apigateway.tomasbarak.com
En esta página

Referencia

Autenticación

x-api-key en el header, nunca en la query string. Creación y revocación desde la consola.

El header

Todas las llamadas requieren el header x-api-key. Nunca en la query string: una clave en la URL queda en logs, en historiales y en referers, y el gateway la rechaza con 401.

Las claves se crean y se revocan desde la consola. No hay rotación automática: creá la clave nueva, migrá tus servicios, revocá la vieja.

Headers que devolvemos

El contrato documentado y soportado es X-RateLimit-* y X-Quota-*. El par del draft del IETF se emite como extra de compatibilidad futura; las variantes peladas, nunca.

HeaderQué dice
X-Request-IdULID de 26 caracteres. Va en TODA respuesta, incluidas las de error. Es lo que se cita para reclamar un crédito de SLA.
X-RateLimit-LimitTokens por segundo de tu plan en esta API.
X-RateLimit-RemainingTokens que te quedan en la ventana.
X-RateLimit-ResetTimestamp epoch del reset de la ventana.
X-Quota-LimitUnidades incluidas en el período.
X-Quota-RemainingUnidades que te quedan, con reservas contabilizadas.
X-Quota-ResetTimestamp epoch de tu fecha de renovación.
Retry-AfterSegundos enteros, nunca HTTP-date: es inmune al desfasaje de reloj del cliente.
Server-TimingTiempo de gateway, en milisegundos.
X-SandboxSolo con tb_test_: vale examples.
X-CacheSolo familia scrapeada: hit, miss o stale. Explica por qué la misma llamada costó 1 unidad o 20.
X-Data-Captured-AtSolo familia scrapeada: cuándo se capturó el dato del sitio de origen.
DeprecationCon Sunset, cuando la versión que estás usando ya no es la activa.