Pular para o conteúdo
Guias
Guias

Autenticação

Crie uma Chave de API e autentique requisições no RunAPI.

O RunAPI usa Chaves de API para autenticar requisições de API. Envie a chave com cada requisição que acesse sua conta ou crie trabalhos.

Escolher a chave correta

  • Uma Chave de API padrão chama a API de Tarefas, a API de LLM e os endpoints de conta. Entre e abra a página de Chaves de API para criar uma.
  • Uma chave de gerenciamento cria e administra Chaves de API padrão e guardrails. Entre, abra a página de Chaves de Gerenciamento para criar uma e utilize-a somente com os endpoints de Gerenciamento de Plataforma.

Criar uma Chave de API

Atribua uma chave própria a cada aplicação para poder rotacioná-la ou revogar o acesso sem interromper outras integrações. Uma chave está vinculada a uma conta, e as requisições podem acessar apenas os recursos visíveis para essa conta.

As chamadas de API pagas estão limitadas a 300 requisições por minuto por conta. Uma resposta 429 Too Many Requests inclui os cabeçalhos Retry-After, X-RateLimit-Limit-RPM, X-RateLimit-Remaining-RPM e X-RateLimit-Reset.

Autenticar uma requisição

Envie a Chave de API como token bearer no cabeçalho Authorization:

HTTP
Authorization: Bearer YOUR_API_TOKEN

Por exemplo, consulte seu saldo atual com cURL:

SHELL
curl "https://runapi.ai/api/v1/me/balance" \
  -H "Authorization: Bearer YOUR_API_TOKEN"

MCP OAuth hospedado

Clientes MCP remotos se conectam a https://mcp.runapi.ai/mcp e usam o recurso OAuth canônico https://mcp.runapi.ai para descobrir o fluxo de autorização do RunAPI automaticamente. Faça login ou crie uma conta RunAPI, selecione uma Conta e aprove o acesso sem criar ou compartilhar uma chave de API.

O RunAPI suporta Dynamic Client Registration, código de autorização com S256 PKCE e tokens de atualização rotativos para acesso ao Hosted MCP.

Endpoints de descoberta OAuth:

  • Metadados de Recurso Protegido: https://runapi.ai/.well-known/oauth-protected-resource
  • Metadados do Servidor de Autorização: https://runapi.ai/.well-known/oauth-authorization-server

Faça login e abra Aplicativos autorizados em /settings#oauth-connections para revisar ou revogar o acesso de clientes.

Mantenha as chaves seguras

  • Armazene Chaves de API em um gerenciador de segredos ou credenciais criptografadas.
  • Nunca faça commit de uma chave no controle de versão nem a exponha em código do navegador.
  • Rotacione uma chave imediatamente se ela puder ter sido divulgada.
  • Use chaves separadas para desenvolvimento e produção.

Solucionar problemas de Autenticação

  • Uma resposta 401 Unauthorized significa que a chave está ausente, malformada, revogada ou inválida.
  • Uma resposta 403 Forbidden significa que a chave é válida, mas sua classe de credencial ou função de conta não pode realizar a operação.
  • Confirme que o cabeçalho começa com Bearer, seguido de um espaço e a chave completa.
  • Confirme que a chave pertence à conta cujos recursos você está solicitando.