Pro API

Alternativa ke Cloudflare pro API, která nikdy nevyzývá stroj

SDK nevyřeší prohlížečovou výzvu a webhook si nepřečte HTML interstitial. Itnetic chrání API cesty rate limity na klienta, behaviorálními signaturami a TLS otisky — a vždycky odpoví stavovým kódem, kterému váš klient rozumí. V každém plánu, včetně toho zdarma.

Většina edge ochrany je navržená kolem prohlížeče. Základní obranou je interstitial, který spustí trochu JavaScriptu a vrátí podepsanou cookie — pro skutečného návštěvníka okamžité, pro curl, SDK, mobilní aplikaci nebo příchozí webhook nemožné. Selhání je ošklivé a tiché: ve chvíli, kdy vaše doména během útoku přepne do režimu výzvy, začnou vaše integrace dostávat HTML tam, kde čekaly JSON, a vaši vlastní klienti začnou vypadat jako útok, protože žádné cookie nedrží.

Itnetic to řeší API Zónami. Deklarujete prefixy cest, které váš strojový provoz používá — /api/, /graphql, /v1/ — a požadavky spadající do zóny se od začátku do konce berou jako strojový provoz. Nikdy nedostanou výzvu, nikdy tag cookies a nikdy je nepočítají detektory záplav postavené kolem prohlížeče. Chrání je jiná mašinerie.

Tabulka níž srovnává výhradně funkce podle veřejné dokumentace obou stran a netvrdí nic o cenách ani výkonu kohokoli jiného.

Ochrana API

Ochrana API: co dostanete u koho

Dostupnost podle plánu. Pouze funkce — žádná tvrzení o cenách ani výkonu.

Požadavek APIItneticCloudflare
Prefixy cest označené jako strojový provoz (bez výzvy)Každý plán — API ZónyKonfigurace podle plánu
Rate limit podle hlavičky, kterou si zvolíte (např. Authorization)Každý plán — hashované, syrový údaj se neukládáPodle plánu
Stropní limit celé zóny nad rámec limitu na klientaKaždý plánPodle plánu
Odpověď při překročení limitu429 s Retry-After429 (nastavitelné odpovědi podle plánu)
Režim jen logování pro ladění limitů před vynucenímKaždý plánPodle plánu
Odmítnout požadavky bez vaší klíčové hlavičky (přísný režim)Každý plánPodle plánu (API Shield)
JA4 TLS otisk klientaKaždý plán — logovaný u každého požadavkuPodle plánu (pole JA3/JA4)
Reputace otisků napříč zákazníkyKaždý plán — jen výzva, volitelné na doménuPodle plánu
Klientské certifikáty mTLSNenabízímeAPI Shield
Validace OpenAPI schématu na edgeNenabízímeAPI Shield
Logy požadavků s verdiktem WAF a výsledkem rate limituKaždý plánExport syrových logů na Enterprise (Logpush)
Spravované OWASP filtry před API cestamiKaždý plán, včetně zdarmaPlacené plány
Load balancing originů s pasivním failoveremKaždý plán — až 8 originůPlacený doplněk
Veřejné REST API pro správu všehoKaždý plánKaždý plán
Chování při vadné konfiguraciNeplatná zóna propadne do běžné pipelineNedokumentováno po funkcích

K tomuto srovnání

Sestaveno z veřejné dokumentace a stránek s plány Cloudflare k 10. září 2026 a popisuje dostupnost funkcí podle plánu k tomuto datu. Obsah plánů se mění — před rozhodnutím zkontrolujte aktuální stránky Cloudflare. Cloudflare je ochranná známka společnosti Cloudflare, Inc.; Itnetic Technologies není s Cloudflare, Inc. nijak propojen ani jí podporován či sponzorován. Ceny uvedené na této stránce jsou ceny Itnetic; o cenách, výkonu, kapacitě ani dostupnosti jiného poskytovatele tato stránka netvrdí nic.

Proč je prohlížečová výzva na API špatný nástroj

Výzva žádá klienta, aby dokázal, že je prohlížeč. API klient tuhle zkoušku složit nemůže a neměl by muset. Horší je, že selhání není vidět, dokud nezdraží: mobilní aplikace dostane 503 s HTML tělem, platební webhook se opakuje do stejné zdi a monitoring hlásí „API běží“, protože edge odpověděl. API Zóny zkoušku pro deklarované cesty úplně odstraní a nahradí ji identitou a mezemi — je tenhle klient identifikovaný a je uvnitř svého rozpočtu?

  • Požadavky v zóně nikdy nedostanou výzvu ani tag cookie.
  • Nikdy nekrmí navigační počítadla záplav, takže se poctiví klienti přestanou plést s útokem.
  • Každá odpověď je korektní pro API: 429 s Retry-After nebo 403 — nikdy interstitial.

