Політики
Як працюють ключі, домени та ліміти, що залишається стабільним у межах версії і що записується, коли віджет завантажується на вашому сайті.
Embed-ключі створюються в консолі вбудовування після входу з підтвердженою адресою електронної пошти; облікові записи, створені з криптогаманцем, звільнено від цієї вимоги. Free, Starter і Pro дозволяють 2, 5 і 10 ключів. Ключ показується один раз, не має строку дії, а його відкликання набирає чинності з наступного завантаження. Передавайте його як ?embed_key= (?api_key= і надалі працює); ключі Data API та MCP відхиляються з 403.
Кожне завантаження з ключем перевіряється за доменами, зареєстрованими у вашому обліковому записі; домен береться з Referer (або Origin) сторінки, що вбудовує віджет. Хост переводиться в нижній регістр, а схема, шлях, порт, кінцева крапка й початковий www. відкидаються; будь-якому іншому піддомену потрібен окремий запис. Free, Starter і Pro дозволяють 1, 3 і 10 доменів.
Завантаження без referrer або з незареєстрованого домену відхиляється з 403 - зберігайте для iframe типову політику referrer браузера. Доданий домен починає працювати одразу; видалення може набирати чинності до 5 хвилин.
Кожне завантаження сторінки з віджетом рахується як один запит, включно з автоматизованими відвідувачами: Free дозволяє 10 000 на місяць, Starter - 50 000, а Pro - 500 000. На Free місяць - це календарний місяць за UTC, а на платних тарифах він відраховується від вашого дня оплати. Віджети також працюють без ключа - до 1 000 завантажень на місяць на відвідувача за всіма віджетами без ключа на всіх сайтах.
У разі перевищення ліміту віджет до наступного періоду показує замість інструмента сторінку ліміту використання (HTTP 429); плати за перевищення немає. Підвищення застосовуються негайно, зниження та скасування - наприкінці оплаченого періоду, а ключі й домени понад норму нижчого тарифу продовжують працювати, хоча додати нові не можна.
Контракт - це URL віджетів під /{locale}/embed/ будь-якою з 27 мов, їхні параметри запиту (embed_key, compact, theme=dark, а також layout і visible у віджетах із секціями) та повідомлення про висоту bitculator-embed-resize. Коли slug монети змінюється, її старий URL віджета перенаправляє зі збереженням ваших параметрів.
Цифри актуальні на момент завантаження сторінки й не оновлюються в реальному часі: ціни монет перераховуються щохвилини, а курси фіатних валют - двічі на день. Віджети може показувати у фреймі будь-який сайт, і пошукові системи їх не індексують.
У межах версії цього ніколи не трапляється:
layout і visible.Це може статися будь-коли й фіксується в журналі змін:
Про видалення версії віджета чи зниження ліміту оголошується в журналі змін та електронною поштою кожному власнику ключа щонайменше за шість місяців, як передбачено умовами використання.
Кожен віджет на будь-якому тарифі містить посилання «Powered by Bitculator» на відповідний інструмент на bitculator.com. Воно має залишатися видимим і незмінним.
Для кожного завантаження з ключем ми фіксуємо обліковий запис, ключ, домен, що вбудовує віджет, віджет і розрахунковий період, а також денний підсумок, і зберігаємо ці лічильники 12 місяців. Завантаження без ключа рахуються за доменом і віджетом без IP-адреси відвідувача; ліміт на відвідувача використовує ключовий хеш IP-адреси, який видаляється наприкінці місяця.
Віджети не встановлюють cookie й не реєструють service worker. Вони зберігають власну розкладку секцій відвідувача в браузері цього відвідувача й надсилають власну аналітику Bitculator - перегляд сторінки та вимірювання швидкості завантаження, - яка ідентифікується лише хешем, що змінюється щодня, і зберігається до 95 днів.
Якщо ви вважаєте, що знайшли вразливість у bitculator.com, Data API, MCP-сервері чи SDK, напишіть на contact@bitculator.com, вказавши уражений URL чи ендпоінт, кроки відтворення та вплив, який ви спостерігаєте. Ми відповімо протягом трьох робочих днів.
Будь ласка, не розголошуйте звіт до виправлення, не отримуйте доступ до чужих даних і не змінюйте їх, не проводьте DoS-атак чи автоматичного сканування проти продакшену. До добросовісних звітів на цих умовах юридичні заходи не застосовуються. Платної програми винагород немає; на запит указуємо авторство.
Той самий контакт опубліковано в машинозчитуваному вигляді за адресою /.well-known/security.txt (RFC 9116).
Поточний статус компонентів, відкриті інциденти та збої за останні 30 днів - на сторінці статусу та за адресою /status.json.