Políticas
Cómo funcionan las claves, los dominios y los límites, qué se mantiene estable dentro de una versión y qué se registra cuando un widget se carga en tu sitio.
Las claves de embed se crean en la consola de embed con la sesión iniciada y una dirección de correo electrónico verificada; las cuentas creadas con una wallet cripto están exentas. Free, Starter y Pro permiten 2, 5 y 10 claves. Una clave se muestra una sola vez, no caduca y su revocación surte efecto en la siguiente carga. Pásala como ?embed_key= (?api_key= sigue funcionando); las claves de la Data API y de MCP se rechazan con 403.
Cada carga con clave se comprueba contra los dominios registrados en tu cuenta, a partir del Referer (u Origin) de la página que embebe. El host se pasa a minúsculas y se eliminan el esquema, la ruta, el puerto, un punto final y un www. inicial; cualquier otro subdominio necesita su propia entrada. Free, Starter y Pro permiten 1, 3 y 10 dominios.
Una carga sin referente, o desde un dominio no registrado, se rechaza con 403 - mantén la política de referente predeterminada del navegador en tu iframe. Un dominio que añades funciona al instante; eliminar uno puede tardar hasta 5 minutos.
Cada carga de página de un widget cuenta como una petición, incluidos los visitantes automatizados: Free permite 10.000 al mes, Starter 50.000 y Pro 500.000. El mes es el mes natural en UTC en Free y empieza en tu día de facturación en los planes de pago. Los widgets también funcionan sin clave, hasta 1.000 cargas al mes por visitante en todos los widgets sin clave de todos los sitios.
Por encima del límite, el widget muestra una página de límite de uso (HTTP 429) en lugar de la herramienta hasta el siguiente periodo; no hay cargos por exceso. Las mejoras se aplican de inmediato; las bajadas de plan y las cancelaciones, al final del periodo pagado, y las claves y dominios que superen la asignación de un plan inferior siguen funcionando, aunque no puedes añadir más.
El contrato son las URL de los widgets bajo /{locale}/embed/ en cualquiera de los 27 idiomas, sus parámetros de consulta - embed_key, compact, theme=dark, y layout y visible en los widgets con secciones - y los mensajes de altura bitculator-embed-resize. Cuando cambia el slug de una moneda, su antigua URL de widget redirige conservando tus parámetros.
Las cifras corresponden al momento de carga de la página y no se actualizan en vivo: los precios de las monedas se recalculan cada minuto y los tipos fiat dos veces al día. Cualquier sitio puede embeber los widgets, y los motores de búsqueda no los indexan.
Esto nunca ocurre dentro de una versión:
layout y visible puedan nombrar.Esto puede ocurrir en cualquier momento y se recoge en el registro de cambios:
La retirada de una versión de widget o la reducción de un límite se anuncia en el registro de cambios y por correo electrónico a cada titular de clave con al menos seis meses de antelación, tal como establecen los términos del servicio.
Cada widget lleva un enlace «Powered by Bitculator» a la herramienta correspondiente en bitculator.com, en todos los planes. Debe permanecer visible y sin alterar.
Por cada carga con clave contamos la cuenta, la clave, el dominio que embebe, el widget y el periodo de facturación, además de un total diario, y conservamos estos recuentos durante 12 meses. Las cargas sin clave se cuentan por dominio y widget sin la IP del visitante; el límite por visitante usa un hash con clave de la IP que se descarta al final del mes.
Los widgets no establecen cookies ni registran ningún service worker. Guardan la disposición de secciones propia de un visitante en el navegador de ese visitante y envían la analítica propia de Bitculator - una visita a la página y mediciones de velocidad de la página - identificada solo por un hash que cambia a diario y conservada hasta 95 días.
Si crees haber encontrado una vulnerabilidad de seguridad en bitculator.com, la Data API, el servidor MCP o los SDKs, escribe a contact@bitculator.com con la URL o el endpoint afectado, los pasos para reproducirla y el impacto que observas. Recibirás respuesta en un plazo de tres días laborables.
Por favor, mantén el informe en privado hasta que esté corregido, no accedas ni alteres datos que no sean tuyos, y no ejecutes ataques de denegación de servicio ni escaneos automatizados contra producción. Los informes hechos de buena fe bajo estos términos no darán lugar a acciones legales. No existe un programa de recompensas pagado; se otorga reconocimiento a quien lo solicite.
El mismo contacto está publicado en formato legible por máquina en /.well-known/security.txt (RFC 9116).
El estado en vivo de los componentes, los incidentes abiertos y las interrupciones de los últimos 30 días están en la página de estado y en /status.json.