Politiche
Come funzionano chiavi, domini e limiti, cosa resta stabile all'interno di una versione e cosa viene registrato quando un widget si carica sul tuo sito.
Le chiavi embed si creano nella console embed dopo aver effettuato l'accesso con un indirizzo email verificato; gli account creati con un wallet crypto sono esentati. Free, Starter e Pro consentono rispettivamente 2, 5 e 10 chiavi. Una chiave viene mostrata una sola volta, non scade, e la sua revoca ha effetto dal caricamento successivo. Passala come ?embed_key= (?api_key= funziona ancora); le chiavi Data API e MCP vengono rifiutate con 403.
Ogni caricamento con chiave viene verificato rispetto ai domini registrati sul tuo account, letti dal Referer (o dall'Origin) della pagina che incorpora il widget. L'host viene convertito in minuscolo e vengono rimossi schema, percorso, porta, un punto finale e un www. iniziale; qualsiasi altro sottodominio richiede una voce propria. Free, Starter e Pro consentono rispettivamente 1, 3 e 10 domini.
Un caricamento senza referrer, o da un dominio non registrato, viene rifiutato con 403 - mantieni la referrer policy predefinita del browser sul tuo iframe. Un dominio che aggiungi funziona subito; la rimozione di un dominio può richiedere fino a 5 minuti.
Ogni caricamento di pagina di un widget conta come una richiesta, visitatori automatizzati compresi: Free consente 10.000 caricamenti al mese, Starter 50.000 e Pro 500.000. Il mese è il mese di calendario in UTC su Free e decorre dal tuo giorno di fatturazione sui piani a pagamento. I widget funzionano anche senza chiave, fino a 1.000 caricamenti al mese per visitatore su tutti i widget senza chiave di tutti i siti.
Oltre il limite, il widget mostra una pagina di limite di utilizzo (HTTP 429) al posto dello strumento fino al periodo successivo; non ci sono addebiti per eccedenze. Gli upgrade si applicano immediatamente; downgrade e disdette alla fine del periodo pagato, e le chiavi e i domini oltre la dotazione di un piano inferiore continuano a funzionare, anche se non puoi aggiungerne altri.
Il contratto comprende gli URL dei widget sotto /{locale}/embed/ in una qualsiasi delle 27 lingue, i loro parametri di query - embed_key, compact, theme=dark, e layout e visible sui widget a sezioni - e i messaggi di altezza bitculator-embed-resize. Quando lo slug di una coin cambia, il suo vecchio URL di widget reindirizza mantenendo i tuoi parametri.
I valori si riferiscono al momento del caricamento della pagina e non si aggiornano in tempo reale: i prezzi delle coin vengono ricalcolati ogni minuto e i tassi fiat due volte al giorno. I widget possono essere incorporati da qualsiasi sito e non vengono indicizzati dai motori di ricerca.
Queste cose non accadono mai all'interno di una versione:
layout e visible possono nominare.Queste cose possono accadere in qualsiasi momento e vengono registrate nel changelog:
La rimozione di una versione di widget o l'abbassamento di un limite vengono annunciati nel changelog e via email a ogni titolare di chiave con almeno sei mesi di anticipo, come stabilito dai termini di servizio.
Ogni widget riporta un link «Powered by Bitculator» allo strumento corrispondente su bitculator.com, su ogni piano. Deve restare visibile e inalterato.
Per ogni caricamento con chiave registriamo il conteggio per account, chiave, dominio che incorpora, widget e periodo di fatturazione, più un totale giornaliero, e conserviamo questi conteggi per 12 mesi. I caricamenti senza chiave vengono conteggiati per dominio e widget senza l'IP del visitatore; il limite per visitatore usa un hash con chiave dell'IP che viene eliminato alla fine del mese.
I widget non impostano cookie e non registrano alcun service worker. Salvano la disposizione delle sezioni scelta da un visitatore nel browser di quel visitatore e inviano le statistiche proprie di Bitculator - una visualizzazione di pagina e misurazioni della velocità di pagina - identificate solo da un hash che cambia ogni giorno e conservate fino a 95 giorni.
Se ritieni di aver trovato una vulnerabilità di sicurezza in bitculator.com, nella Data API, nel server MCP o negli SDK, scrivi a contact@bitculator.com indicando l'URL o l'endpoint interessato, i passaggi per riprodurla e l'impatto che osservi. Riceverai una risposta entro tre giorni lavorativi.
Ti chiediamo di mantenere riservata la segnalazione finché non è risolta, di non accedere né alterare dati non tuoi e di non eseguire attacchi denial-of-service o scansioni automatizzate contro la produzione. Le segnalazioni fatte in buona fede secondo questi termini non saranno oggetto di azioni legali. Non esiste un programma di bug bounty a pagamento; il riconoscimento viene dato su richiesta.
Lo stesso contatto è pubblicato in formato leggibile dalle macchine su /.well-known/security.txt (RFC 9116).
Lo stato live dei componenti, gli incidenti aperti e i disservizi degli ultimi 30 giorni sono sulla pagina di stato e su /status.json.