Erros e rate limiting
- Rate limit global:
120 requisições / 60spor padrão, com bucket por IP + método + rota (não por API Key nem por empresa). Excedeu →429 Too Many RequestscomretryAfterSeconds. - IP do cliente lido de
x-forwarded-for(primeiro item) ourequest.ip. Store em memória (não distribuído). - Não há IP allowlist para rotas autenticadas por API Key (allowlists existem só para webhooks inbound de PSPs).
Formato geral de erro (filter global): respostas de erro seguem o padrão do NestJS (statusCode, message, error). Validação Zod retorna 400 com detalhes dos campos.