Retour à la leçonMission
Mission : bloquer un brute-force sur /login sans pénaliser le monitoring interne
Déclarer une zone de rate limiting adaptée à un endpoint sensible et exempter une plage IP interne de confiance.
Contexte
Un script tente des centaines de mots de passe par seconde sur /login. L'équipe veut freiner fortement ces tentatives (contrairement à /api/ où la réactivité prime), tout en laissant les checks de monitoring internes (plage 10.0.0.0/8) passer sans aucune limite.