Политики
Как работают ключи и лимиты на MCP-сервере, на что можно полагаться, как объявляются изменения и что записывается о ваших вызовах инструментов.
Сервер принимает только MCP-ключи, созданные в MCP-консоли и отправляемые как Authorization: Bearer YOUR_API_KEY или X-API-Key: YOUR_API_KEY. Ключи Data API и виджетов отклоняются с 401. Для создания или ротации ключа нужен подтверждённый адрес электронной почты; ключ показывается один раз, может истекать через 30, 90 или 365 дней или никогда, а Free, Starter и Pro допускают 2, 5 и 10 действующих ключей.
У каждого тарифа есть месячное число вызовов инструментов - Free 2 500, Starter 50 000, Pro 250 000 - и минутный лимит 30, 60 или 120 запросов в минуту. Минутный лимит учитывает каждый запрос к /mcp; месячная квота учитывает только вызовы инструментов, включая вызовы, завершившиеся ошибкой, например из-за неизвестной монеты. На Free месяц - это календарный месяц по UTC, а на платных тарифах он отсчитывается от вашего дня продления.
При превышении месячной квоты инструмент отвечает rate_limited (HTTP 429) с лимитом, использованием и временем сброса; при превышении минутного лимита HTTP 429 получает сам запрос. Инструмент, не входящий в ваш тариф, отвечает plan_required с названием тарифа, который его открывает.
Контракт - это названия инструментов, их входные параметры и их результаты. Все инструменты работают только на чтение: ни один не может изменить ваш аккаунт или какие-либо данные. Каждый инструмент отвечает на основе Data API v1, поэтому результаты следуют его правилам - цены, курсы и объёмы предложения в виде десятичных строк и та же валидация - и приходят как JSON-текст плюс structuredContent. Ошибки имеют вид code (HTTP status): message.
Сервер представляется как Bitculator 1.0.0 в serverInfo и в /.well-known/mcp/server-card.json и отвечает в той версии протокола MCP, которую запрашивает клиент, от 2024-11-05 до 2025-11-25.
Без предупреждения этого не бывает никогда:
Это может произойти в любой момент и фиксируется в журнале изменений:
Об инструменте или входном параметре, запланированном к удалению, объявляется в журнале изменений, и с этого дня об этом говорится в его описании. Удаление происходит не ранее чем через шесть месяцев после объявления.
Каждый вызов инструмента записывается с вашим аккаунтом, ключом, эндпоинтом данных инструмента и расчётным периодом, а также с дневным счётчиком - чтобы соблюдать вашу квоту и показывать использование. Эти записи хранятся 12 месяцев. Сами JSON-RPC-сообщения и данные вашего клиента не сохраняются.
Когда инструмент завершается серверной ошибкой, часть внутреннего ответа записывается в журнал сервера, чтобы ошибку можно было исправить.
Если вы считаете, что нашли уязвимость в bitculator.com, Data API, MCP-сервере или SDK, напишите на contact@bitculator.com, указав затронутый URL или эндпоинт, шаги воспроизведения и наблюдаемое влияние. Мы ответим в течение трёх рабочих дней.
Пожалуйста, не разглашайте отчёт до исправления, не обращайтесь к чужим данным и не изменяйте их, не проводите DoS-атак и автоматического сканирования против продакшена. К добросовестным отчётам на этих условиях юридические меры не применяются. Платной программы вознаграждений нет; по запросу указываем авторство.
Тот же контакт опубликован в машиночитаемом виде по адресу /.well-known/security.txt (RFC 9116).
Текущий статус компонентов, открытые инциденты и сбои за последние 30 дней - на странице статуса и по адресу /status.json.