Limitación de solicitudes y abuso
Detenga el abuso de las API
Limitación de solicitudes y abuso es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Qué es el abuso de API
El abuso de API consiste en utilizar una API mucho más de lo previsto o de una forma distinta a la prevista.
Incluso sin acceder ilegalmente, los atacantes pueden extraer datos, adivinar contraseñas o sobrecargar un servicio simplemente enviando muchas solicitudes.
Qué es la limitación de velocidad
La limitación de velocidad establece un máximo de solicitudes que un cliente puede realizar durante un intervalo de tiempo.
Por ejemplo, 100 solicitudes por minuto. A partir de ahí, la API rechaza o retrasa las llamadas adicionales.
Por qué es importante
Sin límites, un solo cliente puede inundar la API.
Esto provoca una denegación de servicio, aumenta los costes y permite ataques de fuerza bruta y scraping. Los límites mantienen el uso seguro y equitativo.
Ataques de fuerza bruta
Un endpoint de inicio de sesión sin límites invita a realizar un ataque de fuerza bruta.
POST /api/loginUn atacante prueba miles de contraseñas. La limitación de tasa ralentiza el proceso hasta hacerlo inviable.
La respuesta 429
Cuando un cliente supera el límite, la API devuelve el estado 429 Too Many Requests.
Una respuesta clara indica a los clientes que funcionan correctamente que reduzcan el ritmo y esperen.
Indicar el límite a los clientes
Las buenas API comparten información sobre los límites en las cabeceras para que los clientes puedan adaptarse:
X-RateLimit-Limit: 100
X-RateLimit-Remaining: 12
Retry-After: 30Identificar al cliente
Los límites necesitan una clave con la que contabilizar las solicitudes, como una clave de API, un token de usuario o una dirección IP.
Las claves por usuario son mejores, ya que los límites basados en IP pueden compartirse o falsificarse.
Limitación gradual frente a bloqueo
La limitación gradual ralentiza las solicitudes; el bloqueo las rechaza directamente.
La limitación gradual es más amable con los picos legítimos, mientras que el bloqueo es más eficaz contra clientes claramente maliciosos.
Cuotas
Una cuota es un límite a más largo plazo, como 10 000 solicitudes al día.
Las cuotas controlan el uso general y los costes, mientras que los límites de tasa gestionan los picos breves de tráfico.
Proteger los endpoints costosos
Algunos endpoints tienen un coste mucho mayor, como los de búsqueda o generación de informes.
Aplique límites más estrictos a estos endpoints para que unas pocas solicitudes pesadas no agoten sus recursos.
Detectar patrones de abuso
Además de los recuentos sin procesar, observe los patrones: picos repentinos, solicitudes de un mismo cliente para muchas cuentas o secuencias de scraping.
Combinar los límites con la monitorización permite detectar abusos más ingeniosos.
Comprobación rápida
¿Qué código de estado HTTP indica que un cliente ha superado el límite de tasa?
Resumen
La limitación de tasa y las cuotas detienen abusos de las API, como los ataques de fuerza bruta, el scraping y la denegación de servicio.
Devuelva 429 cuando se alcancen los límites, identifique a los clientes mediante una clave, aplique limitación gradual o bloqueo, proteja los endpoints costosos y monitorice los patrones de abuso.
Aprende Cyber Security Academy con un tutor de IA — gratis
Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.
- Cursos
- 76
- Lecciones
- 303
Preguntas frecuentes
¿La lección «Limitación de solicitudes y abuso» es gratis?
Sí — el texto completo de «Limitación de solicitudes y abuso» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Limitación de solicitudes y abuso»?
Detenga el abuso de las API Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Limitación de solicitudes y abuso»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Superficie de ataque de las API
- Autorización incorrecta
- Limitación de solicitudes y abuso
- Protección de claves de API