Zum Inhalt springen
Anleitungen
Anleitungen

Authentifizierung

Einen API-Schlüssel erstellen und Anfragen an RunAPI authentifizieren.

RunAPI verwendet API-Schlüssel zur Authentifizierung von API-Anfragen. Senden Sie den Schlüssel mit jeder Anfrage, die auf Ihr Konto zugreift oder Arbeit erstellt.

Den richtigen Schlüssel auswählen

  • Ein Standard-API-Schlüssel ruft die Task API, LLM API und Kontoendpunkte auf. Melden Sie sich an und öffnen Sie dann die Seite „API-Schlüssel”, um einen zu erstellen.
  • Ein Verwaltungsschlüssel erstellt und verwaltet Standard-API-Schlüssel und Sicherheitsleitplanken. Melden Sie sich an und öffnen Sie dann die Seite „Verwaltungsschlüssel”, um einen zu erstellen; verwenden Sie ihn ausschließlich mit Platform-Management-Endpunkten.

Einen API-Schlüssel erstellen

Geben Sie jeder Anwendung einen eigenen Schlüssel, damit Sie den Zugriff rotieren oder widerrufen können, ohne andere Integrationen zu unterbrechen. Ein Schlüssel ist an ein Konto gebunden, und Anfragen können nur auf Ressourcen zugreifen, die für dieses Konto sichtbar sind.

Kostenpflichtige API-Aufrufe sind auf 300 Anfragen pro Minute und Konto begrenzt. Eine 429 Too Many Requests-Antwort enthält die Header Retry-After, X-RateLimit-Limit-RPM, X-RateLimit-Remaining-RPM und X-RateLimit-Reset.

Eine Anfrage authentifizieren

Den API-Schlüssel als Bearer-Token im Authorization-Header senden:

HTTP
Authorization: Bearer YOUR_API_TOKEN

Fragen Sie beispielsweise mit cURL Ihr aktuelles Guthaben ab:

SHELL
curl "https://runapi.ai/api/v1/me/balance" \
  -H "Authorization: Bearer YOUR_API_TOKEN"

Gehostetes MCP OAuth

Remote-MCP-Clients stellen eine Verbindung zu https://mcp.runapi.ai/mcp her und verwenden die kanonische OAuth-Ressource https://mcp.runapi.ai, um den RunAPI-Autorisierungsablauf automatisch zu ermitteln. Melden Sie sich an oder erstellen Sie ein RunAPI-Konto, wählen Sie ein Konto aus und genehmigen Sie den Zugriff, ohne einen API-Schlüssel erstellen oder teilen zu müssen.

RunAPI unterstützt Dynamic Client Registration, Autorisierungscode mit S256 PKCE und rotierende Refresh-Token für den Hosted-MCP-Zugriff.

OAuth-Discovery-Endpunkte:

  • Protected Resource Metadata: https://runapi.ai/.well-known/oauth-protected-resource
  • Authorization Server Metadata: https://runapi.ai/.well-known/oauth-authorization-server

Anmelden und anschließend unter /settings#oauth-connections die autorisierten Apps öffnen, um den Client-Zugriff zu überprüfen oder zu widerrufen.

Schlüssel sicher aufbewahren

  • Speichern Sie API-Schlüssel in einem Secret-Manager oder in verschlüsselten Anmeldeinformationen.
  • Übertragen Sie einen Schlüssel niemals in die Quellcodeverwaltung und legen Sie ihn nicht im Browser-Code offen.
  • Rotieren Sie einen Schlüssel sofort, wenn er möglicherweise offengelegt wurde.
  • Verwenden Sie separate Schlüssel für die Entwicklungs- und Produktionsumgebung.

Authentifizierung debuggen

  • Eine Antwort 401 Unauthorized bedeutet, dass der Schlüssel fehlt, fehlerhaft formatiert, widerrufen oder ungültig ist.
  • Eine Antwort 403 Forbidden bedeutet, dass der Schlüssel gültig ist, seine Berechtigungsklasse oder Kontorolle den Vorgang jedoch nicht ausführen darf.
  • Stellen Sie sicher, dass der Header mit Bearer beginnt, gefolgt von einem Leerzeichen und dem vollständigen Schlüssel.
  • Stellen Sie sicher, dass der Schlüssel zu dem Konto gehört, dessen Ressourcen Sie anfordern.