RATE_LIMIT_MAX=200 i RATE_LIMIT_WINDOW=60000 (200 żądań na minutę); operator może zmienić obie wartości w zwalidowanym zakresie wdrożenia.
Wrażliwe endpointy mają dodatkowe, ostrzejsze okna stałe współdzielone przez Redis per IP i trasę. Aktualne przykłady:
Trasy uwierzytelniania mają osobne limity brute-force. Webhooki płatności korzystają z ochrony per operator/sklep, zachowując semantykę ponowień dostawcy.
Po przekroczeniu limitu API zwraca
429 Too Many Requests. Klient powinien odczekać i dodać jitter zamiast natychmiastowego ponawiania.
Redis współdzieli liczniki wrażliwych endpointów między instancjami API. Gdy jest chwilowo niedostępny, każda instancja utrzymuje ograniczony fallback w pamięci, więc ochrona brute-force nie znika; do czasu powrotu Redis liczniki są zachowawczo lokalne dla instancji.