Vai al contenuto
Guide
Guide

Autenticazione

Crea una Chiave API e autentica le richieste a RunAPI.

RunAPI utilizza le Chiavi API per autenticare le richieste API. Invia la chiave con ogni richiesta che accede al tuo account o crea operazioni.

Scegli la chiave giusta

  • Una Chiave API standard chiama la Task API, la LLM API e gli endpoint dell’account. Accedi, quindi apri la pagina Chiavi API per crearne una.
  • Una chiave di gestione crea e amministra le Chiavi API standard e i guardrail. Accedi, quindi apri la pagina Chiavi di gestione per crearne una, e utilizzala esclusivamente con gli endpoint di gestione della piattaforma.

Creare una Chiave API

Assegna a ogni applicazione la propria chiave in modo da poter ruotare o revocare l’accesso senza interrompere altre integrazioni. Una chiave è associata a un account e le richieste possono accedere solo alle risorse visibili a quell’account.

Le chiamate API a pagamento sono limitate a 300 richieste al minuto per account. Una risposta 429 Too Many Requests include le intestazioni Retry-After, X-RateLimit-Limit-RPM, X-RateLimit-Remaining-RPM e X-RateLimit-Reset.

Autenticare una richiesta

Invia la Chiave API come bearer token nell’header Authorization:

HTTP
Authorization: Bearer YOUR_API_TOKEN

Ad esempio, richiedi il tuo saldo corrente con cURL:

SHELL
curl "https://runapi.ai/api/v1/me/balance" \
  -H "Authorization: Bearer YOUR_API_TOKEN"

MCP OAuth ospitato

I client MCP remoti si connettono a https://mcp.runapi.ai/mcp e utilizzano la risorsa OAuth canonica https://mcp.runapi.ai per individuare automaticamente il flusso di autorizzazione RunAPI. Accedi o crea un account RunAPI, seleziona un Account e approva l’accesso senza creare o condividere una Chiave API.

RunAPI supporta la Dynamic Client Registration, il codice di autorizzazione con S256 PKCE e i rotating refresh token per l’accesso all’Hosted MCP.

Endpoint di discovery OAuth:

  • Metadati della risorsa protetta: https://runapi.ai/.well-known/oauth-protected-resource
  • Metadati del server di autorizzazione: https://runapi.ai/.well-known/oauth-authorization-server

Accedi, quindi apri App autorizzate su /settings#oauth-connections per esaminare o revocare l’accesso dei client.

Mantieni le chiavi al sicuro

  • Conserva le Chiavi API in un gestore di segreti o in credenziali crittografate.
  • Non eseguire mai il commit di una chiave nel controllo del codice sorgente né esporla nel codice lato browser.
  • Ruota immediatamente una chiave se potrebbe essere stata divulgata.
  • Usa chiavi separate per lo sviluppo e la produzione.

Risoluzione dei problemi di autenticazione

  • Una risposta 401 Unauthorized indica che la chiave è assente, malformata, revocata o non valida.
  • Una risposta 403 Forbidden indica che la chiave è valida, ma la classe di credenziale o il ruolo dell’account non è autorizzato a eseguire l’operazione.
  • Verificare che l’intestazione inizi con Bearer, seguito da uno spazio e dalla chiave completa.
  • Verificare che la chiave appartenga all’account di cui si stanno richiedendo le risorse.