Policyer
Hur nycklar och gränser fungerar på MCP-servern, vad du kan lita på, hur ändringar tillkännages och vad som loggas om dina verktygsanrop.
Servern godtar bara MCP-nycklar, skapade i MCP-konsolen och skickade som Authorization: Bearer YOUR_API_KEY eller X-API-Key: YOUR_API_KEY. Data API- och widget-nycklar avvisas med 401. Att skapa eller rotera en nyckel kräver en verifierad e-postadress; nyckeln visas en gång, kan upphöra att gälla efter 30, 90 eller 365 dagar eller aldrig, och Free, Starter och Pro tillåter 2, 5 och 10 aktiva nycklar.
Varje plan har ett månatligt antal verktygsanrop - Free 2 500, Starter 50 000, Pro 250 000 - och en burst-gräns på 30, 60 eller 120 begäranden per minut. Burst-gränsen räknar varje begäran till /mcp; den månatliga kvoten räknar bara verktygsanrop, inklusive anrop som slutar med ett fel, till exempel ett okänt coin. Månaden är kalendermånaden i UTC på Free och löper från din förnyelsedag på betalplaner.
Över den månatliga kvoten svarar ett verktyg rate_limited (HTTP 429) med gränsen, användningen och återställningstiden; över burst-gränsen får själva begäran HTTP 429. Ett verktyg som din plan inte omfattar svarar plan_required och anger vilken plan som låser upp det.
Kontraktet är verktygsnamnen, deras indata och deras resultat. Alla verktyg är skrivskyddade: inget av dem kan ändra ditt konto eller några data. Varje verktyg svarar från Data API v1, så resultaten följer dess regler - priser, kurser och utbud som decimalsträngar, och samma validering - och kommer som JSON-text plus structuredContent. Fel har formen code (HTTP status): message.
Servern anger sig som Bitculator 1.0.0 i serverInfo och i /.well-known/mcp/server-card.json, och svarar i den MCP-protokollversion som klienten begär, från 2024-11-05 till 2025-11-25.
Det här sker aldrig utan förvarning:
Det här kan ske när som helst och loggas i ändringsloggen:
Ett verktyg eller en indataparameter som planeras att tas bort tillkännages i ändringsloggen, och dess beskrivning anger det från den dagen. Borttagning sker tidigast sex månader efter tillkännagivandet.
Varje verktygsanrop registreras med ditt konto, nyckeln, verktygets data-endpoint och faktureringsperioden, plus en daglig räkning, för att upprätthålla din kvot och visa din användning. Dessa poster sparas i 12 månader. Själva JSON-RPC-meddelandena och uppgifter om din klient lagras inte.
När ett verktyg misslyckas med ett serverfel skrivs en del av det interna svaret till serverloggen så att felet kan åtgärdas.
Om du tror att du har hittat en säkerhetssårbarhet i bitculator.com, Data API, MCP-servern eller SDK:erna, mejla contact@bitculator.com med den berörda URL:en eller endpointen, steg för att återskapa problemet och den påverkan du ser. Du får svar inom tre arbetsdagar.
Håll rapporten privat tills problemet är åtgärdat, kom inte åt eller ändra data som inte är din, och kör inte överbelastningsattacker eller automatiserad skanning mot produktion. Rapporter som lämnas i god tro enligt dessa villkor möts inte av rättsliga åtgärder. Det finns inget betalt bounty-program; erkännande ges på begäran.
Samma kontakt publiceras maskinläsbart på /.well-known/security.txt (RFC 9116).
Live komponentstatus, öppna incidenter och de senaste 30 dagarnas driftstörningar finns på statussidan och på /status.json.