Le rate limiting, ou limitation de débit, plafonne le nombre de requêtes qu'une même source (adresse IP, session, clé d'API) peut envoyer à votre site sur un intervalle donné. Au-delà du seuil, les requêtes sont ralenties, mises en file ou bloquées. C'est une défense simple et efficace contre les attaques par force brute, le credential stuffing, le scraping abusif et les pics automatisés qui saturent le serveur.
Il se met en place à plusieurs niveaux : au niveau du serveur web (par exemple avec Nginx), sur un pare-feu applicatif ou un CDN en amont, ou directement dans l'application via une extension. On l'applique en priorité aux points sensibles : page de connexion, formulaires, endpoints d'API et recherche interne, souvent les plus sollicités par les robots.
Le réglage doit rester équilibré : des seuils trop stricts gênent les vrais visiteurs ou bloquent les robots légitimes comme Googlebot, des seuils trop larges laissent passer les attaques. Ce calibrage, puis sa surveillance dans le temps, relèvent d'un contrat de maintenance qui adapte les protections à votre trafic réel.