गिटहब की सीमा जो एक एआई एजेंट वास्तव में हिट करता है वह प्रति मिनट 80 है, न कि आपके खाते की उम्र
GitHub कहीं भी उम्र-आधारित रेट लिमिट का दस्तावेज़ीकरण नहीं करता। जो वह दस्तावेज़ित करता है, वह है प्रति मिनट 80 कंटेंट-जनरेट करने वाले अनुरोधों और प्रति घंटे 500 की सीमा, जो बिल्कुल वैसा ही पैटर्न है जैसा कोई एजेंट पुल रिक्वेस्ट खोलता है, और कोई आपको इसके बारे में पहले से नहीं बताता।
Michael Chenआप किसी एजेंट को किसी बग पर लगाते हैं, चले जाते हैं, और वापस आते हैं तो पुल रिक्वेस्ट की जगह एरर मिलते हैं। आमतौर पर दिया जाने वाला स्पष्टीकरण यह है कि आपका GitHub अकाउंट बहुत नया है। यह जाँचना उचित है, क्योंकि GitHub अपनी सीमाएँ विस्तार से प्रकाशित करता है और अकाउंट की उम्र उनमें शामिल नहीं है।
यहाँ बताया गया है कि दस्तावेज़ वास्तव में क्या कहता है, और प्रकाशित संख्याओं में से कौन सी वह है जिसका सामना एक स्वायत्त एजेंट सबसे पहले करता है।
दो संख्याएँ जिन्हें हर कोई उद्धृत करता है, और क्यों न तो वे आपकी समस्या हैं
GitHub का REST दस्तावेज़ प्राथमिक सीमाओं के बारे में स्पष्ट है। यदि आप प्रमाणित नहीं हैं तो प्रति घंटे साठ अनुरोध। पर्सनल एक्सेस टोकन के साथ प्रति घंटे पाँच हज़ार। GitHub ऐप्स को न्यूनतम इंस्टॉलेशन के रूप में पाँच हज़ार मिलते हैं।
एक एजेंट के लिए प्रति घंटे पाँच हज़ार उदार है। एक रिपॉज़िटरी पढ़ना, बदलाव की योजना बनाना और पुल रिक्वेस्ट खोलना दसियों हज़ार कॉल नहीं है। यदि आप एक ही सत्र के भीतर किसी दीवार से टकरा रहे हैं, तो प्राथमिक सीमा लगभग निश्चित रूप से वह दीवार नहीं है जिससे आप टकराए हैं।
उस पृष्ठ पर, या उसके बगल में द्वितीयक सीमा अनुभाग में, कहीं भी अकाउंट की उम्र एक कारक के रूप में नहीं दिखती है। न गुणक के रूप में, न टियर के रूप में, न नोट के रूप में। इस पृष्ठ पर पहले आयु वर्ग की एक तालिका थी जिसमें प्रत्येक के लिए वर्णित व्यवहार था, और उस तालिका को नरम करने के बजाय हटा दिया गया है, क्योंकि यह किसी वास्तविक तंत्र का अनुमान नहीं था। कोई दस्तावेजित तंत्र नहीं है।
वह सीमा जो एजेंट पर बिल्कुल फिट बैठती है
GitHub की द्वितीयक सीमाएँ दिलचस्प हैं, और उनमें से एक बिल्कुल स्वायत्त कार्य के आकार की है: प्रति मिनट 80 से अधिक कंटेंट-जनरेट करने वाले अनुरोध नहीं, और प्रति घंटे 500 से अधिक नहीं।
कंटेंट-जनरेट करने का मतलब है चीज़ें बनाना। कमिट, पुल रिक्वेस्ट, इश्यू, टिप्पणियाँ, समीक्षा थ्रेड। हाथ से कोड करने वाला व्यक्ति प्रति घंटे मुट्ठी भर बनाता है। एक एजेंट जो एक दर्जन फ़ाइलों में रीफैक्टर पर काम कर रहा है, जाते-जाते कमिट कर रहा है और अपनी पुल रिक्वेस्ट पर टिप्पणी कर रहा है, एक मिनट में दर्जनों बना सकता है बिना कुछ गलत हुए।
