Aller au contenu
Guides
Guides

Authentification

Créez une clé API et authentifiez les requêtes vers RunAPI.

RunAPI utilise des clés API pour authentifier les requêtes API. Envoyez la clé avec chaque requête qui accède à votre compte ou crée du travail.

Choisir la bonne clé

  • Une clé API standard appelle la Task API, la LLM API et les endpoints de compte. Connectez-vous, puis ouvrez la page Clés API pour en créer une.
  • Une clé de gestion crée et administre les clés API standard et les guardrails. Connectez-vous, puis ouvrez la page Clés de gestion pour en créer une, et utilisez-la uniquement avec les endpoints de Platform Management.

Créer une clé API

Attribuez une clé propre à chaque application afin de pouvoir effectuer une rotation ou révoquer l’accès sans interrompre les autres intégrations. Une clé est liée à un seul compte, et les requêtes ne peuvent accéder qu’aux ressources visibles par ce compte.

Les appels API payants sont limités à 300 requêtes par minute par compte. Une réponse 429 Too Many Requests inclut les en-têtes Retry-After, X-RateLimit-Limit-RPM, X-RateLimit-Remaining-RPM et X-RateLimit-Reset.

Authentifier une requête

Envoyez la clé API en tant que jeton bearer dans l’en-tête Authorization :

HTTP
Authorization: Bearer YOUR_API_TOKEN

Par exemple, demandez votre solde actuel avec cURL :

SHELL
curl "https://runapi.ai/api/v1/me/balance" \
  -H "Authorization: Bearer YOUR_API_TOKEN"

MCP OAuth hébergé

Les clients MCP distants se connectent à https://mcp.runapi.ai/mcp et utilisent la ressource OAuth canonique https://mcp.runapi.ai pour découvrir automatiquement le flux d’autorisation RunAPI. Connectez-vous ou créez un compte RunAPI, sélectionnez un compte et approuvez l’accès sans créer ni partager de clé API.

RunAPI prend en charge l’enregistrement de client dynamique, le code d’autorisation avec S256 PKCE et les jetons de rafraîchissement rotatifs pour l’accès MCP hébergé.

Points de terminaison de découverte OAuth :

  • Métadonnées de ressource protégée : https://runapi.ai/.well-known/oauth-protected-resource
  • Métadonnées du serveur d’autorisation : https://runapi.ai/.well-known/oauth-authorization-server

Connectez-vous, puis ouvrez Applications autorisées à /settings#oauth-connections pour examiner ou révoquer l’accès des clients.

Sécuriser les clés

  • Stockez les clés API dans un gestionnaire de secrets ou dans des credentials chiffrés.
  • Ne validez jamais une clé dans le contrôle de source et ne l’exposez pas dans le code côté navigateur.
  • Faites pivoter une clé immédiatement si elle a pu être divulguée.
  • Utilisez des clés séparées pour le développement et la production.

Résoudre les problèmes d'authentification

  • Une réponse 401 Unauthorized signifie que la clé est absente, malformée, révoquée ou invalide.
  • Une réponse 403 Forbidden signifie que la clé est valide, mais que sa classe de credential ou le rôle du compte ne permet pas d’effectuer l’opération.
  • Vérifiez que l’en-tête commence par Bearer, suivi d’un espace et de la clé complète.
  • Vérifiez que la clé appartient au compte dont vous demandez les ressources.