Limites de uso

El contrato publico /cliente limita cada API key a 120 peticiones por minuto (RATE_LIMIT_CLIENTE). Otra key de la misma empresa no comparte esa cubeta. Si se supera, la respuesta es HTTP 429 con cuerpo {"error": "..."}.

El panel si limita:

Operacion internaLimite por defecto
Login10 por minuto
Olvido de contrasena5 por minuto
Restablecer contrasena10 por minuto

Esos valores salen de RATE_LIMIT_LOGIN, RATE_LIMIT_FORGOT_PASSWORD y RATE_LIMIT_RESET_PASSWORD.

Cuando se supere un limite, la respuesta es HTTP 429. El encabezado de reintento depende de slowapi.

Una key puede restringirse a IPs concretas (ip_allowlist). Si el campo esta vacio, cualquier IP autenticada puede llamar. Una IP fuera de la lista recibe 403.