Context7 MCP rate limit: configuración, límites y ¿es seguro?

El Context7 MCP rate limit da problemas a los desarrolladores que reciben errores 429 en mitad de una sesión de programación. Este artículo explica la cuota del plan gratuito, los planes de pago, la configuración exacta para Claude Code y Cursor, las soluciones para la limitación y una mirada honesta a la seguridad.

Context7 MCP rate limit: configuración, límites y ¿es seguro?
Cristian Da Conceicao
Fundador de Picasso IA

Estás a mitad de una refactorización. Tu asistente de programación pide a Context7 la documentación actual del enrutamiento de Next.js y la respuesta es un 429 seco. Ni documentación ni explicación, solo una sesión detenida. Ese es el Context7 MCP rate limit en acción, y muerde más desde que el plan gratuito pasó a un tope mensual a comienzos de 2026. Este artículo recoge las cifras reales, la configuración que evita la limitación, los hábitos que estiran una cuota pequeña y una respuesta directa sobre la seguridad. Todas las cifras proceden de la página de planes y de la documentación de Context7, salvo que una línea diga que lo informó otra persona. Los límites y los precios cambian, así que revisa el panel antes de presupuestar con cualquier número que leas aquí.

Qué hace Context7 realmente

Context7 es un servidor MCP de Upstash que lleva la documentación actualizada de las bibliotecas a la ventana de contexto de tu asistente. En lugar de adivinar una API a partir de datos de entrenamiento desactualizados, el modelo consulta a Context7 y recibe fragmentos frescos para la versión del framework que usas de verdad. Por eso los desarrolladores lo instalan, y también por eso se topan con límites: está en medio del ciclo de programación, donde una sola tarea puede disparar una docena de consultas sin que te des cuenta.

MCP, el Model Context Protocol, es sencillamente el enchufe que permite a un asistente llamar a herramientas externas. Tu cliente (Claude Code, Cursor, VS Code y otros) lanza o se conecta al servidor, lista sus herramientas, y el modelo decide cuándo llamarlas. Tú apruebas o rechazas cada llamada, pero rara vez las cuentas.

Estanterías de biblioteca altas llenas de libros de consulta gastados, una metáfora de un índice de documentación

Dos herramientas detrás de cada consulta

El servidor expone dos herramientas. resolve-library-id convierte un nombre sencillo, como "next.js", en un ID de biblioteca de Context7 como /vercel/next.js. query-docs toma ese ID junto con tu pregunta y devuelve la documentación correspondiente. Tu asistente decide cuándo llama a cada una, así que rara vez controlas directamente el número de llamadas.

Por qué una pregunta cuesta varias llamadas

Una consulta típica son dos llamadas: resolver el ID y luego consultar la documentación. Pregunta por tres bibliotecas en un mismo prompt y llegas a seis llamadas antes de que el asistente escriba una sola línea de código. Los reintentos suman más. Esto importa porque la cuota se cuenta en llamadas a la API, no en conversaciones o preguntas. Planifica en función de las llamadas.

Cifras del Context7 MCP rate limit

Así están los planes en la página de precios de Context7:

PlanPrecioLlamadas a la API incluidasNotas
Free$01.000 al mesRepositorios públicos, OAuth 2.0
Pro$10 por puesto al mes2.000 por puestoRepositorios privados, funciones de equipo, excedente a $5 por cada 1.000 llamadas
EnterpriseA medidaNormalmente 2.000 por puestoSOC-2, SSO, opción autoalojada

💡 Las cuentas Pro no se bloquean cuando se agota la cuota. Siguen funcionando y pagan el excedente, que es la principal diferencia práctica con el plan gratuito.

Una forma rápida de pensarlo: 1.000 llamadas son unas 500 consultas de dos pasos, o unas 33 llamadas al día si quieres que la cuota dure todo el mes. Ese ritmo es fácil de superar en una sola tarde intensa de depuración, por eso el tope mensual sorprende a quien estaba acostumbrado a un límite diario.

