Политики
Как работают ключи, домены и лимиты, что остаётся стабильным в пределах версии и что записывается, когда виджет загружается на вашем сайте.
Ключи встраивания создаются в консоли встраивания после входа с подтверждённым адресом электронной почты; аккаунты, созданные с криптокошельком, освобождены от этого требования. Free, Starter и Pro допускают 2, 5 и 10 ключей. Ключ показывается один раз, не истекает, а его отзыв вступает в силу со следующей загрузки. Передавайте его как ?embed_key= (?api_key= по-прежнему работает); ключи Data API и MCP отклоняются с 403.
Каждая загрузка с ключом проверяется по доменам, зарегистрированным в вашем аккаунте; домен берётся из Referer (или Origin) встраивающей страницы. Хост приводится к нижнему регистру, а схема, путь, порт, завершающая точка и начальный www. отбрасываются; любому другому поддомену нужна отдельная запись. Free, Starter и Pro допускают 1, 3 и 10 доменов.
Загрузка без referrer или с незарегистрированного домена отклоняется с 403 - сохраняйте для iframe политику referrer браузера по умолчанию. Добавленный домен начинает работать сразу; удаление может вступать в силу до 5 минут.
Каждая загрузка страницы с виджетом считается одним запросом, включая автоматических посетителей: Free допускает 10 000 в месяц, Starter - 50 000, а Pro - 500 000. На Free месяц - это календарный месяц по UTC, а на платных тарифах он отсчитывается от вашего дня оплаты. Виджеты также работают без ключа - до 1 000 загрузок в месяц на посетителя по всем виджетам без ключа на всех сайтах.
При превышении лимита виджет до следующего периода показывает вместо инструмента страницу лимита использования (HTTP 429); платы за превышение нет. Повышения применяются немедленно, понижения и отмены - в конце оплаченного периода, а ключи и домены сверх нормы более низкого тарифа продолжают работать, хотя добавить новые нельзя.
Контракт - это URL виджетов под /{locale}/embed/ на любом из 27 языков, их параметры запроса (embed_key, compact, theme=dark, а также layout и visible у виджетов с секциями) и сообщения о высоте bitculator-embed-resize. Когда slug монеты меняется, её старый URL виджета перенаправляет с сохранением ваших параметров.
Цифры актуальны на момент загрузки страницы и не обновляются в реальном времени: цены монет пересчитываются каждую минуту, а курсы фиатных валют - дважды в день. Виджеты может показывать во фрейме любой сайт, и поисковые системы их не индексируют.
В пределах версии этого не бывает никогда:
layout и visible.Это может произойти в любой момент и фиксируется в журнале изменений:
Об удалении версии виджета или снижении лимита объявляется в журнале изменений и по электронной почте каждому владельцу ключа не менее чем за шесть месяцев, как предусмотрено условиями использования.
Каждый виджет на любом тарифе содержит ссылку «Powered by Bitculator» на соответствующий инструмент на bitculator.com. Она должна оставаться видимой и неизменённой.
Для каждой загрузки с ключом мы учитываем аккаунт, ключ, встраивающий домен, виджет и расчётный период, а также дневной итог, и храним эти счётчики 12 месяцев. Загрузки без ключа считаются по домену и виджету без IP посетителя; лимит на посетителя использует ключевой хеш IP, который удаляется в конце месяца.
Виджеты не устанавливают cookie и не регистрируют service worker. Они хранят собственную раскладку секций посетителя в браузере этого посетителя и отправляют собственную аналитику Bitculator - просмотр страницы и замеры скорости загрузки, - которая идентифицируется только ежедневно меняющимся хешем и хранится до 95 дней.
Если вы считаете, что нашли уязвимость в bitculator.com, Data API, MCP-сервере или SDK, напишите на contact@bitculator.com, указав затронутый URL или эндпоинт, шаги воспроизведения и наблюдаемое влияние. Мы ответим в течение трёх рабочих дней.
Пожалуйста, не разглашайте отчёт до исправления, не обращайтесь к чужим данным и не изменяйте их, не проводите DoS-атак и автоматического сканирования против продакшена. К добросовестным отчётам на этих условиях юридические меры не применяются. Платной программы вознаграждений нет; по запросу указываем авторство.
Тот же контакт опубликован в машиночитаемом виде по адресу /.well-known/security.txt (RFC 9116).
Текущий статус компонентов, открытые инциденты и сбои за последние 30 дней - на странице статуса и по адресу /status.json.