Приложения и доступ к API · проверено по источникам

Ограничение частоты запросов API

Ограничение частоты API задаёт допустимое число запросов конкретного клиента или ключа за короткий интервал.

Также ищут: API rate limiting · ограничитель запросов · регулирование нагрузки API

Практический смысл

Почему это важно

Оно сглаживает нагрузку и защищает ресурсы от исчерпания и чрезмерно активных соседей, но не проверяет право читать или менять объект.

Доказательная часть

Что подтверждено

  1. NIST определяет ограничение частоты как число запросов, разрешённых клиенту за заданный интервал, и отличает его от долгосрочной расчётной квоты.

    Граница применимости: Ограничения во время работы API по NIST SP 800-228.

  2. Ограничитель управляет потреблением и справедливым распределением ресурсов, а проверка прав решает, разрешены ли субъекту ресурс и действие; обе меры нужны независимо.

    Граница применимости: Защита ресурсов API и решение о доступе.

Перед спецификацией

Что проверить

  1. Выберите признак, по которому считается клиент.
  2. Задайте короткий интервал и допустимый всплеск.
  3. Отдельно примените проверку прав.
Открытые основания

Первоисточники

  • Первичная спецификация

    Guidelines for API Protection for Cloud-Native Systems

    National Institute of Standards and Technology · NIST SP 800-228-upd1, includes updates as of 13 March 2026

    Задаёт API lifecycle controls для authentication, authorization, rate limits, resource limits, logging и monitoring.

    Открыть первоисточник
  • Первичная спецификация

    Security and Privacy Controls for Information Systems and Organizations

    National Institute of Standards and Technology · NIST SP 800-53 Rev. 5, Release 5.2.0

    Содержит controls для authorization, least privilege, separation of duties, privileged functions и protection of audit information.

    Открыть первоисточник
  • Первичная спецификация

    Additional HTTP Status Codes

    Internet Engineering Task Force · RFC 6585, April 2012

    Определяет 429 Too Many Requests и optional Retry-After, не задавая identity key или counting algorithm.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие