SeenSecure Help

Rate Limiting

Rate Limiting

Ratenbegrenzung

Limitation de Débit

Protege tu sitio contra fuerza bruta, scraping automatizado y abuso mediante límites inteligentes de peticiones por minuto.

Protect your site against brute force, automated scraping, and abuse with intelligent requests-per-minute limits.

Schützen Sie Ihre Website vor Brute-Force, automatisiertem Scraping und Missbrauch durch intelligente Anfragen-pro-Minute-Grenzen.

Protégez votre site contre la force brute, le scraping automatisé et les abus grâce à des limites intelligentes de requêtes par minute.

⏱️ ¿Qué es Rate Limiting?⏱️ What is Rate Limiting?⏱️ Was ist Ratenbegrenzung?⏱️ Qu'est-ce que la Limitation de Débit?

El Rate Limiting (limitación de tasa) controla cuántas peticiones puede hacer una IP en un período de tiempo determinado. Si una IP supera el límite configurado, se activa una acción (monitoreo, desafío o bloqueo). Es la defensa principal contra ataques de fuerza bruta (intentos de login masivos), scraping (extracción automatizada de contenido) y abuso de recursos (peticiones excesivas a APIs o formularios).

Rate Limiting controls how many requests an IP can make within a given time window. If an IP exceeds the configured limit, an action is triggered (monitor, challenge, or block). It is the primary defense against brute force attacks (mass login attempts), scraping (automated content extraction), and resource abuse (excessive requests to APIs or forms).

Ratenbegrenzung kontrolliert, wie viele Anfragen eine IP in einem bestimmten Zeitfenster stellen kann. Überschreitet eine IP das konfigurierte Limit, wird eine Aktion ausgelöst (Überwachung, Herausforderung oder Blockierung). Es ist die primäre Verteidigung gegen Brute-Force-Angriffe (massive Login-Versuche), Scraping (automatisierte InhaltsExtraktion) und Ressourcenmissbrauch (übermäßige Anfragen an APIs oder Formulare).

La Limitation de Débit contrôle le nombre de requêtes qu'une IP peut effectuer dans une fenêtre de temps donnée. Si une IP dépasse la limite configurée, une action est déclenchée (surveillance, défi ou blocage). C'est la défense principale contre les attaques par force brute (tentatives de connexion massives), le scraping (extraction automatisée de contenu) et l'abus de ressources (requêtes excessives aux API ou formulaires).

🎯 ¿Qué protege?🎯 What it protects🎯 Was es schützt🎯 Ce qu'il protège

  • Login / wp-admin: Frena ataques de fuerza bruta contra wp-login.php, wp-admin y páginas de registro.
  • Login / wp-admin: Stops brute force attacks against wp-login.php, wp-admin, and registration pages.
  • Login / wp-admin: Stoppt Brute-Force-Angriffe auf wp-login.php, wp-admin und Registrierungsseiten.
  • Login / wp-admin : Arrête les attaques par force brute contre wp-login.php, wp-admin et les pages d'inscription.
  • XML-RPC: Protege el endpoint xmlrpc.php contra ataques de amplificación y enumeración de usuarios.
  • XML-RPC: Protects the xmlrpc.php endpoint against amplification attacks and user enumeration.
  • XML-RPC: Schützt den xmlrpc.php-Endpunkt vor Verstärkungsangriffen und Benutzerenumeration.
  • XML-RPC : Protège le point de terminaison xmlrpc.php contre les attaques par amplification et l'énumération d'utilisateurs.
  • API REST: Limita peticiones a /wp-json/ para evitar saturación por scraping o abuso.
  • REST API: Limits requests to /wp-json/ to prevent saturation from scraping or abuse.
  • REST-API: Begrenzt Anfragen an /wp-json/, um Sättigung durch Scraping oder Missbrauch zu verhindern.
  • API REST : Limite les requêtes à /wp-json/ pour éviter la saturation par le scraping ou les abus.
  • Sitio general: Cubre todo el sitio (front-end) contra rastreadores agresivos y bots.
  • General site: Covers the entire site (front-end) against aggressive crawlers and bots.
  • Allgemeine Website: Deckt die gesamte Website (Frontend) gegen aggressive Crawler und Bots ab.
  • Site général : Couvre l'ensemble du site (front-end) contre les robots agressifs et les crawlers.

⚙️ Cómo funciona RPM + Burst⚙️ How RPM + Burst work⚙️ Wie RPM + Burst funktionieren⚙️ Comment RPM + Burst fonctionnent

RPM (Requests Per Minute) es el límite sostenido de peticiones por minuto. Burst es el máximo de peticiones consecutivas permitidas en ráfaga antes de activar el límite. Por ejemplo: RPM 50 + Burst 10 permite 50 peticiones/minuto sostenidas, pero si llegan 10 peticiones en menos de 2 segundos, el Burst detiene la ráfaga inmediatamente. Esto diferencia entre tráfico humano real (ráfagas cortas ocasionales) y ataques automatizados (ráfagas continuas).

RPM (Requests Per Minute) is the sustained limit of requests per minute. Burst is the maximum consecutive requests allowed in a spike before the limit kicks in. For example: RPM 50 + Burst 10 allows 50 requests/minute sustained, but if 10 requests arrive in under 2 seconds, Burst stops the spike immediately. This tells apart real human traffic (occasional short bursts) from automated attacks (continuous spikes).

