Beleid
Hoe keys en limieten werken op de MCP-server, waar je op kunt rekenen, hoe wijzigingen worden aangekondigd en wat er over je tool-calls wordt gelogd.
De server accepteert alleen MCP-keys, aangemaakt in de MCP-console en meegestuurd als Authorization: Bearer YOUR_API_KEY of X-API-Key: YOUR_API_KEY. Data API- en widget-keys worden geweigerd met 401. Een key aanmaken of roteren vereist een geverifieerd e-mailadres; de key wordt één keer getoond, kan na 30, 90 of 365 dagen of nooit verlopen, en Free, Starter en Pro staan 2, 5 en 10 actieve keys toe.
Elk plan heeft een maandelijks aantal tool-calls - Free 2.500, Starter 50.000, Pro 250.000 - en een burst-limiet van 30, 60 of 120 verzoeken per minuut. De burst-limiet telt elk verzoek aan /mcp; het maandquotum telt alleen tool-calls, ook calls die op een fout eindigen, zoals bij een onbekende coin. De maand is op Free de kalendermaand in UTC en loopt op betaalde plannen vanaf je verlengingsdag.
Boven het maandquotum antwoordt een tool met rate_limited (HTTP 429) met de limiet, het verbruik en het resettijdstip; boven de burst-limiet krijgt het verzoek zelf HTTP 429. Een tool die niet in je plan zit, antwoordt met plan_required en noemt het plan dat hem ontgrendelt.
Het contract bestaat uit de toolnamen, hun invoer en hun resultaten. Alle tools zijn alleen-lezen: geen enkele kan je account of welke data dan ook wijzigen. Elke tool antwoordt vanuit de Data API v1, dus resultaten volgen de regels daarvan - prijzen, koersen en supplies als decimal strings, en dezelfde validatie - en komen als JSON-tekst plus structuredContent. Fouten luiden code (HTTP status): message.
De server meldt zich als Bitculator 1.0.0 in serverInfo en in /.well-known/mcp/server-card.json, en antwoordt in de MCP-protocolversie die de client vraagt, van 2024-11-05 tot en met 2025-11-25.
Dit gebeurt nooit zonder aankondiging:
Dit kan op elk moment gebeuren en wordt vastgelegd in de changelog:
Een tool of invoerparameter die gepland staat voor verwijdering, wordt aangekondigd in de changelog, en vanaf die dag vermeldt de beschrijving dat. Verwijdering gebeurt niet eerder dan zes maanden na de aankondiging.
Elke tool-call wordt vastgelegd met je account, de key, het data-endpoint van de tool en de factuurperiode, plus een dagtelling, om je quotum te handhaven en je verbruik te tonen. Deze gegevens worden 12 maanden bewaard. De JSON-RPC-berichten zelf en de gegevens van je client worden niet opgeslagen.
Wanneer een tool mislukt met een serverfout, wordt een deel van de interne response naar het serverlog geschreven, zodat de fout kan worden opgelost.
Denk je een beveiligingslek te hebben gevonden in bitculator.com, de Data API, de MCP-server of de SDK's, mail dan naar contact@bitculator.com met de getroffen URL of het getroffen endpoint, de stappen om het te reproduceren en de impact die je ziet. Je krijgt binnen drie werkdagen antwoord.
Houd de melding alsjeblieft vertrouwelijk tot het is opgelost, benader of wijzig geen data die niet van jou is, en voer geen denial-of-service of geautomatiseerde scans uit tegen productie. Meldingen die te goeder trouw onder deze voorwaarden worden gedaan, leiden niet tot juridische stappen. Er is geen betaald bounty-programma; op verzoek word je vermeld.
Hetzelfde contact is machineleesbaar gepubliceerd op /.well-known/security.txt (RFC 9116).
De live componentstatus, openstaande incidenten en de storingen van de afgelopen 30 dagen staan op de statuspagina en op /status.json.