Richtlinien
Wie Keys, Domains und Limits funktionieren, was innerhalb einer Version stabil bleibt und was protokolliert wird, wenn ein Widget auf deiner Website lädt.
Embed-Keys werden in der Embed-Konsole erstellt, während du mit einer verifizierten E-Mail-Adresse angemeldet bist; mit einer Krypto-Wallet erstellte Konten sind ausgenommen. Free, Starter und Pro erlauben 2, 5 und 10 Keys. Ein Key wird einmal angezeigt, läuft nicht ab, und ein Widerruf wirkt ab dem nächsten Ladevorgang. Übergib ihn als ?embed_key= (?api_key= funktioniert weiterhin); Data-API- und MCP-Keys werden mit 403 abgelehnt.
Jeder Ladevorgang mit Key wird mit den in deinem Konto registrierten Domains abgeglichen, gelesen aus dem Referer (oder Origin) der einbettenden Seite. Der Host wird kleingeschrieben, und Schema, Pfad, Port, ein abschließender Punkt und ein führendes www. werden entfernt; jede andere Subdomain braucht einen eigenen Eintrag. Free, Starter und Pro erlauben 1, 3 und 10 Domains.
Ein Ladevorgang ohne Referrer oder von einer nicht registrierten Domain wird mit 403 abgelehnt - behalte auf deinem iframe die Standard-Referrer-Policy des Browsers bei. Eine hinzugefügte Domain funktioniert sofort; das Entfernen einer Domain kann bis zu 5 Minuten dauern.
Jeder Seitenaufruf eines Widgets zählt als eine Anfrage, automatisierte Besucher eingeschlossen: Free erlaubt 10.000 pro Monat, Starter 50.000 und Pro 500.000. Der Monat ist bei Free der Kalendermonat in UTC und läuft bei kostenpflichtigen Tarifen ab deinem Abrechnungstag. Widgets funktionieren auch ohne Key, mit bis zu 1.000 Ladevorgängen pro Monat und Besucher über alle keylosen Widgets auf allen Websites hinweg.
Über dem Limit zeigt das Widget bis zum nächsten Zeitraum statt des Tools eine Nutzungslimit-Seite (HTTP 429); es gibt keine Gebühren für Mehrnutzung. Upgrades gelten sofort, Downgrades und Kündigungen zum Ende des bezahlten Zeitraums, und Keys und Domains über dem Kontingent eines niedrigeren Tarifs funktionieren weiter, du kannst aber keine weiteren hinzufügen.
Der Vertrag umfasst die Widget-URLs unter /{locale}/embed/ in jeder der 27 Sprachen, ihre Query-Parameter - embed_key, compact, theme=dark sowie layout und visible bei den Widgets mit Abschnitten - und die Höhennachrichten bitculator-embed-resize. Ändert sich der Slug eines Coins, leitet seine alte Widget-URL unter Beibehaltung deiner Parameter weiter.
Die Zahlen entsprechen dem Stand beim Laden der Seite und aktualisieren sich nicht live: Coin-Kurse werden jede Minute neu berechnet, Fiat-Kurse zweimal täglich. Widgets dürfen von jeder Website eingebettet werden und werden von Suchmaschinen nicht indexiert.
Das passiert innerhalb einer Version nie:
layout und visible benennen können.Das kann jederzeit passieren und wird im Changelog festgehalten:
Das Entfernen einer Widget-Version oder das Senken eines Limits wird im Changelog und per E-Mail an jeden Key-Inhaber mindestens sechs Monate im Voraus angekündigt, wie es die Nutzungsbedingungen vorsehen.
Jedes Widget trägt in jedem Tarif einen Link „Powered by Bitculator“ zum passenden Tool auf bitculator.com. Er muss sichtbar und unverändert bleiben.
Für jeden Ladevorgang mit Key zählen wir Konto, Key, einbettende Domain, Widget und Abrechnungszeitraum, dazu eine Tagessumme, und bewahren diese Zählungen 12 Monate lang auf. Keylose Ladevorgänge werden pro Domain und Widget ohne die IP des Besuchers gezählt; das Limit pro Besucher verwendet einen schlüsselbasierten Hash der IP, der am Monatsende verworfen wird.
Widgets setzen keine Cookies und registrieren keinen Service Worker. Sie speichern die eigene Abschnittsanordnung eines Besuchers in dessen Browser und senden Bitculators eigene Analysedaten - einen Seitenaufruf und Messwerte zur Seitengeschwindigkeit -, die nur durch einen täglich wechselnden Hash identifiziert und bis zu 95 Tage aufbewahrt werden.
Wenn du glaubst, eine Sicherheitslücke in bitculator.com, der Data API, dem MCP-Server oder den SDKs gefunden zu haben, schreib an contact@bitculator.com - mit der betroffenen URL oder dem betroffenen Endpunkt, Schritten zur Reproduktion und der Auswirkung, die du siehst. Du bekommst innerhalb von drei Werktagen eine Antwort.
Bitte halte die Meldung vertraulich, bis das Problem behoben ist, greife nicht auf fremde Daten zu und verändere sie nicht, und führe keine Denial-of-Service-Angriffe oder automatisierten Scans gegen die Produktion aus. Meldungen, die in gutem Glauben unter diesen Bedingungen erfolgen, werden nicht mit rechtlichen Schritten beantwortet. Es gibt kein bezahltes Bug-Bounty-Programm; auf Wunsch wird namentlich gedankt.
Derselbe Kontakt ist maschinenlesbar unter /.well-known/security.txt (RFC 9116) veröffentlicht.
Der Live-Status der Komponenten, offene Vorfälle und die Ausfälle der letzten 30 Tage stehen auf der Statusseite und unter /status.json.