RPM (Requests Per Minute) ist das nachhaltige Limit an Anfragen pro Minute. Burst ist das Maximum aufeinanderfolgender Anfragen, die in einem Ausbruch erlaubt sind, bevor das Limit greift. Beispiel: RPM 50 + Burst 10 erlaubt 50 Anfragen/Minute nachhaltig, aber wenn 10 Anfragen in unter 2 Sekunden eintreffen, stoppt Burst den Ausbruch sofort. Das unterscheidet echten menschlichen Verkehr (gelegentliche kurze Ausbrüche) von automatisierten Angriffen (kontinuierliche Spitzen).

RPM (Requêtes Par Minute) est la limite soutenue de requêtes par minute. Burst est le maximum de requêtes consécutives autorisées en pic avant que la limite ne s'active. Par exemple : RPM 50 + Burst 10 autorise 50 requêtes/minute soutenues, mais si 10 requêtes arrivent en moins de 2 secondes, Burst arrête le pic immédiatement. Cela différencie le trafic humain réel (pics courts occasionnels) des attaques automatisées (pics continus).

🔑 Recomendación inicial: Comienza en modo Monitor durante 24-48 horas para observar patrones de tráfico sin bloquear a nadie. Luego revisa los logs y ajusta los límites antes de activar Challenge o Block. 🔑 Initial recommendation: Start in Monitor mode for 24-48 hours to observe traffic patterns without blocking anyone. Then review the logs and adjust the limits before enabling Challenge or Block. 🔑 Erste Empfehlung: Beginnen Sie im Monitor-Modus für 24-48 Stunden, um Verkehrsmuster zu beobachten, ohne jemanden zu blockieren. Überprüfen Sie dann die Protokolle und passen Sie die Grenzen an, bevor Sie Challenge oder Block aktivieren. 🔑 Recommandation initiale : Commencez en mode Monitor pendant 24 à 48 heures pour observer les schémas de trafic sans bloquer personne. Examinez ensuite les journaux et ajustez les limites avant d'activer Challenge ou Block.

Acción: Monitor / Challenge / BlockAction: Monitor / Challenge / BlockAktion: Monitor / Challenge / BlockAction : Monitor / Challenge / Block

La acción define qué ocurre cuando una IP supera el límite configurado. Cada modo ofrece un nivel distinto de severidad:

The action defines what happens when an IP exceeds the configured limit. Each mode offers a different level of severity:

Die Aktion definiert, was passiert, wenn eine IP das konfigurierte Limit überschreitet. Jeder Modus bietet eine andere Schwere:

L'action définit ce qui se passe lorsqu'une IP dépasse la limite configurée. Chaque mode offre un niveau de sévérité différent :

📋 Monitor (Log Only)📋 Monitor (Log Only)📋 Monitor (Nur Protokoll)📋 Monitor (Journal Seulement)

Registra cada vez que una IP supera el límite, pero no toma ninguna acción. Ideal para la fase de observación inicial. Úsalo las primeras 24-48h para establecer una línea base de tráfico legítimo.

Logs every time an IP exceeds the limit but takes no action. Ideal for the initial observation phase. Use it for the first 24-48h to establish a baseline of legitimate traffic.

Protokolliert jedes Mal, wenn eine IP das Limit überschreitet, ergreift aber keine Maßnahme. Ideal für die anfängliche Beobachtungsphase. Verwenden Sie es für die ersten 24-48h, um eine Basislinie des legitimen Datenverkehrs zu ermitteln.

Enregistre chaque fois qu'une IP dépasse la limite mais n'entreprend aucune action. Idéal pour la phase d'observation initiale. Utilisez-le pendant les premières 24 à 48 heures pour établir une base de trafic légitime.

⚠️ Challenge (HTTP 429)⚠️ Challenge (HTTP 429)⚠️ Challenge (HTTP 429)⚠️ Challenge (HTTP 429)

Responde con el código HTTP 429 Too Many Requests e incluye un header Retry-After. El navegador o cliente debe esperar antes de reintentar. Es la opción recomendada para producción: frena abusos sin un bloqueo permanente.

Responds with HTTP 429 Too Many Requests and includes a Retry-After header. The browser or client must wait before retrying. It is the recommended option for production: stops abuse without a permanent block.

Antwortet mit HTTP 429 Too Many Requests und enthält einen Retry-After-Header. Der Browser oder Client muss warten, bevor er es erneut versucht. Es ist die empfohlene Option für die Produktion: stoppt Missbrauch ohne dauerhafte Sperre.

Répond avec le code HTTP 429 Too Many Requests et inclut un en-tête Retry-After. Le navigateur ou le client doit attendre avant de réessayer. C'est l'option recommandée pour la production : arrête les abus sans blocage permanent.

🚫 Block (HTTP 403)🚫 Block (HTTP 403)🚫 Block (HTTP 403)🚫 Block (HTTP 403)

Responde con HTTP 403 Forbidden y bloquea la IP inmediatamente. La IP se añade a la lista de bloqueados y todas las peticiones posteriores son rechazadas. Úsalo solo cuando estés seguro de que los límites no afectan tráfico legítimo.

Responds with HTTP 403 Forbidden and blocks the IP immediately. The IP is added to the blocked list and all subsequent requests are rejected. Only use it when you are sure the limits do not affect legitimate traffic.

Antwortet mit HTTP 403 Forbidden und blockiert die IP sofort. Die IP wird zur Sperrliste hinzugefügt und alle nachfolgenden Anfragen werden abgelehnt. Verwenden Sie es nur, wenn Sie sicher sind, dass die Grenzen den legitimen Datenverkehr nicht beeinträchtigen.

