Polityki
Jak działają klucze i limity na serwerze MCP, na czym możesz polegać, jak ogłaszane są zmiany i co jest rejestrowane o Twoich wywołaniach narzędzi.
Serwer akceptuje wyłącznie klucze MCP, utworzone w konsoli MCP i wysyłane jako Authorization: Bearer YOUR_API_KEY lub X-API-Key: YOUR_API_KEY. Klucze Data API i widżetów są odrzucane z 401. Utworzenie lub rotacja klucza wymaga zweryfikowanego adresu e-mail; klucz jest pokazywany raz, może wygasać po 30, 90 lub 365 dniach albo nigdy, a Free, Starter i Pro pozwalają na 2, 5 i 10 aktywnych kluczy.
Każdy plan ma miesięczną liczbę wywołań narzędzi - Free 2500, Starter 50 000, Pro 250 000 - oraz limit burst 30, 60 lub 120 żądań na minutę. Limit burst liczy każde żądanie do /mcp; miesięczny limit liczy tylko wywołania narzędzi, w tym wywołania kończące się błędem, takim jak nieznana moneta. Miesiąc to miesiąc kalendarzowy w UTC w planie Free, a w planach płatnych jest liczony od Twojego dnia odnowienia.
Po przekroczeniu miesięcznego limitu narzędzie odpowiada rate_limited (HTTP 429) z limitem, zużyciem i czasem resetu; po przekroczeniu limitu burst HTTP 429 otrzymuje samo żądanie. Narzędzie, którego Twój plan nie obejmuje, odpowiada plan_required, wskazując plan, który je odblokowuje.
Kontrakt to nazwy narzędzi, ich parametry wejściowe i ich wyniki. Wszystkie narzędzia działają tylko do odczytu: żadne nie może zmienić Twojego konta ani żadnych danych. Każde narzędzie odpowiada na podstawie Data API v1, więc wyniki podlegają jego zasadom - ceny, kursy i podaże jako ciągi dziesiętne oraz ta sama walidacja - i przychodzą jako tekst JSON plus structuredContent. Błędy mają postać code (HTTP status): message.
Serwer przedstawia się jako Bitculator 1.0.0 w serverInfo i w /.well-known/mcp/server-card.json oraz odpowiada w wersji protokołu MCP, o którą prosi klient, od 2024-11-05 do 2025-11-25.
To nigdy nie zdarza się bez zapowiedzi:
To może zdarzyć się w każdej chwili i jest odnotowywane w dzienniku zmian:
Narzędzie lub parametr wejściowy zaplanowany do usunięcia jest ogłaszany w dzienniku zmian, a od tego dnia informuje o tym jego opis. Usunięcie następuje nie wcześniej niż sześć miesięcy po ogłoszeniu.
Każde wywołanie narzędzia jest zapisywane z Twoim kontem, kluczem, endpointem danych narzędzia i okresem rozliczeniowym, a także z dziennym licznikiem, aby egzekwować Twój limit i pokazywać zużycie. Te zapisy są przechowywane przez 12 miesięcy. Same komunikaty JSON-RPC ani dane Twojego klienta nie są przechowywane.
Gdy narzędzie zakończy się błędem serwera, część wewnętrznej odpowiedzi jest zapisywana w logu serwera, aby można było naprawić błąd.
Jeśli uważasz, że udało Ci się znaleźć lukę w zabezpieczeniach bitculator.com, Data API, serwera MCP lub SDK, napisz na contact@bitculator.com, podając dotknięty URL lub endpoint, kroki odtworzenia i zaobserwowany wpływ. Odpowiemy w ciągu trzech dni roboczych.
Prosimy o zachowanie zgłoszenia w poufności do czasu naprawy, o niesięganie do cudzych danych ani ich niezmienianie oraz o nieprzeprowadzanie ataków DoS ani automatycznego skanowania środowiska produkcyjnego. Zgłoszenia dokonane w dobrej wierze na tych warunkach nie spotkają się z krokami prawnymi. Nie prowadzimy płatnego programu bug bounty; na życzenie przyznajemy uznanie autorstwa.
Ten sam kontakt jest opublikowany w formie do odczytu maszynowego pod /.well-known/security.txt (RFC 9116).
Bieżący status komponentów, otwarte incydenty i awarie z ostatnich 30 dni znajdziesz na stronie statusu oraz pod /status.json.