Я собираюсь внедрить API RESTful на наш сайт (на основе служб данных WCF, но это, вероятно, не имеет значения).
Все данные, предлагаемые через этот API, принадлежат определенным пользователям моего сервера, поэтому я должен убедиться, что только эти пользователи имеют доступ к моим ресурсам. По этой причине все запросы должны выполняться с комбинацией входа/пароля в качестве части запроса.
Какой рекомендуемый подход для предотвращения нападений грубой силы в этом сценарии?
Я думал о регистрации неудачных запросов, которые были отклонены из-за неправильных учетных данных, и игнорирования запросов, исходящих из того же IP-адреса, после того как превышен определенный порог неудачных запросов. Является ли это стандартным подходом, или я отсутствую в чем-то важном?