Hız Sınırı (Rate Limiting) ve Kaba Kuvvet Koruması: API ve Giriş Güvenliği
8 Eylül 2026
Hız Sınırı (Rate Limiting), bir istemcinin belirli bir sürede yapabileceği istek sayısını sınırlamaktır. Basit görünse de, kaba kuvvet parola denemelerinden API kötüye kullanımına, kaynak tüketiminden veri kazımaya kadar geniş bir yelpazede temel bir savunmadır. Bu yazıda hız sınırının nerede ve nasıl uygulanacağını, hangi tuzaklardan kaçınılacağını ele alıyoruz.
Neyi korur?
- Kaba kuvvet ve credential stuffing: Giriş ve parola sıfırlama uç noktalarında deneme hızını keserek saldırının maliyetini artırır.
- API kötüye kullanımı: Ücretli veya maliyetli işlemleri (SMS gönderimi, arama, dışa aktarma) aşırı çağrılara karşı korur.
- Kaynak tükenmesi: Bir istemcinin sunucuyu boğmasını sınırlar (uygulama seviyesinde temel bir DoS azaltımı).
- Veri kazıma (scraping): Toplu veri çekmeyi yavaşlatır.
Nasıl uygulanır?
- Hassas uç noktalara özel, daha katı sınırlar koyun. Giriş, kayıt, parola sıfırlama, OTP doğrulama gibi uç noktalar genel trafikten daha sıkı sınırlanmalı.
- Doğru anahtara göre sınırlayın. Yalnız IP’ye göre sınırlamak, NAT arkasındaki çok sayıda meşru kullanıcıyı cezalandırabilir veya IP değiştiren saldırganı kaçırabilir. Mümkünse hesap/oturum + IP kombinasyonu kullanın.
- Kademeli yanıt verin. Önce yavaşlatma (gecikme), sonra geçici kilitleme; ani ve kalıcı engellemeler meşru kullanıcıları da vurabilir.
429 Too Many RequestsveRetry-Afterdöndürün. İstemcilere ne zaman tekrar deneyebileceklerini bildirin.- Dağıtık ortamda merkezî sayaç kullanın. Birden çok sunucunuz varsa, sınır sayaçları paylaşılmalı (ör. merkezî bir önbellek); aksi halde her sunucu ayrı sayar ve sınır fiilen çarpanla gevşer.
Sık yapılan hatalar
- Yalnız istemci tarafında sınırlama: Gerçek koruma sunucudadır; istemci kontrolü atlatılabilir.
- Tek bir global sınır: Giriş uç noktası ile statik içerik aynı sınıra tabi olmamalı.
- Kilitlemeyi kötüye kullanıma açmak: “5 hatada hesabı kilitle” kuralı, saldırganın başkalarının hesaplarını kasıtlı kilitlemesine (hesap kilitleme DoS’u) yol açabilir; kilitleme yerine kademeli gecikme + MFA daha dengelidir.
Özet
Hız sınırı, kaba kuvvetten API kötüye kullanımına kadar birçok saldırının ortak, düşük maliyetli savunmasıdır. Etkili uygulama: hassas uç noktalara katı sınırlar, doğru anahtara göre sayım, kademeli yanıt (429 + Retry-After) ve dağıtık ortamda merkezî sayaç. Kilitleme mekanizmalarını, kötüye kullanıma açmayacak biçimde tasarlayın.
Kaynaklar: OWASP: Blocking Brute Force Attacks, MDN: 429 Too Many Requests.
Giriş ve API uç noktalarınızda hız sınırı doğru kurulmuş mu? CyberTestify’ın aktif doğrulama testleri bunu keşfedilen uç noktalarda değerlendirir.