מגבלות קצב
ה-API מוגבל-קצב לכל IP לקוח. יש ברירת מחדל גלובלית בתוספת מגבלות הדוקות יותר פר-נקודת-קצה על פעולות רגישות. חריגה ממגבלה מחזירה 429 Too Many Requests.
מגבלות
Section titled “מגבלות”| היקף | מגבלה |
|---|---|
| ברירת מחדל גלובלית | 60 / minute (ניתן להגדרה דרך RATE_LIMIT) |
POST /scans, POST /preflight | 10 / minute |
POST /auth/login, /auth/register, /auth/reset-password, /auth/2fa/* | 5 / minute |
POST /auth/google, /auth/refresh, /auth/verify-email, /auth/saml/acs | 10 / minute |
POST /auth/forgot-password, /auth/resend-verification | 3 / minute |
| ניסיונות Break-glass | 10 / hour לכל IP |
התנהגות לקוח מומלצת
Section titled “התנהגות לקוח מומלצת”- ב-
429, בצעו backoff וניסיון חוזר עם exponential backoff. - לסריקות, השתמשו בכותרת
Idempotency-Keyכך שניסיון חוזר לא ישיק כפילות. - אגדו במידת האפשר במקום polling צמוד; כבדו את המגבלות הפר-נקודת-קצה לעיל.
דוגמאות
Section titled “דוגמאות”# השקת סריקה אידמפוטנטית (בטוח לניסיון חוזר ב-429)curl -X POST "https://<your-host>/scans" \ -H "X-API-Key: cspm_xxxxxxxxxxxxxxxx" \ -H "Idempotency-Key: nightly-prod-2026-05-25" \ -H "Content-Type: application/json" \ -d '{"projects":["my-project"],"profile":"full"}'הערות ומגבלות
Section titled “הערות ומגבלות”- המגבלות נאכפות לכל IP לקוח; מאחורי proxy, ודאו ש-IP הלקוח האמיתי מועבר.
- המגבלה הגלובלית ניתנת להגדרה על ידי המפעיל דרך משתנה הסביבה
RATE_LIMIT.