Visão geral
A API aplica rate limiting global para manter estabilidade e segurança.
Quando você envia uma chave válida, o contador é por chave — integrações diferentes na mesma conta podem usar chaves distintas com limites independentes.
Requisições sem chave (rotas públicas de auth, health, webhooks de entrada dos PSPs) continuam limitadas por IP.
O header
X-API-Key é lido antes da validação da chave para o rate limit. Chaves inválidas ou revogadas ainda compartilham o bucket daquele valor de chave (hash), não o IP — evita abuso por rotação de IP com a mesma chave.Resposta 429
Quando o limite é excedido:Boas práticas
Próximos passos
Visão geral
Autenticação e envelope de resposta
Guia PIX
Primeiro fluxo de integração

