【问题标题】:What are some strategies to prevent flooding/abuse of api requests有哪些防止api请求泛滥/滥用的策略
【发布时间】:2015-07-01 16:03:19
【问题描述】:

我的服务器(节点)上有一个 API,可以将新数据写入我的数据库。 要使用 API,用户需要提供充当标识符的令牌。因此,如果有人充斥我的数据库或滥用 api,我可以分辨出是谁。

但是,我可以使用哪些技术来防止将我的服务器全部淹没或挂起?请注意,对 API 的大多数请求都是由服务器本身完成的,因此,理论上我每秒可能会从我自己的服务器地址收到几十个请求。

我很想获得一些阅读材料的参考。

谢谢!

【问题讨论】:

    标签: node.js api security passport.js


    【解决方案1】:

    您可以使用此模块:https://www.npmjs.com/package/ddos 根据用户设置限制。

    但是,您仍然会面临更大规模的 ddos​​ 攻击。这些攻击无法在 node.js 级别停止,因为它们通常针对基础设施。然而,这是另一种蠕虫。

    【讨论】:

    • 愚蠢的问题:这不是客户端吗?我问是因为客户端防御很容易绕过。
    • 不,你会在 api 端点的服务器端实现它。
    【解决方案2】:

    尝试配置代理或/和负载平衡器的限制。

    或者,您可以使用rate-limiter-flexible 包来限制用户每 N 秒的请求数。

    还有black-and-white list,所以你可以将你的服务器IP列入白名单。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2016-10-13
      • 2016-05-13
      • 1970-01-01
      • 1970-01-01
      • 2016-08-11
      • 2014-04-02
      • 2013-03-30
      相关资源
      最近更新 更多