Sin inicio de sesión: cómo el rate limiting anónimo mantiene gratis la herramienta
Las herramientas del catálogo y las llamadas anónimas no piden cuenta; las respuestas llevan X-RateLimit-Limit, Remaining y Reset, y el 429 añade Retry-After.

PDF123 mantiene una vía de subir y descargar sin cuenta. Las mismas operaciones también están bajo /api/v1/, de modo que un script puede llamarlas sin que nadie pulse Process. El uso anónimo no necesita clave de API. Los límites de tasa evitan que esa superficie se convierta en un servicio gratuito sin tope.
Lo anónimo es la vía por defecto
Suelta un archivo en la página de una herramienta como Comprimir o Combinar y ejecútala. El REST anónimo bajo /api/v1/ funciona igual para las herramientas del catálogo. Los endpoints de /api/v1/general/, /api/v1/misc/, /api/v1/security/, /api/v1/convert/ y /api/v1/filter/ son los prefijos anónimos; todas las herramientas del catálogo del portal caen en esas rutas.
Iniciar sesión existe para que puedas crear una clave de API personal para automatizar, no para que Process se convierta en un muro de pago. El formulario del navegador y el contrato HTTP siguen alineados: el bloque «Llámalo desde el código» de cada página construye un curl con los mismos campos que envía el formulario.
Las rutas de administración, de perfil de usuario y demás que no son herramientas quedan fuera de esos prefijos. Quien llame de forma anónima a una ruta restringida recibirá un fallo de autenticación, no un pase libre por toda la API.
Qué dicen las cabeceras
Cada respuesta de la API alojada anuncia el presupuesto (implementado en pdfx-server):
X-RateLimit-Limit: tope del periodo anunciado para esta respuestaX-RateLimit-Remaining: presupuesto restante en el periodo actualX-RateLimit-Reset: marcador de reinicio de la ventana (lee el valor; no des por hecho un día natural)
Ante un HTTP 429, Retry-After indica a un cliente educado cuándo volver a intentarlo. Los fallos de cuota usan el código de problema estructurado rate_limited, documentado en Errores para desarrolladores, con la misma forma application/problem+json que el resto de fallos de la API. Un script puede decidir por el código sin necesidad de raspar una página HTML de error.
Los topes numéricos pueden cambiar con la configuración del despliegue. Las cabeceras de una respuesta concreta son la fuente de verdad, no una captura de blog. Un cliente que fije a mano un número diario sacado de este artículo estará equivocado la próxima vez que un operador ajuste el periodo. Prefiere leer X-RateLimit-Remaining después de cada llamada y retroceder cuando se acerque a cero.
Por qué una herramienta gratuita sigue limitando a quien llama
Sin topes, los endpoints anónimos se convierten en la granja de lotes de otra persona. Los límites mantienen utilizables los trabajos puntuales mientras las cargas más pesadas o privadas se trasladan a claves o a self-host.
Los topes también protegen la CPU compartida en las ops realmente caras: combinaciones grandes, OCR que devuelve Markdown de escaneos (text/markdown, no un PDF con capas reconstruidas) y ejecuciones de varios pasos con POST /api/v1/pipeline. La decisión de producto es «anónimo y finito», no «anónimo e ilimitado».
El acceso anónimo sigue siendo procesamiento temporal: las subidas se gestionan para la tarea y se eliminan cuando el resultado está listo. El límite de tasa tiene que ver con la equidad de la capacidad, no con inventar un almacén de documentos a largo plazo detrás de un inicio de sesión gratuito.
Las claves cambian la identidad, no el catálogo
Crea una clave desde Desarrolladores cuando necesites una identidad de llamador estable, reintentos con Idempotency-Key que no deban ejecutar el trabajo dos veces, o un servidor autoalojado con una clave global fija (SECURITY_CUSTOMGLOBALAPIKEY en tu máquina). OpenAPI sigue en /v1/openapi.json, sea cual sea la URL base que uses.
MCP en /mcp sigue el mismo catálogo y la misma historia de claves para los clientes de automatización. Las operaciones no cambian, llame quien llame: lo que cambia es la autenticación y la cuota.
Para ver los cuatro manejadores de una misma op (navegador, curl, MCP y CLI), consulta La misma operación, cuatro clientes. Para trasladar toda la superficie a tu red cuando los topes o la retención no basten, consulta Qué te compra realmente el self-hosting.