Bitculator

Beleid

API-beleid

Hoe de Data API wordt geversioneerd, hoe uitfaseringen worden aangekondigd en hoe lang ze lopen, en hoe je een beveiligingsprobleem meldt.

Versionering

De API is geversioneerd in het pad: elk endpoint leeft onder /api/v1. De info.version van het contract (momenteel 1.1.0) volgt de changelog: het minor-nummer stijgt als er iets bijkomt, het patch-nummer als er iets wordt opgelost, en een nieuwe padversie (/api/v2) is de enige manier waarop een breaking change wordt uitgebracht.

De acht officiële SDK's volgen de API: een nieuw endpoint is een minor SDK-release, een verwijderd of hernoemd endpoint een major release.

Wat telt als breaking

Dit gebeurt nooit binnen een padversie:

  • Een endpoint, queryparameter of responseveld verwijderen of hernoemen.
  • Het type van een veld wijzigen, of de regel dat prijzen, koersen en supplies decimal strings zijn.
  • De { data, meta }-envelope, de fout-envelope of de betekenis van een bestaande foutcode wijzigen.
  • Een rate limit of quotum verlagen dat een plan al heeft.

Dit kan op elk moment gebeuren en wordt aangekondigd in de changelog:

  • Nieuwe endpoints, queryparameters en responsevelden.
  • Nieuwe foutcodes voor nieuwe situaties - match altijd op error.code, nooit op het bericht.
  • Nieuwe waarden in lijsten waarvan de referentie zegt dat ze kunnen groeien, zoals eventnamen en indicatornamen.
  • Hogere limieten en quota.

Uitfasering

Wanneer een endpoint, parameter of veld gepland staat voor verwijdering, wordt dat aangekondigd in de changelog en per e-mail aan elke key-eigenaar, en vanaf die dag antwoordt het endpoint met Deprecation- en Sunset-headers (RFC 9745, RFC 8594) die de verwijderdatum noemen. Het OpenAPI-contract markeert het met deprecated: true.

Verwijdering gebeurt niet eerder dan zes maanden na de aankondiging. Een nieuwe padversie draait minstens zes maanden naast de vorige voordat de oude op dezelfde manier wordt uitgezet.

Er wordt momenteel niets uitgefaseerd en er staat niets gepland voor verwijdering.

Limieten en fair use

Burst-limieten per minuut en maandelijkse quota horen bij je plan, worden op elke response gemeld in de X-RateLimit-*- en X-Quota-*-headers en zijn gedocumenteerd in de referentie. Een limiet verhogen is nooit breaking; er een verlagen binnen een plan wel, en dat volgt de uitfaseringstijdlijn.

Responsible disclosure

Denk je een beveiligingslek te hebben gevonden in bitculator.com, de Data API, de MCP-server of de SDK's, mail dan naar contact@bitculator.com met de getroffen URL of het getroffen endpoint, de stappen om het te reproduceren en de impact die je ziet. Je krijgt binnen drie werkdagen antwoord.

Houd de melding alsjeblieft vertrouwelijk tot het is opgelost, benader of wijzig geen data die niet van jou is, en voer geen denial-of-service of geautomatiseerde scans uit tegen productie. Meldingen die te goeder trouw onder deze voorwaarden worden gedaan, leiden niet tot juridische stappen. Er is geen betaald bounty-programma; op verzoek word je vermeld.

Hetzelfde contact is machineleesbaar gepubliceerd op /.well-known/security.txt (RFC 9116).

Status en incidenten

De live componentstatus, openstaande incidenten en de storingen van de afgelopen 30 dagen staan op de statuspagina en op /status.json.