Bitculator

Polityki

Polityki serwera MCP

Jak działają klucze i limity na serwerze MCP, na czym możesz polegać, jak ogłaszane są zmiany i co jest rejestrowane o Twoich wywołaniach narzędzi.

Klucze

Serwer akceptuje wyłącznie klucze MCP, utworzone w konsoli MCP i wysyłane jako Authorization: Bearer YOUR_API_KEY lub X-API-Key: YOUR_API_KEY. Klucze Data API i widżetów są odrzucane z 401. Utworzenie lub rotacja klucza wymaga zweryfikowanego adresu e-mail; klucz jest pokazywany raz, może wygasać po 30, 90 lub 365 dniach albo nigdy, a Free, Starter i Pro pozwalają na 2, 5 i 10 aktywnych kluczy.

Limity i uczciwe korzystanie

Każdy plan ma miesięczną liczbę wywołań narzędzi - Free 2500, Starter 50 000, Pro 250 000 - oraz limit burst 30, 60 lub 120 żądań na minutę. Limit burst liczy każde żądanie do /mcp; miesięczny limit liczy tylko wywołania narzędzi, w tym wywołania kończące się błędem, takim jak nieznana moneta. Miesiąc to miesiąc kalendarzowy w UTC w planie Free, a w planach płatnych jest liczony od Twojego dnia odnowienia.

Po przekroczeniu miesięcznego limitu narzędzie odpowiada rate_limited (HTTP 429) z limitem, zużyciem i czasem resetu; po przekroczeniu limitu burst HTTP 429 otrzymuje samo żądanie. Narzędzie, którego Twój plan nie obejmuje, odpowiada plan_required, wskazując plan, który je odblokowuje.

Na czym możesz polegać

Kontrakt to nazwy narzędzi, ich parametry wejściowe i ich wyniki. Wszystkie narzędzia działają tylko do odczytu: żadne nie może zmienić Twojego konta ani żadnych danych. Każde narzędzie odpowiada na podstawie Data API v1, więc wyniki podlegają jego zasadom - ceny, kursy i podaże jako ciągi dziesiętne oraz ta sama walidacja - i przychodzą jako tekst JSON plus structuredContent. Błędy mają postać code (HTTP status): message.

Serwer przedstawia się jako Bitculator 1.0.0 w serverInfo i w /.well-known/mcp/server-card.json oraz odpowiada w wersji protokołu MCP, o którą prosi klient, od 2024-11-05 do 2025-11-25.

Co uznajemy za zmianę łamiącą zgodność

To nigdy nie zdarza się bez zapowiedzi:

  • Usunięcie lub zmiana nazwy narzędzia albo jednego z jego parametrów wejściowych lub uczynienie opcjonalnego parametru wymaganym.
  • Usunięcie pola wyniku lub zmiana jego typu albo znaczenia.
  • Obniżenie liczby wywołań narzędzi lub limitu burst, które plan już ma.

To może zdarzyć się w każdej chwili i jest odnotowywane w dzienniku zmian:

  • Nowe narzędzia, nowe opcjonalne parametry wejściowe i nowe pola wyniku.
  • Jaśniejsze opisy narzędzi i instrukcje serwera.
  • Nowe kody błędów dla nowych sytuacji - dopasowuj po kodzie, nigdy po treści komunikatu.
  • Wyższe limity burst i limity miesięczne.

Wycofywanie

Narzędzie lub parametr wejściowy zaplanowany do usunięcia jest ogłaszany w dzienniku zmian, a od tego dnia informuje o tym jego opis. Usunięcie następuje nie wcześniej niż sześć miesięcy po ogłoszeniu.

Obecnie nic nie jest wycofywane ani zaplanowane do usunięcia.

Co jest rejestrowane

Każde wywołanie narzędzia jest zapisywane z Twoim kontem, kluczem, endpointem danych narzędzia i okresem rozliczeniowym, a także z dziennym licznikiem, aby egzekwować Twój limit i pokazywać zużycie. Te zapisy są przechowywane przez 12 miesięcy. Same komunikaty JSON-RPC ani dane Twojego klienta nie są przechowywane.

Gdy narzędzie zakończy się błędem serwera, część wewnętrznej odpowiedzi jest zapisywana w logu serwera, aby można było naprawić błąd.

Odpowiedzialne ujawnianie

Jeśli uważasz, że udało Ci się znaleźć lukę w zabezpieczeniach bitculator.com, Data API, serwera MCP lub SDK, napisz na contact@bitculator.com, podając dotknięty URL lub endpoint, kroki odtworzenia i zaobserwowany wpływ. Odpowiemy w ciągu trzech dni roboczych.

Prosimy o zachowanie zgłoszenia w poufności do czasu naprawy, o niesięganie do cudzych danych ani ich niezmienianie oraz o nieprzeprowadzanie ataków DoS ani automatycznego skanowania środowiska produkcyjnego. Zgłoszenia dokonane w dobrej wierze na tych warunkach nie spotkają się z krokami prawnymi. Nie prowadzimy płatnego programu bug bounty; na życzenie przyznajemy uznanie autorstwa.

Ten sam kontakt jest opublikowany w formie do odczytu maszynowego pod /.well-known/security.txt (RFC 9116).

Status i incydenty

Bieżący status komponentów, otwarte incydenty i awarie z ostatnich 30 dni znajdziesz na stronie statusu oraz pod /status.json.