Limity a CORS#
Omezení počtu požadavků#
Limit není globální. Platí jen na vybrané citlivé endpointy.
| Endpoint | Klíč | Limit |
|---|---|---|
auth/login |
jméno a adresa, jen neúspěšné pokusy | 5 za 5 minut |
auth/refresh |
adresa, každý pokus | 30 za 5 minut |
user/show-phone |
adresa | 20 za hodinu |
user/send-new-password |
adresa / uživatel | 10 za hodinu / 3 za hodinu |
Překročení vrátí 429 s hlavičkou Retry-After a tělem s kódem 404.
Na běžné čtení a zápis limit není
Neznamená to ale, že si můžete dovolit cokoli — velké includes a časté
dotazy zatíží server stejně.
Neúspěšná přihlášení se počítají, úspěšná ne
Správně přihlášený klient na limit nenarazí.
CORS#
Týká se jen volání z prohlížeče. Požadavek ze serveru CORS neomezuje.
| Nastavení | Hodnota |
|---|---|
| Povolené původy | seznam, výchozí jen místní adresy pro vývoj |
| Metody | GET, POST, PUT, PATCH, DELETE, OPTIONS |
| Hlavičky | Authorization, X-API-Key, Content-Type, X-Requested-With, Accept |
| Zveřejněné hlavičky | žádné |
| Přihlašovací údaje | povoleny |
| Platnost předběžného dotazu | 1 hodina |
Vaše doména musí být na seznamu
Není-li tam, server odpoví, ale prohlížeč odpověď zahodí. Vypadá to jako výpadek API. Požádejte provozovatele o zapsání domény.
Retry-After z prohlížeče nepřečtete
Hlavička není zveřejněná. Při limitu tedy v prohlížeči nezjistíte, jak dlouho čekat — počítejte s vlastním odstupem.
Předběžný dotaz#
Dotaz metodou OPTIONS se odbaví ještě před autentizací a vrátí 204. Při
nepovoleném původu vrátí 204 bez povolovací hlavičky.
Doporučení pro klienta#
Při 429 čekejte s narůstajícím odstupem
Opakování hned limit jen prodlouží.
Token obnovujte předem, ne až na 401
Přístupový token platí 15 minut. Obnova s minutovým předstihem ušetří zbytečné neúspěšné požadavky.
Nepoužívejte includes=*
Nejrychlejší způsob, jak si zpomalit vlastní integraci.