Una barrera de brazo a rayas bajada en una carretera vacía, que representa una cuota de peticiones agotada

Plan gratuito: 1.000 llamadas al mes

El plan gratuito te da 1.000 llamadas a la API al mes. Si cruzas esa línea, el servicio devuelve un HTTP 429, Too Many Requests. Informes de enero de 2026 indican que el nivel gratuito solía rondar las 200 peticiones al día, se anunció con 500 al mes y luego subió a 1.000. Da por caducas las cifras antiguas y toma la página de planes como fuente de verdad.

El uso anónimo, sin ningún token, es la opción más restrictiva. La documentación lo describe como peticiones limitadas por hora, adecuado para pruebas y propenso a errores 429 con un uso intenso. Crea una cuenta gratuita en el panel y genera un token aunque nunca pienses pagar ni un céntimo.

Cuotas de Pro y Enterprise

Pro incluye 2.000 llamadas por puesto y cobra $5 por cada 1.000 adicionales. Enterprise tiene precio a medida, con las mismas 2.000 llamadas habituales por puesto, además de SOC-2, SSO y una opción autoalojada para equipos que no pueden enviar consultas a un tercero. Para un desarrollador en solitario la elección es sencilla: quédate en el plan gratuito para un uso ligero, y pasa a Pro cuando el contador mensual se vacíe antes de que termine el mes.

Configuración que evita la limitación

La mayoría de las quejas por 429 se deben a un solo error: ejecutar Context7 sin ninguna credencial. Configura un token una vez y dejarás atrás el límite anónimo para siempre. Además, obtienes un contador de uso en el panel, que convierte un error misterioso en un número que puedes leer.

Instalación con un solo comando

Se requiere Node.js 18 o una versión posterior. Desde cualquier terminal, ejecuta:

npx ctx7 setup

El comando gestiona el inicio de sesión con OAuth, genera una credencial e instala los archivos de skill para tu cliente. Añade --cursor, --claude o --opencode cuando quieras apuntar a una sola herramienta en lugar de a todas las que encuentre.

Las manos de un desarrollador escribiendo en un equipo portátil sobre un escritorio de madera clara, junto a una taza de café

Configuración manual para Claude Code

Si prefieres conectarlo tú mismo, apunta el cliente al servidor remoto https://mcp.context7.com/mcp y envía tu token como cabecera bearer:

claude mcp add --transport http context7 https://mcp.context7.com/mcp --header "Authorization: Bearer YOUR_TOKEN"

Reinicia la sesión, ejecuta /mcp y confirma que context7 aparece como conectado antes de confiarle trabajo real.

Configuración JSON para Cursor y otros

Los clientes que leen un archivo JSON necesitan los mismos dos ingredientes: una URL y una cabecera:

{
  "mcpServers": {
    "context7": {
      "url": "https://mcp.context7.com/mcp",
      "headers": {
        "Authorization": "Bearer YOUR_TOKEN"
      }
    }
  }
}

Los nombres de los campos varían ligeramente entre clientes, así que revisa el formato que espera tu herramienta. Nunca pegues un token real en un archivo que subas a Git.

Prueba la conexión con un prompt que fuerce una consulta, como «Usa Context7 para mostrar cómo funcionan los matchers de middleware en la última versión de Next.js». Una configuración correcta devuelve fragmentos de documentación vinculados a un ID de biblioteca. Una configuración con una cabecera incorrecta suele fallar enseguida con un error de autenticación o de conexión, así que lo descubres antes de que una sesión real dependa de ella.

Estira una cuota mensual pequeña

Un presupuesto de 1.000 llamadas dura bastante cuando dejas de desperdiciarlo. Tres hábitos hacen casi todo el trabajo.

Indica tú mismo el ID de la biblioteca

Cuando el prompt ya contiene el ID, por ejemplo use library /vercel/next.js, el asistente normalmente puede saltarse resolve-library-id e ir directo a query-docs. Eso reduce a la mitad el costo de muchas consultas. Guarda una lista corta de los IDs de las bibliotecas que tocas a diario y pégalos en las instrucciones de tu proyecto.

