Bitculator

Політики

Політики MCP-сервера

Як працюють ключі та ліміти на MCP-сервері, на що можна покластися, як оголошуються зміни і що записується про ваші виклики інструментів.

Ключі

Сервер приймає лише MCP-ключі, створені в MCP-консолі й надіслані як Authorization: Bearer YOUR_API_KEY або X-API-Key: YOUR_API_KEY. Ключі Data API та віджетів відхиляються з 401. Для створення чи ротації ключа потрібна підтверджена адреса електронної пошти; ключ показується один раз, може спливати через 30, 90 або 365 днів чи ніколи, а Free, Starter і Pro дозволяють 2, 5 і 10 чинних ключів.

Ліміти та добросовісне використання

Кожен тариф має місячну кількість викликів інструментів - Free 2 500, Starter 50 000, Pro 250 000 - і хвилинний ліміт 30, 60 або 120 запитів на хвилину. Хвилинний ліміт враховує кожен запит до /mcp; місячна квота враховує лише виклики інструментів, включно з викликами, що завершилися помилкою, наприклад через невідому монету. На Free місяць - це календарний місяць за UTC, а на платних тарифах він відраховується від вашого дня продовження.

У разі перевищення місячної квоти інструмент відповідає rate_limited (HTTP 429) із лімітом, використанням і часом скидання; у разі перевищення хвилинного ліміту HTTP 429 отримує сам запит. Інструмент, який не входить до вашого тарифу, відповідає plan_required із назвою тарифу, що його відкриває.

На що можна покластися

Контракт - це назви інструментів, їхні вхідні параметри та їхні результати. Усі інструменти працюють лише на читання: жоден не може змінити ваш обліковий запис чи будь-які дані. Кожен інструмент відповідає на основі Data API v1, тож результати дотримуються його правил - ціни, курси та обсяги пропозиції у вигляді десяткових рядків і та сама валідація - і надходять як JSON-текст плюс structuredContent. Помилки мають вигляд code (HTTP status): message.

Сервер представляється як Bitculator 1.0.0 у serverInfo та в /.well-known/mcp/server-card.json і відповідає тією версією протоколу MCP, яку запитує клієнт, від 2024-11-05 до 2025-11-25.

Що вважається несумісною зміною

Без попередження цього ніколи не трапляється:

  • Видалення чи перейменування інструмента або одного з його вхідних параметрів чи перетворення необов'язкового параметра на обов'язковий.
  • Видалення поля результату або зміна його типу чи значення.
  • Зниження кількості викликів інструментів чи хвилинного ліміту, які тариф уже має.

Це може статися будь-коли й фіксується в журналі змін:

  • Нові інструменти, нові необов'язкові вхідні параметри та нові поля результату.
  • Зрозуміліші описи інструментів та інструкції сервера.
  • Нові коди помилок для нових ситуацій - звіряйтеся з кодом, а не з текстом повідомлення.
  • Підвищення лімітів і квот.

Застарівання

Про інструмент чи вхідний параметр, запланований до видалення, оголошується в журналі змін, і з того дня про це сказано в його описі. Видалення відбувається не раніше ніж через шість місяців після оголошення.

Наразі ніщо не застаріло й не заплановано до видалення.

Що записується

Кожен виклик інструмента записується з вашим обліковим записом, ключем, ендпоінтом даних інструмента та розрахунковим періодом, а також із денним лічильником - щоб дотримуватися вашої квоти й показувати використання. Ці записи зберігаються 12 місяців. Самі JSON-RPC-повідомлення та дані вашого клієнта не зберігаються.

Коли інструмент завершується серверною помилкою, частина внутрішньої відповіді записується в журнал сервера, щоб помилку можна було виправити.

Відповідальне розкриття

Якщо ви вважаєте, що знайшли вразливість у bitculator.com, Data API, MCP-сервері чи SDK, напишіть на contact@bitculator.com, вказавши уражений URL чи ендпоінт, кроки відтворення та вплив, який ви спостерігаєте. Ми відповімо протягом трьох робочих днів.

Будь ласка, не розголошуйте звіт до виправлення, не отримуйте доступ до чужих даних і не змінюйте їх, не проводьте DoS-атак чи автоматичного сканування проти продакшену. До добросовісних звітів на цих умовах юридичні заходи не застосовуються. Платної програми винагород немає; на запит указуємо авторство.

Той самий контакт опубліковано в машинозчитуваному вигляді за адресою /.well-known/security.txt (RFC 9116).

Статус та інциденти

Поточний статус компонентів, відкриті інциденти та збої за останні 30 днів - на сторінці статусу та за адресою /status.json.