Políticas
Como funcionam as chaves e os limites no servidor MCP, com o que você pode contar, como as alterações são anunciadas e o que é registrado sobre as suas chamadas de ferramentas.
O servidor aceita apenas chaves MCP, criadas no console MCP e enviadas como Authorization: Bearer YOUR_API_KEY ou X-API-Key: YOUR_API_KEY. Chaves da Data API e de widgets são recusadas com 401. Criar ou rotacionar uma chave exige um endereço de e-mail verificado; a chave é mostrada uma única vez, pode expirar após 30, 90 ou 365 dias ou nunca, e o Free, o Starter e o Pro permitem 2, 5 e 10 chaves ativas.
Cada plano tem um número mensal de chamadas de ferramentas - Free 2.500, Starter 50.000, Pro 250.000 - e um limite de rajada de 30, 60 ou 120 solicitações por minuto. O limite de rajada conta todas as solicitações para /mcp; a cota mensal conta apenas as chamadas de ferramentas, incluindo as que terminam em erro, como uma moeda desconhecida. O mês é o mês civil em UTC no Free e começa no seu dia de renovação nos planos pagos.
Acima da cota mensal, uma ferramenta responde rate_limited (HTTP 429) com o limite, o uso e o horário de redefinição; acima do limite de rajada, a própria solicitação recebe HTTP 429. Uma ferramenta que o seu plano não inclui responde plan_required, indicando o plano que a desbloqueia.
O contrato são os nomes das ferramentas, as suas entradas e os seus resultados. Todas as ferramentas são somente leitura: nenhuma pode alterar a sua conta ou quaisquer dados. Cada ferramenta responde a partir da Data API v1, então os resultados seguem as regras dela - preços, taxas e ofertas em strings decimais, e a mesma validação - e vêm como texto JSON mais structuredContent. Os erros têm a forma code (HTTP status): message.
O servidor se identifica como Bitculator 1.0.0 em serverInfo e em /.well-known/mcp/server-card.json, e responde na versão do protocolo MCP que o cliente solicitar, de 2024-11-05 a 2025-11-25.
Isto nunca acontece sem aviso prévio:
Isto pode acontecer a qualquer momento e é registrado no changelog:
Uma ferramenta ou entrada agendada para remoção é anunciada no changelog, e a sua descrição informa isso a partir desse dia. A remoção não acontece antes de seis meses após o anúncio.
Cada chamada de ferramenta é registrada com a sua conta, a chave, o endpoint de dados da ferramenta e o período de cobrança, além de uma contagem diária, para aplicar a sua cota e mostrar o seu uso. Esses registros são mantidos por 12 meses. As próprias mensagens JSON-RPC e os detalhes do seu cliente não são armazenados.
Quando uma ferramenta falha com um erro de servidor, parte da resposta interna é gravada no log do servidor para que o erro possa ser corrigido.
Se você acredita ter encontrado uma vulnerabilidade de segurança em bitculator.com, na Data API, no servidor MCP ou nos SDKs, envie um e-mail para contact@bitculator.com com a URL ou o endpoint afetado, os passos para reproduzir e o impacto que você observa. Você receberá uma resposta em até três dias úteis.
Por favor, mantenha o relato em sigilo até que esteja corrigido, não acesse nem altere dados que não sejam seus, e não execute ataques de negação de serviço nem varreduras automatizadas contra a produção. Relatos feitos de boa-fé sob estes termos não serão alvo de ação legal. Não há programa de recompensas pago; o crédito é dado mediante solicitação.
O mesmo contato está publicado em formato legível por máquina em /.well-known/security.txt (RFC 9116).
O status ao vivo dos componentes, os incidentes abertos e as interrupções dos últimos 30 dias estão na página de status e em /status.json.