Przejdź do treści
Przewodniki
Przewodniki

Uwierzytelnianie

Tworzenie klucza API i uwierzytelnianie żądań do RunAPI.

RunAPI używa kluczy API do uwierzytelniania żądań API. Wysyłaj klucz z każdym żądaniem uzyskującym dostęp do Twojego konta lub tworzącym zadania.

Wybierz właściwy klucz

  • Standardowy klucz API wywołuje Task API, LLM API oraz punkty końcowe konta. Zaloguj się, a następnie otwórz stronę Klucze API, aby go utworzyć.
  • Klucz zarządzania tworzy standardowe klucze API i mechanizmy ochronne oraz nimi zarządza. Zaloguj się, a następnie otwórz stronę Klucze zarządzania, aby go utworzyć, i używaj go wyłącznie z punktami końcowymi Zarządzania platformą.

Tworzenie klucza API

Przypisz każdej aplikacji własny klucz, aby móc go rotować lub odwołać dostęp bez przerywania innych integracji. Klucz jest powiązany z jednym kontem, a żądania mogą uzyskiwać dostęp tylko do zasobów widocznych dla tego konta.

Płatne wywołania API są ograniczone do 300 żądań na minutę na konto. Odpowiedź 429 Too Many Requests zawiera nagłówki Retry-After, X-RateLimit-Limit-RPM, X-RateLimit-Remaining-RPM i X-RateLimit-Reset.

Uwierzytelnianie żądania

Wysyłaj klucz API jako token bearer w nagłówku Authorization:

HTTP
Authorization: Bearer YOUR_API_TOKEN

Na przykład sprawdź bieżące saldo za pomocą cURL:

SHELL
curl "https://runapi.ai/api/v1/me/balance" \
  -H "Authorization: Bearer YOUR_API_TOKEN"

Hostowane MCP OAuth

Zdalni klienci MCP łączą się z https://mcp.runapi.ai/mcp i używają kanonicznego zasobu OAuth https://mcp.runapi.ai, aby automatycznie wykryć przepływ autoryzacji RunAPI. Zaloguj się lub utwórz konto RunAPI, wybierz konto i zatwierdź dostęp bez konieczności tworzenia ani udostępniania klucza API.

RunAPI obsługuje Dynamic Client Registration, kod autoryzacji z S256 PKCE oraz rotujące tokeny odświeżania dla dostępu do Hosted MCP.

Punkty końcowe wykrywania OAuth:

  • Metadane chronionego zasobu: https://runapi.ai/.well-known/oauth-protected-resource
  • Metadane serwera autoryzacji: https://runapi.ai/.well-known/oauth-authorization-server

Zaloguj się, a następnie otwórz sekcję Autoryzowane aplikacje pod adresem /settings#oauth-connections, aby przejrzeć lub cofnąć dostęp klienta.

Zachowaj bezpieczeństwo kluczy

  • Przechowuj klucze API w menedżerze haseł lub zaszyfrowanych poświadczeniach.
  • Nigdy nie zatwierdzaj klucza do repozytorium kodu ani nie ujawniaj go w kodzie po stronie przeglądarki.
  • Natychmiast rotuj klucz, jeśli mógł zostać ujawniony.
  • Używaj oddzielnych kluczy do programowania i środowiska produkcyjnego.

Rozwiązywanie problemów z uwierzytelnianiem

  • Odpowiedź 401 Unauthorized oznacza, że klucz jest brakujący, nieprawidłowo sformułowany, unieważniony lub nieważny.
  • Odpowiedź 403 Forbidden oznacza, że klucz jest prawidłowy, ale jego klasa poświadczeń lub rola konta nie pozwala na wykonanie tej operacji.
  • Upewnij się, że nagłówek zaczyna się od Bearer, po którym następuje jedna spacja i kompletny klucz.
  • Upewnij się, że klucz należy do konta, którego zasoby chcesz uzyskać.