Bitculator

Retningslinjer

Retningslinjer for MCP-serveren

Hvordan nøkler og grenser fungerer på MCP-serveren, hva du kan stole på, hvordan endringer kunngjøres og hva som logges om verktøykallene dine.

Nøkler

Serveren godtar bare MCP-nøkler, opprettet i MCP-konsollen og sendt som Authorization: Bearer YOUR_API_KEY eller X-API-Key: YOUR_API_KEY. Data API- og widget-nøkler avvises med 401. Å opprette eller rotere en nøkkel krever en verifisert e-postadresse; nøkkelen vises én gang, kan utløpe etter 30, 90 eller 365 dager eller aldri, og Free, Starter og Pro tillater 2, 5 og 10 aktive nøkler.

Grenser og rimelig bruk

Hver plan har et månedlig antall verktøykall - Free 2 500, Starter 50 000, Pro 250 000 - og en burst-grense på 30, 60 eller 120 forespørsler i minuttet. Burst-grensen teller hver forespørsel til /mcp; den månedlige kvoten teller bare verktøykall, inkludert kall som ender med en feil, for eksempel en ukjent mynt. Måneden er kalendermåneden i UTC på Free og løper fra fornyelsesdagen din på betalte planer.

Over den månedlige kvoten svarer et verktøy rate_limited (HTTP 429) med grensen, bruken og tidspunktet for nullstilling; over burst-grensen får selve forespørselen HTTP 429. Et verktøy som planen din ikke inkluderer, svarer plan_required og navngir planen som låser det opp.

Hva du kan stole på

Kontrakten er verktøynavnene, inndataene deres og resultatene deres. Alle verktøy er skrivebeskyttede: ingen av dem kan endre kontoen din eller noen data. Hvert verktøy svarer fra Data API v1, så resultatene følger reglene der - priser, kurser og tilbud som desimalstrenger, og den samme valideringen - og kommer som JSON-tekst pluss structuredContent. Feil lyder code (HTTP status): message.

Serveren oppgir seg som Bitculator 1.0.0 i serverInfo og i /.well-known/mcp/server-card.json, og svarer i den MCP-protokollversjonen klienten ber om, fra 2024-11-05 til 2025-11-25.

Hva som regnes som brytende

Dette skjer aldri uten varsel:

  • Å fjerne eller døpe om et verktøy eller en av inndataparameterne, eller å gjøre en valgfri inndataparameter påkrevd.
  • Å fjerne et resultatfelt eller endre typen eller betydningen til det.
  • Å senke verktøykallene eller burst-grensen en plan allerede har.

Dette kan skje når som helst og loggføres i endringsloggen:

  • Nye verktøy, nye valgfrie inndataparametere og nye resultatfelt.
  • Tydeligere verktøybeskrivelser og serverinstruksjoner.
  • Nye feilkoder for nye situasjoner - match på koden, aldri på meldingen.
  • Høyere grenser og kvoter.

Utfasing

Et verktøy eller en inndataparameter som planlegges fjernet, kunngjøres i endringsloggen, og beskrivelsen opplyser om det fra den dagen. Fjerning skjer tidligst seks måneder etter kunngjøringen.

Ingenting er for øyeblikket utfaset eller planlagt fjernet.

Hva som logges

Hvert verktøykall registreres med kontoen din, nøkkelen, verktøyets dataendepunkt og faktureringsperioden, pluss en daglig telling, for å håndheve kvoten din og vise bruken din. Disse registreringene oppbevares i 12 måneder. Selve JSON-RPC-meldingene og detaljene om klienten din lagres ikke.

Når et verktøy feiler med en serverfeil, skrives en del av det interne svaret til serverloggen slik at feilen kan rettes.

Ansvarlig avsløring

Mener du at du har funnet en sikkerhetssårbarhet i bitculator.com, Data API-et, MCP-serveren eller SDK-ene, send en e-post til contact@bitculator.com med berørt URL eller endepunkt, trinn for å reprodusere og konsekvensen du ser. Du får svar innen tre virkedager.

Hold rapporten privat til problemet er rettet, ikke få tilgang til eller endre data som ikke er dine, og ikke kjør tjenestenektangrep eller automatisert skanning mot produksjon. Rapporter levert i god tro på disse vilkårene vil ikke bli møtt med rettslige skritt. Det finnes ikke noe betalt bounty-program; kreditering gis på forespørsel.

Samme kontakt publiseres maskinlesbart på /.well-known/security.txt (RFC 9116).

Status og hendelser

Live komponentstatus, åpne hendelser og de siste 30 dagenes nedetid finnes på statussiden og på /status.json.