Fallos del tipo CWE-799
71 resultadosControle inadequado da frequência de interações
Ocorre quando uma aplicação não limita corretamente quantas vezes um usuário pode executar uma ação em um período de tempo. Isso permite que atacantes disparem requisições em massa — login repetido, consumo de recursos, abuso de APIs — degradando o serviço ou contornando proteções como CAPTCHA e validações de email.
Um endpoint de recuperação de senha sem rate limiting permite que um atacante envie 10 mil requisições por minuto, gerando emails em massa para um usuário alvo ou forçando o envio de tokens válidos até adivinhar um. Outro cenário: API de busca sem throttling deixa um bot fazer 100 mil queries por hora, consumindo banda e CPU do servidor.
Implemente rate limiting baseado em IP, sessão ou usuário (ex: máximo 5 tentativas de login a cada 15 minutos). Use bibliotecas como express-rate-limit, nginx rate_limit ou WAF rules. Para APIs sensíveis, combine com CAPTCHA, throttling, e alertas de anomalia em padrões de requisições.