Die Duolingo-App ist die weltweit beste kostenlose Lern-App, mit der 35 Sprachen unterrichtet werden. Sie ist der beliebteste Weg, um online eine Sprache zu lernen, und die weltweit am häufigsten heruntergeladene Sprachlern-App – und sie wächst weiter! Im September 2024 verzeichnete Duolingo 113,1 Millionen monatlich aktive und 37,2 Millionen täglich aktive Nutzer – ein Anstieg von 36 % bzw. 54 % im Jahresvergleich.
Führende E-Learning-App entwickelt Netzwerkstabilität von Websites und vereinfacht Sicherheit mit Fastly
Das Problem
Die 113 Millionen monatlich aktiven Nutzer von Duolingo verlassen sich darauf, dass sie mit der App spielend und auf unterhaltsame Weise Sprachen lernen können – ohne Ausfallzeiten, die das Lernen unterbrechen oder eine Lernsträhne abreißen lassen. DDoS-Angriffe waren häufig und kostspielig, wie Matt Brandman, Senior Engineering Manager, Platform Security bei Duolingo, feststellen musste. „Meine ersten zwei Wochen habe ich in einem ständigen Krisenmanagement verbracht. Neben den Auswirkungen auf die Kunden summierten sich die Kosten für die Entwicklungsstunden – ein DDoS-Angriff konnte fünf verschiedene Probleme auslösen und Dutzende Stunden an Entwicklungszeit in Anspruch nehmen“, sagt er.
Brandmans Sicherheitsansatz bei Duolingo konzentriert sich auf Lösungen auf systemischer Ebene und die Schulung des Teams. Daher wollte er eine Edge-Sicherheitslösung einführen, die Entwicklern das Leben erleichtert und die Netzwerkstabilität der Website gewährleistet. „Als Führungskraft im Ingenieurwesen liegt mir das Zusammenspiel zwischen dem Entwicklererlebnis und dem Sicherheitserlebnis sehr am Herzen. Mit Fastly ist es einfacher, das Vertrauen der Entwickler zu gewinnen.“
Nach negativen Erfahrungen mit anderen Anbietern, darunter einige, die Services unerwartet einstellten, suchte Duolingo nach einem Sicherheitspartner, der sich durch eine langjährige, zuverlässige Kundenbetreuung, bequeme und reaktionsschnelle Kommunikationskanäle sowie Sicherheitsexperten auszeichnete, auf die sich das Team auch in kritischen Situationen verlassen konnte.
Unsere Lösung
Fastly bietet die Entwicklerproduktivität, Zuverlässigkeit und Netzwerkstabilität, die Duolingo benötigt. „Die Next-Gen WAF war in weniger als einer Woche in der Produktivumgebung live und blockierte genügend Traffic, um die DDoS-Angriffe deutlich zu reduzieren“, sagt Brandman.
Mit der Plattform-Resilienz geht die Flexibilität einher, Innovationen voranzutreiben.
Entwickler bei Duolingo deployen Services schneller, da sie wissen, dass sie hinter der Next-Gen WAF auf der Fastly Edge geschützt sind. „Sie können einen Server früher aufsetzen, da sie wissen, dass sie bei Bedarf Rate Limiting darauf anwenden können“, so Brandman. „Und weil Fastly seinen Job macht und die Services schützt, werden sie nachts nicht wegen Störungen geweckt.
Mit einer DevOps-Kultur, bei der jedes Quartal Hunderte von Experimenten durchgeführt werden, hat Duolingo sogar festgestellt, dass die Next-Gen WAF Netzwerkstabilität bietet, selbst wenn Entwickler-Experimente aus dem Ruder laufen. „Einige Entwickler dachten, wir hätten bei ihnen Rate Limiting angewendet. Es stellte sich heraus, dass ihr Experiment uns Zehntausende von Anfragen sendete, sodass wir tatsächlich verhindert haben, dass ein interner Fehler die Website lahmlegt.“
Transparenz spart Stunden an Entwicklungszeit
Fastly löst für Duolingo zudem ein weiteres zentrales Problem: Es bietet die Transparenz, die es Duolingo ermöglicht, schnell auf Sicherheitsvorfälle zu reagieren. „Die Fastly-Dashboards geben uns die Transparenz, dass ein Service gerade 5 Millionen Anfragen auf einmal erhalten hat, und wir wissen sofort, warum er ausgefallen ist“, sagt Brandman. „Der größte Kostenfaktor für Entwicklungsunternehmen ist die Entwicklungszeit – die Kosten für Tools sind im Vergleich zu 30 Entwicklern, die drei Stunden lang versuchen, ein Problem zu beheben, fast vernachlässigbar. Mit Fastly benötigen wir maximal zwei bis drei Entwicklerstunden, um ein Problem zu lösen – ein oder zwei Entwickler kümmern sich darum, nehmen eine Änderung vor und stellen sie in der Produktivumgebung bereit. Die Kosteneinsparungen sind spürbar und einer der größten Vorteile von Fastly“, sagt er.
