Skip to main content

Límites vigentes

Los límites se aplican por cuenta, en ventanas fijas de un minuto, y cubren toda la API —no sólo las rutas de CFDI—: El alta de CSD es la ruta más restringida a propósito: cada llamada valida criptográficamente el par .cer/.key y lo sincroniza, así que cuesta segundos. Con 30/min un onboarding de 100 empresas termina en menos de cuatro minutos.

Requests sin credencial

Una request que llega sin API key, con una malformada o con una que no reconocemos se cuenta por IP de origen, en un único cupo compartido entre todas las rutas: 60 req/min. Excedido ese cupo recibes 429 en lugar del 401 habitual. Es un cupo aparte del de tu cuenta: agotarlo no consume nada del límite por ruta.
¿Necesitas más volumen sostenido (por ejemplo, facturación masiva de cierre de mes)? Escríbenos — los límites por cuenta son ajustables por plan.

Headers de control

Toda respuesta de una ruta con límite incluye: Lee el límite de X-RateLimit-Limit en lugar de codificar la tabla de arriba: es el número que la API está aplicando a esa ruta en ese momento.

Al exceder el límite

Recibes 429 con el formato de error estándar y el header Retry-After (segundos):
Manejo recomendado:
  • Respeta Retry-After — no reintentes antes.
  • Para cargas masivas, regula el gasto con un throttle en tu lado (p. ej. 5 requests por segundo para mantenerte bajo 300/min de forma sostenida al timbrar) en lugar de ráfagas + reintentos.
  • La ventana es fija por minuto: una ráfaga al inicio del minuto puede agotar el cupo del minuto completo.
  • El límite del alta de CSD (30/min) es el primero que topa un onboarding masivo. Si registras empresas y certificados en lote, marca el paso por ahí.
El catálogo completo de errores está en Errores.