WEBBOOK CHAPTER

기능이 아니라 경계를 지키는 웹 보안: 16장. Rate limit과 abuse 방어를 사용자 단위로 본다

16장. Rate limit과 abuse 방어를 사용자 단위로 본다

IP 하나로 제한하면 NAT 사용자를 막고 공격자는 분산할 수 있다. 계정, tenant, API key, device, 행동 비용을 조합한다. 로그인·복구·검색·export·파일 변환은 서로 다른 한도와 응답을 갖는다.

token bucket 등 알고리즘을 선택하고 분산 환경의 정합성과 실패 모드를 정한다. 한도 저장소 장애 때 fail-open인지 fail-closed인지 행동별로 결정한다. 제한 이벤트가 공격인지 정상 피크인지 관측한다.