{
  "id": 13155379,
  "title": "Rate Limiting y Throttling en APIs MACH: Proteccion Multicapa sin Impactar Performance",
  "url": "https://urgent.news/2026/10/09/rate-limiting-y-throttling-en-apis-mach-proteccion-multicapa-sin",
  "topic": "tech",
  "section": "Tech",
  "published": "2026-10-09T16:31:38.000Z",
  "source": {
    "name": "Dev.to",
    "slug": "dev-to",
    "url": "https://dev.to/merolhack/rate-limiting-y-throttling-en-apis-mach-proteccion-multicapa-sin-impactar-performance-340i"
  },
  "original_language": "es",
  "account": "Rate limiting y throttling son mecanismos fundamentales para proteger las APIs en plataformas MACH contra ataques volumétricos y sobrecargas de recursos. La protección se logra mediante cuatro capas de limitación en una arquitectura MACH:\n\n1. CDN y Edge: La primera línea de defensa limita el acceso a nivel de IP o ASN. Puede absorber ataques de solicitudes de cientos de miles por segundo sin afectar a las solicitudes legítimas.\n\n2. API Gateway: A nivel de API Gateway, se implementa limitación por credencial del cliente (API key, JWT) utilizando algoritmos como Token Bucket, Fixed Window Counter o Sliding Window Log. El Token Bucket permite bursts controlados y es el más comúnmente implementado en Redis para su alta eficiencia.\n\n3. Microservicio: Este nivel de limitación permite control por tenant y recurso. Permite diferenciar entre tenants con diferentes niveles de plan y establecer límites precisos para recursos intensivos como búsquedas complejas.\n\n4. Circuito (Rate Limiting de Salida): A menudo olvidado, pero crucial al consumir APIs de terceros con sus propios limites. Utiliza un contador de llamadas y errores 429 para reducir automáticamente la tasa de llamadas a la API externa cuando se superan los límites.\n\nEn todas las capas, es esencial incluir headers de rate limiting (X-RateLimit-Limit, X-RateLimit-Remaining, X-RateLimit-Reset, Retry-After) para comunicar el estado del límite al consumidor y permitir un backoff adecuado en el cliente, evitando exacerbar el problema al volver a intentar inmediatamente las solicitudes fallidas.",
  "summary": "El rate limiting es uno de los mecanismos de proteccion mas fundamentales en cualquier plataforma MACH expuesta al mundo exterior. Sin rate limiting, un cliente malicioso o incluso un consumidor legitimo con un bug de retry infinito podria saturar los recursos de toda la plataforma, causando una denegacion de servicio para el resto de los usuarios. En una arquitectura MACH donde un API Gateway…",
  "key_points": [
    "Four-layer protection: CDN/Edge, API Gateway, Microservice, Circuit breaker",
    "CDN/Edge absorbs volumetric attacks without affecting legitimate requests",
    "API Gateway implements client credential limiting with Token Bucket algorithm"
  ],
  "editors_take": null,
  "illustration": null,
  "coverage": {
    "outlets": 1,
    "also_reported_by": []
  },
  "ai_generated": true,
  "disclaimer": "Summaries, key points and the editor’s take are written by software from other outlets’ reporting and may contain errors — always check the linked original."
}