Granulare Kontrollen optimieren die Sicherheit durch praktische Vererbung
Unterschiedliche Pfade erfordern unterschiedliche Sicherheitsansätze. Deshalb schätzt das Team von Brandman die Möglichkeit, Regeln präzise anzupassen. Ein Log-in-Pfad erfordert mehr Schutz, sagt er. „Sie sollten nicht zulassen, dass 2.000 fehlerhafte Anmeldeversuche pro Sekunde erfolgen, da dies zu Versuchen der Passwort-Enumeration führen würde. Mit der Next-Gen WAF können wir sehr genau festlegen, welches Verhalten wir verhindern. Es handelt sich beispielsweise wahrscheinlich nicht um einen echten Nutzer, wenn in der letzten Sekunde 30 fehlerhafte Anmeldeversuche aufgetreten sind, weshalb wir diesen für einige Minuten sperren. Angesichts dessen, wie oft IP-Adressen wechseln und wie viele Proxys existieren, ist eine Penalty Box ein weitaus besserer Ansatz als eine Sperre.“
Brandman erklärt weiter, dass es auch sehr nützlich ist, die Next-Gen WAF in den Monitoring-Modus zu versetzen, zu prüfen, ob sie zum Traffic passt, und sicherzustellen, dass sie nicht den gesamten Traffic blockiert, bevor sie im Blocking Mode aktiviert wird. „Wir können das sogar Pfad für Pfad tun, basierend auf einem Header-basierten User Agent. Das Blockieren eines bestimmten User Agents auf einem Pfad kann uns die Zeit verschaffen, eine umfassendere Korrektur zu implementieren.“ Noch leistungsfähiger ist, dass Signale kombiniert werden können, um größere Regeln zu erstellen. „Eine meiner Lieblingsfunktionen der Next-Gen WAF ist, wie gut sie sich kombinieren lässt“, sagt Brandman. „Im Laufe der Zeit haben wir grundlegende Signale entwickelt, wie etwa alte User Agents. Für sich genommen ist das möglicherweise kein Warnsignal, aber wenn wir einen alten User Agent mit zehn fehlgeschlagenen Anmeldeversuchen sehen, der von einer alten Version einer App stammt, erzwingen wir möglicherweise ein längeres Timeout als bei einem User Agent auf einer neueren Version der App. Fastly macht es einfach, diese Art von Regeln zu erkunden, zu verstehen und überprüfte Änderungen daran vorzunehmen.“
Vorteilhafte Sicherheitsautomatisierung gekoppelt mit flexibler Selbstverwaltung
Duolingo profitiert sowohl von automatisierten Sicherheitstools als auch vom Know-how der Sicherheitsexperten von Fastly, die durch den Schutz von Kunden bei verschiedensten Angriffen wertvolle Einblicke gewonnen haben: was andere Kunden erleben, was in bestimmten Branchen beobachtet wird und welche Angriffsvektoren immer häufiger vorkommen. Fastly überprüft regelmäßig die Logs von Duolingo, um Trends zu erkennen, die der Automatisierung entgehen – noch bevor sie ein kritisches Ausmaß erreichen. Dadurch beugt Duolingo Störungen vor. Und wenn die internen Teams Unterstützung brauchen, greift der Response Security Service helfend unter die Arme. „Schon früh bei der Implementierung der Next-Gen WAF haben wir gleichzeitig das Cybersecurity Operations Center (CSOC) und das Implementierungsteam einbezogen. Sie arbeiteten Hand in Hand, während wir es herausfanden“, sagt Brandman.
Brandman sagt, dass jede Interaktion eine großartige Erfahrung ist, weil Fastly sich die Zeit nimmt, den Kunden zu verstehen. „Fastly verfügt über ein technisches Team, das wirklich weiß, wovon es spricht, und unseren Tech-Stack wirklich versteht. Wenn wir ein Ticket beim CSOC öffnen, beträgt die Antwortzeit normalerweise nur wenige Minuten. Und sie schauen nicht nur auf ein Dashboard, sie schreiben Skripte und analysieren den Traffic. Sie stellen gute Fragen und geben speziell für unseren Stack wertvolle Ratschläge dazu, was man ausprobieren kann. Zudem bieten sie die zusätzlichen helfenden Hände, die man bei einer Störung benötigt, wenn alle anderen beschäftigt sind.“
Fazit
Duolingo fand einen langfristigen Sicherheitspartner, der sowohl Netzwerkstabilität als auch Innovation unterstützt. Eine starke Partnerschaft und ein fachkundiger Ansatz führen zu stärkerem Schutz, Sicherheit, betrieblichem Fokus und Entwicklerinnovation. „Achten Sie bei der Auswahl eines Sicherheits- und CDN-Partners unbedingt auf die Qualität des Teams, mit dem Sie zusammenarbeiten werden, und vergewissern Sie sich, dass es langfristig mit Ihrem Unternehmen Schritt halten kann. Denn dieses Team versteht sich nicht nur als Ihr Rückgrat, sondern auch als wichtigsten Schutzschild. Eine starke Beziehung wird sich über Jahre auszahlen. Jedenfalls hat uns das dazu veranlasst, uns für Fastly zu entscheiden“, so Brandman abschließend.




