Comparativa independiente · sin rankings de pago
Inicio / Blog / Técnico / Limitación de tarifas: proteger una API sin castigar a los buenos clientes

Limitación de tarifas: proteger una API sin castigar a los buenos clientes

Un socio legítimo es limitado durante un pico, mientras que un raspador lo evita cambiando la IP. Calibrar adecuadamente el límite de tipos significa proteger sin castigar.

Redacción Hébergeurs.eu 5 min

Su API pública explota en tráfico después de una integración viral. Las primeras llamadas provienen de un agregador asociado: 200 solicitudes legítimas/s. Su límite general de 100 solicitudes/s por IP lo está bloqueando. Mientras tanto, un robot distribuido en más de 500 IP de nivel gratuito mordisquea el punto final /search sin preocuparse.

La limitación de velocidad mal diseñada protege el servidor contra clientes malos y buenos al mismo tiempo.

Objetivos claros

Proteja CPU/DB, garantice equidad entre inquilinos, monetice terceros premium, absorba ráfagas cortas. No se trata sólo de seguridad: un atacante decidido traspasa los límites básicos.

Algoritmos

AlgoComportamientoCasos de uso
Ventana fijaSelecciones simples y de bordeInterno de bajo volumen
Ventana correderaMás justoAPI pública
Cubo de fichasPermitir ráfaga controladaSocios B2B
Balde con fugasLanzamiento regularColas

Redis + Lua o servicios de gateway gestionados (Cloudflare, Kong, AWS API GW).

Claves de cuota

Jerarquía: clave API → plan → punto final sensible. La propiedad intelectual como último recurso. Autenticado versus anónimo: grupos separados.

Lista blanca temporal para lanzamiento de socios con límite máximo firmado contractualmente.

UX del lado del cliente

Límites de documentos en OpenAPI. Ejemplos de retroceso exponencial + jitter. Un 429 explícito es mejor que un tiempo de espera silencioso.

Consumo excesivo: 402/403 empresarial frente a 429 técnico: distinga facturación por cuotas y sobrecarga.

Prueba de carga

Simule el límite de ráfaga 3x, verifique la recuperación <1 min. Mida los falsos positivos en la propiedad intelectual corporativa. Ajuste después de una observabilidad real, no solo de una hoja de cálculo.

Calibrar sin castigar

Comience midiendo el tráfico de referencia de 14 días: p50/p95/p99 por punto final y por clave API. Establezca el límite en 2× p99 del cliente legítimo más grande en un terminal costoso.

Implemente un depósito de fichas con 2 × ráfagas sostenidas. Anuncie los encabezados antes de habilitar la aplicación.

Cree un nivel bajo de "zona de pruebas" para las claves de desarrollo y un nivel de "producción" contractual. Sobreventa sin cuota documentada = tickets de soporte.

Observe la tasa 429: si >1% de solicitudes legítimas, el límite es demasiado bajo. Si el raspador no cambia, límite mal dirigido (IP versus clave).

Revise después de que cada cliente importante se haya incorporado: su perfil de tráfico cambia la mediana para todos si está mal aislado.

Dimensionamiento con números reales

Exporte siete días de registros de acceso: cuente las solicitudes por minuto por clave API y por ruta. El límite global “1000 solicitudes/min” oculta un punto final /export que genera 800 solo. Limitar por ruta sensible: autenticación, búsqueda, exportación, webhook entrante.

Rastreadores respetuosos (Googlebot) versus raspadores agresivos: el límite de velocidad de IP por sí solo penaliza al primero detrás de la NAT corporativa. Combine el comportamiento (sin agente de usuario, secuencia de puntos finales sospechosos) con una cuota de claves.

Comunicar un cronograma de migración: "Aplicar límite a partir del 1 de octubre" con modo de vista previa de encabezados antes del bloqueo total. Los SDK de los socios integran Retry-After; guiones caseros no - advertir.

En un VPS de bajo presupuesto, Redis local para contadores es suficiente hasta unos pocos miles de solicitudes/s. Más allá de eso, el límite de velocidad de CDN evita que el contador se convierta en su propio DDoS en Redis.

Los socios B2B a menudo preguntan “sin límite”: responden con cuota contractual cifrada + ráfaga + exceso de precio, no ausencia de límite.

Distinción entre 429 técnico y 402 de facturación: mezclar los dos en el mismo documento API crea infinitos tickets de soporte.

Panel gráfico: principales consumidores por clave: identifica los raspadores autenticados antes de que se conviertan en un incidente de seguridad.

Mantenga un runbook fechado, métricas de antes y después, revisión posterior al incidente: la disciplina acumulativa evita el pánico del viernes por la noche.

Mantenga un runbook fechado, métricas de antes y después, revisión posterior al incidente: la disciplina acumulativa evita el pánico del viernes por la noche.

Mantenga un runbook fechado, métricas de antes y después, revisión posterior al incidente: la disciplina acumulativa evita el pánico del viernes por la noche.

Mantenga un runbook fechado, métricas de antes y después, revisión posterior al incidente: la disciplina acumulativa evita el pánico del viernes por la noche.

Mantenga un runbook fechado, métricas de antes y después, revisión posterior al incidente: la disciplina acumulativa evita el pánico del viernes por la noche.

Límite de tasa de borde

Redis VPS local y luego CDN bordean más de miles de solicitudes/s.

Decide y avanza sin puntos ciegos

  1. Mida catorce días de referencia: p50/p95/p99 por endpoint y por clave API.
  2. Establezca el límite en 2 veces el p99 del cliente legítimo más grande en el terminal más caro.
  3. Bolsa de tokens con ráfaga: anuncie los encabezados RateLimit antes de activar la aplicación.
  4. Sandbox y producción de terceros: cuotas contractuales documentadas para evitar tickets de soporte.
  5. Revise después de cada cliente importante: el perfil de tráfico cambia la mediana para todos si está mal aislado.

Dimensione la CPU y la red a través de la API directorio, comparador y blog.

Preguntas frecuentes

¿Es suficiente limitar por IP?

No para clientes detrás de NAT o CDN. Prefiere clave API + IP como respaldo, con cuotas por inquilino.

¿Cubo de tokens o ventana fija?

El cubo de fichas suaviza las ráfagas. La ventana fija crea efectos de acantilado al final de la ventana; La ventana corredera cuesta más pero es más justa.

¿Qué encabezado devolver?

429 + Retry-After + X-RateLimit-Remaining/Limit/Reset ayuda a los SDK del cliente a retroceder limpiamente.

¿Límite de velocidad en el borde o en la aplicación?

Edge (CDN, puerta de enlace API) detiene la inundación antes de tiempo. La aplicación mantiene límites comerciales finos (costo por punto final).


Publique sus límites en el documento antes del próximo lanzamiento: los buenos clientes planifican, los bots no.

Compara proveedores europeos

Filtra por cumplimiento, ubicación y caso de uso — luego abre las fichas para verificar el alcance real.

Explorar el directorio
Blog

Lecturas relacionadas

Todos los artículos →