Sicherheit
Was ist Rate-Limiting und warum jedes System es braucht
Rate-Limiting begrenzt die Zahl der Anfragen pro Zeiteinheit und schützt das System vor Missbrauch und Überlastung. Einfach erklärt.
Rate-Limiting ist eine Technik, die begrenzt, wie oft jemand — ob echter Mensch oder automatisiertes Skript bzw. Bot — in kurzer Zeit eine Anfrage an das System senden kann. Ein praktisches Beispiel: wie oft jemand versuchen kann, sich in ein Konto einzuloggen, oder wie oft er ein Kontaktformular senden kann, bevor das System weitere Versuche vorübergehend blockiert.
Wovor Rate-Limiting konkret schützt
Passwort-Raten (bekannt als Brute-Force-Angriff) — ohne Begrenzung könnte ein Angreifer automatisiert Tausende Passwörter pro Minute durchprobieren, bis er das richtige trifft; mit Rate-Limiting werden nach einigen Fehlversuchen weitere Versuche vorübergehend blockiert, was solche Angriffe unpraktikabel macht.
Spam über Formulare und API-Aufrufe — es begrenzt, wie oft dasselbe Formular oder derselbe API-Endpunkt von derselben Adresse in kurzer Zeit genutzt werden kann.
Serverüberlastung (unbeabsichtigt oder absichtlich) durch eine extrem große Zahl von Anfragen in kurzer Zeit, die sonst das ganze System für alle Nutzer verlangsamen oder zum Absturz bringen könnte.
Wie Rate-Limiting praktisch angewendet wird
Es wird auf Ebene der APIs und Formulare mit vernünftigen, konkreten Schwellen gesetzt — zum Beispiel sind höchstens fünf Login-Versuche pro Minute und IP-Adresse eine übliche Regel. Legitime Nutzer bemerken das in der Praxis nie, weil sie selten fünfmal hintereinander in einer Minute scheitern, während automatisierter Missbrauch wirksam gebremst oder ganz blockiert wird.
Verwandtes
Nikola Cerić
Gründer & Geschäftsführer, Manage IT
Mehr als 10 Jahre Erfahrung in der Softwareentwicklung — im eigenen Unternehmen und in großen IT-Firmen des Balkans.