السياسات
كيف تعمل المفاتيح والحدود على خادم MCP، وما يمكنك الاعتماد عليه، وكيف يُعلَن عن التغييرات، وما يُسجَّل عن استدعاءات أدواتك.
لا يقبل الخادم إلا مفاتيح MCP، التي تُنشأ في وحدة تحكم MCP وتُرسَل على هيئة Authorization: Bearer YOUR_API_KEY أو X-API-Key: YOUR_API_KEY. وتُرفض مفاتيح Data API ومفاتيح الأدوات المصغّرة بالرمز 401. ويتطلب إنشاء مفتاح أو تدويره عنوان بريد إلكتروني موثّقًا؛ ويُعرض المفتاح مرة واحدة، ويمكن أن تنتهي صلاحيته بعد 30 أو 90 أو 365 يومًا أو ألّا تنتهي أبدًا، وتسمح Free وStarter وPro بـ 2 و5 و10 مفاتيح فعّالة على التوالي.
لكل خطة عدد شهري من استدعاءات الأدوات - Free 2,500، وStarter 50,000، وPro 250,000 - وحد اندفاع قدره 30 أو 60 أو 120 طلبًا في الدقيقة. ويَعُدّ حد الاندفاع كل طلب إلى /mcp؛ أما الحصة الشهرية فلا تَعُدّ إلا استدعاءات الأدوات، بما فيها الاستدعاءات التي تنتهي بخطأ، مثل عملة غير معروفة. والشهر هو الشهر الميلادي بتوقيت UTC في Free، ويبدأ من يوم التجديد في الخطط المدفوعة.
عند تجاوز الحصة الشهرية، تُجيب الأداة بـ rate_limited (HTTP 429) مع الحد والاستخدام وموعد إعادة الضبط؛ وعند تجاوز حد الاندفاع، يحصل الطلب نفسه على HTTP 429. أما الأداة التي لا تشملها خطتك فتُجيب بـ plan_required مع ذكر الخطة التي تفتحها.
يتكوّن العقد من أسماء الأدوات ومدخلاتها ونتائجها. وجميع الأدوات للقراءة فقط: لا يمكن لأي منها تغيير حسابك أو أي بيانات. وتُجيب كل أداة من Data API v1، فتتبع نتائجها قواعدها - الأسعار والمعدلات والمعروض بصيغة سلاسل عشرية، والتحقق نفسه - وتأتي نصَّ JSON إضافة إلى structuredContent. وتُكتب الأخطاء بصيغة code (HTTP status): message.
يُعرّف الخادم نفسه بـ Bitculator 1.0.0 في serverInfo وفي /.well-known/mcp/server-card.json، ويُجيب بإصدار بروتوكول MCP الذي يطلبه العميل، من 2024-11-05 إلى 2025-11-25.
لا يحدث أي مما يلي دون إشعار مسبق:
قد يحدث أي مما يلي في أي وقت، ويُسجَّل في سجل التغييرات:
يُعلَن عن الأداة أو المُدخل المجدول للإزالة في سجل التغييرات، ويذكر وصفه ذلك منذ ذلك اليوم. ولا تقع الإزالة قبل مرور ستة أشهر على الإعلان.
يُسجَّل كل استدعاء أداة مع حسابك والمفتاح ونقطة نهاية البيانات الخاصة بالأداة وفترة الفوترة، إضافة إلى عدد يومي، لتطبيق حصتك وعرض استخدامك. وتُحفظ هذه السجلات لمدة 12 شهرًا. أما رسائل JSON-RPC نفسها وتفاصيل عميلك فلا تُخزَّن.
عندما تفشل أداة بخطأ في الخادم، يُكتب جزء من الاستجابة الداخلية في سجل الخادم كي يمكن إصلاح الخطأ.
إذا كنت تعتقد أنك عثرت على ثغرة أمنية في bitculator.com أو Data API أو خادم MCP أو حِزم SDK، فراسل contact@bitculator.com وأرفق عنوان URL أو نقطة النهاية المتأثرة وخطوات إعادة إظهار المشكلة والأثر الذي تراه. وسيصلك الرد خلال ثلاثة أيام عمل.
نرجو إبقاء البلاغ سريًا إلى أن تُصلَح الثغرة، وعدم الوصول إلى بيانات لا تخصك أو تعديلها، وعدم تنفيذ هجمات حجب الخدمة أو الفحص الآلي على بيئة الإنتاج. ولن تُتخذ أي إجراءات قانونية بشأن البلاغات المقدَّمة بحسن نية وفق هذه الشروط. ولا يوجد برنامج مكافآت مدفوع، ويُذكر اسم المُبلِّغ عند الطلب.
وتُنشر بيانات الاتصال نفسها بصيغة مقروءة آليًا على /.well-known/security.txt (RFC 9116).
تجد الحالة المباشرة للمكوّنات والأعطال المفتوحة وانقطاعات آخر 30 يومًا على صفحة الحالة وعلى /status.json.