Fundamentos

Rate limit & CORS

Limite global por token (ou IP) e CORS para o painel e origens configuradas.

Rate limit

Padrão: 100 requisições por minuto por token. Sem token, a chave é o IP.

Quando estoura: HTTP 429 `rate limit exceeded`.

O limite é configurável no servidor (`RATE_LIMIT_PER_MIN`). Não há burst separado por endpoint.

CORS

Origens liberadas em produção incluem o painel (wagzap.com.br) e as definidas em CORS_ORIGINS.

Headers aceitos: Accept, Authorization, Content-Type, token, apikey, X-Request-ID.

Credentials habilitadas (cookie de refresh do painel).

Chamadas server-to-server (n8n, backend) não precisam de CORS. Use o header token direto.