Pembatasan Laju dan Penyalahgunaan
Hentikan penyalahgunaan API
Pembatasan Laju dan Penyalahgunaan adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa Itu Penyalahgunaan API
Penyalahgunaan API adalah menggunakan API jauh lebih banyak atau dengan cara yang berbeda dari yang dimaksudkan.
Bahkan tanpa membobol sistem, penyerang dapat mengambil data secara otomatis, menebak kata sandi, atau membebani layanan hanya dengan mengirim banyak permintaan.
Apa Itu Pembatasan Laju
Pembatasan laju membatasi jumlah permintaan yang dapat dibuat klien dalam jangka waktu tertentu.
Misalnya, 100 permintaan per menit. Setelah melewati batas itu, API menolak atau menunda panggilan berikutnya.
Mengapa Ini Penting
Tanpa batas, satu klien dapat membanjiri API.
Hal ini menyebabkan penolakan layanan, meningkatkan biaya, serta memungkinkan serangan coba paksa dan pengambilan data otomatis. Batas menjaga penggunaan tetap adil dan aman.
Serangan Tebak Paksa
Titik akhir proses masuk tanpa batas mengundang tebak paksa.
POST /api/loginPenyerang mencoba ribuan kata sandi. Pembatasan laju memperlambatnya hingga sangat lambat dan membuatnya tidak praktis.
Respons 429
Saat klien melampaui batas, antarmuka pemrograman aplikasi mengembalikan status 429 Terlalu Banyak Permintaan.
Respons yang jelas memberi tahu klien yang berperilaku baik untuk mengurangi laju dan menunggu.
Memberi Tahu Klien tentang Batas
Antarmuka pemrograman aplikasi yang baik membagikan informasi batas melalui tajuk agar klien dapat menyesuaikan diri:
X-RateLimit-Limit: 100
X-RateLimit-Remaining: 12
Retry-After: 30Mengidentifikasi Klien
Batas memerlukan kunci untuk mencatat jumlah permintaan, seperti kunci antarmuka pemrograman aplikasi, token pengguna, atau alamat IP.
Kunci per pengguna adalah pilihan terbaik karena batas berbasis IP dapat digunakan bersama atau dipalsukan.
Pelambatan vs Pemblokiran
Pelambatan memperlambat permintaan, sedangkan pemblokiran langsung menolaknya.
Pelambatan lebih lunak untuk lonjakan yang sah, sedangkan pemblokiran lebih kuat menghadapi klien yang jelas-jelas berbahaya.
Kuota
Kuota adalah batas jangka panjang, seperti 10.000 permintaan per hari.
Kuota mengendalikan penggunaan dan biaya secara keseluruhan, sedangkan batas laju menangani lonjakan lalu lintas jangka pendek.
Melindungi Titik Akhir yang Mahal
Beberapa titik akhir membutuhkan biaya jauh lebih besar, seperti pencarian atau pembuatan laporan.
Terapkan batas yang lebih ketat pada titik akhir tersebut agar beberapa permintaan berat tidak menghabiskan sumber daya Anda.
Mendeteksi Pola Penyalahgunaan
Selain menghitung jumlah, perhatikan polanya: lonjakan mendadak, permintaan dari satu klien ke banyak akun, atau rangkaian pengambilan data otomatis.
Menggabungkan batas dengan pemantauan dapat mendeteksi penyalahgunaan yang cerdik.
Pemeriksaan Singkat
Kode status HTTP mana yang menandakan bahwa klien telah melampaui batas laju?
Rangkuman
Pembatasan laju dan kuota menghentikan penyalahgunaan antarmuka pemrograman aplikasi seperti tebak paksa, pengambilan data otomatis, dan penolakan layanan.
Kembalikan 429 saat batas tercapai, identifikasi klien berdasarkan kunci, perlambat atau blokir permintaan, lindungi titik akhir yang mahal, dan pantau pola penyalahgunaan.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Pembatasan Laju dan Penyalahgunaan” gratis?
Ya — teks lengkap “Pembatasan Laju dan Penyalahgunaan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Pembatasan Laju dan Penyalahgunaan”?
Hentikan penyalahgunaan API Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Pembatasan Laju dan Penyalahgunaan” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Permukaan Serangan API
- Otorisasi Rusak
- Pembatasan Laju dan Penyalahgunaan
- Mengamankan Kunci API