Блог

2 мин чтенияtutorial

Лимиты частоты для входа в админку и промокодов (почему ИИ-сборки их пропускают)

Как отсутствие блокировок открывает перебор паролей и промокодов - и какой минимум контроля мы ставим.

Dali

Dali - студия AI agent systems. Давид ведёт engineering и продукт, Лиана - operations и fit процессов. Делаем production-агентов в tools, которыми команда уже пользуется.

David Hakobyan · Dali

Лимиты частоты для входа в админку и промокодов

Прямой ответ

Без таймаутов, блокировок и ответов 429 атакующие перебирают пароли админки и промокоды в масштабе. Минимум: лимиты частоты, lockout, мониторинг и одноразовые или ограниченные по области промо.

Сборка в ИИ-чате рисует красивый login и поле «промокод». Защиту от перебора почти никогда не генерирует.

Что это значит на практике

  • Любой эндпоинт, где угадывание даёт выгоду (admin, promo, reset password, OTP), нуждается в лимитах.
  • Опишите, что считается «слишком часто» по IP, по аккаунту, по коду.
  • Проверьте пути денег и доступа: успешный brute force = чужая админка или 100% скидка.
  • Оставьте человеку разбор подозрительных всплесков (алерты, не только лог «на диске»).

Как выглядит хорошо

  • Rate limit + progressive delay / lockout на /admin/login и аналоги.
  • Промо: лимит попыток, одноразовые коды, срок действия, scope (один SKU / один user).
  • 429 с понятным поведением для клиента (не вечный spinner).
  • Audit log неудачных входов и применений промо.
  • Алерты на аномалию: тысяча попыток за минуту.
  • Ключи и секреты не в клиентском JS; стоп на выдаче прав.

Как выглядит плохо

  • Бесконечные POST на login без счётчика.
  • Промокоды из короткого словаря без лимита (SALE10, VIP, годы).
  • «Работает в превью» = готово к продакшену.
  • Нет передачи инцидента человеку (безопасность «потом»).
  • CAPTCHA только на маркетинговой форме, но не на admin.

Минимальный набор контролей

  1. Per-IP и per-account лимиты на auth.
  2. Lockout после N неудач (с безопасным unlock-процессом).
  3. Promo attempt budget + одноразовость / expiry.
  4. Monitoring failed auth / promo spikes.
  5. Нет client-side «секретного» списка валидных кодов в бандле.

Связанное: публичные webhook и недоплата, платежи и секреты.

Как Dali это ведёт

Укрепляем критический путь ИИ-сборок: vibe-code rescue. Связанное: боевые агенты, точки контроля.

FAQ

  • Нет. Быстрый UI - ок. Опасно выкатывать login/promo без anti-abuse.