Datenschutz, kurz und ehrlich. Wir messen nur anonym, welche Seiten ankommen. Cookieless, ohne Werbe-Cookies, ohne Tracker, ohne Weiterverkauf. Du entscheidest, ob die Statistik mitläuft. Details in der Datenschutzerklärung.

    Glossar / Begriff

    API-Rate-Limit, im Tech-Kontext.

    Ein Rate-Limit begrenzt, wie viele Anfragen ein Klient pro Zeitfenster stellen darf. Es schützt Server und Budget vor Überlast, Schleifen und Absaugen.

    Ein API-Rate-Limit ist eine Obergrenze für die Zahl der Anfragen, die ein Klient in einem Zeitfenster an eine Schnittstelle senden darf. Es schützt vor drei Dingen: Überlastung durch fehlerhafte Schleifen, systematischem Absaugen von Inhalten und ausufernden Kosten bei bezahlten Diensten. Verbreitete Verfahren sind Token-Bucket und Sliding-Window. Wird die Grenze überschritten, antwortet der Server mit Statuscode 429 (IETF RFC 6585) und nennt im Header Retry-After den Zeitpunkt für den nächsten Versuch. Auf Klientenseite gehört dazu ein Wiederholungsversuch mit wachsendem Abstand und Zufallsanteil. Ohne diesen Rückwärtsgang verstärkt eine Störung sich selbst.

    Beispiele aus dem Mittelstand

    • Eine Schnittstelle für Partnerbetriebe erlaubt 600 Anfragen pro Minute je Zugangsschlüssel, darüber greift die Bremse.
    • Ein Kontaktformular begrenzt Absendeversuche pro IP und Stunde und stoppt damit automatisierten Spam ohne Captcha.
    HTTP/1.1 429 Too Many Requests
    Retry-After: 30
    X-RateLimit-Limit: 600
    X-RateLimit-Remaining: 0
    X-RateLimit-Reset: 1786000000
    Eine saubere Absage nennt Grenze, Restkontingent und Wartezeit. Erst damit kann der Klient sich richtig verhalten.

    Folge-Fragen

    Welches Limit ist sinnvoll?

    Als Ausgangspunkt der zehnfache Wert des normalen Spitzenbedarfs eines Klienten. Danach anhand der Messwerte nachziehen, nicht anhand von Bauchgefühl.

    Was tun bei Statuscode 429?

    Retry-After beachten und mit wachsendem Abstand erneut versuchen. Wichtig ist, dass der Aufruf idempotent ist, sonst entstehen Doppelbuchungen.

    Pro Nutzer oder pro IP begrenzen?

    Für angemeldete Zugriffe pro Zugangsschlüssel, weil hinter einer Firmen-IP viele Nutzer stehen. Pro IP nur für öffentliche Endpunkte ohne Anmeldung.

    Ersetzt ein Rate-Limit den Bot-Schutz?

    Nein. Es bremst Masse, erkennt aber keine verteilten Zugriffe. Dafür braucht es zusätzlich Bot-Erkennung auf CDN-Ebene.

    API-Rate-Limit in der Praxis.

    Wo dieser Begriff in deinem Geschäft konkret wird, beginnt die Arbeit. Wir nennen klar, ob die Idee in unser Studio passt.

    API-Integration