El contrato publico /cliente limita cada API key a 120 peticiones por minuto (RATE_LIMIT_CLIENTE). Otra key de la misma empresa no comparte esa cubeta. Si se supera, la respuesta es HTTP 429 con cuerpo {"error": "..."}.
El panel si limita:
| Operacion interna | Limite por defecto |
|---|---|
| Login | 10 por minuto |
| Olvido de contrasena | 5 por minuto |
| Restablecer contrasena | 10 por minuto |
Esos valores salen de RATE_LIMIT_LOGIN, RATE_LIMIT_FORGOT_PASSWORD y RATE_LIMIT_RESET_PASSWORD.
Cuando se supere un limite, la respuesta es HTTP 429. El encabezado de reintento depende de slowapi.
Una key puede restringirse a IPs concretas (ip_allowlist). Si el campo esta vacio, cualquier IP autenticada puede llamar. Una IP fuera de la lista recibe 403.
