Політики
Як працюють ключі та ліміти на MCP-сервері, на що можна покластися, як оголошуються зміни і що записується про ваші виклики інструментів.
Сервер приймає лише MCP-ключі, створені в MCP-консолі й надіслані як Authorization: Bearer YOUR_API_KEY або X-API-Key: YOUR_API_KEY. Ключі Data API та віджетів відхиляються з 401. Для створення чи ротації ключа потрібна підтверджена адреса електронної пошти; ключ показується один раз, може спливати через 30, 90 або 365 днів чи ніколи, а Free, Starter і Pro дозволяють 2, 5 і 10 чинних ключів.
Кожен тариф має місячну кількість викликів інструментів - Free 2 500, Starter 50 000, Pro 250 000 - і хвилинний ліміт 30, 60 або 120 запитів на хвилину. Хвилинний ліміт враховує кожен запит до /mcp; місячна квота враховує лише виклики інструментів, включно з викликами, що завершилися помилкою, наприклад через невідому монету. На Free місяць - це календарний місяць за UTC, а на платних тарифах він відраховується від вашого дня продовження.
У разі перевищення місячної квоти інструмент відповідає rate_limited (HTTP 429) із лімітом, використанням і часом скидання; у разі перевищення хвилинного ліміту HTTP 429 отримує сам запит. Інструмент, який не входить до вашого тарифу, відповідає plan_required із назвою тарифу, що його відкриває.
Контракт - це назви інструментів, їхні вхідні параметри та їхні результати. Усі інструменти працюють лише на читання: жоден не може змінити ваш обліковий запис чи будь-які дані. Кожен інструмент відповідає на основі Data API v1, тож результати дотримуються його правил - ціни, курси та обсяги пропозиції у вигляді десяткових рядків і та сама валідація - і надходять як JSON-текст плюс structuredContent. Помилки мають вигляд code (HTTP status): message.
Сервер представляється як Bitculator 1.0.0 у serverInfo та в /.well-known/mcp/server-card.json і відповідає тією версією протоколу MCP, яку запитує клієнт, від 2024-11-05 до 2025-11-25.
Без попередження цього ніколи не трапляється:
Це може статися будь-коли й фіксується в журналі змін:
Про інструмент чи вхідний параметр, запланований до видалення, оголошується в журналі змін, і з того дня про це сказано в його описі. Видалення відбувається не раніше ніж через шість місяців після оголошення.
Кожен виклик інструмента записується з вашим обліковим записом, ключем, ендпоінтом даних інструмента та розрахунковим періодом, а також із денним лічильником - щоб дотримуватися вашої квоти й показувати використання. Ці записи зберігаються 12 місяців. Самі JSON-RPC-повідомлення та дані вашого клієнта не зберігаються.
Коли інструмент завершується серверною помилкою, частина внутрішньої відповіді записується в журнал сервера, щоб помилку можна було виправити.
Якщо ви вважаєте, що знайшли вразливість у bitculator.com, Data API, MCP-сервері чи SDK, напишіть на contact@bitculator.com, вказавши уражений URL чи ендпоінт, кроки відтворення та вплив, який ви спостерігаєте. Ми відповімо протягом трьох робочих днів.
Будь ласка, не розголошуйте звіт до виправлення, не отримуйте доступ до чужих даних і не змінюйте їх, не проводьте DoS-атак чи автоматичного сканування проти продакшену. До добросовісних звітів на цих умовах юридичні заходи не застосовуються. Платної програми винагород немає; на запит указуємо авторство.
Той самий контакт опубліковано в машинозчитуваному вигляді за адресою /.well-known/security.txt (RFC 9116).
Поточний статус компонентів, відкриті інциденти та збої за останні 30 днів - на сторінці статусу та за адресою /status.json.