Répond avec HTTP 403 Forbidden et bloque l'IP immédiatement. L'IP est ajoutée à la liste des bloquées et toutes les requêtes suivantes sont rejetées. Utilisez-le seulement lorsque vous êtes sûr que les limites n'affectent pas le trafic légitime.

💡 Progresión recomendada: Monitor (24-48h) → Challenge (7 días) → Block (solo si estás seguro). Nunca vayas directo a Block sin antes validar los límites en Challenge. 💡 Recommended progression: Monitor (24-48h) → Challenge (7 days) → Block (only if sure). Never go straight to Block without validating the limits in Challenge first. 💡 Empfohlene Vorgehensweise: Monitor (24-48h) → Challenge (7 Tage) → Block (nur wenn sicher). Gehen Sie nie direkt zu Block, ohne die Grenzen zuvor in Challenge zu validieren. 💡 Progression recommandée : Monitor (24-48h) → Challenge (7 jours) → Block (seulement si vous êtes sûr). N'allez jamais directement à Block sans d'abord valider les limites en Challenge.

Presets y Límites PersonalizadosPresets & Custom LimitsVoreinstellungen & Benutzerdefinierte GrenzenPréréglages & Limites Personnalisées

SeenSecure incluye presets preconfigurados para los escenarios más comunes. Puedes seleccionar un preset o configurar límites personalizados manualmente. Los presets ajustan tanto RPM como Burst automáticamente:

SeenSecure includes preconfigured presets for the most common scenarios. You can select a preset or configure custom limits manually. Presets adjust both RPM and Burst automatically:

SeenSecure enthält vorkonfigurierte Voreinstellungen für die häufigsten Szenarien. Sie können eine Voreinstellung auswählen oder benutzerdefinierte Grenzen manuell konfigurieren. Voreinstellungen passen sowohl RPM als auch Burst automatisch an:

SeenSecure inclut des préréglages préconfigurés pour les scénarios les plus courants. Vous pouvez sélectionner un préréglage ou configurer des limites personnalisées manuellement. Les préréglages ajustent automatiquement RPM et Burst :

PersonalizadoCustomBenutzerdefiniertPersonnalisé

Tú defines RPM (1-3600) y Burst (1-1000). Ideal para sitios con necesidades específicas o después de analizar los logs en modo Monitor.

You define RPM (1-3600) and Burst (1-1000). Ideal for sites with specific needs or after analyzing logs in Monitor mode.

Sie definieren RPM (1-3600) und Burst (1-1000). Ideal für Websites mit spezifischen Anforderungen oder nach Analyse der Protokolle im Monitor-Modus.

Vous définissez RPM (1-3600) et Burst (1-1000). Idéal pour les sites ayant des besoins spécifiques ou après analyse des journaux en mode Monitor.

🧪 Testing (50/10)🧪 Testing (50/10)🧪 Testing (50/10)🧪 Testing (50/10)

50 RPM + Burst 10. Pensado para pruebas y desarrollo. Límite muy permisivo para evitar interferencias mientras ajustas la configuración.

50 RPM + Burst 10. Designed for testing and development. Very permissive limit to avoid interference while you adjust settings.

50 RPM + Burst 10. Für Tests und Entwicklung. Sehr großzügiges Limit, um Interferenzen während der Konfiguration zu vermeiden.

50 RPM + Burst 10. Conçu pour les tests et le développement. Limite très permissive pour éviter les interférences pendant le réglage.

🔑 Login (50/10)🔑 Login (50/10)🔑 Login (50/10)🔑 Login (50/10)

50 RPM + Burst 10. Optimizado para proteger wp-login.php y wp-admin. 50 intentos de login por minuto es suficiente para usuarios legítimos pero frena ataques de fuerza bruta.

50 RPM + Burst 10. Optimized to protect wp-login.php and wp-admin. 50 login attempts per minute is enough for legitimate users but stops brute force attacks.

50 RPM + Burst 10. Optimiert für den Schutz von wp-login.php und wp-admin. 50 Login-Versuche pro Minute reichen für legitime Benutzer aus, stoppen aber Brute-Force-Angriffe.

50 RPM + Burst 10. Optimisé pour protéger wp-login.php et wp-admin. 50 tentatives de connexion par minute suffisent pour les utilisateurs légitimes mais arrêtent les attaques par force brute.

🔌 XML-RPC (30/5)🔌 XML-RPC (30/5)🔌 XML-RPC (30/5)🔌 XML-RPC (30/5)

30 RPM + Burst 5. Límite más restrictivo porque xmlrpc.php es un vector común de ataques de amplificación. Si no usas XML-RPC, considera desactivarlo por completo.

30 RPM + Burst 5. More restrictive limit because xmlrpc.php is a common vector for amplification attacks. If you don't use XML-RPC, consider disabling it entirely.

30 RPM + Burst 5. Restriktiveres Limit, da xmlrpc.php ein häufiger Vektor für Verstärkungsangriffe ist. Wenn Sie XML-RPC nicht nutzen, erwägen Sie, es komplett zu deaktivieren.

30 RPM + Burst 5. Limite plus restrictive car xmlrpc.php est un vecteur courant d'attaques par amplification. Si vous n'utilisez pas XML-RPC, envisagez de le désactiver complètement.

🌐 API REST (1000/100)🌐 REST API (1000/100)🌐 REST-API (1000/100)🌐 API REST (1000/100)

1000 RPM + Burst 100. Límite alto para no interferir con integraciones legítimas (plugins, temas, apps externas). Ajusta si tu API tiene mucho tráfico.