Pide documentación solo cuando haga falta

Añade una regla al proyecto como: «Llama a Context7 solo para APIs publicadas o modificadas recientemente, o cuando un error de compilación apunte a una discrepancia de firma». Sin regla, algunos asistentes lanzan una consulta para Array.map, lo que gasta llamadas en conocimientos que el modelo ya tiene.

Guarda las respuestas en notas del proyecto

Cuando una consulta devuelva algo que vayas a necesitar otra vez, pega el fragmento útil en un archivo de notas dentro del repositorio y apunta al asistente hacia él. Un archivo local no cuesta llamadas. Si haces cada día las mismas cinco preguntas sobre el framework, son 10 llamadas al día y 220 en 22 días laborables. Una sola nota guardada elimina toda la factura.

Sean cuales sean los hábitos que elijas, mira el contador del panel una vez por semana. Si superas las 250 llamadas tras siete días, vas camino de quedarte sin cuota hacia el día 28, y todavía tienes tiempo para cambiar de rumbo.

Una sola gota de agua cayendo de un grifo de latón, una imagen de una cuota que se vacía una llamada cada vez

¿Es seguro usar Context7?

Respuesta corta: lo bastante seguro para documentación pública de bibliotecas, siempre que trates lo que recibes como entrada no confiable. Los detalles importan, así que aquí van.

Un candado pesado de latón en una puerta verde desgastada

Lo que sale de tu equipo

El texto de tu consulta y el nombre de la biblioteca viajan a los servidores de Context7. El código del servidor MCP es público en GitHub, pero el backend de la API y los motores de análisis y rastreo son privados, así que las respuestas provienen de una infraestructura que no puedes inspeccionar. No pegues secretos, datos de clientes ni código propietario en una pregunta sobre documentación. Una buena consulta se lee así: «cómo gestiona App Router las redirecciones», no un bloque copiado de tu base de código.

El contenido de la comunidad es entrada no confiable

El propio aviso de Context7 dice que sus proyectos son aportados por la comunidad y que los mantenedores no pueden garantizar la exactitud ni la seguridad de toda la documentación de las bibliotecas. La documentación obtenida de cualquier tercero puede contener texto que intente dirigir a tu asistente, el problema estándar de inyección de prompts en los servidores MCP. Ese riesgo es mi valoración del patrón general de MCP, no un incidente de Context7 informado.

Defensas prácticas:

  • Mantén las herramientas de shell y de escritura de archivos con aprobación manual, al menos justo después de una consulta de documentación.
  • Lee la llamada a la herramienta antes de aprobarla, sobre todo si toca la red.
  • Usa el botón Report de la página de la biblioteca cuando un fragmento te parezca sospechoso.

Protege tu token de acceso

El token es una credencial, así que trátalo como tal. Guárdalo en una variable de entorno o en el almacenamiento de secretos de tu cliente, mantenlo fuera de Git y, si alguna vez se filtra, genera uno nuevo desde el panel.

El código privado merece su propio párrafo. El plan gratuito se limita a repositorios públicos. Pro añade soporte para repositorios privados, y Enterprise añade una opción autoalojada, que es la vía que conviene consultar si nada puede salir de tu red. Si tu política prohíbe enviar texto a terceros, lee las condiciones de datos del plan que quieras antes de activar nada.

Un ingeniero de seguridad marcando líneas de páginas impresas con un bolígrafo rojo

RiesgoProbabilidadQué hacer
El texto de la consulta lo ve un terceroSiempre, por diseñoMantén los secretos fuera de las preguntas
Documentación envenenadaBaja, pero no nulaAprobación manual para las herramientas de riesgo
Token de acceso filtradoDepende de tus hábitosVariables de entorno; regenerarlo si queda expuesto
Fragmento desactualizado o erróneoOcasionalContrástalo con la documentación oficial

Cómo corregir los errores 429 rápido

Averigua qué límite has alcanzado

Tres situaciones distintas producen el mismo código de error:

  • No hay token configurado. Estás en el límite anónimo. Añade un token y vuelve a intentarlo.
  • Cuota gratuita agotada. Abre el panel y compara el uso con 1.000. Si coincide, el contador simplemente está vacío.
  • Una ráfaga de consultas en paralelo. Los subagentes y los planes largos pueden disparar muchas llamadas a la vez. No encontré ninguna cifra publicada por minuto, así que serializa las consultas si los errores solo aparecen con carga.

