Rate Limits

Zwei Familien von Limits - was der Plan erlaubt und wie schnell jemand einen Endpoint aufrufen darf - mit Zahlen aus der API, die sie durchsetzt.

cmssy setzt zwei verschiedene Arten von Limits durch, und sie beantworten verschiedene Fragen. Ein Plan-Kontingent sagt, wie viel Produkt deine Organisation gekauft hat: Seiten, Speicher, Delivery-Requests pro Monat. Ein Schutzlimit sagt, wie schnell irgendjemand einen Endpoint aufrufen darf - in jedem Plan. Ein Request kann bequem innerhalb deines Kontingents liegen und trotzdem von einem Schutzlimit abgewiesen werden, und dieses Limit ist es, das mit 429 antwortet.

Was ein 429 bedeutet

Jedes Schutzlimit weist gleich ab: HTTP 429 mit einem Retry-After-Header, der die Sekunden bis zum Öffnen des Fensters trägt. Warte so lange und versuche es dann erneut.

Das Fenster ist fest, kein Eimer, der leerläuft, während du klopfst. Ein Client, der 429 wie 500 behandelt und sofort neu versucht, bleibt für den Rest des Fensters abgewiesen und verbrennt dabei die eigene Kapazität. Lies den Header.

Delivery wird pro Workspace budgetiert

Die Delivery-API rufst du von deinem eigenen Server auf, also gilt ihr Budget pro Workspace, nicht pro Aufrufer. Jeder Besucher deiner Seite wird aus einer Handvoll deiner regionalen IPs gerendert, und ein Crawler, der einen kalten Cache aufwärmt, würde ein Aufrufer-Budget in Sekunden verbrauchen. Die zweite Delivery-Zeile ist genau dieses weitere Missbrauchsnetz, gezählt pro Aufrufer - Token und IP zusammen, zwei Token hinter einer Adresse bekommen also zwei Kübel - und nicht das Budget, mit dem deine Seite arbeitet.

Jeder Read zählt, gecacht oder nicht. Ein CDN vor deiner Seite ist genau das, was dich im Budget hält, weil es die Reads abschneidet, die uns überhaupt erreichen - aber ein Read, der uns erreicht, wird gezählt, ob du die Antwort cachst oder nicht.

Tiefe ist kein Tempo

Zwei Limits messen Ebenen statt Requests: Eine Query, die tiefer verschachtelt ist als das Limit, wird sofort abgelehnt, und Warten ändert daran nichts. Flache die Query ab.

Monatliche Kontingente sind gepoolt

Plan-Kontingente gehören der Organisation, nicht einem einzelnen Workspace. Delivery-Requests und Bandbreite werden über alle Workspaces der Organisation gepoolt und für den Kalendermonat gezählt.

Die Tabellen lesen

Beide Tabellen unten werden von der API geliefert, die die Zahlen durchsetzt, also kann diese Seite nicht vom Produkt abweichen. Als anpassbar markierte Zeilen kann ein Betreiber für ein Deployment verschieben; jede andere Zahl gilt für alle gleich.

Was jeder Plan erlaubt

Über alle Workspaces der Organisation gepoolt und für den Kalendermonat gezählt. Aus derselben Tabelle gelesen, die das Billing durchsetzt.

HobbyProEnterprise
Delivery-Requests / Monat100K2MUnbegrenzt
Bandbreite / Monat50 GB200 GBUnbegrenzt
Seiten25UnbegrenztUnbegrenzt
Speicher1 GB30 GBUnbegrenzt
Größter Upload50 MB500 MB2047 MB
Workspaces15Unbegrenzt
Mitglieder15Unbegrenzt

Schutzlimits

Aus dem Limiter gelesen, der sie durchsetzt, Familie für Familie.

Delivery-API

Die öffentliche API, die dein eigener Server aufruft. Budgetiert pro Workspace; die Aufrufer-Zeile ist ein weiteres Missbrauchsnetz. Jeder Read zählt, gecacht oder nicht: Ein CDN vor deiner Seite schneidet die Reads ab, die uns erreichen, dehnt das Budget aber nicht.

EndpointGezählt proLimit
Delivery-ReadsWorkspace1,200 Requests / Minuteanpassbar
Delivery-ReadsAufrufer (Token + IP)600 Requests / Minuteanpassbar
Delivery-AbfragetiefeQuery10 Ebenen tief / Request

Warenkorb, Checkout und Bestellungen

EndpointGezählt proLimit
Warenkorb-ÄnderungenIP-Adresse30 Schreibzugriffe / Minute
CheckoutIP-Adresse10 Schreibzugriffe / Minute
Öffentliche BestellungenIP-Adresse20 Schreibzugriffe / Minute
BestelländerungenIP-Adresse30 Schreibzugriffe / Minute

Formular-Einsendungen

EndpointGezählt proLimit
Formular-AbsendungenIP-Adresse5 Einsendungen / Minute
Formular-SendeanfragenIP-Adresse10 Requests / Minute

Medien

EndpointGezählt proLimit
Upload-AutorisierungenKonto30 Requests / Minute
Medien-URL-SignaturenKonto120 signierte URLs / Minute
Medien-URL-SignaturenIP-Adresse300 signierte URLs / Minute

KI und Assistent

EndpointGezählt proLimit
KI-VerbindungstestsIP-Adresse10 Requests / Minute
KI-Modell-ListenIP-Adresse20 Requests / Minute
Spotlight-ChatKonto20 Requests / Minute
Spotlight-UploadsKonto30 Requests / Minute

Admin-API

Die authentifizierte API, die das Admin und deine API-Tokens aufrufen.

EndpointGezählt proLimit
Admin-AbfragetiefeQuery20 Ebenen tief / Request

Anmeldung im Admin

EndpointGezählt proLimit
Admin-AnmeldungIP-Adresse10 Versuche / 15 Minuten
Admin-AnmeldungKonto5 Versuche / 15 Minuten
Admin-RegistrierungIP-Adresse5 Versuche / 15 Minuten
Admin-RegistrierungKonto3 Versuche / Stunde
Refresh-AnfragenIP-Adresse300 Requests / 15 Minuten
Token-ErneuerungenIP-Adresse120 Versuche / 15 Minuten
OAuth-AnmeldungIP-Adresse20 Versuche / 15 Minuten
SSO-StartIP-Adresse20 Versuche / 15 Minuten
SSO-RückrufIP-Adresse20 Versuche / 15 Minuten

Site-Mitglieder

Die Konten, die deine eigene Seite anmeldet, keine cmssy-Konten.

EndpointGezählt proLimit
Mitglied-RegistrierungIP-Adresse5 Versuche / 15 Minuten
Mitglied-RegistrierungKonto3 Versuche / Stunde
Mitglied-AnmeldungIP-Adresse10 Versuche / 15 Minuten
Mitglied-AnmeldungKonto5 Versuche / 15 Minuten
Passwort-Reset-AnfragenIP-Adresse5 Versuche / 15 Minuten
Passwort-Reset-AnfragenKonto3 Versuche / Stunde
Passwort-ResetsIP-Adresse10 Versuche / 15 Minuten
E-Mail-BestätigungenIP-Adresse20 Versuche / 15 Minuten

Jede Zahl ist das Budget eines Fensters; ein Aufruf darüber wird mit 429 und einem Retry-After-Header abgewiesen.