Bitculator

Beleid

Beleid voor embed-widgets

Hoe keys, domeinen en limieten werken, wat binnen een versie stabiel blijft en wat er wordt gelogd wanneer een widget op je site laadt.

Keys

Embed-keys worden aangemaakt in de embed-console terwijl je bent ingelogd met een geverifieerd e-mailadres; accounts die met een cryptowallet zijn aangemaakt, zijn uitgezonderd. Free, Starter en Pro staan 2, 5 en 10 keys toe. Een key wordt één keer getoond, verloopt niet, en intrekken gaat in bij de volgende load. Geef hem mee als ?embed_key= (?api_key= werkt nog steeds); Data API- en MCP-keys worden geweigerd met 403.

Domeinen

Elke load met een key wordt gecontroleerd tegen de domeinen die op je account zijn geregistreerd, gelezen uit de Referer (of Origin) van de embeddende pagina. De host wordt in kleine letters gezet, en het schema, het pad, de poort, een afsluitende punt en een www. aan het begin worden verwijderd; elk ander subdomein heeft een eigen vermelding nodig. Free, Starter en Pro staan 1, 3 en 10 domeinen toe.

Een load zonder referrer, of van een domein dat niet is geregistreerd, wordt geweigerd met 403 - houd op je iframe het standaard-referrerbeleid van de browser aan. Een domein dat je toevoegt, werkt meteen; het verwijderen van een domein kan tot 5 minuten duren.

Limieten

Elke paginaload van een widget telt als één request, geautomatiseerde bezoekers inbegrepen: Free staat 10.000 per maand toe, Starter 50.000 en Pro 500.000. De maand is op Free de kalendermaand in UTC en loopt op betaalde abonnementen vanaf je factuurdag. Widgets werken ook zonder key, tot 1.000 loads per maand per bezoeker over alle widgets zonder key op alle sites.

Boven de limiet toont de widget tot de volgende periode een gebruikslimietpagina (HTTP 429) in plaats van de tool; er worden geen kosten voor overschrijding in rekening gebracht. Upgrades gaan direct in, downgrades en opzeggingen aan het einde van de betaalde periode, en keys en domeinen boven het tegoed van een lager abonnement blijven werken, al kun je er geen meer toevoegen.

Waar je op kunt rekenen

Het contract bestaat uit de widget-URL's onder /{locale}/embed/ in elk van de 27 talen, hun queryparameters - embed_key, compact, theme=dark, en layout en visible op de widgets met secties - en de hoogteberichten bitculator-embed-resize. Wanneer de slug van een coin verandert, stuurt de oude widget-URL door met behoud van je parameters.

Cijfers zijn die van het moment waarop de pagina laadt en worden niet live bijgewerkt: coinprijzen worden elke minuut opnieuw berekend en fiatkoersen twee keer per dag. Widgets mogen door elke site worden ingesloten en worden niet geïndexeerd door zoekmachines.

Wat telt als breaking

Dit gebeurt nooit binnen een versie:

  • Een widget, een queryparameter of een sectie verwijderen die layout en visible kunnen noemen.
  • Wijzigen wat een bestaande parameter doet.
  • De loads, domeinen of keys verlagen die een abonnement al heeft.

Dit kan op elk moment gebeuren en wordt vastgelegd in de changelog:

  • Nieuwe widgets, parameters, secties en talen.
  • Ontwerpwijzigingen binnen een widget en correcties van berekeningen.
  • Hogere limieten.

Uitfasering

Het verwijderen van een widgetversie of het verlagen van een limiet wordt minstens zes maanden van tevoren aangekondigd in de changelog en per e-mail aan elke key-eigenaar, zoals de servicevoorwaarden bepalen.

Er wordt momenteel niets uitgefaseerd en er staat niets gepland voor verwijdering.

Bronvermelding

Elke widget bevat op elk abonnement een link “Powered by Bitculator” naar de bijbehorende tool op bitculator.com. Die moet zichtbaar en ongewijzigd blijven.

Data en privacy

Voor elke load met een key tellen we het account, de key, het embeddende domein, de widget en de factuurperiode, plus een dagtotaal, en bewaren we deze tellingen 12 maanden. Loads zonder key worden per domein en widget geteld zonder het IP van de bezoeker; de limiet per bezoeker gebruikt een hash met geheime sleutel van het IP, die aan het einde van de maand wordt verwijderd.

Widgets plaatsen geen cookies en registreren geen service worker. Ze slaan de eigen sectie-indeling van een bezoeker op in diens browser en sturen Bitculators eigen analytics - een paginaweergave en metingen van de paginasnelheid - die alleen worden geïdentificeerd door een hash die dagelijks verandert en tot 95 dagen worden bewaard.

Responsible disclosure

Denk je een beveiligingslek te hebben gevonden in bitculator.com, de Data API, de MCP-server of de SDK's, mail dan naar contact@bitculator.com met de getroffen URL of het getroffen endpoint, de stappen om het te reproduceren en de impact die je ziet. Je krijgt binnen drie werkdagen antwoord.

Houd de melding alsjeblieft vertrouwelijk tot het is opgelost, benader of wijzig geen data die niet van jou is, en voer geen denial-of-service of geautomatiseerde scans uit tegen productie. Meldingen die te goeder trouw onder deze voorwaarden worden gedaan, leiden niet tot juridische stappen. Er is geen betaald bounty-programma; op verzoek word je vermeld.

Hetzelfde contact is machineleesbaar gepubliceerd op /.well-known/security.txt (RFC 9116).

Status en incidenten

De live componentstatus, openstaande incidenten en de storingen van de afgelopen 30 dagen staan op de statuspagina en op /status.json.