Authentification
Créez une clé API et authentifiez les requêtes vers RunAPI.
RunAPI utilise des clés API pour authentifier les requêtes API. Envoyez la clé avec chaque requête qui accède à votre compte ou crée du travail.
Choisir la bonne clé
- Une clé API standard appelle la Task API, la LLM API et les endpoints de compte. Connectez-vous, puis ouvrez la page Clés API pour en créer une.
- Une clé de gestion crée et administre les clés API standard et les guardrails. Connectez-vous, puis ouvrez la page Clés de gestion pour en créer une, et utilisez-la uniquement avec les endpoints de Platform Management.
Créer une clé API
Attribuez une clé propre à chaque application afin de pouvoir effectuer une rotation ou révoquer l’accès sans interrompre les autres intégrations. Une clé est liée à un seul compte, et les requêtes ne peuvent accéder qu’aux ressources visibles par ce compte.
Les appels API payants sont limités à 300 requêtes par minute par compte. Une
réponse 429 Too Many Requests inclut les en-têtes Retry-After,
X-RateLimit-Limit-RPM, X-RateLimit-Remaining-RPM et
X-RateLimit-Reset.
Authentifier une requête
Envoyez la clé API en tant que jeton bearer dans l’en-tête Authorization :
Authorization: Bearer YOUR_API_TOKEN
Par exemple, demandez votre solde actuel avec cURL :
curl "https://runapi.ai/api/v1/me/balance" \
-H "Authorization: Bearer YOUR_API_TOKEN"
MCP OAuth hébergé
Les clients MCP distants se connectent à https://mcp.runapi.ai/mcp et utilisent
la ressource OAuth canonique https://mcp.runapi.ai pour découvrir automatiquement le flux
d’autorisation RunAPI. Connectez-vous ou créez un compte RunAPI,
sélectionnez un compte et approuvez l’accès sans créer ni partager de clé API.
RunAPI prend en charge l’enregistrement de client dynamique, le code d’autorisation avec S256 PKCE et les jetons de rafraîchissement rotatifs pour l’accès MCP hébergé.
Points de terminaison de découverte OAuth :
- Métadonnées de ressource protégée :
https://runapi.ai/.well-known/oauth-protected-resource - Métadonnées du serveur d’autorisation :
https://runapi.ai/.well-known/oauth-authorization-server
Connectez-vous, puis ouvrez Applications autorisées à
/settings#oauth-connections pour examiner ou révoquer l’accès des clients.
Sécuriser les clés
- Stockez les clés API dans un gestionnaire de secrets ou dans des credentials chiffrés.
- Ne validez jamais une clé dans le contrôle de source et ne l’exposez pas dans le code côté navigateur.
- Faites pivoter une clé immédiatement si elle a pu être divulguée.
- Utilisez des clés séparées pour le développement et la production.
Résoudre les problèmes d'authentification
- Une réponse
401 Unauthorizedsignifie que la clé est absente, malformée, révoquée ou invalide. - Une réponse
403 Forbiddensignifie que la clé est valide, mais que sa classe de credential ou le rôle du compte ne permet pas d’effectuer l’opération. - Vérifiez que l’en-tête commence par
Bearer, suivi d’un espace et de la clé complète. - Vérifiez que la clé appartient au compte dont vous demandez les ressources.