Policyer
Hur Data API versioneras, hur utfasningar tillkännages och hur länge de pågår, samt hur du rapporterar ett säkerhetsproblem.
API:et versioneras i sökvägen: varje endpoint ligger under /api/v1. Kontraktets info.version (för närvarande 1.1.0) följer ändringsloggen: minor-numret stiger när något läggs till, patch-numret när något åtgärdas, och en ny sökvägsversion (/api/v2) är det enda sättet en brytande ändring släpps på.
De åtta officiella SDK:erna följer API:et: en ny endpoint är en minor SDK-release, en borttagen eller omdöpt en major-release.
Det här sker aldrig inom en sökvägsversion:
{ data, meta }-höljet, felhöljet eller innebörden av en befintlig felkod.Det här kan ske när som helst och tillkännages i ändringsloggen:
error.code, aldrig på meddelandet.När en endpoint, en parameter eller ett fält planeras att tas bort tillkännages det i ändringsloggen och via e-post till varje nyckelägare, och från den dagen svarar endpointen med Deprecation- och Sunset-headrar (RFC 9745, RFC 8594) som anger borttagningsdatumet. OpenAPI-kontraktet flaggar den med deprecated: true.
Borttagning sker tidigast sex månader efter tillkännagivandet. En ny sökvägsversion körs parallellt med den föregående i minst sex månader innan den gamla fasas ut på samma sätt.
Burst-gränser per minut och månatliga kvoter ingår i din plan, rapporteras på varje svar i X-RateLimit-*- och X-Quota-*-headrarna och dokumenteras i referensen. Att höja en gräns är aldrig brytande; att sänka en inom en plan är det, och följer utfasningens tidslinje.
Om du tror att du har hittat en säkerhetssårbarhet i bitculator.com, Data API, MCP-servern eller SDK:erna, mejla contact@bitculator.com med den berörda URL:en eller endpointen, steg för att återskapa problemet och den påverkan du ser. Du får svar inom tre arbetsdagar.
Håll rapporten privat tills problemet är åtgärdat, kom inte åt eller ändra data som inte är din, och kör inte överbelastningsattacker eller automatiserad skanning mot produktion. Rapporter som lämnas i god tro enligt dessa villkor möts inte av rättsliga åtgärder. Det finns inget betalt bounty-program; erkännande ges på begäran.
Samma kontakt publiceras maskinläsbart på /.well-known/security.txt (RFC 9116).
Live komponentstatus, öppna incidenter och de senaste 30 dagarnas driftstörningar finns på statussidan och på /status.json.