> ## Documentation Index
> Fetch the complete documentation index at: https://andcze.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Limity żądań

> Globalne limity API i ostrzejsze limity wrażliwych endpointów.

REST API ma globalne zabezpieczenie per rzeczywisty adres IP klienta. Przykładowa konfiguracja produkcyjna ustawia `RATE_LIMIT_MAX=200` i `RATE_LIMIT_WINDOW=60000` (200 żądań na minutę); operator może zmienić obie wartości w zwalidowanym zakresie wdrożenia.

Wrażliwe endpointy mają dodatkowe, ostrzejsze okna stałe współdzielone przez Redis per IP i trasę. Aktualne przykłady:

| Operacja                                 | Limit | Okno     |
| ---------------------------------------- | ----- | -------- |
| Utworzenie publicznego checkoutu         | 12    | 1 minuta |
| Publiczne sprawdzenie statusu zamówienia | 30    | 1 minuta |
| Wysłanie kodu zmiany nicku               | 5     | 1 minuta |
| Weryfikacja kodu zmiany nicku            | 10    | 1 minuta |
| Realizacja vouchera                      | 8     | 1 minuta |
| Sprawdzenie istnienia vouchera           | 20    | 1 minuta |
| Walidacja/sprawdzenie rabatu             | 30    | 1 minuta |
| Utworzenie klucza API                    | 10    | 1 minuta |
| Mutacja sesji płatności                  | 15    | 1 minuta |
| Publiczny beacon analityczny             | 60    | 1 minuta |

Trasy uwierzytelniania mają osobne limity brute-force. Webhooki płatności korzystają z ochrony per operator/sklep, zachowując semantykę ponowień dostawcy.

Po przekroczeniu limitu API zwraca `429 Too Many Requests`. Klient powinien odczekać i dodać jitter zamiast natychmiastowego ponawiania.

<Note>
  Redis współdzieli liczniki wrażliwych endpointów między instancjami API. Gdy jest chwilowo niedostępny, każda instancja utrzymuje ograniczony fallback w pamięci, więc ochrona brute-force nie znika; do czasu powrotu Redis liczniki są zachowawczo lokalne dla instancji.
</Note>

Plugin gry nie odpytuje REST. Połączenie Socket.IO i eventy mają własne uwierzytelnianie, walidację, debounce i limity właściwe dla zdarzeń.