1000 RPM + Burst 100. High limit to avoid interfering with legitimate integrations (plugins, themes, external apps). Adjust if your API has heavy traffic.

1000 RPM + Burst 100. Hohes Limit, um legitime Integrationen (Plugins, Themes, externe Apps) nicht zu beeinträchtigen. Passen Sie es an, wenn Ihre API starken Verkehr hat.

1000 RPM + Burst 100. Limite élevée pour ne pas interférer avec les intégrations légitimes (plugins, thèmes, applications externes). Ajustez si votre API a un trafic important.

🌍 Sitio (1000/100)🌍 Site (1000/100)🌍 Website (1000/100)🌍 Site (1000/100)

1000 RPM + Burst 100. Cobertura general para el front-end del sitio. Adecuado para la mayoría de sitios con tráfico moderado. Monitorea los logs y reduce si ves abusos.

1000 RPM + Burst 100. General coverage for the site front-end. Suitable for most sites with moderate traffic. Monitor the logs and reduce if you see abuse.

1000 RPM + Burst 100. Allgemeine Abdeckung für das Website-Frontend. Geeignet für die meisten Websites mit moderatem Verkehr. Überwachen Sie die Protokolle und reduzieren Sie bei Missbrauch.

1000 RPM + Burst 100. Couverture générale pour le front-end du site. Convient à la plupart des sites avec un trafic modéré. Surveillez les journaux et réduisez en cas d'abus.

🔧 Límites personalizados🔧 Custom limits🔧 Benutzerdefinierte Grenzen🔧 Limites personnalisées

Al seleccionar "Personalizado" puedes definir:

When selecting "Custom" you can define:

Bei Auswahl von "Benutzerdefiniert" können Sie definieren:

En sélectionnant "Personnalisé", vous pouvez définir :

  • RPM: Rango 1-3600. Peticiones por minuto sostenidas.
  • RPM: Range 1-3600. Sustained requests per minute.
  • RPM: Bereich 1-3600. Nachhaltige Anfragen pro Minute.
  • RPM : Plage 1-3600. Requêtes soutenues par minute.
  • Burst: Rango 1-1000. Máximo de peticiones consecutivas en ráfaga.
  • Burst: Range 1-1000. Maximum consecutive requests in a spike.
  • Burst: Bereich 1-1000. Maximum aufeinanderfolgender Anfragen in einem Ausbruch.
  • Burst : Plage 1-1000. Maximum de requêtes consécutives en pic.
⚠️ Atención: Un Burst muy bajo (ej: 1-3) puede bloquear navegadores reales porque las páginas cargan múltiples recursos (CSS, JS, imágenes) en paralelo. Mantén Burst ≥ 5 para sitios con contenido estático. ⚠️ Caution: A very low Burst (e.g., 1-3) can block real browsers because pages load multiple resources (CSS, JS, images) in parallel. Keep Burst ≥ 5 for sites with static content. ⚠️ Vorsicht: Ein sehr niedriger Burst (z.B. 1-3) kann echte Browser blockieren, da Seiten mehrere Ressourcen (CSS, JS, Bilder) parallel laden. Halten Sie Burst ≥ 5 für Websites mit statischem Inhalt. ⚠️ Attention : Un Burst très bas (ex : 1-3) peut bloquer les vrais navigateurs car les pages chargent plusieurs ressources (CSS, JS, images) en parallèle. Maintenez Burst ≥ 5 pour les sites avec du contenu statique.

Contextos ProtegidosProtected ContextsGeschützte KontexteContextes Protégés

Rate Limiting se aplica de forma independiente en cuatro contextos distintos. Cada contexto tiene su propio contador de RPM/Burst, lo que permite límites específicos sin afectar otras áreas del sitio:

Rate Limiting applies independently across four distinct contexts. Each context has its own RPM/Burst counter, allowing specific limits without affecting other areas of the site:

Die Ratenbegrenzung wird unabhängig in vier verschiedenen Kontexten angewendet. Jeder Kontext hat seinen eigenen RPM/Burst-Zähler, was spezifische Grenzen ermöglicht, ohne andere Bereiche der Website zu beeinträchtigen:

La Limitation de Débit s'applique indépendamment dans quatre contextes distincts. Chaque contexte a son propre compteur RPM/Burst, permettant des limites spécifiques sans affecter les autres zones du site :

🔐 Login / wp-admin🔐 Login / wp-admin🔐 Login / wp-admin🔐 Login / wp-admin

Protege wp-login.php, wp-admin/, páginas de registro y recuperación de contraseña. El contexto más crítico: un ataque exitoso aquí puede comprometer todo el sitio. Usa el preset Login (50 RPM) o un límite personalizado más restrictivo.

Protects wp-login.php, wp-admin/, registration and password reset pages. The most critical context: a successful attack here can compromise the entire site. Use the Login preset (50 RPM) or a more restrictive custom limit.

Schützt wp-login.php, wp-admin/, Registrierungs- und Passwort-Zurücksetzungsseiten. Der kritischste Kontext: Ein erfolgreicher Angriff kann die gesamte Website gefährden. Verwenden Sie die Login-Voreinstellung (50 RPM) oder ein restriktiveres benutzerdefiniertes Limit.

Protège wp-login.php, wp-admin/, les pages d'inscription et de réinitialisation de mot de passe. Le contexte le plus critique : une attaque réussie ici peut compromettre tout le site. Utilisez le préréglage Login (50 RPM) ou une limite personnalisée plus restrictive.

