Politiques
Comment fonctionnent les clés et les limites sur le serveur MCP, ce sur quoi vous pouvez compter, comment les changements sont annoncés et ce qui est consigné au sujet de vos appels d'outils.
Le serveur n'accepte que les clés MCP, créées dans la console MCP et envoyées sous la forme Authorization: Bearer YOUR_API_KEY ou X-API-Key: YOUR_API_KEY. Les clés Data API et widget sont refusées avec 401. Créer ou renouveler une clé exige une adresse e-mail vérifiée ; la clé est affichée une seule fois, peut expirer après 30, 90 ou 365 jours ou jamais, et Free, Starter et Pro autorisent respectivement 2, 5 et 10 clés actives.
Chaque forfait comprend un nombre mensuel d'appels d'outils - Free 2 500, Starter 50 000, Pro 250 000 - et une limite de rafale de 30, 60 ou 120 requêtes par minute. La limite de rafale compte chaque requête vers /mcp ; le quota mensuel ne compte que les appels d'outils, y compris ceux qui se terminent par une erreur, comme un coin inconnu. Le mois est le mois calendaire en UTC sur Free et court à partir de votre jour de renouvellement sur les forfaits payants.
Au-delà du quota mensuel, un outil répond rate_limited (HTTP 429) avec la limite, l'utilisation et l'heure de réinitialisation ; au-delà de la limite de rafale, la requête elle-même reçoit HTTP 429. Un outil que votre forfait n'inclut pas répond plan_required en nommant le forfait qui le débloque.
Le contrat comprend les noms des outils, leurs entrées et leurs résultats. Tous les outils sont en lecture seule : aucun ne peut modifier votre compte ni aucune donnée. Chaque outil répond à partir de la Data API v1, si bien que les résultats suivent ses règles - prix, taux et offres en chaînes décimales, et la même validation - et arrivent sous forme de texte JSON plus structuredContent. Les erreurs s'écrivent code (HTTP status): message.
Le serveur s'identifie comme Bitculator 1.0.0 dans serverInfo et dans /.well-known/mcp/server-card.json, et répond dans la version du protocole MCP demandée par le client, de 2024-11-05 à 2025-11-25.
Ceci n'arrive jamais sans préavis :
Ceci peut arriver à tout moment et est consigné dans le changelog :
Un outil ou une entrée dont la suppression est planifiée est annoncé dans le changelog, et sa description l'indique dès ce jour. La suppression intervient au plus tôt six mois après l'annonce.
Chaque appel d'outil est enregistré avec votre compte, la clé, l'endpoint de données de l'outil et la période de facturation, plus un décompte quotidien, afin d'appliquer votre quota et d'afficher votre utilisation. Ces enregistrements sont conservés pendant 12 mois. Les messages JSON-RPC eux-mêmes et les détails de votre client ne sont pas stockés.
Lorsqu'un outil échoue avec une erreur serveur, une partie de la réponse interne est écrite dans le journal du serveur afin que l'erreur puisse être corrigée.
Si vous pensez avoir trouvé une faille de sécurité dans bitculator.com, la Data API, le serveur MCP ou les SDK, écrivez à contact@bitculator.com en indiquant l'URL ou l'endpoint concerné, les étapes pour reproduire et l'impact constaté. Vous recevrez une réponse sous trois jours ouvrés.
Merci de garder le rapport confidentiel jusqu'à la correction, de ne pas accéder à des données qui ne sont pas les vôtres ni les modifier, et de ne lancer ni déni de service ni scan automatisé contre la production. Les signalements faits de bonne foi dans ces conditions ne feront l'objet d'aucune poursuite. Il n'existe pas de programme de bug bounty rémunéré ; un crédit est accordé sur demande.
Le même contact est publié sous forme lisible par machine sur /.well-known/security.txt (RFC 9116).
Le statut en direct des composants, les incidents en cours et les pannes des 30 derniers jours sont sur la page de statut et sur /status.json.