Espera, mejora el plan o recurre a una alternativa

En el plan gratuito el contador se reinicia con el nuevo mes. En Pro no hay nada que esperar. Mientras estés bloqueado, tres alternativas te mantienen en marcha: la vía de CLI (ctx7 library y ctx7 docs), que no necesita la capa MCP; la documentación oficial del framework; o pegar la página de documentación pertinente directamente en el chat. Supón que la CLI usa la misma cuota hasta que tu panel demuestre lo contrario.

Una regla más: no dejes que el asistente reintente en bucle. No pude confirmar si las llamadas rechazadas cuentan para el total mensual, así que supón que podrían contar, y detente tras el primer 429 en lugar de dejar que la sesión bombardee el endpoint.

Vista aérea de coches que se incorporan lentamente a través de una señal de dosificación en la rampa de una autopista

Gratis o Pro: haz las cuentas

Las cifras siguientes son ilustraciones construidas a partir de las cuotas publicadas, no mediciones de una cuenta real. Suponen 22 días laborables al mes.

HábitoLlamadas al díaLlamadas al mes¿Cabe en el plan gratuito?
30 consultas, resolver y consultar601.320No, se vacía hacia el día 17
30 consultas, ID indicado en el prompt30660Sí
60 consultas, resolver y consultar1202.640No, Pro más unos $3 de excedente

La fila central es todo el argumento a favor de indicar los IDs de biblioteca: el mismo trabajo, la mitad de llamadas, sin factura. La última fila muestra lo que Pro hace bien. Un usuario intensivo paga $10 más unos $3 por 640 llamadas extra, así que unos $13 por un mes que en el plan gratuito se habría detenido hacia el día 9.

Los equipos multiplican las cuentas. Cada puesto de Pro aporta 2.000 llamadas, así que cinco desarrolladores forman un conjunto de 10.000 antes de que empiece el excedente. Si una persona consume mucho más que las demás, la cifra agrupada puede ocultar un problema, así que revisa el uso por persona antes de decidir que el plan se queda corto.

Vista cenital de una calculadora, recibos y una libreta de cifras sobre un escritorio de madera

Pruébalo en Picasso IA

Cuando tu asistente deje de atascarse con la documentación, avanzarás más rápido, y avanzar significa páginas de lanzamiento, cabeceras de blog e imágenes para redes. Picasso IA reúne generadores de texto e imagen bajo un mismo techo, así que la misma tarde que soluciona tu límite de peticiones también puede producir los visuales del lanzamiento.

Para escribir y revisar código, prueba Claude Sonnet 5 o GPT 5.6 Sol, y dale una oportunidad a Kimi K2.6 cuando estés construyendo flujos de trabajo de agentes. Para imágenes, P Image devuelve borradores fotorrealistas en aproximadamente un segundo, Seedream 4.5 produce salida en 4K a partir de texto, y Flux 2 Pro acepta texto o una foto de referencia.

Las imágenes de este artículo siguen una forma de prompt sencilla que funciona en cualquiera de ellos:

💡 Sujeto y acción, luego entorno, luego dirección de la luz, luego lente y ángulo, después detalles de textura. Ejemplo: «Un desarrollador en un escritorio de roble en un loft de ladrillo, lluvia en la ventana de atrás, luz nublada y suave desde la derecha, profundidad de campo poco profunda de 85 mm f/1.8, textura de lana de punto, grano de Kodak Portra 400».

Abre un modelo, pega un prompt así para el banner de tu próximo lanzamiento y genera tres variaciones antes de cambiar una sola palabra. Elige la mejor imagen, compárala con las demás y guarda el prompt que funcionó. Tu primer lote tardará minutos, y el segundo será mejor porque ya sabrás a qué detalles hace caso el modelo. Pruébalo hoy en Picasso IA y mira cómo queda tu próximo proyecto.

Un diseñador de pie en un escritorio revisando una fotografía de paisaje de montaña en un monitor grande

Compartir este artículo

Elige tu idioma