प्रति घंटे पाँच सौ दोनों में से कठिन सीमा है। एक एजेंट जो रिपॉज़िटरी पर लूप कर रहा है, या कई एजेंट एक टोकन साझा कर रहे हैं, पाँच हज़ार रीड-अनुरोध बजट को छूने से बहुत पहले उस तक पहुँच जाएगा। इसके साथ प्रकाशित सीमाएँ भी उसी कारण से जानने लायक हैं: REST और GraphQL API के बीच साझा किए गए सौ समवर्ती अनुरोध, REST पर प्रति मिनट नौ सौ पॉइंट, और हर साठ सेकंड के वास्तविक समय के लिए नब्बे सेकंड का प्रोसेसिंग समय।
समाधान पुराना अकाउंट नहीं है। यह कम, बड़े राइट हैं: आठ की जगह एक कमिट, चल रही टिप्पणी की जगह एक सारांश टिप्पणी, और कई एजेंटों के बीच साझा करने की जगह प्रति एजेंट एक टोकन।
अनिवार्य दो-कारक प्रमाणीकरण दूसरी तरफ विफल होता है
यह पृष्ठ पहले कहता था कि 2FA के बिना अकाउंट सुरक्षा होल्ड के लिए अधिक संभावित उम्मीदवार था जो एजेंट को काम के बीच में रोक सकता था। दस्तावेज़ लगभग इसके विपरीत वर्णन करता है, और अंतर बदल देता है कि आपको क्या करना चाहिए।
GitHub योगदान गतिविधि के आधार पर अनिवार्य 2FA के लिए अकाउंट चुनता है: उसके शब्दों में, आपका अकाउंट चुना जाता है यदि आपने कुछ ऐसी कार्रवाई की है जो दिखाती है कि आप योगदानकर्ता हैं। चुने गए अकाउंट को 45-दिन का नामांकन अवधि और फिर 7-दिन की अनुग्रह अवधि मिलती है, जिसके बाद 2FA सक्षम होने तक अकाउंट का उपयोग साइट पर नहीं किया जा सकता।
अब वह हिस्सा जो यहाँ मायने रखता है। एक लॉक किया गया अकाउंट नए ऐप्स को अधिकृत नहीं कर सकता या नए पर्सनल एक्सेस टोकन नहीं बना सकता। मौजूदा टोकन काम करते रहते हैं, जानबूझकर, क्योंकि वे स्वचालन को संभालते हैं जिस पर लोग निर्भर हैं।
इसलिए जारी किए गए टोकन पर पहले से चल रहा एजेंट अकाउंट लॉक होने पर नहीं रुकता। जो रुकता है वह है आपकी उसे नया टोकन जारी करने या नया टूल कनेक्ट करने की क्षमता। विफलता काम के बीच में नहीं बल्कि अगले रोटेशन पर आती है, जो एक दिन खोने का कहीं अधिक शांत तरीका है। नए टोकन की ज़रूरत से पहले 2FA सक्षम करें, बाद में नहीं।
टोकन ही पूरी सुरक्षा सीमा क्यों है
एजेंट जो कुछ भी करता है, वह आपके रूप में करता है। पढ़ना, कमिट करना, वर्कफ़्लो रन ट्रिगर करना, यह सब एक स्ट्रिंग द्वारा प्रमाणित होता है, और यह सब इतिहास में आपके अकाउंट को श्रेय दिया जाता है।
जो उस टोकन को दिया गया स्कोप आपके पास एकमात्र वास्तविक नियंत्रण बनाता है, और यह एक बार लिया गया निर्णय है जिसके साथ जीना पड़ता है। एक रिपॉज़िटरी तक सीमित टोकन एजेंट की गलतियों को एक रिपॉज़िटरी तक सीमित करता है। जो टोकन आप जो कुछ भी पहुँच सकते हैं उस तक सीमित है, वह ऐसा नहीं करता। यह देखते हुए कि वही टोकन ऊपर वर्णित कंटेंट-जनरेशन बजट भी रखता है, प्रति एजेंट एक टोकन सुरक्षा उपाय और थ्रूपुट उपाय दोनों है।
