Ir al contenido

Autenticación y límites

Todas las rutas bajo /beta —salvo /beta/openapi.json— exigen una key en el header:

Authorization: Bearer <tu_key>

Hay dos tipos de key:

Key demo Key nominal
Para qué Evaluar, desde el quickstart Integrar en tu producto
Cómo se obtiene Está publicada en el quickstart La emitimos el mismo día: escribe a contacto@panguiapp.com
limit máximo 25 100
offset máximo 100 10.000
GET /beta/snapshot Muestra de ~100 ofertas Catálogo completo del día
Rate limit 30 req/min por IP 300 req/min por key

Pedir más de lo que la key permite devuelve 403 con scope_exceeded. El rate limit es una protección contra abuso, no una cuota comercial: si lo excedes recibes 429 con Retry-After.

Una key revocada deja de funcionar en alrededor de 60 segundos (es el tiempo de propagación global del almacén de keys). Revocar también corta la descarga de snapshots: no hay URLs firmadas que sobrevivan a la key.

Las respuestas llevan Cache-Control: private, max-age=3600 y un ETag. Guarda la respuesta y revalida con If-None-Match: si el catálogo no cambió recibes 304 sin cuerpo. El dato cambia una vez al día, así que cachear es lo correcto, y está permitido por los Términos.

La API acepta llamadas desde el navegador (Access-Control-Allow-Origin: *). Aun así, no publiques una key nominal en código de frontend: cualquiera podría leerla y usarla.