Niemand setzt "Rate Limiting implementieren" auf das Sprint Board. Es ist keine User Story. Es bewegt keine Metrik. Product fragt nie danach.
Dann, eines Tages, schickt jemand 50.000 Anfragen an deine API in 30 Sekunden und deine Datenbank schmilzt dahin. Oder schlimmer – ein einzelnes, außer Kontrolle geratenes Skript eines Users kostet dich über Nacht 800 $ an AWS Lambda-Aufrufen.
Beides ist mir passiert. Jetzt ist Rate Limiting in meiner Starter-Vorlage.
Die drei Ebenen
Ich implementiere Rate Limiting auf drei Ebenen, weil jede unterschiedliche Missbrauchsmuster abfängt:
Ebene 1: Edge (CloudFront / Vercel)
\\
