Skip to content

Errors

REST and MCP share the same public error categories. This page lists interface signals only — not internal review reasoning or scoring logic.

Error envelope

{
  "error": "permission_denied",
  "resource": "risk",
  "action": "write",
  "requiredAccess": "read-write"
}

Status meanings

StatusMeaning
400Body failed Zod validation. errors[] lists field paths.
401Missing, malformed, or revoked API key.
403permission_denied — RBAC role lacks the required permission.
404Resource does not exist, or is hidden by row-level filtering.
409Idempotency conflict (duplicate event, already-linked control, last-admin guard).
422Logical validation failure (e.g. evidence hash malformed).
429Rate limit. Honor Retry-After.
5xxServer error. Safe to retry with exponential backoff.

Rate limits (per key)

SurfaceLimit
REST600 requests / minute, burst 30 / second
MCP120 tool calls / minute, burst 10 / second

Mint separate keys per workload to isolate quotas.

Was this page clear?