Rate limiting giới hạn số request một client được gửi trong khoảng thời gian → chống lạm dụng/DoS, đảm bảo công bằng, kiểm soát chi phí. Vượt hạn trả 429 Too Many Requests (thường kèm header Retry-After).
Thuật toán phổ biến:
- Fixed window: đếm request theo cửa sổ cố định (đơn giản nhưng có burst ở ranh giới).
- Sliding window: cửa sổ trượt, mượt hơn.
- Token bucket: bù token đều đặn, cho phép burst có kiểm soát.
- Leaky bucket: xử lý theo tốc độ cố định, làm phẳng traffic.
Thường đặt ở API gateway/reverse proxy, key theo user/IP/API key.