Autenticazione
Crea una Chiave API e autentica le richieste a RunAPI.
RunAPI utilizza le Chiavi API per autenticare le richieste API. Invia la chiave con ogni richiesta che accede al tuo account o crea operazioni.
Scegli la chiave giusta
- Una Chiave API standard chiama la Task API, la LLM API e gli endpoint dell’account. Accedi, quindi apri la pagina Chiavi API per crearne una.
- Una chiave di gestione crea e amministra le Chiavi API standard e i guardrail. Accedi, quindi apri la pagina Chiavi di gestione per crearne una, e utilizzala esclusivamente con gli endpoint di gestione della piattaforma.
Creare una Chiave API
Assegna a ogni applicazione la propria chiave in modo da poter ruotare o revocare l’accesso senza interrompere altre integrazioni. Una chiave è associata a un account e le richieste possono accedere solo alle risorse visibili a quell’account.
Le chiamate API a pagamento sono limitate a 300 richieste al minuto per account. Una
risposta 429 Too Many Requests include le intestazioni Retry-After,
X-RateLimit-Limit-RPM, X-RateLimit-Remaining-RPM e
X-RateLimit-Reset.
Autenticare una richiesta
Invia la Chiave API come bearer token nell’header Authorization:
Authorization: Bearer YOUR_API_TOKEN
Ad esempio, richiedi il tuo saldo corrente con cURL:
curl "https://runapi.ai/api/v1/me/balance" \
-H "Authorization: Bearer YOUR_API_TOKEN"
MCP OAuth ospitato
I client MCP remoti si connettono a https://mcp.runapi.ai/mcp e utilizzano la
risorsa OAuth canonica https://mcp.runapi.ai per individuare automaticamente il flusso di autorizzazione RunAPI. Accedi o crea un account RunAPI,
seleziona un Account e approva l’accesso senza creare o condividere una Chiave API.
RunAPI supporta la Dynamic Client Registration, il codice di autorizzazione con S256 PKCE e i rotating refresh token per l’accesso all’Hosted MCP.
Endpoint di discovery OAuth:
- Metadati della risorsa protetta:
https://runapi.ai/.well-known/oauth-protected-resource - Metadati del server di autorizzazione:
https://runapi.ai/.well-known/oauth-authorization-server
Accedi, quindi apri App autorizzate su
/settings#oauth-connections per esaminare o revocare l’accesso dei client.
Mantieni le chiavi al sicuro
- Conserva le Chiavi API in un gestore di segreti o in credenziali crittografate.
- Non eseguire mai il commit di una chiave nel controllo del codice sorgente né esporla nel codice lato browser.
- Ruota immediatamente una chiave se potrebbe essere stata divulgata.
- Usa chiavi separate per lo sviluppo e la produzione.
Risoluzione dei problemi di autenticazione
- Una risposta
401 Unauthorizedindica che la chiave è assente, malformata, revocata o non valida. - Una risposta
403 Forbiddenindica che la chiave è valida, ma la classe di credenziale o il ruolo dell’account non è autorizzato a eseguire l’operazione. - Verificare che l’intestazione inizi con
Bearer, seguito da uno spazio e dalla chiave completa. - Verificare che la chiave appartenga all’account di cui si stanno richiedendo le risorse.