Pro API
SDK nevyřeší prohlížečovou výzvu a webhook si nepřečte HTML interstitial. Itnetic chrání API cesty rate limity na klienta, behaviorálními signaturami a TLS otisky — a vždycky odpoví stavovým kódem, kterému váš klient rozumí. V každém plánu, včetně toho zdarma.
Většina edge ochrany je navržená kolem prohlížeče. Základní obranou je interstitial, který spustí trochu JavaScriptu a vrátí podepsanou cookie — pro skutečného návštěvníka okamžité, pro curl, SDK, mobilní aplikaci nebo příchozí webhook nemožné. Selhání je ošklivé a tiché: ve chvíli, kdy vaše doména během útoku přepne do režimu výzvy, začnou vaše integrace dostávat HTML tam, kde čekaly JSON, a vaši vlastní klienti začnou vypadat jako útok, protože žádné cookie nedrží.
Itnetic to řeší API Zónami. Deklarujete prefixy cest, které váš strojový provoz používá — /api/, /graphql, /v1/ — a požadavky spadající do zóny se od začátku do konce berou jako strojový provoz. Nikdy nedostanou výzvu, nikdy tag cookies a nikdy je nepočítají detektory záplav postavené kolem prohlížeče. Chrání je jiná mašinerie.
Tabulka níž srovnává výhradně funkce podle veřejné dokumentace obou stran a netvrdí nic o cenách ani výkonu kohokoli jiného.
Ochrana API
Dostupnost podle plánu. Pouze funkce — žádná tvrzení o cenách ani výkonu.
| Požadavek API | Itnetic | Cloudflare |
|---|---|---|
| Prefixy cest označené jako strojový provoz (bez výzvy) | Každý plán — API Zóny | Konfigurace podle plánu |
| Rate limit podle hlavičky, kterou si zvolíte (např. Authorization) | Každý plán — hashované, syrový údaj se neukládá | Podle plánu |
| Stropní limit celé zóny nad rámec limitu na klienta | Každý plán | Podle plánu |
| Odpověď při překročení limitu | 429 s Retry-After | 429 (nastavitelné odpovědi podle plánu) |
| Režim jen logování pro ladění limitů před vynucením | Každý plán | Podle plánu |
| Odmítnout požadavky bez vaší klíčové hlavičky (přísný režim) | Každý plán | Podle plánu (API Shield) |
| JA4 TLS otisk klienta | Každý plán — logovaný u každého požadavku | Podle plánu (pole JA3/JA4) |
| Reputace otisků napříč zákazníky | Každý plán — jen výzva, volitelné na doménu | Podle plánu |
| Klientské certifikáty mTLS | Nenabízíme | API Shield |
| Validace OpenAPI schématu na edge | Nenabízíme | API Shield |
| Logy požadavků s verdiktem WAF a výsledkem rate limitu | Každý plán | Export syrových logů na Enterprise (Logpush) |
| Spravované OWASP filtry před API cestami | Každý plán, včetně zdarma | Placené plány |
| Load balancing originů s pasivním failoverem | Každý plán — až 8 originů | Placený doplněk |
| Veřejné REST API pro správu všeho | Každý plán | Každý plán |
| Chování při vadné konfiguraci | Neplatná zóna propadne do běžné pipeline | Nedokumentováno po funkcích |
Sestaveno z veřejné dokumentace a stránek s plány Cloudflare k 10. září 2026 a popisuje dostupnost funkcí podle plánu k tomuto datu. Obsah plánů se mění — před rozhodnutím zkontrolujte aktuální stránky Cloudflare. Cloudflare je ochranná známka společnosti Cloudflare, Inc.; Itnetic Technologies není s Cloudflare, Inc. nijak propojen ani jí podporován či sponzorován. Ceny uvedené na této stránce jsou ceny Itnetic; o cenách, výkonu, kapacitě ani dostupnosti jiného poskytovatele tato stránka netvrdí nic.
Výzva žádá klienta, aby dokázal, že je prohlížeč. API klient tuhle zkoušku složit nemůže a neměl by muset. Horší je, že selhání není vidět, dokud nezdraží: mobilní aplikace dostane 503 s HTML tělem, platební webhook se opakuje do stejné zdi a monitoring hlásí „API běží“, protože edge odpověděl. API Zóny zkoušku pro deklarované cesty úplně odstraní a nahradí ji identitou a mezemi — je tenhle klient identifikovaný a je uvnitř svého rozpočtu?
