Bitculator

Политики

Политики встраиваемых виджетов

Как работают ключи, домены и лимиты, что остаётся стабильным в пределах версии и что записывается, когда виджет загружается на вашем сайте.

Ключи

Ключи встраивания создаются в консоли встраивания после входа с подтверждённым адресом электронной почты; аккаунты, созданные с криптокошельком, освобождены от этого требования. Free, Starter и Pro допускают 2, 5 и 10 ключей. Ключ показывается один раз, не истекает, а его отзыв вступает в силу со следующей загрузки. Передавайте его как ?embed_key= (?api_key= по-прежнему работает); ключи Data API и MCP отклоняются с 403.

Домены

Каждая загрузка с ключом проверяется по доменам, зарегистрированным в вашем аккаунте; домен берётся из Referer (или Origin) встраивающей страницы. Хост приводится к нижнему регистру, а схема, путь, порт, завершающая точка и начальный www. отбрасываются; любому другому поддомену нужна отдельная запись. Free, Starter и Pro допускают 1, 3 и 10 доменов.

Загрузка без referrer или с незарегистрированного домена отклоняется с 403 - сохраняйте для iframe политику referrer браузера по умолчанию. Добавленный домен начинает работать сразу; удаление может вступать в силу до 5 минут.

Лимиты

Каждая загрузка страницы с виджетом считается одним запросом, включая автоматических посетителей: Free допускает 10 000 в месяц, Starter - 50 000, а Pro - 500 000. На Free месяц - это календарный месяц по UTC, а на платных тарифах он отсчитывается от вашего дня оплаты. Виджеты также работают без ключа - до 1 000 загрузок в месяц на посетителя по всем виджетам без ключа на всех сайтах.

При превышении лимита виджет до следующего периода показывает вместо инструмента страницу лимита использования (HTTP 429); платы за превышение нет. Повышения применяются немедленно, понижения и отмены - в конце оплаченного периода, а ключи и домены сверх нормы более низкого тарифа продолжают работать, хотя добавить новые нельзя.

На что можно полагаться

Контракт - это URL виджетов под /{locale}/embed/ на любом из 27 языков, их параметры запроса (embed_key, compact, theme=dark, а также layout и visible у виджетов с секциями) и сообщения о высоте bitculator-embed-resize. Когда slug монеты меняется, её старый URL виджета перенаправляет с сохранением ваших параметров.

Цифры актуальны на момент загрузки страницы и не обновляются в реальном времени: цены монет пересчитываются каждую минуту, а курсы фиатных валют - дважды в день. Виджеты может показывать во фрейме любой сайт, и поисковые системы их не индексируют.

Что считается несовместимым изменением

В пределах версии этого не бывает никогда:

  • Удаление виджета, параметра запроса или секции, которую могут называть layout и visible.
  • Изменение того, что делает существующий параметр.
  • Снижение числа загрузок, доменов или ключей, которые у тарифа уже есть.

Это может произойти в любой момент и фиксируется в журнале изменений:

  • Новые виджеты, параметры, секции и языки.
  • Изменения дизайна внутри виджета и исправления расчётов.
  • Повышение лимитов.

Устаревание

Об удалении версии виджета или снижении лимита объявляется в журнале изменений и по электронной почте каждому владельцу ключа не менее чем за шесть месяцев, как предусмотрено условиями использования.

Сейчас ничего не устарело и не запланировано к удалению.

Указание авторства

Каждый виджет на любом тарифе содержит ссылку «Powered by Bitculator» на соответствующий инструмент на bitculator.com. Она должна оставаться видимой и неизменённой.

Данные и конфиденциальность

Для каждой загрузки с ключом мы учитываем аккаунт, ключ, встраивающий домен, виджет и расчётный период, а также дневной итог, и храним эти счётчики 12 месяцев. Загрузки без ключа считаются по домену и виджету без IP посетителя; лимит на посетителя использует ключевой хеш IP, который удаляется в конце месяца.

Виджеты не устанавливают cookie и не регистрируют service worker. Они хранят собственную раскладку секций посетителя в браузере этого посетителя и отправляют собственную аналитику Bitculator - просмотр страницы и замеры скорости загрузки, - которая идентифицируется только ежедневно меняющимся хешем и хранится до 95 дней.

Ответственное раскрытие

Если вы считаете, что нашли уязвимость в bitculator.com, Data API, MCP-сервере или SDK, напишите на contact@bitculator.com, указав затронутый URL или эндпоинт, шаги воспроизведения и наблюдаемое влияние. Мы ответим в течение трёх рабочих дней.

Пожалуйста, не разглашайте отчёт до исправления, не обращайтесь к чужим данным и не изменяйте их, не проводите DoS-атак и автоматического сканирования против продакшена. К добросовестным отчётам на этих условиях юридические меры не применяются. Платной программы вознаграждений нет; по запросу указываем авторство.

Тот же контакт опубликован в машиночитаемом виде по адресу /.well-known/security.txt (RFC 9116).

Статус и инциденты

Текущий статус компонентов, открытые инциденты и сбои за последние 30 дней - на странице статуса и по адресу /status.json.