from slowapi import Limiter from slowapi.util import get_remote_address # App-seitiges Rate-Limiting als Verteidigung in der Tiefe (owasp-Review-Fund): # nginx begrenzt /auth/login bereits auf 5r/m (deploy/nginx_mabea.conf.template), # aber das schützt nicht, wenn der Backend-Port direkt erreichbar ist (z.B. # Fehlkonfiguration, Firewall-Lücke) oder nginx umgangen wird. limiter = Limiter(key_func=get_remote_address)