Web サイトに RESTful API を実装しようとしています (WCF データ サービスに基づいていますが、おそらく問題にはなりません)。
この API を介して提供されるすべてのデータは、サーバーの特定のユーザーに属しているため、それらのユーザーのみがリソースにアクセスできるようにする必要があります。このため、すべてのリクエストは、リクエストの一部としてログイン/パスワードの組み合わせを使用して実行する必要があります。
このシナリオでブルート フォース攻撃を防ぐために推奨されるアプローチは何ですか?
資格情報が間違っているために拒否された失敗したリクエストをログに記録し、失敗したリクエストの特定のしきい値を超えた後、同じ IP からのリクエストを無視することを考えていました。これは標準的なアプローチですか、それとも重要な何かが欠けていますか?