Rate Limiting begrenzt, wie viele Anfragen ein Client in einem Zeitraum stellen darf. Es schützt APIs und Login-Endpunkte vor Missbrauch, Überlast und Brute-Force.
GraphQL ist eine Abfragesprache und Runtime für APIs: Clients fordern genau die benötigten Felder an. Ein Schema beschreibt Typen und Operationen zentral.
XSS (Cross-Site Scripting) schleust schädlichen JavaScript-Code in Webseiten ein, der im Browser anderer Nutzer ausgeführt wird. So lassen sich Sitzungen stehlen, Inhalte manipulieren oder Aktionen im Namen des Opfers auslösen.
CSRF (Cross-Site Request Forgery) missbraucht die bestehende Sitzung eines Nutzers, um unerwünschte Aktionen auf einer anderen Website auszulösen. Schutz braucht Tokens und strikte Request-Validierung.
SQL Injection manipuliert Datenbankabfragen über unsicher zusammengesetzte Eingaben. Angreifer können Daten lesen, ändern oder in schweren Fällen sogar Systemkommandos auf dem Datenbankhost auslösen.
SSRF bringt einen Server dazu, Anfragen an interne oder geschützte Ziele zu stellen. So werden Firewall-Grenzen umgangen und Metadaten- oder Intranet-Dienste erreichbar.
JWT (JSON Web Token) transportiert signierte Aussagen über Identität und Rechte, oft für APIs und SSO. Der Empfänger prüft die Signatur und liest Claims ohne zentrale Session-Abfrage.
Webhooks sind HTTP-Callbacks: Ein System meldet Ereignisse aktiv an eine URL, statt dass fortlaufend gepollt wird. So entstehen near-realtime Integrationen zwischen Diensten.
Ein API Gateway ist der zentrale Einstieg für APIs: Es übernimmt Routing, Authentifizierung, Rate-Limiting und Querschnittsthemen, bevor Anfragen an Backend-Services gehen.