Beleid
Hoe de Data API wordt geversioneerd, hoe uitfaseringen worden aangekondigd en hoe lang ze lopen, en hoe je een beveiligingsprobleem meldt.
De API is geversioneerd in het pad: elk endpoint leeft onder /api/v1. De info.version van het contract (momenteel 1.1.0) volgt de changelog: het minor-nummer stijgt als er iets bijkomt, het patch-nummer als er iets wordt opgelost, en een nieuwe padversie (/api/v2) is de enige manier waarop een breaking change wordt uitgebracht.
De acht officiële SDK's volgen de API: een nieuw endpoint is een minor SDK-release, een verwijderd of hernoemd endpoint een major release.
Dit gebeurt nooit binnen een padversie:
{ data, meta }-envelope, de fout-envelope of de betekenis van een bestaande foutcode wijzigen.Dit kan op elk moment gebeuren en wordt aangekondigd in de changelog:
error.code, nooit op het bericht.Wanneer een endpoint, parameter of veld gepland staat voor verwijdering, wordt dat aangekondigd in de changelog en per e-mail aan elke key-eigenaar, en vanaf die dag antwoordt het endpoint met Deprecation- en Sunset-headers (RFC 9745, RFC 8594) die de verwijderdatum noemen. Het OpenAPI-contract markeert het met deprecated: true.
Verwijdering gebeurt niet eerder dan zes maanden na de aankondiging. Een nieuwe padversie draait minstens zes maanden naast de vorige voordat de oude op dezelfde manier wordt uitgezet.
Burst-limieten per minuut en maandelijkse quota horen bij je plan, worden op elke response gemeld in de X-RateLimit-*- en X-Quota-*-headers en zijn gedocumenteerd in de referentie. Een limiet verhogen is nooit breaking; er een verlagen binnen een plan wel, en dat volgt de uitfaseringstijdlijn.
Denk je een beveiligingslek te hebben gevonden in bitculator.com, de Data API, de MCP-server of de SDK's, mail dan naar contact@bitculator.com met de getroffen URL of het getroffen endpoint, de stappen om het te reproduceren en de impact die je ziet. Je krijgt binnen drie werkdagen antwoord.
Houd de melding alsjeblieft vertrouwelijk tot het is opgelost, benader of wijzig geen data die niet van jou is, en voer geen denial-of-service of geautomatiseerde scans uit tegen productie. Meldingen die te goeder trouw onder deze voorwaarden worden gedaan, leiden niet tot juridische stappen. Er is geen betaald bounty-programma; op verzoek word je vermeld.
Hetzelfde contact is machineleesbaar gepubliceerd op /.well-known/security.txt (RFC 9116).
De live componentstatus, openstaande incidenten en de storingen van de afgelopen 30 dagen staan op de statuspagina en op /status.json.