Documentación

Aprende TicketsX más rápido

Guías de instalación, la referencia completa de comandos, las funciones Premium y la API REST en un solo sitio.

13.24

Límites de uso y seguridad

La API está hecha para que un token no pueda servir nunca para abusar de un servidor, aunque se filtre. Las siguientes protecciones se aplican a cada petición.

En cada endpoint se comprueba Premium antes que nada, antes incluso de buscar el token y de contar cualquier límite de uso, así un servidor sin suscripción activa recibe siempre la misma respuesta 402 en lugar de una petición aplicada a medias.

  • Nada de menciones masivas. Todos los mensajes enviados por la API (incluidos los de webhook y las etiquetas) tienen desactivados @everyone, @here y las menciones de roles arbitrarios. Al abrir un ticket solo se puede avisar al rol configurado del panel y a quien creó el ticket.
  • Nada de suplantación. Los nombres de webhook que contienen palabras reservadas como "discord" o "clyde" se sustituyen, y los avatares alternativos deben ser URL https:// válidas.
  • Premium obligatorio. La API es una función Premium. Sin suscripción activa, cada petición devuelve 402 con premium_required: true, y no se pueden crear ni renovar tokens.
  • Límites de uso. Cada token está limitado por acción (por ejemplo: abrir ticket 10/min, enviar mensaje 30/min, renombrar 2/10min, cambiar de panel 2/10min, editar panel 10/min, reenviar panel 4/10min, lecturas 120/min). Superar un límite devuelve 429 con un valor retry_after en segundos. Llama a GET /api/token para ver la tabla actualizada.
  • Las lecturas pesadas se limitan aparte. La búsqueda en transcripciones y la descarga de HTML tienen 10/min cada una, y las transcripciones indexadas completas 30/min, para que nunca consuman el generoso cupo de 120/min de lecturas. Además, la búsqueda se ejecuta como mucho dos veces a la vez en todo el servidor y se corta con 504 si supera su tiempo máximo, de modo que el tráfico de búsqueda nunca puede ahogar las operaciones sobre tickets.
  • Tope de tickets abiertos. La API deja de abrir tickets nuevos cuando un servidor alcanza su tope de seguridad, y se niega a abrirlos para usuarios en la lista negra.
  • Mínimos privilegios. Los permisos sensibles (Leer mensajes de tickets, Ver transcripciones, Buscar transcripciones, Descargar el HTML de transcripciones, Usar etiquetas, Renombrar tickets, Gestionar paneles, Cambiar el panel de un ticket) vienen desactivados por defecto y hay que activarlos a propósito en cada token.
  • Las lecturas de datos históricos quedan auditadas. Descargar una transcripción HTML completa se anota en el registro de actividad del servidor junto con el token que lo hizo, igual que cada cambio que realiza la API.
  • Los paneles siguen atados a tu configuración. Gestionar paneles solo permite cambiar el aspecto de un panel (nombre, embed, botones). Canales, categorías, roles a mencionar, formularios y equipos de soporte no se pueden cambiar por la API.
  • Caducidad y renovación. A los tokens se les puede poner caducidad, desactivarlos o renovarlos desde el panel; al renovarlos, el secreto anterior deja de valer al instante.
  • Ámbito de servidor. Un token solo funciona para el servidor en el que se creó, y cada petición se vuelve a comprobar contra ese servidor.