Brute-force và rate limiting: biến thời gian dò mật khẩu từ 15 giờ thành 380.000 năm
Một endpoint đăng nhập không giới hạn số lần thử là lời mời brute-force: kẻ tấn công cứ thử mật khẩu đến khi trúng. Bài này đo thật trong Go: không giới hạn, kẻ tấn công thử 18 triệu lần/giây (dò hết không gian 10^12 trong 15 giờ); thêm rate limit 5 lần sai/phút, 99.995/100.000 request bị chặn và thời gian brute-force vọt lên 380.000 năm. Kèm các đánh đổi: DoS khoá tài khoản, IP chung, và vì sao CAPTCHA/MFA mạnh hơn.