Guides
Rate limits
Every authenticated response carries `X-RateLimit-Limit` (requests per minute), `X-RateLimit-Remaining` and `X-RateLimit-Reset` (unix seconds). When you exceed a limit you get `429 rate_limited` with
Every authenticated response carries X-RateLimit-Limit (requests per minute), X-RateLimit-Remaining and X-RateLimit-Reset (unix seconds). When you exceed a limit you get 429 rate_limited with a Retry-After header (seconds). Limits are per API key or session. Signup is limited per IP address (a small burst, then about one per minute). Sign-in and password-reset requests are limited per email address and IP address together, with a looser per-email ceiling, so someone guessing from elsewhere cannot lock you out.
| Class | Applies to | Limit / minute |
|---|---|---|
| Read | GET endpoints | 600 |
| Write | most POST, PATCH, DELETE | 60 |
| Purchase | POST /v1/vms | 10 |
| Public catalog | regions, plans, images (per IP) | 120 |
| Sign-in | signup, login (per IP) | 10 |