Middleware de autenticação e limitação de taxa
Valide JWT e limite a taxa com um bucket de tokens
Middleware de autenticação e limitação de taxa é uma aula grátis de Go Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Go Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Go Academy inclui 4 aulas no total.
Middleware de autenticação JWT
Extraia, analise e valide um JWT do cabeçalho Authorization:
func JWTAuth(secret []byte) func(http.Handler) http.Handler {
return func(next http.Handler) http.Handler {
return http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
header := r.Header.Get("Authorization")
if !strings.HasPrefix(header, "Bearer ") {
http.Error(w, "missing token", 401); return
}
token := strings.TrimPrefix(header, "Bearer ")
claims, err := parseJWT(token, secret)
if err != nil {
http.Error(w, "invalid token", 401); return
}
ctx := context.WithValue(r.Context(), claimsKey{}, claims)
next.ServeHTTP(w, r.WithContext(ctx))
})
}
}Autenticação por chave de API
Valide uma chave de API de um cabeçalho comparando-a com um banco de dados ou um conjunto mantido na memória:
func APIKeyAuth(validKeys map[string]bool) func(http.Handler) http.Handler {
return func(next http.Handler) http.Handler {
return http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
key := r.Header.Get("X-API-Key")
if !validKeys[key] {
http.Error(w, "forbidden", 403); return
}
next.ServeHTTP(w, r)
})
}
}Limitador de taxa por balde de tokens
Use golang.org/x/time/rate com um mapa de limitadores por IP:
var limiters sync.Map
func getLimiter(ip string) *rate.Limiter {
v, _ := limiters.LoadOrStore(ip, rate.NewLimiter(rate.Every(time.Second), 10))
return v.(*rate.Limiter)
}Middleware de limitação de taxa
Verifique o limitador no middleware e retorne 429 se o limite for excedido:
func RateLimit(next http.Handler) http.Handler {
return http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
ip, _, _ := net.SplitHostPort(r.RemoteAddr)
if !getLimiter(ip).Allow() {
http.Error(w, "rate limit exceeded", 429); return
}
next.ServeHTTP(w, r)
})
}Cabeçalho Retry-After
Inclua um cabeçalho Retry-After com a quantidade de segundos que o cliente deve esperar antes de tentar novamente:
w.Header().Set("Retry-After", "1")
http.Error(w, "rate limit exceeded", 429)Controle de acesso baseado em funções
Após a autenticação, verifique as funções do usuário nas declarações do contexto antes de chamar Next:
func RequireRole(role string) func(http.Handler) http.Handler {
return func(next http.Handler) http.Handler {
return http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
claims := claimsFromContext(r.Context())
if !claims.HasRole(role) {
http.Error(w, "forbidden", 403); return
}
next.ServeHTTP(w, r)
})
}
}Limpeza de limitadores
Limitadores antigos por IP se acumulam na memória. Limpe-os com uma goroutine em segundo plano que exclua as entradas que não foram acessadas nos últimos N minutos.
Limitação de taxa distribuída
Limitadores no processo não funcionam em várias instâncias. Use Redis com uma janela deslizante ou um script de balde de tokens para a limitação de taxa distribuída.
429 vs 503
Retorne 429 Muitas solicitações quando o cliente individual estiver sujeito à limitação de taxa. Retorne 503 Serviço indisponível quando todo o serviço estiver sobrecarregado e descartando carga.
Combinação de autenticação e limitação de taxa
Aplique-os como middlewares separados na cadeia. Primeiro, a autenticação: limite a taxa apenas de usuários autenticados para diferenciá-los pelo ID do usuário, em vez do IP.
Testando o middleware de autenticação
Use httptest para passar tokens válidos e inválidos e verifique se os códigos de status corretos e os valores do contexto foram definidos.
Verificação rápida
Qual código de status HTTP um middleware de limitação de taxa deve retornar quando um cliente excede seu limite?
Recapitulação: autenticação e limitação de taxa
Pontos principais:
- Middleware JWT: extraia o token Bearer → analise-o → anexe as declarações ao contexto
- Limite a taxa com golang.org/x/time/rate por IP ou usuário
- Retorne 429 + cabeçalho Retry-After quando o limite for excedido
- Distribuída: use Redis para limitação de taxa em várias instâncias
Perguntas Frequentes
A aula “Middleware de autenticação e limitação de taxa” é grátis?
Sim — o texto completo de “Middleware de autenticação e limitação de taxa” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Go Academy, atualize para CoddyKit PRO. O curso de Go Academy inclui 4 aulas no total.
O que vou aprender em “Middleware de autenticação e limitação de taxa”?
Valide JWT e limite a taxa com um bucket de tokens Você pratica Go Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Go Academy?
Nenhuma experiência prévia é necessária. Go Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Middleware de autenticação e limitação de taxa”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Go Academy?
Sim. Cada aula de Go Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Fundamentos da cadeia de middleware HTTP
- Middleware de logging e ID de requisição
- Middleware de autenticação e limitação de taxa
- Middleware de CORS e recuperação de panic