यहाँ अकाउंट शेल्फ वास्तव में क्या रखता है
चूँकि यह एक मार्केटप्लेस है, विशेष रूप से बताने लायक चीज़ें टूल के बजाय हमारे अपने स्टॉक के बारे में हैं।
GitHub शेल्फ में 30 विक्रेताओं से 64 लाइव लिस्टिंग हैं, और उस पर पूर्ण किए गए ऑर्डर 20 अलग-अलग उत्पादों में 213 ऑर्डर लाइनें हैं, इसलिए यह छोटा है लेकिन वास्तव में व्यापार कर रहा है। सभी 64 शीर्षक पढ़ने पर, लगभग आधे दो-कारक प्रमाणीकरण का विज्ञापन करते हैं, लगभग उतनी ही संख्या ईमेल एक्सेस बंडल करती है, और कई स्पष्ट रूप से कहते हैं कि एक क्लासिक पर्सनल एक्सेस टोकन शामिल है। विज्ञापित आयु दस दिन से तीन साल तक चलती है। एक लिस्टिंग अकाउंट के बजाय Copilot सदस्यता है।
जो नहीं कहा जा सकता वह यह है कि उन लेबलों में से कोई भी कितना मूल्यवान है। यहाँ सामान्य तरीका एक विक्रेता के लेबल वाले स्टॉक की तुलना उसी विक्रेता के बिना लेबल वाले स्टॉक से करना है, और 64-लिस्टिंग शेल्फ पर एक भी विक्रेता के पास तुलना चलाने के लिए दोनों में से पर्याप्त नहीं है। शेल्फ-व्यापी गुणक नाटकीय दिखते हैं और कुछ मतलब नहीं रखते, इसलिए वे मुद्रित नहीं हैं।
इस शेल्फ पर वारंटी माध्यिका पर बारह घंटे चलती है, जो एक खरीद के लिए छोटा है जिसका पूरा मूल्य एक क्रेडेंशियल है जिसे आपने अभी तक परीक्षण नहीं किया है। अकाउंट आते ही एक टोकन जारी करें और एक प्रमाणित कॉल करें।
एक नोट कि यह किन टूल के बारे में है
इस पृष्ठ के शीर्षक में नाम के आसपास आधे खोज सुझाव तुलनाएँ हैं: यह एजेंट उसके खिलाफ, और तीसरे के खिलाफ। नाम का उपयोग एक से अधिक ओपन-सोर्स प्रोजेक्ट के लिए किया जाता है, जो किसी दूसरे के लिए लिखे गए ट्यूटोरियल का पालन करने से पहले जानने लायक है।
ऊपर कुछ भी इस बात पर निर्भर नहीं करता कि आपने कौन सा चुना। कोई भी एजेंट जो रिपॉज़िटरी में लिखता है, वह टोकन के माध्यम से करता है, वही कंटेंट-जनरेशन बजट खर्च करता है, और वही अकाउंट स्थिति विरासत में लेता है। यही स्थायी हिस्सा है।
यहाँ AI अकाउंट शेल्फ GitHub वाले की तुलना में बहुत पतले हैं और लाइव पोस्ट के पहले जो संकेत देती थी उससे पतले हैं: आबादी वाले हैं GPT अकाउंट 61 लिस्टिंग के साथ, Grok 26 के साथ और DeepSeek 17 के साथ, जबकि कई नामित शेल्फ कुछ भी नहीं रखते हैं। साइट पर सभी 16,735 लाइव लिस्टिंग में, ठीक एक अपने शीर्षक में Claude का नाम लेती है, और वह AI-अकाउंट के बजाय Gmail लिस्टिंग है।
पूरे समय उद्धृत सीमाएँ GitHub के अपने रेट-लिमिट दस्तावेज़ से हैं, जो एकमात्र स्रोत है जो वर्तमान बना रहता है। लिस्टिंग में वर्णित टोकन और दो-कारक स्थिति वाले अकाउंट GitHub अकाउंट के अंतर्गत हैं।
