Polityki
Jak wersjonowane jest Data API, jak ogłaszane są wycofania i jak długo trwają, oraz jak zgłosić problem z bezpieczeństwem.
API jest wersjonowane w ścieżce: każdy endpoint znajduje się pod /api/v1. info.version kontraktu (obecnie 1.1.0) podąża za dziennikiem zmian: numer minor rośnie, gdy coś dodano, numer patch - gdy coś naprawiono, a nowa wersja ścieżki (/api/v2) to jedyny sposób, w jaki wychodzi zmiana łamiąca zgodność.
Osiem oficjalnych SDK podąża za API: nowy endpoint to wydanie minor SDK, usunięty lub przemianowany - wydanie major.
To nigdy nie zdarza się w obrębie jednej wersji ścieżki:
{ data, meta }, koperty błędu lub znaczenia istniejącego kodu błędu.To może zdarzyć się w każdej chwili i jest ogłaszane w dzienniku zmian:
error.code, nigdy po treści komunikatu.Gdy endpoint, parametr lub pole zostaje zaplanowane do usunięcia, jest to ogłaszane w dzienniku zmian oraz e-mailem do każdego właściciela klucza, a od tego dnia endpoint odpowiada nagłówkami Deprecation i Sunset (RFC 9745, RFC 8594) wskazującymi datę usunięcia. Kontrakt OpenAPI oznacza go deprecated: true.
Usunięcie następuje nie wcześniej niż sześć miesięcy po ogłoszeniu. Nowa wersja ścieżki działa równolegle z poprzednią przez co najmniej sześć miesięcy, zanim stara zostanie wygaszona w ten sam sposób.
Minutowe limity burst i miesięczne limity są częścią Twojego planu, raportowane w każdej odpowiedzi w nagłówkach X-RateLimit-* i X-Quota-* oraz udokumentowane w dokumentacji referencyjnej. Podniesienie limitu nigdy nie łamie zgodności; obniżenie go w obrębie planu - tak, i podlega harmonogramowi wycofywania.
Jeśli uważasz, że udało Ci się znaleźć lukę w zabezpieczeniach bitculator.com, Data API, serwera MCP lub SDK, napisz na contact@bitculator.com, podając dotknięty URL lub endpoint, kroki odtworzenia i zaobserwowany wpływ. Odpowiemy w ciągu trzech dni roboczych.
Prosimy o zachowanie zgłoszenia w poufności do czasu naprawy, o niesięganie do cudzych danych ani ich niezmienianie oraz o nieprzeprowadzanie ataków DoS ani automatycznego skanowania środowiska produkcyjnego. Zgłoszenia dokonane w dobrej wierze na tych warunkach nie spotkają się z krokami prawnymi. Nie prowadzimy płatnego programu bug bounty; na życzenie przyznajemy uznanie autorstwa.
Ten sam kontakt jest opublikowany w formie do odczytu maszynowego pod /.well-known/security.txt (RFC 9116).
Bieżący status komponentów, otwarte incydenty i awarie z ostatnich 30 dni znajdziesz na stronie statusu oraz pod /status.json.