Ограничение частоты запросов снижает брутфорс паролей, credential stuffing, абьюз SMS/email OTP и DoS дорогих эндпоинтов; это контроль доступности и безопасности одновременно.
Разбор
- Ключ лимита: IP + login, device fingerprint — с оглядкой на NAT.
- Отдельные лимиты на пароль reset / OTP.
- 429 + Retry-After; не раскрывайте «логин существует» без нужды.
- На edge (Nginx/WAF) и в приложении — разные слои.
Итог
Rate limit — базовая защита auth и дорогих операций от автоматизации.