Autenticação
Crie uma Chave de API e autentique requisições no RunAPI.
O RunAPI usa Chaves de API para autenticar requisições de API. Envie a chave com cada requisição que acesse sua conta ou crie trabalhos.
Escolher a chave correta
- Uma Chave de API padrão chama a API de Tarefas, a API de LLM e os endpoints de conta. Entre e abra a página de Chaves de API para criar uma.
- Uma chave de gerenciamento cria e administra Chaves de API padrão e guardrails. Entre, abra a página de Chaves de Gerenciamento para criar uma e utilize-a somente com os endpoints de Gerenciamento de Plataforma.
Criar uma Chave de API
Atribua uma chave própria a cada aplicação para poder rotacioná-la ou revogar o acesso sem interromper outras integrações. Uma chave está vinculada a uma conta, e as requisições podem acessar apenas os recursos visíveis para essa conta.
As chamadas de API pagas estão limitadas a 300 requisições por minuto por conta. Uma
resposta 429 Too Many Requests inclui os cabeçalhos Retry-After,
X-RateLimit-Limit-RPM, X-RateLimit-Remaining-RPM e
X-RateLimit-Reset.
Autenticar uma requisição
Envie a Chave de API como token bearer no cabeçalho Authorization:
Authorization: Bearer YOUR_API_TOKEN
Por exemplo, consulte seu saldo atual com cURL:
curl "https://runapi.ai/api/v1/me/balance" \
-H "Authorization: Bearer YOUR_API_TOKEN"
MCP OAuth hospedado
Clientes MCP remotos se conectam a https://mcp.runapi.ai/mcp e usam o
recurso OAuth canônico https://mcp.runapi.ai para descobrir o fluxo de
autorização do RunAPI automaticamente. Faça login ou crie uma conta RunAPI,
selecione uma Conta e aprove o acesso sem criar ou compartilhar uma chave de API.
O RunAPI suporta Dynamic Client Registration, código de autorização com S256 PKCE e tokens de atualização rotativos para acesso ao Hosted MCP.
Endpoints de descoberta OAuth:
- Metadados de Recurso Protegido:
https://runapi.ai/.well-known/oauth-protected-resource - Metadados do Servidor de Autorização:
https://runapi.ai/.well-known/oauth-authorization-server
Faça login e abra Aplicativos autorizados em
/settings#oauth-connections para revisar ou revogar o acesso de clientes.
Mantenha as chaves seguras
- Armazene Chaves de API em um gerenciador de segredos ou credenciais criptografadas.
- Nunca faça commit de uma chave no controle de versão nem a exponha em código do navegador.
- Rotacione uma chave imediatamente se ela puder ter sido divulgada.
- Use chaves separadas para desenvolvimento e produção.
Solucionar problemas de Autenticação
- Uma resposta
401 Unauthorizedsignifica que a chave está ausente, malformada, revogada ou inválida. - Uma resposta
403 Forbiddensignifica que a chave é válida, mas sua classe de credencial ou função de conta não pode realizar a operação. - Confirme que o cabeçalho começa com
Bearer, seguido de um espaço e a chave completa. - Confirme que a chave pertence à conta cujos recursos você está solicitando.