🔌 XML-RPC🔌 XML-RPC🔌 XML-RPC🔌 XML-RPC

Protege xmlrpc.php. Este endpoint es famoso por ataques de amplificación DDoS y enumeración de usuarios. El preset XML-RPC (30 RPM + Burst 5) es muy restrictivo porque idealmente este endpoint debería tener tráfico mínimo o nulo.

Protects xmlrpc.php. This endpoint is infamous for DDoS amplification attacks and user enumeration. The XML-RPC preset (30 RPM + Burst 5) is very restrictive because ideally this endpoint should have minimal to no traffic.

Schützt xmlrpc.php. Dieser Endpunkt ist berüchtigt für DDoS-Verstärkungsangriffe und Benutzerenumeration. Die XML-RPC-Voreinstellung (30 RPM + Burst 5) ist sehr restriktiv, da dieser Endpunkt idealerweise minimalen bis keinen Verkehr haben sollte.

Protège xmlrpc.php. Ce point de terminaison est tristement célèbre pour les attaques DDoS par amplification et l'énumération d'utilisateurs. Le préréglage XML-RPC (30 RPM + Burst 5) est très restrictif car idéalement ce point de terminaison devrait avoir un trafic minimal voire nul.

🌐 API REST🌐 REST API🌐 REST-API🌐 API REST

Protege /wp-json/. Muchos plugins y temas hacen peticiones frecuentes a la REST API. El preset (1000 RPM + Burst 100) es alto para no romper integraciones. Monitorea los logs para identificar si algún plugin externo necesita más o menos límite.

Protects /wp-json/. Many plugins and themes make frequent requests to the REST API. The preset (1000 RPM + Burst 100) is high to avoid breaking integrations. Monitor the logs to identify if an external plugin needs more or less limit.

Schützt /wp-json/. Viele Plugins und Themes stellen häufige Anfragen an die REST-API. Die Voreinstellung (1000 RPM + Burst 100) ist hoch, um Integrationen nicht zu beeinträchtigen. Überwachen Sie die Protokolle, um festzustellen, ob ein externes Plugin mehr oder weniger Limit benötigt.

Protège /wp-json/. De nombreux plugins et thèmes effectuent des requêtes fréquentes à l'API REST. Le préréglage (1000 RPM + Burst 100) est élevé pour ne pas casser les intégrations. Surveillez les journaux pour identifier si un plugin externe a besoin de plus ou moins de limite.

🌍 Sitio General🌍 General Site🌍 Allgemeine Website🌍 Site Général

Cubre todo el front-end del sitio: páginas, posts, archivos, búsquedas y cualquier URL no cubierta por los otros contextos. El preset (1000 RPM + Burst 100) es adecuado para la mayoría. Reduce si ves scraping agresivo de contenido.

Covers the entire site front-end: pages, posts, archives, searches, and any URL not covered by the other contexts. The preset (1000 RPM + Burst 100) is suitable for most. Reduce if you see aggressive content scraping.

Deckt das gesamte Website-Frontend ab: Seiten, Beiträge, Archive, Suchen und alle URLs, die nicht von den anderen Kontexten abgedeckt werden. Die Voreinstellung (1000 RPM + Burst 100) ist für die meisten geeignet. Reduzieren Sie bei aggressivem Content-Scraping.

Couvre tout le front-end du site : pages, articles, archives, recherches et toute URL non couverte par les autres contextes. Le préréglage (1000 RPM + Burst 100) convient à la plupart des cas. Réduisez en cas de scraping agressif de contenu.

💡 Consejo: Los contextos son independientes. Una IP puede exceder el límite de Login pero seguir navegando el sitio normalmente. Esto evita bloqueos globales injustos. 💡 Tip: Contexts are independent. An IP can exceed the Login limit but still browse the site normally. This avoids unfair global blocks. 💡 Tipp: Kontexte sind unabhängig. Eine IP kann das Login-Limit überschreiten, aber die Website weiterhin normal durchsuchen. Das vermeidet unfaire globale Sperren. 💡 Astuce : Les contextes sont indépendants. Une IP peut dépasser la limite de connexion mais continuer à naviguer normalement sur le site. Cela évite les blocages globaux injustes.

Escalada ProgresivaProgressive EscalationProgressive EskalationEscalade Progressive

El sistema de escalada progresiva aumenta automáticamente la severidad de las penalizaciones para IPs reincidentes. En lugar de aplicar el mismo castigo siempre, las sanciones se endurecen cuanto más persiste el abuso:

The progressive escalation system automatically increases the severity of penalties for repeat-offending IPs. Instead of always applying the same punishment, sanctions get tougher the more the abuse persists:

Das System der progressiven Eskalation erhöht automatisch die Schwere der Strafen für wiederholt auffällige IPs. Anstatt immer die gleiche Bestrafung anzuwenden, werden die Sanktionen härter, je mehr der Missbrauch andauert:

Le système d'escalade progressive augmente automatiquement la sévérité des pénalités pour les IPs récidivistes. Au lieu d'appliquer toujours la même punition, les sanctions se durcissent à mesure que l'abus persiste :

Nivel 1 (Leve)Level 1 (Mild)Stufe 1 (Leicht)Niveau 1 (Léger)

Penalización inicial de corta duración. La IP recibe un timeout breve (unos minutos) antes de poder reintentar. Si cesa el abuso, la IP vuelve a la normalidad automáticamente.

Initial short-duration penalty. The IP receives a brief timeout (a few minutes) before being able to retry. If the abuse stops, the IP returns to normal automatically.

Anfängliche kurzzeitige Strafe. Die IP erhält eine kurze Auszeit (einige Minuten), bevor sie es erneut versuchen kann. Hört der Missbrauch auf, kehrt die IP automatisch zur Normalität zurück.

