Políticas
Cómo se versiona la Data API, cómo se anuncian las obsolescencias y cuánto duran, y cómo reportar un problema de seguridad.
La API se versiona en la ruta: todos los endpoints viven bajo /api/v1. El info.version del contrato (actualmente 1.1.0) sigue el registro de cambios: el número menor sube cuando se añade algo, el número de parche cuando se corrige algo, y una nueva versión de ruta (/api/v2) es la única forma en que se publica un cambio incompatible.
Los ocho SDKs oficiales siguen a la API: un endpoint nuevo es una versión menor del SDK; uno eliminado o renombrado, una versión mayor.
Esto nunca ocurre dentro de una versión de ruta:
{ data, meta }, el sobre de error o el significado de un código de error existente.Esto puede ocurrir en cualquier momento y se anuncia en el registro de cambios:
error.code, nunca con el mensaje.Cuando un endpoint, parámetro o campo se programa para su eliminación, se anuncia en el registro de cambios y por correo electrónico a cada titular de clave, y desde ese día el endpoint responde con las cabeceras Deprecation y Sunset (RFC 9745, RFC 8594) indicando la fecha de eliminación. El contrato OpenAPI lo marca con deprecated: true.
La eliminación no ocurre antes de seis meses desde el anuncio. Una nueva versión de ruta convive con la anterior durante al menos seis meses antes de que la antigua se retire de la misma manera.
Los límites de ráfaga por minuto y las cuotas mensuales forman parte de tu plan, se informan en cada respuesta en las cabeceras X-RateLimit-* y X-Quota-* y están documentados en la referencia. Subir un límite nunca es un cambio incompatible; bajarlo dentro de un plan sí lo es, y sigue el calendario de obsolescencia.
Si crees haber encontrado una vulnerabilidad de seguridad en bitculator.com, la Data API, el servidor MCP o los SDKs, escribe a contact@bitculator.com con la URL o el endpoint afectado, los pasos para reproducirla y el impacto que observas. Recibirás respuesta en un plazo de tres días laborables.
Por favor, mantén el informe en privado hasta que esté corregido, no accedas ni alteres datos que no sean tuyos, y no ejecutes ataques de denegación de servicio ni escaneos automatizados contra producción. Los informes hechos de buena fe bajo estos términos no darán lugar a acciones legales. No existe un programa de recompensas pagado; se otorga reconocimiento a quien lo solicite.
El mismo contacto está publicado en formato legible por máquina en /.well-known/security.txt (RFC 9116).
El estado en vivo de los componentes, los incidentes abiertos y las interrupciones de los últimos 30 días están en la página de estado y en /status.json.