Bitculator

Policyer

Policyer för MCP-servern

Hur nycklar och gränser fungerar på MCP-servern, vad du kan lita på, hur ändringar tillkännages och vad som loggas om dina verktygsanrop.

Nycklar

Servern godtar bara MCP-nycklar, skapade i MCP-konsolen och skickade som Authorization: Bearer YOUR_API_KEY eller X-API-Key: YOUR_API_KEY. Data API- och widget-nycklar avvisas med 401. Att skapa eller rotera en nyckel kräver en verifierad e-postadress; nyckeln visas en gång, kan upphöra att gälla efter 30, 90 eller 365 dagar eller aldrig, och Free, Starter och Pro tillåter 2, 5 och 10 aktiva nycklar.

Gränser och skälig användning

Varje plan har ett månatligt antal verktygsanrop - Free 2 500, Starter 50 000, Pro 250 000 - och en burst-gräns på 30, 60 eller 120 begäranden per minut. Burst-gränsen räknar varje begäran till /mcp; den månatliga kvoten räknar bara verktygsanrop, inklusive anrop som slutar med ett fel, till exempel ett okänt coin. Månaden är kalendermånaden i UTC på Free och löper från din förnyelsedag på betalplaner.

Över den månatliga kvoten svarar ett verktyg rate_limited (HTTP 429) med gränsen, användningen och återställningstiden; över burst-gränsen får själva begäran HTTP 429. Ett verktyg som din plan inte omfattar svarar plan_required och anger vilken plan som låser upp det.

Vad du kan lita på

Kontraktet är verktygsnamnen, deras indata och deras resultat. Alla verktyg är skrivskyddade: inget av dem kan ändra ditt konto eller några data. Varje verktyg svarar från Data API v1, så resultaten följer dess regler - priser, kurser och utbud som decimalsträngar, och samma validering - och kommer som JSON-text plus structuredContent. Fel har formen code (HTTP status): message.

Servern anger sig som Bitculator 1.0.0 i serverInfo och i /.well-known/mcp/server-card.json, och svarar i den MCP-protokollversion som klienten begär, från 2024-11-05 till 2025-11-25.

Vad som räknas som brytande

Det här sker aldrig utan förvarning:

  • Att ta bort eller döpa om ett verktyg eller någon av dess indataparametrar, eller att göra en valfri indataparameter obligatorisk.
  • Att ta bort ett resultatfält eller ändra dess typ eller innebörd.
  • Att sänka de verktygsanrop eller den burst-gräns som en plan redan har.

Det här kan ske när som helst och loggas i ändringsloggen:

  • Nya verktyg, nya valfria indataparametrar och nya resultatfält.
  • Tydligare verktygsbeskrivningar och serverinstruktioner.
  • Nya felkoder för nya situationer - matcha på koden, aldrig på meddelandet.
  • Högre gränser och kvoter.

Utfasning

Ett verktyg eller en indataparameter som planeras att tas bort tillkännages i ändringsloggen, och dess beskrivning anger det från den dagen. Borttagning sker tidigast sex månader efter tillkännagivandet.

Inget är för närvarande utfasat eller planerat att tas bort.

Vad som loggas

Varje verktygsanrop registreras med ditt konto, nyckeln, verktygets data-endpoint och faktureringsperioden, plus en daglig räkning, för att upprätthålla din kvot och visa din användning. Dessa poster sparas i 12 månader. Själva JSON-RPC-meddelandena och uppgifter om din klient lagras inte.

När ett verktyg misslyckas med ett serverfel skrivs en del av det interna svaret till serverloggen så att felet kan åtgärdas.

Ansvarsfull rapportering

Om du tror att du har hittat en säkerhetssårbarhet i bitculator.com, Data API, MCP-servern eller SDK:erna, mejla contact@bitculator.com med den berörda URL:en eller endpointen, steg för att återskapa problemet och den påverkan du ser. Du får svar inom tre arbetsdagar.

Håll rapporten privat tills problemet är åtgärdat, kom inte åt eller ändra data som inte är din, och kör inte överbelastningsattacker eller automatiserad skanning mot produktion. Rapporter som lämnas i god tro enligt dessa villkor möts inte av rättsliga åtgärder. Det finns inget betalt bounty-program; erkännande ges på begäran.

Samma kontakt publiceras maskinläsbart på /.well-known/security.txt (RFC 9116).

Status och incidenter

Live komponentstatus, öppna incidenter och de senaste 30 dagarnas driftstörningar finns på statussidan och på /status.json.