Bitculator

Политики

Политики API

Как версионируется Data API, как объявляется устаревание и сколько оно длится, и как сообщить о проблеме безопасности.

Версионирование

API версионируется в пути: каждый эндпоинт живёт под /api/v1. info.version контракта (сейчас 1.1.0) следует журналу изменений: минорный номер растёт, когда что-то добавлено, патч-номер - когда что-то исправлено, а новая версия пути (/api/v2) - единственный способ выпустить несовместимое изменение.

Восемь официальных SDK следуют за API: новый эндпоинт - минорный релиз SDK, удалённый или переименованный - мажорный.

Что считается несовместимым изменением

Внутри одной версии пути этого не бывает никогда:

  • Удаление или переименование эндпоинта, параметра запроса или поля ответа.
  • Изменение типа поля или правила, по которому цены, курсы и объёмы предложения - десятичные строки.
  • Изменение оболочки { data, meta }, оболочки ошибок или смысла существующего кода ошибки.
  • Снижение лимита запросов или квоты, которые у тарифа уже есть.

Это может произойти в любой момент и объявляется в журнале изменений:

  • Новые эндпоинты, параметры запроса и поля ответа.
  • Новые коды ошибок для новых ситуаций - всегда сверяйтесь с error.code, а не с текстом сообщения.
  • Новые значения в списках, которые по справочнику могут расширяться, например имена событий и индикаторов.
  • Повышение лимитов и квот.

Устаревание

Когда эндпоинт, параметр или поле планируется к удалению, об этом объявляется в журнале изменений и по электронной почте каждому владельцу ключа, и с этого дня эндпоинт отвечает заголовками Deprecation и Sunset (RFC 9745, RFC 8594) с датой удаления. В контракте OpenAPI он помечается deprecated: true.

Удаление происходит не ранее чем через шесть месяцев после объявления. Новая версия пути работает параллельно с предыдущей не менее шести месяцев, прежде чем старая будет выведена из эксплуатации тем же способом.

Сейчас ничего не устарело и не запланировано к удалению.

Лимиты и добросовестное использование

Минутные лимиты и месячные квоты - часть вашего тарифа; они сообщаются в каждом ответе в заголовках X-RateLimit-* и X-Quota-* и задокументированы в справочнике. Повышение лимита никогда не является несовместимым изменением; снижение внутри тарифа - является и следует срокам устаревания.

Ответственное раскрытие

Если вы считаете, что нашли уязвимость в bitculator.com, Data API, MCP-сервере или SDK, напишите на contact@bitculator.com, указав затронутый URL или эндпоинт, шаги воспроизведения и наблюдаемое влияние. Мы ответим в течение трёх рабочих дней.

Пожалуйста, не разглашайте отчёт до исправления, не обращайтесь к чужим данным и не изменяйте их, не проводите DoS-атак и автоматического сканирования против продакшена. К добросовестным отчётам на этих условиях юридические меры не применяются. Платной программы вознаграждений нет; по запросу указываем авторство.

Тот же контакт опубликован в машиночитаемом виде по адресу /.well-known/security.txt (RFC 9116).

Статус и инциденты

Текущий статус компонентов, открытые инциденты и сбои за последние 30 дней - на странице статуса и по адресу /status.json.