mxHeadless
REST API gateway для headless-фронтендов на MODX 3. Ресурсы, объекты, OpenAPI, API keys и OAuth

/api/v1 index.phpmxheadless_api_prefix совпадает с URLapi.php?route=/v1/healthservice_disabled mxheadless_enabled=false. Включите или оставьте только health для maintenance.
scope_deniedinvalid_tokenRate limit. Смотрите X-RateLimit-*. Поднимите global или per-key лимит. Проверьте trusted proxies (иначе все за LB делят один IP).
Неизвестное field/filter/sort, битый JSON, page+offset вместе, превышение max_fields.
mxheadless_cors_enabled=true и origin SPA в mxheadless_cors_allowed_origins* с mxheadless_cors_allow_credentials=trueOPTIONS доходит до MODX (rewrite, не блокируется WAF)data.cors в discovery (GET /api/v1)Подробнее: CORS.
mxheadless_webhook_deliveriesНужен X-CSRF-Token. Bearer API key CSRF не требует.
Включите временно mxheadless_debug только на staging. Журнал audit: audit-log.