Zásady
Jak fungují klíče a limity na MCP serveru, na co se můžete spolehnout, jak se oznamují změny a co se zaznamenává o vašich voláních nástrojů.
Server přijímá pouze MCP klíče, vytvořené v MCP konzoli a posílané jako Authorization: Bearer YOUR_API_KEY nebo X-API-Key: YOUR_API_KEY. Klíče Data API a widgetové klíče jsou odmítnuty s 401. Vytvoření nebo rotace klíče vyžaduje ověřenou e-mailovou adresu; klíč se zobrazí jednou, může vypršet po 30, 90 nebo 365 dnech nebo nikdy a Free, Starter a Pro povolují 2, 5 a 10 aktivních klíčů.
Každý plán má měsíční počet volání nástrojů - Free 2 500, Starter 50 000, Pro 250 000 - a burst limit 30, 60 nebo 120 požadavků za minutu. Burst limit počítá každý požadavek na /mcp; měsíční kvóta počítá pouze volání nástrojů, včetně volání, která skončí chybou, například kvůli neznámému coinu. Na Free je měsícem kalendářní měsíc v UTC, na placených plánech se počítá od vašeho dne obnovení.
Po vyčerpání měsíční kvóty nástroj odpoví rate_limited (HTTP 429) s limitem, využitím a časem resetu; po překročení burst limitu dostane HTTP 429 samotný požadavek. Nástroj, který váš plán nezahrnuje, odpoví plan_required a jmenuje plán, který ho odemyká.
Kontrakt tvoří názvy nástrojů, jejich vstupy a jejich výsledky. Všechny nástroje jsou pouze pro čtení: žádný nemůže změnit váš účet ani jakákoli data. Každý nástroj odpovídá z Data API v1, takže výsledky se řídí jeho pravidly - ceny, kurzy a nabídky jako desetinné řetězce a stejná validace - a přicházejí jako text JSON plus structuredContent. Chyby mají tvar code (HTTP status): message.
Server se hlásí jako Bitculator 1.0.0 v serverInfo a v /.well-known/mcp/server-card.json a odpovídá ve verzi protokolu MCP, o kterou klient požádá, od 2024-11-05 do 2025-11-25.
Tohle se nikdy nestane bez předchozího oznámení:
Tohle se může stát kdykoli a zaznamenává se to v changelogu:
Nástroj nebo vstup naplánovaný k odstranění se oznámí v changelogu a od toho dne to uvádí i jeho popis. K odstranění dojde nejdříve šest měsíců po oznámení.
Každé volání nástroje se zaznamená s vaším účtem, klíčem, datovým endpointem nástroje a fakturačním obdobím plus denním počtem, aby bylo možné vynucovat vaši kvótu a ukazovat vaše využití. Tyto záznamy se uchovávají 12 měsíců. Samotné zprávy JSON-RPC ani údaje o vašem klientovi se neukládají.
Když nástroj selže se serverovou chybou, část interní odpovědi se zapíše do serverového logu, aby bylo možné chybu opravit.
Pokud se domníváte, že jste našli bezpečnostní zranitelnost na bitculator.com, v Data API, MCP serveru nebo SDK, napište na contact@bitculator.com a uveďte dotčenou URL nebo endpoint, kroky k reprodukci a dopad, který pozorujete. Odpověď dostanete do tří pracovních dnů.
Prosíme, držte hlášení v tajnosti, dokud není problém opraven, nepřistupujte k datům, která nejsou vaše, ani je neupravujte a nespouštějte proti produkci denial-of-service ani automatizované skenování. Hlášení podaná v dobré víře za těchto podmínek nebudou stíhána právní cestou. Placený bounty program neexistuje; na požádání uvedeme vaše jméno.
Stejný kontakt je strojově čitelně publikován na /.well-known/security.txt (RFC 9116).
Živý stav komponent, otevřené incidenty a výpadky za posledních 30 dní najdete na stavové stránce a na /status.json.