Bitculator

Políticas

Políticas del servidor MCP

Cómo funcionan las claves y los límites en el servidor MCP, en qué puedes confiar, cómo se anuncian los cambios y qué se registra sobre tus llamadas a herramientas.

Claves

El servidor solo acepta claves MCP, creadas en la consola MCP y enviadas como Authorization: Bearer YOUR_API_KEY o X-API-Key: YOUR_API_KEY. Las claves de la Data API y de widget se rechazan con 401. Crear o rotar una clave requiere una dirección de correo electrónico verificada; la clave se muestra una sola vez, puede caducar a los 30, 90 o 365 días o nunca, y Free, Starter y Pro permiten 2, 5 y 10 claves activas.

Límites y uso razonable

Cada plan tiene un número mensual de llamadas a herramientas - Free 2.500, Starter 50.000, Pro 250.000 - y un límite de ráfaga de 30, 60 o 120 peticiones por minuto. El límite de ráfaga cuenta todas las peticiones a /mcp; la cuota mensual solo cuenta las llamadas a herramientas, incluidas las que terminan en un error, como una moneda desconocida. El mes es el mes natural en UTC en Free y empieza en tu día de renovación en los planes de pago.

Por encima de la cuota mensual, una herramienta responde rate_limited (HTTP 429) con el límite, el uso y la hora de reinicio; por encima del límite de ráfaga, la propia petición recibe HTTP 429. Una herramienta que tu plan no incluye responde plan_required indicando el plan que la desbloquea.

En qué puedes confiar

El contrato son los nombres de las herramientas, sus entradas y sus resultados. Todas las herramientas son de solo lectura: ninguna puede cambiar tu cuenta ni ningún dato. Cada herramienta responde a partir de la Data API v1, así que los resultados siguen sus reglas - precios, tasas y ofertas en cadenas decimales, y la misma validación - y llegan como texto JSON más structuredContent. Los errores tienen la forma code (HTTP status): message.

El servidor se identifica como Bitculator 1.0.0 en serverInfo y en /.well-known/mcp/server-card.json, y responde en la versión del protocolo MCP que pida el cliente, desde 2024-11-05 hasta 2025-11-25.

Qué cuenta como cambio incompatible

Esto nunca ocurre sin previo aviso:

  • Eliminar o renombrar una herramienta o una de sus entradas, o hacer obligatoria una entrada opcional.
  • Eliminar un campo del resultado o cambiar su tipo o su significado.
  • Reducir las llamadas a herramientas o el límite de ráfaga que un plan ya tiene.

Esto puede ocurrir en cualquier momento y se recoge en el registro de cambios:

  • Nuevas herramientas, nuevas entradas opcionales y nuevos campos de resultado.
  • Descripciones de herramientas e instrucciones del servidor más claras.
  • Nuevos códigos de error para situaciones nuevas - compara siempre con el código, nunca con el mensaje.
  • Límites y cuotas más altos.

Obsolescencia

Una herramienta o una entrada programada para su eliminación se anuncia en el registro de cambios, y su descripción lo indica desde ese día. La eliminación no ocurre antes de seis meses desde el anuncio.

Actualmente no hay nada obsoleto ni programado para su eliminación.

Qué se registra

Cada llamada a herramienta se registra con tu cuenta, la clave, el endpoint de datos de la herramienta y el periodo de facturación, además de un recuento diario, para aplicar tu cuota y mostrar tu uso. Estos registros se conservan durante 12 meses. Los propios mensajes JSON-RPC y los datos de tu cliente no se almacenan.

Cuando una herramienta falla con un error del servidor, parte de la respuesta interna se escribe en el registro del servidor para poder corregir el error.

Divulgación responsable

Si crees haber encontrado una vulnerabilidad de seguridad en bitculator.com, la Data API, el servidor MCP o los SDKs, escribe a contact@bitculator.com con la URL o el endpoint afectado, los pasos para reproducirla y el impacto que observas. Recibirás respuesta en un plazo de tres días laborables.

Por favor, mantén el informe en privado hasta que esté corregido, no accedas ni alteres datos que no sean tuyos, y no ejecutes ataques de denegación de servicio ni escaneos automatizados contra producción. Los informes hechos de buena fe bajo estos términos no darán lugar a acciones legales. No existe un programa de recompensas pagado; se otorga reconocimiento a quien lo solicite.

El mismo contacto está publicado en formato legible por máquina en /.well-known/security.txt (RFC 9116).

Estado e incidentes

El estado en vivo de los componentes, los incidentes abiertos y las interrupciones de los últimos 30 días están en la página de estado y en /status.json.