Bitculator

Políticas

Políticas do servidor MCP

Como funcionam as chaves e os limites no servidor MCP, com o que você pode contar, como as alterações são anunciadas e o que é registrado sobre as suas chamadas de ferramentas.

Chaves

O servidor aceita apenas chaves MCP, criadas no console MCP e enviadas como Authorization: Bearer YOUR_API_KEY ou X-API-Key: YOUR_API_KEY. Chaves da Data API e de widgets são recusadas com 401. Criar ou rotacionar uma chave exige um endereço de e-mail verificado; a chave é mostrada uma única vez, pode expirar após 30, 90 ou 365 dias ou nunca, e o Free, o Starter e o Pro permitem 2, 5 e 10 chaves ativas.

Limites e uso justo

Cada plano tem um número mensal de chamadas de ferramentas - Free 2.500, Starter 50.000, Pro 250.000 - e um limite de rajada de 30, 60 ou 120 solicitações por minuto. O limite de rajada conta todas as solicitações para /mcp; a cota mensal conta apenas as chamadas de ferramentas, incluindo as que terminam em erro, como uma moeda desconhecida. O mês é o mês civil em UTC no Free e começa no seu dia de renovação nos planos pagos.

Acima da cota mensal, uma ferramenta responde rate_limited (HTTP 429) com o limite, o uso e o horário de redefinição; acima do limite de rajada, a própria solicitação recebe HTTP 429. Uma ferramenta que o seu plano não inclui responde plan_required, indicando o plano que a desbloqueia.

Com o que você pode contar

O contrato são os nomes das ferramentas, as suas entradas e os seus resultados. Todas as ferramentas são somente leitura: nenhuma pode alterar a sua conta ou quaisquer dados. Cada ferramenta responde a partir da Data API v1, então os resultados seguem as regras dela - preços, taxas e ofertas em strings decimais, e a mesma validação - e vêm como texto JSON mais structuredContent. Os erros têm a forma code (HTTP status): message.

O servidor se identifica como Bitculator 1.0.0 em serverInfo e em /.well-known/mcp/server-card.json, e responde na versão do protocolo MCP que o cliente solicitar, de 2024-11-05 a 2025-11-25.

O que conta como breaking

Isto nunca acontece sem aviso prévio:

  • Remover ou renomear uma ferramenta ou uma das suas entradas, ou tornar obrigatória uma entrada opcional.
  • Remover um campo do resultado ou alterar o seu tipo ou significado.
  • Reduzir as chamadas de ferramentas ou o limite de rajada que um plano já tem.

Isto pode acontecer a qualquer momento e é registrado no changelog:

  • Novas ferramentas, novas entradas opcionais e novos campos de resultado.
  • Descrições de ferramentas e instruções do servidor mais claras.
  • Novos códigos de erro para novas situações - compare sempre pelo código, nunca pela mensagem.
  • Limites e cotas mais altos.

Descontinuação

Uma ferramenta ou entrada agendada para remoção é anunciada no changelog, e a sua descrição informa isso a partir desse dia. A remoção não acontece antes de seis meses após o anúncio.

Nada está descontinuado ou agendado para remoção no momento.

O que é registrado

Cada chamada de ferramenta é registrada com a sua conta, a chave, o endpoint de dados da ferramenta e o período de cobrança, além de uma contagem diária, para aplicar a sua cota e mostrar o seu uso. Esses registros são mantidos por 12 meses. As próprias mensagens JSON-RPC e os detalhes do seu cliente não são armazenados.

Quando uma ferramenta falha com um erro de servidor, parte da resposta interna é gravada no log do servidor para que o erro possa ser corrigido.

Divulgação responsável

Se você acredita ter encontrado uma vulnerabilidade de segurança em bitculator.com, na Data API, no servidor MCP ou nos SDKs, envie um e-mail para contact@bitculator.com com a URL ou o endpoint afetado, os passos para reproduzir e o impacto que você observa. Você receberá uma resposta em até três dias úteis.

Por favor, mantenha o relato em sigilo até que esteja corrigido, não acesse nem altere dados que não sejam seus, e não execute ataques de negação de serviço nem varreduras automatizadas contra a produção. Relatos feitos de boa-fé sob estes termos não serão alvo de ação legal. Não há programa de recompensas pago; o crédito é dado mediante solicitação.

O mesmo contato está publicado em formato legível por máquina em /.well-known/security.txt (RFC 9116).

Status e incidentes

O status ao vivo dos componentes, os incidentes abertos e as interrupções dos últimos 30 dias estão na página de status e em /status.json.