Limity na klienta, ne na IP adresu

Rate limit podle IP adresy je u API skoro k ničemu: polovina provozu je za carrier NATem mobilního operátora a druhá polovina je jeden server, který vás legitimně volá tisíckrát za minutu. Itnetic klíčuje token bucket podle hlavičky, kterou určíte — obvykle Authorization — hashované na edge, takže se syrový údaj nikdy neukládá, s fallbackem na IP pro anonymní endpointy. Nad tím sedí strop celé zóny, který nasadí krátké útočné okno, když se pod zátěž dostane celý endpoint, ne jeden klient.

Tři režimy útoku, z toho jeden neblokuje nic

Ladění rate limitu proti produkčnímu provozu je ta část, kterou každý zkazí. Zóna má tři režimy: Signatury blokují během útočného okna označené otisky útočníků; Přísný klíč navíc odmítá požadavky bez vaší klíčové hlavičky; a Jen logování nedetekuje ani neblokuje vůbec nic, takže můžete limity týden protáhnout skutečným provozem a přečíst si, co by se stalo, ještě než cokoli vynucuje. Neplatná konfigurace zóny propadne do běžné webové pipeline, takže vám překlep API neshodí.

Otisky místo hádanek

Když strojového klienta vyzvat nejde, zajímavým signálem je, jak vypadá jeho spojení. Itnetic spočítá JA4 TLS otisk jednou za spojení z ClientHella a loguje ho u každého požadavku, spolu s dvacetiprvkovým vektorem požadavku. Reputační feed napříč celou flotilou skóruje otisky, které se jako automatizované objevují na mnoha různých zákaznických webech — a protože otisk identifikuje populaci klientů, ne osobu, musí být omyl levný: reputace jen vyzývá navigace, nikdy neblokuje a nikdy nezahazuje v jádře.

Logy, které řeknou, které pravidlo to udělalo

Každý požadavek se loguje s cestou, metodou, stavem, latencí originu, verzí TLS, otiskem klienta a přesným verdiktem — které WAF pravidlo sedlo, jestli spustil rate limiter, jestli byl požadavek v zóně. Je to v každém plánu včetně zdarma a je to rozdíl mezi odladěním rozbité integrace za deset minut a hádáním celý den.

Časté dotazy

Alternativy ke Cloudflare: časté dotazy

Jak chránit API před DDoS, aniž bych rozbil klienty?

Přestanete po strojovém provozu chtít, aby dokázal, že je prohlížeč. Deklarujte prefixy API cest jako zóny, chraňte je rate limity na klienta podle identifikující hlavičky, přidejte strop celé zóny a udělejte z každého odmítnutí korektní stavový kód — 429 s Retry-After nebo 403. Přesně tohle dělají API Zóny Itnetic, v každém plánu.

Dostane moje API během útoku HTML stránku s výzvou?

Na cestě v zóně ne. Požadavky spadající do API Zóny nikdy nedostanou výzvu ani tag cookies, i když je zbytek domény v režimu výzvy.

Můžu limitovat na API klíč místo na IP?

Ano. Token bucket se klíčuje podle hlavičky, kterou zvolíte — obvykle Authorization — hashované na edge, takže se syrový údaj neukládá, s fallbackem na IP u endpointů bez klíče.

Podporuje Itnetic mTLS nebo validaci OpenAPI schématu?

Ne. To jsou skutečné mezery proti specializovanému produktu na bezpečnost API, a pokud je vzájemné TLS nebo vynucení schématu na edge tvrdý požadavek, správným nástrojem je Cloudflare API Shield nebo obdoba. Itnetic u API pokrývá dostupnost, zneužití a přehled, ne vynucení kontraktu.

Funguje to na GraphQL a webhooky?

Ano — zóna je prefix cesty, takže /graphql nebo /webhooks/stripe se chová stejně jako /api/. Nejvíc z toho těží právě webhooky, protože příchozí webhook nemá rozpočet na opakování kvůli interstitialu, který neumí přečíst.

Můžu limity vyzkoušet, než je začnu vynucovat?

Ano. Nastavte zónu na Jen logování. Detekce běží, nic se neblokuje, takže si můžete přečíst týden skutečného provozu proti limitům, které zvažujete, dřív než zapnete vynucování.

Je ochrana API v plánu zdarma?

Ano. API Zóny, rate limity, otisky, spravovaný WAF i logy požadavků jsou v plánu Starter zdarma. Plány se liší jen počtem domén a doručeným přenosem.

Další srovnání

Stejná metodika, jiný poskytovatel — dostupnost funkcí podle plánu, s datem ověření.

Vyzkoušejte to na jedné doméně.

Dva DNS záznamy, žádná změna nameserverů, plán zdarma bez karty.