Rate limit podle IP adresy je u API skoro k ničemu: polovina provozu je za carrier NATem mobilního operátora a druhá polovina je jeden server, který vás legitimně volá tisíckrát za minutu. Itnetic klíčuje token bucket podle hlavičky, kterou určíte — obvykle Authorization — hashované na edge, takže se syrový údaj nikdy neukládá, s fallbackem na IP pro anonymní endpointy. Nad tím sedí strop celé zóny, který nasadí krátké útočné okno, když se pod zátěž dostane celý endpoint, ne jeden klient.
Ladění rate limitu proti produkčnímu provozu je ta část, kterou každý zkazí. Zóna má tři režimy: Signatury blokují během útočného okna označené otisky útočníků; Přísný klíč navíc odmítá požadavky bez vaší klíčové hlavičky; a Jen logování nedetekuje ani neblokuje vůbec nic, takže můžete limity týden protáhnout skutečným provozem a přečíst si, co by se stalo, ještě než cokoli vynucuje. Neplatná konfigurace zóny propadne do běžné webové pipeline, takže vám překlep API neshodí.
Když strojového klienta vyzvat nejde, zajímavým signálem je, jak vypadá jeho spojení. Itnetic spočítá JA4 TLS otisk jednou za spojení z ClientHella a loguje ho u každého požadavku, spolu s dvacetiprvkovým vektorem požadavku. Reputační feed napříč celou flotilou skóruje otisky, které se jako automatizované objevují na mnoha různých zákaznických webech — a protože otisk identifikuje populaci klientů, ne osobu, musí být omyl levný: reputace jen vyzývá navigace, nikdy neblokuje a nikdy nezahazuje v jádře.
Každý požadavek se loguje s cestou, metodou, stavem, latencí originu, verzí TLS, otiskem klienta a přesným verdiktem — které WAF pravidlo sedlo, jestli spustil rate limiter, jestli byl požadavek v zóně. Je to v každém plánu včetně zdarma a je to rozdíl mezi odladěním rozbité integrace za deset minut a hádáním celý den.
Časté dotazy
Přestanete po strojovém provozu chtít, aby dokázal, že je prohlížeč. Deklarujte prefixy API cest jako zóny, chraňte je rate limity na klienta podle identifikující hlavičky, přidejte strop celé zóny a udělejte z každého odmítnutí korektní stavový kód — 429 s Retry-After nebo 403. Přesně tohle dělají API Zóny Itnetic, v každém plánu.
Na cestě v zóně ne. Požadavky spadající do API Zóny nikdy nedostanou výzvu ani tag cookies, i když je zbytek domény v režimu výzvy.
Ano. Token bucket se klíčuje podle hlavičky, kterou zvolíte — obvykle Authorization — hashované na edge, takže se syrový údaj neukládá, s fallbackem na IP u endpointů bez klíče.
Ne. To jsou skutečné mezery proti specializovanému produktu na bezpečnost API, a pokud je vzájemné TLS nebo vynucení schématu na edge tvrdý požadavek, správným nástrojem je Cloudflare API Shield nebo obdoba. Itnetic u API pokrývá dostupnost, zneužití a přehled, ne vynucení kontraktu.
Ano — zóna je prefix cesty, takže /graphql nebo /webhooks/stripe se chová stejně jako /api/. Nejvíc z toho těží právě webhooky, protože příchozí webhook nemá rozpočet na opakování kvůli interstitialu, který neumí přečíst.
Ano. Nastavte zónu na Jen logování. Detekce běží, nic se neblokuje, takže si můžete přečíst týden skutečného provozu proti limitům, které zvažujete, dřív než zapnete vynucování.
Ano. API Zóny, rate limity, otisky, spravovaný WAF i logy požadavků jsou v plánu Starter zdarma. Plány se liší jen počtem domén a doručeným přenosem.
Stejný poskytovatel, jiná otázka — každá stránka srovnává to, na čem záleží konkrétnímu použití.
Stejná metodika, jiný poskytovatel — dostupnost funkcí podle plánu, s datem ověření.
Dva DNS záznamy, žádná změna nameserverů, plán zdarma bez karty.