Bitculator

Политики

Политики MCP-сервера

Как работают ключи и лимиты на MCP-сервере, на что можно полагаться, как объявляются изменения и что записывается о ваших вызовах инструментов.

Ключи

Сервер принимает только MCP-ключи, созданные в MCP-консоли и отправляемые как Authorization: Bearer YOUR_API_KEY или X-API-Key: YOUR_API_KEY. Ключи Data API и виджетов отклоняются с 401. Для создания или ротации ключа нужен подтверждённый адрес электронной почты; ключ показывается один раз, может истекать через 30, 90 или 365 дней или никогда, а Free, Starter и Pro допускают 2, 5 и 10 действующих ключей.

Лимиты и добросовестное использование

У каждого тарифа есть месячное число вызовов инструментов - Free 2 500, Starter 50 000, Pro 250 000 - и минутный лимит 30, 60 или 120 запросов в минуту. Минутный лимит учитывает каждый запрос к /mcp; месячная квота учитывает только вызовы инструментов, включая вызовы, завершившиеся ошибкой, например из-за неизвестной монеты. На Free месяц - это календарный месяц по UTC, а на платных тарифах он отсчитывается от вашего дня продления.

При превышении месячной квоты инструмент отвечает rate_limited (HTTP 429) с лимитом, использованием и временем сброса; при превышении минутного лимита HTTP 429 получает сам запрос. Инструмент, не входящий в ваш тариф, отвечает plan_required с названием тарифа, который его открывает.

На что можно полагаться

Контракт - это названия инструментов, их входные параметры и их результаты. Все инструменты работают только на чтение: ни один не может изменить ваш аккаунт или какие-либо данные. Каждый инструмент отвечает на основе Data API v1, поэтому результаты следуют его правилам - цены, курсы и объёмы предложения в виде десятичных строк и та же валидация - и приходят как JSON-текст плюс structuredContent. Ошибки имеют вид code (HTTP status): message.

Сервер представляется как Bitculator 1.0.0 в serverInfo и в /.well-known/mcp/server-card.json и отвечает в той версии протокола MCP, которую запрашивает клиент, от 2024-11-05 до 2025-11-25.

Что считается несовместимым изменением

Без предупреждения этого не бывает никогда:

  • Удаление или переименование инструмента или одного из его входных параметров либо превращение необязательного параметра в обязательный.
  • Удаление поля результата или изменение его типа или смысла.
  • Снижение числа вызовов инструментов или минутного лимита, которые у тарифа уже есть.

Это может произойти в любой момент и фиксируется в журнале изменений:

  • Новые инструменты, новые необязательные входные параметры и новые поля результата.
  • Более понятные описания инструментов и инструкции сервера.
  • Новые коды ошибок для новых ситуаций - сверяйтесь с кодом, а не с текстом сообщения.
  • Повышение лимитов и квот.

Устаревание

Об инструменте или входном параметре, запланированном к удалению, объявляется в журнале изменений, и с этого дня об этом говорится в его описании. Удаление происходит не ранее чем через шесть месяцев после объявления.

Сейчас ничего не устарело и не запланировано к удалению.

Что записывается

Каждый вызов инструмента записывается с вашим аккаунтом, ключом, эндпоинтом данных инструмента и расчётным периодом, а также с дневным счётчиком - чтобы соблюдать вашу квоту и показывать использование. Эти записи хранятся 12 месяцев. Сами JSON-RPC-сообщения и данные вашего клиента не сохраняются.

Когда инструмент завершается серверной ошибкой, часть внутреннего ответа записывается в журнал сервера, чтобы ошибку можно было исправить.

Ответственное раскрытие

Если вы считаете, что нашли уязвимость в bitculator.com, Data API, MCP-сервере или SDK, напишите на contact@bitculator.com, указав затронутый URL или эндпоинт, шаги воспроизведения и наблюдаемое влияние. Мы ответим в течение трёх рабочих дней.

Пожалуйста, не разглашайте отчёт до исправления, не обращайтесь к чужим данным и не изменяйте их, не проводите DoS-атак и автоматического сканирования против продакшена. К добросовестным отчётам на этих условиях юридические меры не применяются. Платной программы вознаграждений нет; по запросу указываем авторство.

Тот же контакт опубликован в машиночитаемом виде по адресу /.well-known/security.txt (RFC 9116).

Статус и инциденты

Текущий статус компонентов, открытые инциденты и сбои за последние 30 дней - на странице статуса и по адресу /status.json.