Límites vigentes
Los límites se aplican por cuenta, en ventanas fijas de un minuto, y cubren toda la API —no sólo las rutas de CFDI—:
El alta de CSD es la ruta más restringida a propósito: cada llamada valida
criptográficamente el par
.cer/.key y lo sincroniza, así que cuesta segundos. Con 30/min
un onboarding de 100 empresas termina en menos de cuatro minutos.
Requests sin credencial
Una request que llega sin API key, con una malformada o con una que no reconocemos se cuenta por IP de origen, en un único cupo compartido entre todas las rutas: 60 req/min. Excedido ese cupo recibes429 en lugar del 401 habitual. Es un cupo aparte del de tu
cuenta: agotarlo no consume nada del límite por ruta.
¿Necesitas más volumen sostenido (por ejemplo, facturación masiva de cierre de mes)?
Escríbenos — los límites por cuenta son ajustables por plan.
Headers de control
Toda respuesta de una ruta con límite incluye:
Lee el límite de
X-RateLimit-Limit en lugar de codificar la tabla de arriba: es el número
que la API está aplicando a esa ruta en ese momento.
Al exceder el límite
Recibes429 con el formato de error estándar y el header Retry-After (segundos):
- Respeta
Retry-After— no reintentes antes. - Para cargas masivas, regula el gasto con un throttle en tu lado (p. ej. 5 requests por segundo para mantenerte bajo 300/min de forma sostenida al timbrar) en lugar de ráfagas + reintentos.
- La ventana es fija por minuto: una ráfaga al inicio del minuto puede agotar el cupo del minuto completo.
- El límite del alta de CSD (30/min) es el primero que topa un onboarding masivo. Si registras empresas y certificados en lote, marca el paso por ahí.