Uwierzytelnianie
Tworzenie klucza API i uwierzytelnianie żądań do RunAPI.
RunAPI używa kluczy API do uwierzytelniania żądań API. Wysyłaj klucz z każdym żądaniem uzyskującym dostęp do Twojego konta lub tworzącym zadania.
Wybierz właściwy klucz
- Standardowy klucz API wywołuje Task API, LLM API oraz punkty końcowe konta. Zaloguj się, a następnie otwórz stronę Klucze API, aby go utworzyć.
- Klucz zarządzania tworzy standardowe klucze API i mechanizmy ochronne oraz nimi zarządza. Zaloguj się, a następnie otwórz stronę Klucze zarządzania, aby go utworzyć, i używaj go wyłącznie z punktami końcowymi Zarządzania platformą.
Tworzenie klucza API
Przypisz każdej aplikacji własny klucz, aby móc go rotować lub odwołać dostęp bez przerywania innych integracji. Klucz jest powiązany z jednym kontem, a żądania mogą uzyskiwać dostęp tylko do zasobów widocznych dla tego konta.
Płatne wywołania API są ograniczone do 300 żądań na minutę na konto. Odpowiedź
429 Too Many Requests zawiera nagłówki Retry-After,
X-RateLimit-Limit-RPM, X-RateLimit-Remaining-RPM i
X-RateLimit-Reset.
Uwierzytelnianie żądania
Wysyłaj klucz API jako token bearer w nagłówku Authorization:
Authorization: Bearer YOUR_API_TOKEN
Na przykład sprawdź bieżące saldo za pomocą cURL:
curl "https://runapi.ai/api/v1/me/balance" \
-H "Authorization: Bearer YOUR_API_TOKEN"
Hostowane MCP OAuth
Zdalni klienci MCP łączą się z https://mcp.runapi.ai/mcp i używają
kanonicznego zasobu OAuth https://mcp.runapi.ai, aby automatycznie wykryć przepływ autoryzacji RunAPI. Zaloguj się lub utwórz konto RunAPI,
wybierz konto i zatwierdź dostęp bez konieczności tworzenia ani udostępniania klucza API.
RunAPI obsługuje Dynamic Client Registration, kod autoryzacji z S256 PKCE oraz rotujące tokeny odświeżania dla dostępu do Hosted MCP.
Punkty końcowe wykrywania OAuth:
- Metadane chronionego zasobu:
https://runapi.ai/.well-known/oauth-protected-resource - Metadane serwera autoryzacji:
https://runapi.ai/.well-known/oauth-authorization-server
Zaloguj się, a następnie otwórz sekcję Autoryzowane aplikacje pod adresem
/settings#oauth-connections, aby przejrzeć lub cofnąć dostęp klienta.
Zachowaj bezpieczeństwo kluczy
- Przechowuj klucze API w menedżerze haseł lub zaszyfrowanych poświadczeniach.
- Nigdy nie zatwierdzaj klucza do repozytorium kodu ani nie ujawniaj go w kodzie po stronie przeglądarki.
- Natychmiast rotuj klucz, jeśli mógł zostać ujawniony.
- Używaj oddzielnych kluczy do programowania i środowiska produkcyjnego.
Rozwiązywanie problemów z uwierzytelnianiem
- Odpowiedź
401 Unauthorizedoznacza, że klucz jest brakujący, nieprawidłowo sformułowany, unieważniony lub nieważny. - Odpowiedź
403 Forbiddenoznacza, że klucz jest prawidłowy, ale jego klasa poświadczeń lub rola konta nie pozwala na wykonanie tej operacji. - Upewnij się, że nagłówek zaczyna się od
Bearer, po którym następuje jedna spacja i kompletny klucz. - Upewnij się, że klucz należy do konta, którego zasoby chcesz uzyskać.