API & SaaS

DDoS-Schutz für APIs und SaaS

Endpunkte, die reaktionsfähig bleiben. Mandanten, die isoliert bleiben.

Warum APIs schwerer zu schützen sind

Der Schutz von API-Diensten ist schwieriger als der Schutz herkömmlicher Websites, denn die Bedrohung ist nicht nur ein bösartiger Angriff, sondern auch der Missbrauch durch legitime Nutzer:

  • CAPTCHAs sind nicht anwendbar — API-Clients sind Programme, keine Browser, daher lassen sich menschliche Verifizierungs-Herausforderungen nicht direkt übertragen.
  • Ein einziger Mandant kann alle lahmlegen — ein fehlerhaftes Skript eines Kunden kann das gesamte Kontingent der Plattform erschöpfen.
  • Angriffe sehen wie normaler Traffic aus — hochfrequente API-Aufrufe sind der normale Betriebsmodus des Geschäfts.
  • Webhooks sind ein Schwachpunkt — Callback-Endpunkte haben oft keine Authentifizierung und sind so ein natürlicher Einstiegspunkt.

Typische Risiken von API-Plattformen

RisikoSymptomAbwehr
Endpunkt-FlutungEin einzelner Endpunkt mit hoher Frequenz getroffenEndpoint-genaue Raten-Baselines
Quota-MissbrauchGültige Keys weit über Absicht hinaus genutztPro-Key / Pro-Mandant-Kontingentsteuerung
ScrapingAutomatisierte Tools bulk-extrahieren DatenVerhaltens-Fingerprinting + Sequenzanalyse
Webhook-FlutungGefälschte Callbacks treffen interne EndpunkteQuellen-Validierung + Signaturprüfung

Wie AwayDDoS APIs schützt

1. Gestaffeltes Throttling: global → Mandant → Endpunkt

Wir etablieren drei Ebenen der Ratensteuerung: global, um die Plattform vor Überlastung zu schützen, mandantenebene, um zu verhindern, dass ein Kunde alle lahmlegt, und endpunktebene, um teure Routen präzise zu schützen. Ein Auslöser auf einer Ebene beeinflusst den normalen Traffic der anderen nicht.

2. Mandanten-Isolation und faire Planung

Wenn der Traffic eines Mandanten anomal wird, greifen Richtlinien nur für diesen Mandanten — alle anderen bleiben unbeeinflusst. Das ist für SaaS-Plattformen entscheidend: Das Problem eines Kunden darf nicht zum Ausfall aller werden.

3. Maschinell erlernte Verhaltens-Baselines

Wir modellieren pro Endpunkt normale Aufrufmuster (QPS, Parameter-Verteilung, Quellen-Verteilung, zeitliche Signatur) und stufen automatisch herab, wenn Traffic abweicht — Queueing, Cache-Auslieferung oder erneute Authentifizierung. Siehe CC-Angriff vs. DDoS.

4. Webhook- und Callback-Schutz

Callback-Endpunkte erfordern zwingende Quellen-Validierung und Signaturprüfung sowie Ratenbegrenzung bei anomalen Aufrufmustern — das verhindert, dass Angreifer über gefälschte Callbacks in interne Systeme eindringen.

Warum API-Teams uns wählen

  • Keine Abhängigkeit von CAPTCHAs — Richtlinien für programmatische Clients, die API-Automatisierung nicht brechen.
  • Endpoint-genaue Präzision — keine groben globalen Ratenbegrenzungen, sondern gezielter Schutz für die wichtigen Routen.
  • Langzeit-Verbindungen und WebSocket-Unterstützung — deckt moderne API-Muster ab.
  • Festpreis, nie geblackholt — API-Ausfälle kaskadieren zu jedem Kunden, daher ist Blackholing schlicht inakzeptabel.

Empfohlene Bereitstellung

API-Unternehmen kombinieren typischerweise DNS-Steuerung (in Minuten wirksam) mit GRE / BGP-Tunneln, um die interne Service-Kommunikation zu schützen. Wenn Ihre APIs in eigenen Racks laufen, decken Tunnel alle Ports und Protokolle auf einmal ab. Siehe den Bereitstellungs-Vergleich.