Fundamentos
Rate limit & CORS
Limite global por token (ou IP) e CORS para o painel e origens configuradas.
Rate limit
Padrão: 100 requisições por minuto por token. Sem token, a chave é o IP.
Quando estoura: HTTP 429 `rate limit exceeded`.
O limite é configurável no servidor (`RATE_LIMIT_PER_MIN`). Não há burst separado por endpoint.
CORS
Origens liberadas em produção incluem o painel (wagzap.com.br) e as definidas em CORS_ORIGINS.
Headers aceitos: Accept, Authorization, Content-Type, token, apikey, X-Request-ID.
Credentials habilitadas (cookie de refresh do painel).
Chamadas server-to-server (n8n, backend) não precisam de CORS. Use o header token direto.