Zum Hauptinhalt springen
Zurück zum Wiki
Erkennung & Abwehr

Was ist Rate Limiting?

Zuletzt aktualisiert am 21. Juli 2026

Rate Limiting ist eine Kontrolle, die begrenzt, wie viele Anfragen ein Client innerhalb eines Zeitfensters an einen Dienst senden darf — zum Beispiel hundert API-Aufrufe pro Minute oder fünf Login-Versuche pro Stunde. Anfragen über dem Limit werden abgelehnt, verzögert oder mit einer Challenge belegt. Rate Limiting schützt Infrastruktur vor Überlast, hält Kosten planbar und bremst missbräuchliche Automatisierung.

Wie Rate Limiting funktioniert

Ein Rate Limiter zählt Anfragen pro Client-Schlüssel — typischerweise IP-Adresse, API-Token, Nutzerkonto oder Session — und setzt ein Budget mit Algorithmen wie festen Fenstern, gleitenden Fenstern oder Token Buckets durch, die kurze Spitzen erlauben und den Dauerdurchsatz deckeln. Limits lassen sich schichten: eine großzügige globale Obergrenze zum Infrastrukturschutz, engere Budgets auf teuren Endpunkten und strikte Regeln pro Account auf Authentifizierungsrouten. Gut gestaltete APIs kommunizieren Limits über Response-Header und den Statuscode 429 Too Many Requests, damit legitime Clients kontrolliert zurückweichen können.

Wovor Rate Limiting schützt

Gegen Infrastruktur-Missbrauch ist Rate Limiting hochwirksam: Es entschärft Anfragefluten, hindert Scraper daran, Kapazität zu monopolisieren, und begrenzt außer Kontrolle geratene Clients, hinter denen eher Bugs als böse Absicht stecken. Auf Authentifizierungs-Endpunkten verlangsamt es Brute-Force-Angriffe, indem es das Tempo begrenzt, mit dem Passwörter aus einer einzelnen Quelle geraten werden können.

Die Grenzen von Rate Limiting

Die Kontrolle ist nur so gut wie der Schlüssel, nach dem sie zählt. Angreifer, die Traffic über ein Botnet verteilen oder durch Residential Proxies rotieren, präsentieren Tausende frische IP-Adressen — jede bequem unter jedem Pro-IP-Budget. Credential-Stuffing-Kampagnen takten sich konstruktionsbedingt unterhalb der Schwellen. Zu strikte Limits bestrafen wiederum legitime Nutzer hinter geteilten Firmen- oder Carrier-Grade-NAT-Adressen, wo sich viele echte Menschen eine IP teilen. Rate Limiting ist deshalb eine Mengen-, keine Absichtskontrolle: Es entscheidet, wie viel Traffic durchkommt, ohne zu wissen, wer ihn gesendet hat. Menschliche Besucher von verteilter Automatisierung zu unterscheiden, erfordert die ergänzende Ebene der Verifizierung pro Anfrage — die Rolle, die Bot-Erkennungsdienste wie CaptchaFox neben Rate Limits einnehmen, indem sie Browser-Umgebung und Verhaltenssignale genau der Anfragen prüfen, die Limits allein durchlassen würden.

Über CaptchaFox

CaptchaFox ist eine DSGVO-konforme Captcha-Lösung aus Deutschland, die Webseiten und Anwendungen vor automatisiertem Missbrauch wie Bots und Spam schützt. CaptchaFox ist für Kunden in wenigen Minuten einsatzbereit, erfordert keine laufende Administration und bietet Unternehmen anhaltenden Schutz.

Um mehr über CaptchaFox zu erfahren, spreche mit uns oder integriere unsere Lösung mit einer kostenlosen Testversion.

Verwandte Begriffe

Was ist TLS-Fingerprinting?

TLS-Fingerprinting erkennt Client-Software daran, wie sie Verschlüsselung aushandelt — und entlarvt Bots mit falschem User Agent vor dem ersten Seitenaufruf.

Weiterlesen
Was ist Verhaltensanalyse?

Verhaltensanalyse unterscheidet Menschen von Automatisierung anhand der Interaktion — Cursor-Bewegung, Tipprhythmus, Scrollen — ganz ohne Nutzeraufwand.

Weiterlesen
Was ist Agentic Fraud?

Agentic Fraud ist Online-Betrug durch KI-Agenten, die mehrstufige Maschen autonom planen, anpassen und ausführen — von Registrierung bis Monetarisierung.

Weiterlesen
Was ist Bot-Traffic?

Bot-Traffic ist jeglicher Website- oder API-Traffic, der von automatisierter Software statt von Menschen erzeugt wird — ein großer Teil davon ist bösartig.

Weiterlesen

Bots bekämpfen und Benutzerdaten schützen.

Gib Betrügern und Spammern keine Chance! Schütze deine Website und deine Benutzer ab jetzt mit CaptchaFox.

CaptchaFox schützt Webseiten auf Desktop- und Mobilgeräten