0Pricing
Go Academy · Leçon

Intergiciel d’authentification et de limitation du débit

Validation des JWT et limitation du débit par seau de jetons

Intergiciel d’authentification et de limitation du débit est une leçon Go Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Go Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Go Academy comprend 4 leçons au total.

Intergiciel d’authentification JWT

Extrayez, analysez et validez un JWT depuis l’en-tête Authorization :

func JWTAuth(secret []byte) func(http.Handler) http.Handler {
    return func(next http.Handler) http.Handler {
        return http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
            header := r.Header.Get("Authorization")
            if !strings.HasPrefix(header, "Bearer ") {
                http.Error(w, "missing token", 401); return
            }
            token := strings.TrimPrefix(header, "Bearer ")
            claims, err := parseJWT(token, secret)
            if err != nil {
                http.Error(w, "invalid token", 401); return
            }
            ctx := context.WithValue(r.Context(), claimsKey{}, claims)
            next.ServeHTTP(w, r.WithContext(ctx))
        })
    }
}

Authentification par clé d’API

Validez une clé d’API provenant d’un en-tête par rapport à une base de données ou à un ensemble en mémoire :

func APIKeyAuth(validKeys map[string]bool) func(http.Handler) http.Handler {
    return func(next http.Handler) http.Handler {
        return http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
            key := r.Header.Get("X-API-Key")
            if !validKeys[key] {
                http.Error(w, "forbidden", 403); return
            }
            next.ServeHTTP(w, r)
        })
    }
}

Limiteur de débit à seau de jetons

Utilisez golang.org/x/time/rate avec une map de limiteurs par adresse IP :

var limiters sync.Map

func getLimiter(ip string) *rate.Limiter {
    v, _ := limiters.LoadOrStore(ip, rate.NewLimiter(rate.Every(time.Second), 10))
    return v.(*rate.Limiter)
}

Intergiciel de limitation du débit

Vérifiez le limiteur dans l’intergiciel et renvoyez 429 si la limite est dépassée :

func RateLimit(next http.Handler) http.Handler {
    return http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
        ip, _, _ := net.SplitHostPort(r.RemoteAddr)
        if !getLimiter(ip).Allow() {
            http.Error(w, "rate limit exceeded", 429); return
        }
        next.ServeHTTP(w, r)
    })
}

En-tête Retry-After

Incluez un en-tête Retry-After indiquant le nombre de secondes que le client doit attendre avant de réessayer :

w.Header().Set("Retry-After", "1")
http.Error(w, "rate limit exceeded", 429)

Contrôle d’accès fondé sur les rôles

Après l’authentification, vérifiez les rôles de l’utilisateur dans les revendications du contexte avant d’appeler Next :

func RequireRole(role string) func(http.Handler) http.Handler {
    return func(next http.Handler) http.Handler {
        return http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
            claims := claimsFromContext(r.Context())
            if !claims.HasRole(role) {
                http.Error(w, "forbidden", 403); return
            }
            next.ServeHTTP(w, r)
        })
    }
}

Nettoyage des limiteurs

Les anciens limiteurs par adresse IP s’accumulent en mémoire. Nettoyez-les avec une goroutine exécutée en arrière-plan, qui supprime les entrées auxquelles aucun accès n’a été effectué au cours des N dernières minutes.

Limitation du débit distribuée

Les limiteurs en processus ne fonctionnent pas sur plusieurs instances. Utilisez Redis avec une fenêtre glissante ou un script de seau de jetons pour distribuer la limitation du débit.

429 ou 503

Renvoyez 429 Too Many Requests lorsque le débit du client individuel est limité. Renvoyez 503 Service Unavailable lorsque l’ensemble du service est surchargé et réduit sa charge.

Combinaison de l’authentification et de la limitation du débit

Appliquez-les dans des intergiciels distincts au sein de la chaîne. Authentification d’abord : limitez le débit uniquement pour les utilisateurs authentifiés afin de les différencier par identifiant utilisateur plutôt que par adresse IP.

Tests de l’intergiciel d’authentification

Utilisez httptest pour transmettre des jetons valides et invalides, puis vérifiez que les codes d’état corrects et les valeurs du contexte sont définis.

Vérification rapide

Quel code d’état HTTP un intergiciel de limitation du débit doit-il renvoyer lorsqu’un client dépasse sa limite ?

Récapitulatif : authentification et limitation du débit

Points clés :

  • Intergiciel JWT : extraire le jeton Bearer → analyser → associer les revendications au contexte
  • Limiter le débit avec golang.org/x/time/rate par adresse IP ou par utilisateur
  • Renvoyer 429 avec un en-tête Retry-After lorsque la limite est dépassée
  • Limitation distribuée : utiliser Redis pour les déploiements à plusieurs instances

Questions Fréquemment Posées

La leçon « Intergiciel d’authentification et de limitation du débit » est-elle gratuite ?

Oui — le texte complet de « Intergiciel d’authentification et de limitation du débit » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Go Academy, passe à CoddyKit PRO. Le cours Go Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Intergiciel d’authentification et de limitation du débit » ?

Validation des JWT et limitation du débit par seau de jetons Tu pratiques Go Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Go Academy ?

Aucune expérience préalable n'est requise. Go Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Intergiciel d’authentification et de limitation du débit » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Go Academy ?

Oui. Chaque leçon Go Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Fondamentaux de la chaîne d’intergiciels HTTP
  2. Intergiciel de journalisation et d’identifiant de requête
  3. Intergiciel d’authentification et de limitation du débit
  4. Intergiciel CORS et récupération après panic
← Retour à Go Academy