Políticas
Como a Data API é versionada, como as descontinuações são anunciadas e quanto tempo duram, e como reportar um problema de segurança.
A API é versionada no caminho: todos os endpoints vivem sob /api/v1. O info.version do contrato (atualmente 1.1.0) segue o changelog: o número minor sobe quando algo é adicionado, o número de patch quando algo é corrigido, e uma nova versão de caminho (/api/v2) é a única forma de publicar uma breaking change.
Os oito SDKs oficiais acompanham a API: um endpoint novo é uma release minor do SDK; um removido ou renomeado, uma release major.
Isto nunca acontece dentro de uma versão de caminho:
{ data, meta }, o envelope de erro ou o significado de um código de erro existente.Isto pode acontecer a qualquer momento e é anunciado no changelog:
error.code, nunca com a mensagem.Quando um endpoint, parâmetro ou campo é agendado para remoção, isso é anunciado no changelog e por e-mail a todos os titulares de chave, e a partir desse dia o endpoint responde com os cabeçalhos Deprecation e Sunset (RFC 9745, RFC 8594) informando a data da remoção. O contrato OpenAPI o marca com deprecated: true.
A remoção não acontece antes de seis meses após o anúncio. Uma nova versão de caminho convive com a anterior por pelo menos seis meses antes que a antiga seja desativada da mesma forma.
Os limites de rajada por minuto e as cotas mensais fazem parte do seu plano, são informados em cada resposta nos cabeçalhos X-RateLimit-* e X-Quota-* e estão documentados na referência. Aumentar um limite nunca é breaking; reduzir um dentro de um plano é, e segue o cronograma de descontinuação.
Se você acredita ter encontrado uma vulnerabilidade de segurança em bitculator.com, na Data API, no servidor MCP ou nos SDKs, envie um e-mail para contact@bitculator.com com a URL ou o endpoint afetado, os passos para reproduzir e o impacto que você observa. Você receberá uma resposta em até três dias úteis.
Por favor, mantenha o relato em sigilo até que esteja corrigido, não acesse nem altere dados que não sejam seus, e não execute ataques de negação de serviço nem varreduras automatizadas contra a produção. Relatos feitos de boa-fé sob estes termos não serão alvo de ação legal. Não há programa de recompensas pago; o crédito é dado mediante solicitação.
O mesmo contato está publicado em formato legível por máquina em /.well-known/security.txt (RFC 9116).
O status ao vivo dos componentes, os incidentes abertos e as interrupções dos últimos 30 dias estão na página de status e em /status.json.