Pénalité initiale de courte durée. L'IP reçoit un délai d'attente bref (quelques minutes) avant de pouvoir réessayer. Si l'abus cesse, l'IP revient à la normale automatiquement.

Nivel 2 (Moderado)Level 2 (Moderate)Stufe 2 (Moderat)Niveau 2 (Modéré)

Si la IP reincide dentro de la ventana de escalada, la penalización se alarga significativamente (minutos a horas). El sistema registra la reincidencia y aplica un tiempo de bloqueo mayor.

If the IP re-offends within the escalation window, the penalty lengthens significantly (minutes to hours). The system records the repeat offense and applies a longer block time.

Wenn die IP innerhalb des Eskalationsfensters erneut auffällt, verlängert sich die Strafe erheblich (Minuten bis Stunden). Das System zeichnet den Wiederholungsfall auf und wendet eine längere Sperrzeit an.

Si l'IP récidive dans la fenêtre d'escalade, la pénalité s'allonge considérablement (minutes à heures). Le système enregistre la récidive et applique un temps de blocage plus long.

🚫 Bloqueo Permanente🚫 Permanent Block🚫 Dauerhafte Sperre🚫 Blocage Permanent

Si la IP supera el umbral de reincidencias dentro de la ventana de escalada configurada, se añade automáticamente a la lista de bloqueados de forma permanente. Solo un administrador puede desbloquearla manualmente desde la lista de IPs bloqueadas.

If the IP exceeds the repeat-offense threshold within the configured escalation window, it is automatically added to the permanent block list. Only an administrator can unblock it manually from the blocked IPs list.

Wenn die IP die Wiederholungsschwelle innerhalb des konfigurierten Eskalationsfensters überschreitet, wird sie automatisch zur dauerhaften Sperrliste hinzugefügt. Nur ein Administrator kann sie manuell über die Liste der gesperrten IPs entsperren.

Si l'IP dépasse le seuil de récidives dans la fenêtre d'escalade configurée, elle est automatiquement ajoutée à la liste de blocage permanent. Seul un administrateur peut la débloquer manuellement depuis la liste des IPs bloquées.

⚙️ Parámetros configurables⚙️ Configurable parameters⚙️ Konfigurierbare Parameter⚙️ Paramètres configurables

  • Nivel 1 Duración: Tiempo de penalización inicial (ej: 5 minutos).
  • Level 1 Duration: Initial penalty time (e.g., 5 minutes).
  • Stufe 1 Dauer: Anfängliche Strafzeit (z.B. 5 Minuten).
  • Durée Niveau 1 : Temps de pénalité initial (ex : 5 minutes).
  • Nivel 2 Duración: Penalización para reincidentes (ej: 30 minutos).
  • Level 2 Duration: Penalty for repeat offenders (e.g., 30 minutes).
  • Stufe 2 Dauer: Strafe für Wiederholungstäter (z.B. 30 Minuten).
  • Durée Niveau 2 : Pénalité pour les récidivistes (ex : 30 minutes).
  • Umbral Permanente: Número de reincidencias antes del bloqueo permanente (ej: 3).
  • Permanent Threshold: Number of repeat offenses before permanent block (e.g., 3).
  • Dauerhafte Schwelle: Anzahl der Wiederholungen vor dauerhafter Sperre (z.B. 3).
  • Seuil Permanent : Nombre de récidives avant le blocage permanent (ex : 3).
  • Ventana de Escalada: Período de tiempo durante el cual se cuentan las reincidencias (ej: 24 horas). Si la IP se porta bien durante este período, el contador se reinicia.
  • Escalation Window: Time period during which repeat offenses are counted (e.g., 24 hours). If the IP behaves during this period, the counter resets.
  • Eskalationsfenster: Zeitraum, in dem Wiederholungen gezählt werden (z.B. 24 Stunden). Verhält sich die IP in diesem Zeitraum gut, wird der Zähler zurückgesetzt.
  • Fenêtre d'Escalade : Période pendant laquelle les récidives sont comptées (ex : 24 heures). Si l'IP se comporte bien pendant cette période, le compteur se réinitialise.
💡 Cómo funciona: La escalada progresiva premia el buen comportamiento: si una IP deja de abusar, el contador se reinicia al cerrar la ventana de escalada. Esto evita castigos perpetuos por un incidente puntual. 💡 How it works: Progressive escalation rewards good behavior: if an IP stops abusing, the counter resets when the escalation window closes. This avoids perpetual punishment for a one-time incident. 💡 Wie es funktioniert: Die progressive Eskalation belohnt gutes Verhalten: Hört eine IP mit dem Missbrauch auf, wird der Zähler beim Schließen des Eskalationsfensters zurückgesetzt. Das vermeidet dauerhafte Bestrafung für einen einmaligen Vorfall. 💡 Comment ça fonctionne : L'escalade progressive récompense le bon comportement : si une IP cesse d'abuser, le compteur se réinitialise à la fermeture de la fenêtre d'escalade. Cela évite une punition perpétuelle pour un incident ponctuel.

❓ FAQ — Preguntas Frecuentes❓ FAQ — Frequently Asked Questions❓ FAQ — Häufig gestellte Fragen❓ FAQ — Foire Aux Questions

🔹 ¿Qué hago si un servicio externo (API, webhook) queda bloqueado?🔹 What if an external service (API, webhook) gets blocked?🔹 Was tun, wenn ein externer Dienst (API, Webhook) blockiert wird?🔹 Que faire si un service externe (API, webhook) est bloqué ?

