---
title: API 身份验证
url: https://runapi.ai/zh-CN/docs/guides/authentication.md
canonical: https://runapi.ai/zh-CN/docs/guides/authentication
locale: zh-CN
---

# API 身份验证

RunAPI 使用 API Key 验证 API 请求。访问账户资源或创建任务时，每个请求都必须携带 API Key。

## 选择正确的密钥

* 标准 API Key 用于调用 Task API、LLM API 与账户接口。在 [API Keys 页面](/api_keys)创建它。
* Management Key 用于创建和治理标准 API Key 与 Guardrail。在 [Management Keys
  页面](/management_keys)创建它，并且只用于 Platform Management 接口。

## 创建 API Key

为每个应用分配独立的 API Key，以便单独轮换或撤销访问权限，而不中断其他集成。每个密钥只属于一个账户，请求只能访问该账户可见的资源。

## 验证请求

在 `Authorization` 请求头中以 bearer token 形式发送 API Key：

```http
Authorization: Bearer YOUR_API_TOKEN
```

例如，使用 cURL 查询当前余额：

```shell
curl "https://runapi.ai/api/v1/me/balance" \
  -H "Authorization: Bearer YOUR_API_TOKEN"
```

## 安全保管 API Key

* 将 API Key 存储在密钥管理系统或加密凭据中。
* 切勿将 API Key 提交到源码仓库或暴露在浏览器代码中。
* 如果 API Key 可能已经泄露，请立即轮换。
* 开发环境和生产环境使用不同的 API Key。

## 排查身份验证问题

* `401 Unauthorized` 表示 API Key 缺失、格式错误、已撤销或无效。
* `403 Forbidden` 表示密钥有效，但其凭据类别或账户角色不能执行该操作。
* 确认请求头以 `Bearer` 开头，随后是一个空格和完整的 API Key。
* 确认 API Key 属于当前请求资源所在的账户。
