Rate limiting: o que é e por que APIs, login e IA precisam dele?

Rate limiting: o que é e por que APIs, login e IA precisam dele?

Conexões de rede representando rate limiting

Imagine uma funcionalidade feita para receber uma solicitação por vez recebendo milhares em segundos.

O código pode estar correto e ainda assim o sistema falhar por volume, automação ou custo. Rate limiting define quantas ações podem acontecer dentro de um período ou orçamento.

Como funciona o rate limiting?

O servidor identifica uma origem — IP, usuário, chave de API, organização ou dispositivo — e conta solicitações conforme uma regra.

Quando o limite é excedido, a operação é recusada ou atrasada. Em APIs HTTP, a resposta comum é o status 429, “Too Many Requests”.

Exemplo: cinco tentativas de login por minuto para uma combinação de conta e IP.

Por que não existe um único limite para tudo?

Cada endpoint possui custo e risco diferentes. Consultar uma página pública não equivale a gerar um relatório com IA, enviar um SMS ou tentar uma senha.

O limite deve considerar capacidade, comportamento normal, impacto de abuso e experiência legítima.

Seu sistema foi criado com IA?

Organizei em um guia o processo que utilizo para revisar acessos, banco, RLS, chaves, APIs e outros pontos antes do deploy.

Security IA — Guia pré-deploy
R$19,90
Conhecer o guia →

Algoritmos mais usados

Fixed window

Conta solicitações dentro de janelas fixas, como 100 por minuto. É simples, mas pode permitir rajadas na virada da janela.

Sliding window

Considera um intervalo móvel e reduz o problema das bordas. É mais preciso, com implementação um pouco mais complexa.

Token bucket

Créditos são adicionados até um teto e consumidos a cada ação. Permite pequenas rajadas sem liberar tráfego ilimitado.

Leaky bucket

As requisições são processadas em ritmo controlado. É útil quando a saída precisa permanecer estável.

Login e recuperação de senha

Tentativas ilimitadas favorecem força bruta e enumeração de contas. Combine limites por IP, conta e contexto.

Respostas não deveriam revelar se um e-mail existe. Considere atrasos progressivos, MFA e alertas para padrões suspeitos.

Formulários e envio de e-mail

Formulários públicos viram canais de spam. E-mail e SMS podem prejudicar reputação e gerar cobrança.

Combine rate limiting com validação, honeypot, CAPTCHA adaptativo e bloqueio de padrões conhecidos.

Pagamentos e operações críticas

Endpoints financeiros precisam de rate limiting e idempotência. O limite reduz volume; a chave idempotente impede que a repetição da mesma solicitação cobre duas vezes.

Está construindo com IA? Antes de colocar usuários reais no sistema, faça uma revisão pré-deploy. Conheça o Security IA.

APIs de IA exigem limite financeiro

Uma ação pode consumir tokens, busca vetorial, ferramentas e minutos de processamento. Um botão aparentemente simples pode disparar uma cadeia cara.

Limite por usuário e plano, defina tamanho máximo de entrada, tempo de execução, quantidade de passos e orçamento acumulado.

A OWASP chama o abuso de ciclos e custos de “denial of wallet”. Em agentes, limite também o número de chamadas de ferramenta e interrupções.

Qual identidade usar?

Somente IP pode punir equipes atrás da mesma rede e ser contornado por botnets. Somente usuário não protege endpoints anônimos.

Use camadas:

  • borda: tráfego claramente abusivo;

  • IP ou dispositivo: endpoints públicos;

  • conta: ações autenticadas;

  • organização: consumo compartilhado;

  • recurso: custo específico de IA, e-mail ou upload.

Como responder ao limite

Devolva status adequado, mensagem clara e, quando possível, orientação de quando tentar novamente. Clientes legítimos devem conseguir implementar backoff.

Evite revelar regras detalhadas que facilitem contorno. Para tarefas longas, considere fila em vez de rejeição imediata.

O que medir

  • requisições aceitas e bloqueadas;

  • usuários e endpoints mais afetados;

  • latência após o controle;

  • falsos positivos;

  • custo evitado;

  • padrões de abuso.

Rate limiting não substitui segurança

Ele não corrige autorização quebrada, injeção, vazamento de dados ou credenciais expostas. Serve para disponibilidade, custo e dificuldade adicional contra abuso automatizado.

Muitos problemas não aparecem quando você testa normalmente porque utiliza o sistema da maneira esperada. A revisão pré-deploy verifica também o que não deveria acontecer.

Antes de publicar seu sistema

Se este conteúdo fez você perceber que existem pontos do seu projeto que nunca foram revisados, esse é exatamente o objetivo do Security IA.

O guia reúne meu processo de revisão em um checklist direto ao ponto para você aplicar no seu próprio projeto.

Acessar por R$19,90 →

Perguntas frequentes

O que é rate limiting?

É o controle da quantidade de requisições por origem e período.

Onde aplicar?

Login, senha, formulários, APIs, pagamentos, uploads e IA.

O que significa HTTP 429?

O cliente excedeu o limite.

Rate limiting bloqueia ataques?

Reduz impacto, mas precisa de outros controles.

AGÊNCIA DE CRIAÇÃO DE SITES E SISTEMAS
AGÊNCIA DE CRIAÇÃO DE SITES E SISTEMAS

Você também pode gostar

Você também pode gostar

Você também pode gostar

Rodapé Menzzo

Vamos criar algo juntos

Bora trabalhar juntos no seu projeto?

Juntos podemos tornar sua presença digital mais forte. Você terá nosso total apoio!

Sites Rápido, Bonito e Funcional.

© Menzzo LTDA | 2026

CNPJ: 49.020.594/0001-91

E-mail: contato@menzzo.com.br

Rodapé

Vamos criar algo juntos

Bora trabalhar juntos no seu projeto?

Juntos podemos tornar sua presença digital mais forte. Você terá nosso total apoio!

Sites Rápido, Bonito e Funcional.

© Menzzo LTDA | 2026

CNPJ: 49.020.594/0001-91

E-mail: contato@menzzo.com.br

Rodapé Menzzo

Vamos criar algo juntos

Bora trabalhar juntos no seu projeto?

Juntos podemos tornar sua presença digital mais forte. Você terá nosso total apoio!

Sites Rápido, Bonito e Funcional.

© Menzzo LTDA | 2026

CNPJ: 49.020.594/0001-91

E-mail: contato@menzzo.com.br