Přeskočit obsah
P
API pro partnery
Napojení vlastní aplikace — přístup, autentizace a endpointy
API pro partnery / Limity a CORS

Limity a CORS#

Omezení počtu požadavků#

Limit není globální. Platí jen na vybrané citlivé endpointy.

Endpoint Klíč Limit
auth/login jméno a adresa, jen neúspěšné pokusy 5 za 5 minut
auth/refresh adresa, každý pokus 30 za 5 minut
user/show-phone adresa 20 za hodinu
user/send-new-password adresa / uživatel 10 za hodinu / 3 za hodinu

Překročení vrátí 429 s hlavičkou Retry-After a tělem s kódem 404.

Na běžné čtení a zápis limit není

Neznamená to ale, že si můžete dovolit cokoli — velké includes a časté dotazy zatíží server stejně.

Neúspěšná přihlášení se počítají, úspěšná ne

Správně přihlášený klient na limit nenarazí.

CORS#

Týká se jen volání z prohlížeče. Požadavek ze serveru CORS neomezuje.

Nastavení Hodnota
Povolené původy seznam, výchozí jen místní adresy pro vývoj
Metody GET, POST, PUT, PATCH, DELETE, OPTIONS
Hlavičky Authorization, X-API-Key, Content-Type, X-Requested-With, Accept
Zveřejněné hlavičky žádné
Přihlašovací údaje povoleny
Platnost předběžného dotazu 1 hodina

Vaše doména musí být na seznamu

Není-li tam, server odpoví, ale prohlížeč odpověď zahodí. Vypadá to jako výpadek API. Požádejte provozovatele o zapsání domény.

Retry-After z prohlížeče nepřečtete

Hlavička není zveřejněná. Při limitu tedy v prohlížeči nezjistíte, jak dlouho čekat — počítejte s vlastním odstupem.

Předběžný dotaz#

Dotaz metodou OPTIONS se odbaví ještě před autentizací a vrátí 204. Při nepovoleném původu vrátí 204 bez povolovací hlavičky.

Doporučení pro klienta#

Při 429 čekejte s narůstajícím odstupem

Opakování hned limit jen prodlouží.

Token obnovujte předem, ne až na 401

Přístupový token platí 15 minut. Obnova s minutovým předstihem ušetří zbytečné neúspěšné požadavky.

Nepoužívejte includes=*

Nejrychlejší způsob, jak si zpomalit vlastní integraci.