Почему это важно
Оно сглаживает нагрузку и защищает ресурсы от исчерпания и чрезмерно активных соседей, но не проверяет право читать или менять объект.
Что подтверждено
NIST определяет ограничение частоты как число запросов, разрешённых клиенту за заданный интервал, и отличает его от долгосрочной расчётной квоты.
Граница применимости: Ограничения во время работы API по NIST SP 800-228.
Ограничитель управляет потреблением и справедливым распределением ресурсов, а проверка прав решает, разрешены ли субъекту ресурс и действие; обе меры нужны независимо.
Граница применимости: Защита ресурсов API и решение о доступе.
Что проверить
- Выберите признак, по которому считается клиент.
- Задайте короткий интервал и допустимый всплеск.
- Отдельно примените проверку прав.
Первоисточники
Guidelines for API Protection for Cloud-Native Systems
National Institute of Standards and Technology · NIST SP 800-228-upd1, includes updates as of 13 March 2026
Задаёт API lifecycle controls для authentication, authorization, rate limits, resource limits, logging и monitoring.
Открыть первоисточникSecurity and Privacy Controls for Information Systems and Organizations
National Institute of Standards and Technology · NIST SP 800-53 Rev. 5, Release 5.2.0
Содержит controls для authorization, least privilege, separation of duties, privileged functions и protection of audit information.
Открыть первоисточникAdditional HTTP Status Codes
Internet Engineering Task Force · RFC 6585, April 2012
Определяет 429 Too Many Requests и optional Retry-After, не задавая identity key или counting algorithm.
Открыть первоисточник