Bitculator

Politiques

Politiques du serveur MCP

Comment fonctionnent les clés et les limites sur le serveur MCP, ce sur quoi vous pouvez compter, comment les changements sont annoncés et ce qui est consigné au sujet de vos appels d'outils.

Clés

Le serveur n'accepte que les clés MCP, créées dans la console MCP et envoyées sous la forme Authorization: Bearer YOUR_API_KEY ou X-API-Key: YOUR_API_KEY. Les clés Data API et widget sont refusées avec 401. Créer ou renouveler une clé exige une adresse e-mail vérifiée ; la clé est affichée une seule fois, peut expirer après 30, 90 ou 365 jours ou jamais, et Free, Starter et Pro autorisent respectivement 2, 5 et 10 clés actives.

Limites et usage raisonnable

Chaque forfait comprend un nombre mensuel d'appels d'outils - Free 2 500, Starter 50 000, Pro 250 000 - et une limite de rafale de 30, 60 ou 120 requêtes par minute. La limite de rafale compte chaque requête vers /mcp ; le quota mensuel ne compte que les appels d'outils, y compris ceux qui se terminent par une erreur, comme un coin inconnu. Le mois est le mois calendaire en UTC sur Free et court à partir de votre jour de renouvellement sur les forfaits payants.

Au-delà du quota mensuel, un outil répond rate_limited (HTTP 429) avec la limite, l'utilisation et l'heure de réinitialisation ; au-delà de la limite de rafale, la requête elle-même reçoit HTTP 429. Un outil que votre forfait n'inclut pas répond plan_required en nommant le forfait qui le débloque.

Ce sur quoi vous pouvez compter

Le contrat comprend les noms des outils, leurs entrées et leurs résultats. Tous les outils sont en lecture seule : aucun ne peut modifier votre compte ni aucune donnée. Chaque outil répond à partir de la Data API v1, si bien que les résultats suivent ses règles - prix, taux et offres en chaînes décimales, et la même validation - et arrivent sous forme de texte JSON plus structuredContent. Les erreurs s'écrivent code (HTTP status): message.

Le serveur s'identifie comme Bitculator 1.0.0 dans serverInfo et dans /.well-known/mcp/server-card.json, et répond dans la version du protocole MCP demandée par le client, de 2024-11-05 à 2025-11-25.

Ce qui constitue un changement cassant

Ceci n'arrive jamais sans préavis :

  • Supprimer ou renommer un outil ou l'une de ses entrées, ou rendre obligatoire une entrée facultative.
  • Supprimer un champ de résultat ou changer son type ou sa signification.
  • Abaisser le nombre d'appels d'outils ou la limite de rafale dont un forfait dispose déjà.

Ceci peut arriver à tout moment et est consigné dans le changelog :

  • De nouveaux outils, de nouvelles entrées facultatives et de nouveaux champs de résultat.
  • Des descriptions d'outils et des instructions du serveur plus claires.
  • De nouveaux codes d'erreur pour de nouvelles situations - comparez toujours sur le code, jamais sur le message.
  • Des limites et quotas plus élevés.

Dépréciation

Un outil ou une entrée dont la suppression est planifiée est annoncé dans le changelog, et sa description l'indique dès ce jour. La suppression intervient au plus tôt six mois après l'annonce.

Rien n'est actuellement déprécié ni planifié pour suppression.

Ce qui est consigné

Chaque appel d'outil est enregistré avec votre compte, la clé, l'endpoint de données de l'outil et la période de facturation, plus un décompte quotidien, afin d'appliquer votre quota et d'afficher votre utilisation. Ces enregistrements sont conservés pendant 12 mois. Les messages JSON-RPC eux-mêmes et les détails de votre client ne sont pas stockés.

Lorsqu'un outil échoue avec une erreur serveur, une partie de la réponse interne est écrite dans le journal du serveur afin que l'erreur puisse être corrigée.

Divulgation responsable

Si vous pensez avoir trouvé une faille de sécurité dans bitculator.com, la Data API, le serveur MCP ou les SDK, écrivez à contact@bitculator.com en indiquant l'URL ou l'endpoint concerné, les étapes pour reproduire et l'impact constaté. Vous recevrez une réponse sous trois jours ouvrés.

Merci de garder le rapport confidentiel jusqu'à la correction, de ne pas accéder à des données qui ne sont pas les vôtres ni les modifier, et de ne lancer ni déni de service ni scan automatisé contre la production. Les signalements faits de bonne foi dans ces conditions ne feront l'objet d'aucune poursuite. Il n'existe pas de programme de bug bounty rémunéré ; un crédit est accordé sur demande.

Le même contact est publié sous forme lisible par machine sur /.well-known/security.txt (RFC 9116).

Statut et incidents

Le statut en direct des composants, les incidents en cours et les pannes des 30 derniers jours sont sur la page de statut et sur /status.json.