# Autenticazione

> Autentica le tue richieste API con le chiavi API

- Pagina: https://tbit.app/it/docs/api/authentication
- URL base: `https://rest-api.tbit.app/v1`
- Autenticazione: header `X-API-Key` con la tua chiave in ogni richiesta (gli esempi la leggono dalla variabile d'ambiente `TBIT_API_KEY`)

## Panoramica

L'API di TBit usa le chiavi API per l'autenticazione. Includi la tua chiave API nell'header X-API-Key in ogni richiesta.

## Ottieni la tua chiave API

Vai su Impostazioni > API nel pannello di TBit per vedere la tua chiave API. Ogni agente ha una chiave API unica.

## Uso

Includi l'header X-API-Key in ogni richiesta:

`GET /v1/activities`

```bash
curl "https://rest-api.tbit.app/v1/activities" \
  -H "X-API-Key: $TBIT_API_KEY"
```

## Buone pratiche di sicurezza

- Non esporre mai la tua chiave API nel codice lato client o in repository pubblici
- Usa variabili d'ambiente per conservare la tua chiave API
- Ruota la tua chiave API se sospetti che sia stata compromessa
- Usa solo HTTPS quando fai richieste API

## Uso come chiave pubblicabile per gli endpoint del catalogo

Eccezione: per gli endpoint di lettura del catalogo (prodotti, categorie, carrelli) la chiave API funziona come una chiave pubblicabile: identifica il tuo account e misura l'uso, e i dati del catalogo sono pubblici. Puoi usarla in sicurezza dal codice del browser per quegli endpoint, proprio come una chiave pubblicabile di Stripe.

## Errori di autenticazione

| Stato | Codice | Descrizione |
| --- | --- | --- |
| `401` | `UNAUTHORIZED` | Chiave API mancante o non valida |
| `429` | `RATE_LIMITED` | Limite di frequenza superato (100 req/min) |
