Skip to main content
REST API ma globalne zabezpieczenie per rzeczywisty adres IP klienta. Przykładowa konfiguracja produkcyjna ustawia RATE_LIMIT_MAX=200 i RATE_LIMIT_WINDOW=60000 (200 żądań na minutę); operator może zmienić obie wartości w zwalidowanym zakresie wdrożenia. Wrażliwe endpointy mają dodatkowe, ostrzejsze okna stałe współdzielone przez Redis per IP i trasę. Aktualne przykłady: Trasy uwierzytelniania mają osobne limity brute-force. Webhooki płatności korzystają z ochrony per operator/sklep, zachowując semantykę ponowień dostawcy. Po przekroczeniu limitu API zwraca 429 Too Many Requests. Klient powinien odczekać i dodać jitter zamiast natychmiastowego ponawiania.
Redis współdzieli liczniki wrażliwych endpointów między instancjami API. Gdy jest chwilowo niedostępny, każda instancja utrzymuje ograniczony fallback w pamięci, więc ochrona brute-force nie znika; do czasu powrotu Redis liczniki są zachowawczo lokalne dla instancji.
Plugin gry nie odpytuje REST. Połączenie Socket.IO i eventy mają własne uwierzytelnianie, walidację, debounce i limity właściwe dla zdarzeń.