Saltearse al contenido

Limitación de tasa

Cuenta las solicitudes de cada dirección IP dentro de una ventana de tiempo y responde HTTP 429 (Too Many Requests) cuando se supera el límite. Se ajusta por ruta, así que podés limitar con fuerza /api/login sin afectar al resto del sitio.

El conteo se hace por dirección IP, dominio y los dos primeros segmentos del path. Por ejemplo, /api/auth/login y /api/auth/register comparten el cupo de /api/auth, mientras que /api/productos tiene el suyo.

La ventana es deslizante: el conteo pondera la ventana actual y la anterior, de modo que un visitante no puede duplicar su cupo concentrando solicitudes en el cambio de ventana.

  • Rutas de autenticación (/login, /register, /wp-login.php).
  • Endpoints de envío de correo, SMS o formularios de contacto.
  • API públicas donde querés acotar el abuso por visitante.
  • Defensa ante relleno de credenciales y extracción de contenido de bajo volumen.
  • Activación: la limitación está desactivada por defecto y se enciende donde la necesitás.
  • Límite: cantidad de solicitudes permitidas por ventana.
  • Ventana: período de medición en segundos (por ejemplo, 60).

Estos tres valores se fijan por sub-ruta, ruta o cuenta, y gana el nivel más específico (ver Conceptos). Así podés partir de un límite conservador para toda la cuenta y subirlo en una API puntual.

SituaciónRespuesta
Dentro del límiteLa solicitud pasa normalmente
Límite superado429 sin cuerpo, con Retry-After igual a la duración de la ventana en segundos

A nivel de servicio se pueden eximir redes de confianza (por ejemplo, tu monitoreo o un sistema que integra contra tu API) y prefijos de path. Una red exenta no cuenta contra el límite, pero sigue pasando por el WAF, el geo-bloqueo y la reputación de IP. Se coordina con el soporte de Host Admin.

  • La unidad de medición es la dirección IP del visitante. Detrás de una traducción de red corporativa (NAT), muchos usuarios aparecen como una sola IP.
  • El cuerpo del 429 no se personaliza. Si tu front necesita mostrar un mensaje, detectá el código de estado.
  • CrowdSec se ocupa del bloqueo de direcciones con historial malicioso. La limitación de tasa se ocupa del abuso puntual y de corto plazo.
  • El WAF descarta los ataques antes de que lleguen al contador, y su bloqueo automático de escáneres frena a quien recorre el sitio buscando vulnerabilidades.