Если ваш API ничем не защищен, любой скрипт-парсер или злоумышленник может положить ваш сервер. Для защиты используется Rate Limiting
Когда клиент превышает лимит (например, более 60 запросов в минуту), сервер должен вернуть статус 429 Too Many Requests. Но хорошим тоном считается не просто вернуть ошибку, а подсказать клиенту, когда можно повторить попытку, с помощью заголовка Retry-After.
HTTP/1.1 429 Too Many Requests
Content-Type: application/json
Retry-After: 30
{
"error": "Too Many Requests",
"message": "Вы превысили лимит запросов. Пожалуйста, подождите 30 секунд."
}