Limitacion de Tasa
¿Qué es Limitacion de Tasa?
Limitacion de TasaLa limitacion de tasa restringe el numero de peticiones que un identificador (IP, usuario, API key o token) puede realizar en una ventana de tiempo, protegiendo APIs y apps frente al abuso, scraping y fuerza bruta.
La limitacion de tasa es un control de modelado de trafico que aplica un maximo de peticiones por identificador y por intervalo, devolviendo 429 Too Many Requests o encolando cuando se agota el presupuesto. Algoritmos comunes son token bucket (tolerante a rafagas, tasa estable), leaky bucket (suaviza rafagas en salida constante), fixed window (simple pero con picos en bordes) y sliding window (mas preciso, ligeramente mas caro). Las API gateways, CDN y WAF modernos implementan limites por varias claves (IP, usuario, token, endpoint) y los combinan con gestion de bots y defensa anti-credential stuffing. Es la primera linea de defensa mas barata contra scraping, enumeracion, login por fuerza bruta y tormentas accidentales de reintentos.
● Ejemplos
- 01
Limitar una API publica de login a 10 peticiones por minuto por IP para frenar credential stuffing.
- 02
Throttling con token bucket en un endpoint de busqueda para absorber picos pero detener un scraper.
● Preguntas frecuentes
¿Qué es Limitacion de Tasa?
La limitacion de tasa restringe el numero de peticiones que un identificador (IP, usuario, API key o token) puede realizar en una ventana de tiempo, protegiendo APIs y apps frente al abuso, scraping y fuerza bruta. Pertenece a la categoría de Seguridad de red en ciberseguridad.
¿Qué significa Limitacion de Tasa?
La limitacion de tasa restringe el numero de peticiones que un identificador (IP, usuario, API key o token) puede realizar en una ventana de tiempo, protegiendo APIs y apps frente al abuso, scraping y fuerza bruta.
¿Cómo funciona Limitacion de Tasa?
La limitacion de tasa es un control de modelado de trafico que aplica un maximo de peticiones por identificador y por intervalo, devolviendo 429 Too Many Requests o encolando cuando se agota el presupuesto. Algoritmos comunes son token bucket (tolerante a rafagas, tasa estable), leaky bucket (suaviza rafagas en salida constante), fixed window (simple pero con picos en bordes) y sliding window (mas preciso, ligeramente mas caro). Las API gateways, CDN y WAF modernos implementan limites por varias claves (IP, usuario, token, endpoint) y los combinan con gestion de bots y defensa anti-credential stuffing. Es la primera linea de defensa mas barata contra scraping, enumeracion, login por fuerza bruta y tormentas accidentales de reintentos.
¿Cómo defenderse de Limitacion de Tasa?
Las defensas contra Limitacion de Tasa combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Limitacion de Tasa?
Nombres alternativos comunes: Throttling, Limite de API.
● Términos relacionados
- network-security№ 291
Mitigacion de DDoS
La mitigacion de DDoS es el conjunto de tecnicas y servicios que absorben, filtran y redirigen los ataques distribuidos de denegacion de servicio antes de saturar la red, la infraestructura o la aplicacion objetivo.
- network-security№ 118
Gestion de Bots
La gestion de bots consiste en detectar trafico automatizado y distinguir los bots buenos de los maliciosos, para permitirlos, desafiarlos o bloquearlos en consecuencia.
- network-security№ 1219
WAAP
WAAP (Web Application and API Protection) es la evolucion moderna del WAF, que anade seguridad de API, gestion de bots y mitigacion de DDoS en un servicio cloud unificado.
- appsec№ 052
Seguridad de API
Disciplina de diseñar, construir y operar APIs de forma que autenticación, autorización, exposición de datos y resistencia al abuso se mantengan bajo ataque.
- attacks№ 232
Relleno de credenciales
Ataque automatizado que reutiliza grandes listas de usuario/contraseña filtradas en un servicio contra otros, explotando la reutilización de contraseñas para tomar cuentas.
- attacks№ 130
Ataque de fuerza bruta
Ataque que prueba sistemáticamente todos los valores posibles —contraseñas, PIN o claves— hasta dar con el correcto.
● Véase también
- № 144CAPTCHA
- № 151Seguridad CDN
- № 008Enumeración de cuentas
- № 1196Enumeración de nombres de usuario