Si un servicio externo que tu sitio necesita (gateway de pago, CRM, webhook de terceros) queda bloqueado por Rate Limiting:

If an external service your site needs (payment gateway, CRM, third-party webhook) gets blocked by Rate Limiting:

Wenn ein externer Dienst, den Ihre Website benötigt (Zahlungsgateway, CRM, Webhook von Drittanbietern), durch die Ratenbegrenzung blockiert wird:

Si un service externe dont votre site a besoin (passerelle de paiement, CRM, webhook tiers) est bloqué par la Limitation de Débit :

  1. Revisa los logs — Ve al registro de Rate Limiting e identifica la IP o rango de IPs del servicio bloqueado.
  2. Check the logs — Go to the Rate Limiting log and identify the blocked service's IP or IP range.
  3. Protokolle prüfen — Gehen Sie zum Rate-Limiting-Protokoll und identifizieren Sie die IP oder den IP-Bereich des blockierten Dienstes.
  4. Vérifiez les journaux — Allez dans le journal de Limitation de Débit et identifiez l'IP ou la plage d'IPs du service bloqué.
  5. Añade la IP a la whitelist — En la sección de Whitelist del firewall, agrega la IP o rango CIDR (ej: 203.0.113.0/24) para que el tráfico de ese servicio no pase por Rate Limiting.
  6. Add the IP to the whitelist — In the firewall Whitelist section, add the IP or CIDR range (e.g., 203.0.113.0/24) so that traffic from that service bypasses Rate Limiting.
  7. IP zur Whitelist hinzufügen — Fügen Sie im Whitelist-Bereich der Firewall die IP oder den CIDR-Bereich (z.B. 203.0.113.0/24) hinzu, damit der Datenverkehr dieses Dienstes die Ratenbegrenzung umgeht.
  8. Ajoutez l'IP à la liste blanche — Dans la section Whitelist du firewall, ajoutez l'IP ou la plage CIDR (ex : 203.0.113.0/24) pour que le trafic de ce service contourne la Limitation de Débit.
  9. Verifica conectividad — Haz una prueba para confirmar que el servicio funciona correctamente.
  10. Verify connectivity — Run a test to confirm the service works correctly.
  11. Konnektivität prüfen — Führen Sie einen Test durch, um zu bestätigen, dass der Dienst ordnungsgemäß funktioniert.
  12. Vérifiez la connectivité — Effectuez un test pour confirmer que le service fonctionne correctement.

🔹 ¿Cuánto tiempo debo usar el modo Monitor antes de pasar a Challenge?🔹 How long should I use Monitor mode before switching to Challenge?🔹 Wie lange sollte ich den Monitor-Modus verwenden, bevor ich zu Challenge wechsle?🔹 Combien de temps dois-je utiliser le mode Monitor avant de passer à Challenge ?

Recomendamos 24-48 horas en modo Monitor como mínimo. Esto te permite:

We recommend 24-48 hours in Monitor mode as a minimum. This allows you to:

Wir empfehlen mindestens 24-48 Stunden im Monitor-Modus. So können Sie:

Nous recommandons 24 à 48 heures en mode Monitor au minimum. Cela vous permet de :

  • Identificar picos de tráfico legítimo (lanzamientos, promociones, campañas de email).
  • Identify legitimate traffic spikes (launches, promotions, email campaigns).
  • Legitime Verkehrsspitzen identifizieren (Starts, Aktionen, E-Mail-Kampagnen).
  • Identifier les pics de trafic légitimes (lancements, promotions, campagnes email).
  • Establecer la línea base de RPM para cada contexto.
  • Establish the baseline RPM for each context.
  • Die Basis-RPM für jeden Kontext ermitteln.
  • Établir la référence RPM pour chaque contexte.
  • Detectar IPs abusivas antes de activar bloqueos.
  • Detect abusive IPs before enabling blocks.
  • Missbräuchliche IPs erkennen, bevor Sie Sperren aktivieren.
  • Détecter les IPs abusives avant d'activer les blocages.
  • Ajustar los presets o crear límites personalizados informados.
  • Adjust presets or create informed custom limits.
  • Voreinstellungen anpassen oder fundierte benutzerdefinierte Grenzen erstellen.
  • Ajuster les préréglages ou créer des limites personnalisées éclairées.

Después de ese período, cambia a Challenge (HTTP 429). Monitorea otros 7 días antes de considerar Block.

After that period, switch to Challenge (HTTP 429). Monitor for another 7 days before considering Block.

Wechseln Sie nach diesem Zeitraum zu Challenge (HTTP 429). Überwachen Sie weitere 7 Tage, bevor Sie Block in Betracht ziehen.

Après cette période, passez à Challenge (HTTP 429). Surveillez encore 7 jours avant d'envisager Block.

🔹 ¿El logueo (logging toggle) afecta el rendimiento?🔹 Does logging affect performance?🔹 Beeinträchtigt die Protokollierung die Leistung?🔹 La journalisation affecte-t-elle les performances ?

El toggle de logging activa o desactiva el registro detallado de eventos de Rate Limiting. Con el logging activado, cada vez que una IP supera un límite se escribe una entrada en el log. Con el logging desactivado, las acciones (Challenge/Block) siguen ejecutándose pero no se registran. Recomendamos mantener el logging activado durante las fases de Monitor y Challenge para tener visibilidad, y se puede desactivar en producción si el volumen de registros es muy alto.

