Die Builder Kopfzeile eines Endpunkts hat ein Settings Panel mit mehreren Schutzmaßnahmen, jede davon standardmäßig aus, sodass ein Endpunkt, den du vor ihrer Existenz gebaut hast, genau so weiter funktioniert wie zuvor.
Rate Limit
Begrenzt, wie viele Anfragen pro Minute ein einzelner Aufrufer stellen kann, gezählt nach seiner IP Adresse oder dem gesendeten API Schlüssel. Sobald das Limit erreicht ist, bekommen weitere Anfragen einen 429, bis das nächste Ein Minuten Fenster beginnt.
CORS
Steuert, welche Website Ursprünge deinen Endpunkt direkt aus einem Browser aufrufen dürfen: eine bestimmte Liste erlaubter Ursprünge, oder alle. Das steuert die echten Antwort Header, die ein Browser prüft, einschließlich bei seiner automatischen Preflight Anfrage, und ersetzt das alte feste "alle erlauben" Verhalten.
Authentifizierung über einen API Schlüssel hinaus
Zusätzlich zu Benötigt einen API Schlüssel kann ein Endpunkt stattdessen (oder zusätzlich) HMAC verlangen (einen signierten Anfrage Header, passend dazu, wie Stripe, GitHub, und Shopify ihre Webhooks signieren, ein Ein Klick Preset füllt den richtigen Headernamen und Algorithmus für jeden aus), Basic Auth (ein Benutzername und Passwort), oder ein JWT Bearer Token, plus eine IP Allowlist, die unabhängig vom genutzten Modus gilt.
Anfragelimits und Deprecation
Du kannst auch die maximale Größe des Anfrage Bodys begrenzen, einschränken, welche Content Types akzeptiert werden, und einen Endpunkt als veraltet markieren (optional mit einem Sunset Datum), was die passenden Header hinzufügt, ohne den Endpunkt offline zu nehmen.
Tipp: Ein Webhook Preset ist der schnellste Weg, Stripe, GitHub, oder Shopify Events sicher zu empfangen, es füllt genau den HMAC Header und Algorithmus aus, den dieser Anbieter tatsächlich nutzt, sodass du es nicht selbst nachschlagen musst.