Politiche
Come funzionano chiavi e limiti sul server MCP, su cosa puoi contare, come vengono annunciate le modifiche e cosa viene registrato sulle tue chiamate agli strumenti.
Il server accetta solo chiavi MCP, create nella console MCP e inviate come Authorization: Bearer YOUR_API_KEY o X-API-Key: YOUR_API_KEY. Le chiavi Data API e widget vengono rifiutate con 401. Creare o ruotare una chiave richiede un indirizzo email verificato; la chiave viene mostrata una sola volta, può scadere dopo 30, 90 o 365 giorni oppure mai, e Free, Starter e Pro consentono rispettivamente 2, 5 e 10 chiavi attive.
Ogni piano ha un numero mensile di chiamate agli strumenti - Free 2.500, Starter 50.000, Pro 250.000 - e un limite di burst di 30, 60 o 120 richieste al minuto. Il limite di burst conta ogni richiesta a /mcp; la quota mensile conta solo le chiamate agli strumenti, comprese quelle che terminano con un errore, come una coin sconosciuta. Il mese è il mese di calendario in UTC su Free e decorre dal tuo giorno di rinnovo sui piani a pagamento.
Oltre la quota mensile, uno strumento risponde rate_limited (HTTP 429) con il limite, l'utilizzo e l'orario di azzeramento; oltre il limite di burst, è la richiesta stessa a ricevere HTTP 429. Uno strumento non incluso nel tuo piano risponde plan_required indicando il piano che lo sblocca.
Il contratto comprende i nomi degli strumenti, i loro input e i loro risultati. Tutti gli strumenti sono in sola lettura: nessuno può modificare il tuo account o alcun dato. Ogni strumento risponde a partire dalla Data API v1, quindi i risultati ne seguono le regole - prezzi, tassi e offerte come stringhe decimali, e la stessa validazione - e arrivano come testo JSON più structuredContent. Gli errori hanno la forma code (HTTP status): message.
Il server si identifica come Bitculator 1.0.0 in serverInfo e in /.well-known/mcp/server-card.json, e risponde nella versione del protocollo MCP richiesta dal client, da 2024-11-05 a 2025-11-25.
Queste cose non accadono mai senza preavviso:
Queste cose possono accadere in qualsiasi momento e vengono registrate nel changelog:
Uno strumento o un input programmato per la rimozione viene annunciato nel changelog, e la sua descrizione lo segnala da quel giorno. La rimozione avviene non prima di sei mesi dall'annuncio.
Ogni chiamata a uno strumento viene registrata con il tuo account, la chiave, l'endpoint di dati dello strumento e il periodo di fatturazione, più un conteggio giornaliero, per applicare la tua quota e mostrarti l'utilizzo. Questi record vengono conservati per 12 mesi. I messaggi JSON-RPC in sé e i dettagli del tuo client non vengono memorizzati.
Quando uno strumento fallisce con un errore del server, parte della risposta interna viene scritta nel log del server così da poter correggere l'errore.
Se ritieni di aver trovato una vulnerabilità di sicurezza in bitculator.com, nella Data API, nel server MCP o negli SDK, scrivi a contact@bitculator.com indicando l'URL o l'endpoint interessato, i passaggi per riprodurla e l'impatto che osservi. Riceverai una risposta entro tre giorni lavorativi.
Ti chiediamo di mantenere riservata la segnalazione finché non è risolta, di non accedere né alterare dati non tuoi e di non eseguire attacchi denial-of-service o scansioni automatizzate contro la produzione. Le segnalazioni fatte in buona fede secondo questi termini non saranno oggetto di azioni legali. Non esiste un programma di bug bounty a pagamento; il riconoscimento viene dato su richiesta.
Lo stesso contatto è pubblicato in formato leggibile dalle macchine su /.well-known/security.txt (RFC 9116).
Lo stato live dei componenti, gli incidenti aperti e i disservizi degli ultimi 30 giorni sono sulla pagina di stato e su /status.json.