The logging toggle enables or disables detailed recording of Rate Limiting events. With logging on, each time an IP exceeds a limit an entry is written to the log. With logging off, actions (Challenge/Block) still execute but are not recorded. We recommend keeping logging on during Monitor and Challenge phases for visibility, and it can be turned off in production if the log volume is very high.

Der Protokollierungsschalter aktiviert oder deaktiviert die detaillierte Aufzeichnung von Rate-Limiting-Ereignissen. Bei aktivierter Protokollierung wird jedes Mal, wenn eine IP ein Limit überschreitet, ein Eintrag im Protokoll geschrieben. Bei deaktivierter Protokollierung werden Aktionen (Challenge/Block) weiterhin ausgeführt, aber nicht aufgezeichnet. Wir empfehlen, die Protokollierung während der Monitor- und Challenge-Phasen für die Sichtbarkeit eingeschaltet zu lassen. Sie kann in der Produktion ausgeschaltet werden, wenn das Protokollvolumen sehr hoch ist.

L'interrupteur de journalisation active ou désactive l'enregistrement détaillé des événements de Limitation de Débit. Avec la journalisation activée, chaque fois qu'une IP dépasse une limite, une entrée est écrite dans le journal. Avec la journalisation désactivée, les actions (Challenge/Block) s'exécutent toujours mais ne sont pas enregistrées. Nous recommandons de garder la journalisation activée pendant les phases Monitor et Challenge pour la visibilité, et de la désactiver en production si le volume de journaux est très élevé.

🔹 ¿Puedo tener límites distintos para cada contexto?

Sí. Cada contexto (Login, XML-RPC, API REST, Sitio) tiene su propia configuración de RPM y Burst. Puedes tener, por ejemplo, 50 RPM en Login, 30 RPM en XML-RPC, 1000 RPM en API REST y 1000 RPM en Sitio general, todo al mismo tiempo.

Yes. Each context (Login, XML-RPC, REST API, Site) has its own RPM and Burst configuration. You can have, for example, 50 RPM on Login, 30 RPM on XML-RPC, 1000 RPM on REST API, and 1000 RPM on Site, all at the same time.

Ja. Jeder Kontext (Login, XML-RPC, REST-API, Website) hat seine eigene RPM- und Burst-Konfiguration. Sie können z.B. 50 RPM bei Login, 30 RPM bei XML-RPC, 1000 RPM bei der REST-API und 1000 RPM bei der allgemeinen Website haben, alle gleichzeitig.

Oui. Chaque contexte (Login, XML-RPC, API REST, Site) a sa propre configuration RPM et Burst. Vous pouvez avoir, par exemple, 50 RPM sur Login, 30 RPM sur XML-RPC, 1000 RPM sur l'API REST et 1000 RPM sur le site général, tout en même temps.

🔹 ¿El Rate Limiting afecta a los motores de búsqueda (Googlebot)?🔹 Does Rate Limiting affect search engines (Googlebot)?🔹 Beeinträchtigt die Ratenbegrenzung Suchmaschinen (Googlebot)?🔹 La Limitation de Débit affecte-t-elle les moteurs de recherche (Googlebot) ?

Los bots de motores de búsqueda legítimos (Googlebot, Bingbot, etc.) están identificados por su User-Agent y generalmente no superan los límites de un preset estándar (1000 RPM). Si tienes dudas, revisa los logs en modo Monitor para ver si algún crawler está siendo limitado. En ese caso, puedes añadir su IP a la whitelist o aumentar el límite del contexto Sitio general.

Legitimate search engine bots (Googlebot, Bingbot, etc.) are identified by their User-Agent and generally do not exceed standard preset limits (1000 RPM). If unsure, review the logs in Monitor mode to see if any crawler is being limited. If so, you can add its IP to the whitelist or increase the limit for the General Site context.

Legitime Suchmaschinen-Bots (Googlebot, Bingbot, etc.) werden an ihrem User-Agent erkannt und überschreiten in der Regel keine Standard-Voreinstellungsgrenzen (1000 RPM). Bei Unsicherheit überprüfen Sie die Protokolle im Monitor-Modus, ob ein Crawler eingeschränkt wird. In diesem Fall können Sie seine IP zur Whitelist hinzufügen oder das Limit für den allgemeinen Website-Kontext erhöhen.

Les bots de moteurs de recherche légitimes (Googlebot, Bingbot, etc.) sont identifiés par leur User-Agent et ne dépassent généralement pas les limites standard des préréglages (1000 RPM). En cas de doute, examinez les journaux en mode Monitor pour voir si un crawler est limité. Si c'est le cas, vous pouvez ajouter son IP à la liste blanche ou augmenter la limite du contexte Site général.

⚠️ Importante: Siempre empieza en modo Monitor. No actives Challenge o Block sin antes haber observado el tráfico de tu sitio durante al menos 24-48 horas. Esto te evitará bloqueos accidentales de servicios legítimos. ⚠️ Important: Always start in Monitor mode. Do not enable Challenge or Block without first observing your site's traffic for at least 24-48 hours. This will prevent accidental blocking of legitimate services. ⚠️ Wichtig: Beginnen Sie immer im Monitor-Modus. Aktivieren Sie Challenge oder Block nicht, ohne vorher den Datenverkehr Ihrer Website für mindestens 24-48 Stunden beobachtet zu haben. Dies verhindert versehentliche Sperren legitimer Dienste. ⚠️ Important : Commencez toujours en mode Monitor. N'activez pas Challenge ou Block sans avoir d'abord observé le trafic de votre site pendant au moins 24 à 48 heures. Cela évitera le blocage accidentel de services légitimes.