API-Rate-Limit, im Tech-Kontext.
Ein Rate-Limit begrenzt, wie viele Anfragen ein Klient pro Zeitfenster stellen darf. Es schützt Server und Budget vor Überlast, Schleifen und Absaugen.
Ein API-Rate-Limit ist eine Obergrenze für die Zahl der Anfragen, die ein Klient in einem Zeitfenster an eine Schnittstelle senden darf. Es schützt vor drei Dingen: Überlastung durch fehlerhafte Schleifen, systematischem Absaugen von Inhalten und ausufernden Kosten bei bezahlten Diensten. Verbreitete Verfahren sind Token-Bucket und Sliding-Window. Wird die Grenze überschritten, antwortet der Server mit Statuscode 429 (IETF RFC 6585) und nennt im Header Retry-After den Zeitpunkt für den nächsten Versuch. Auf Klientenseite gehört dazu ein Wiederholungsversuch mit wachsendem Abstand und Zufallsanteil. Ohne diesen Rückwärtsgang verstärkt eine Störung sich selbst.
Beispiele aus dem Mittelstand
- Eine Schnittstelle für Partnerbetriebe erlaubt 600 Anfragen pro Minute je Zugangsschlüssel, darüber greift die Bremse.
- Ein Kontaktformular begrenzt Absendeversuche pro IP und Stunde und stoppt damit automatisierten Spam ohne Captcha.
HTTP/1.1 429 Too Many Requests
Retry-After: 30
X-RateLimit-Limit: 600
X-RateLimit-Remaining: 0
X-RateLimit-Reset: 1786000000Folge-Fragen
Welches Limit ist sinnvoll?
Als Ausgangspunkt der zehnfache Wert des normalen Spitzenbedarfs eines Klienten. Danach anhand der Messwerte nachziehen, nicht anhand von Bauchgefühl.
Was tun bei Statuscode 429?
Retry-After beachten und mit wachsendem Abstand erneut versuchen. Wichtig ist, dass der Aufruf idempotent ist, sonst entstehen Doppelbuchungen.
Pro Nutzer oder pro IP begrenzen?
Für angemeldete Zugriffe pro Zugangsschlüssel, weil hinter einer Firmen-IP viele Nutzer stehen. Pro IP nur für öffentliche Endpunkte ohne Anmeldung.
Ersetzt ein Rate-Limit den Bot-Schutz?
Nein. Es bremst Masse, erkennt aber keine verteilten Zugriffe. Dafür braucht es zusätzlich Bot-Erkennung auf CDN-Ebene.
Verwandte Begriffe
API-Rate-Limit in der Praxis.
Wo dieser Begriff in deinem Geschäft konkret wird, beginnt die Arbeit. Wir nennen klar, ob die Idee in unser Studio passt.
API-Integration