---
title: Autenticazione
description: Chiavi API, modalità reale e di test, e livelli di accesso.
sidebar:
  order: 2
---
Invii la sua chiave come bearer token in ogni richiesta:

```txt
Authorization: Bearer tc_live_…
```

Funziona anche `X-Api-Key: tc_live_…`.

## Chiavi reali e di test [#live-and-test-keys]

Il prefisso indica a colpo d’occhio la modalità di una chiave:

- **`tc_live_…`** usa il suo saldo reale e ritira crediti reali. Le risposte riportano `"livemode": true`.
- **`tc_test_…`** usa un saldo simulato. Le risposte riportano `"livemode": false`. Veda [Modalità di test](/docs/it/test-mode).

I dati reali e di test sono separati: una chiave di test non vede mai le compensazioni reali, e viceversa.

## Accesso [#access]

Ogni chiave ha uno di due livelli di accesso, che lei imposta quando la crea:

| Accesso | Può |
| --- | --- |
| Sola lettura | Leggere il saldo, i preventivi, le compensazioni e l’impatto. |
| Lettura e acquisto | Tutto quanto sopra, e acquistare compensazioni. |

Assegni a dashboard e report una chiave di sola lettura. Un acquisto con una chiave di sola lettura fallisce con `403 insufficient_permissions`.

## Mantenga segrete le chiavi [#keep-keys-secret]

- Usi le chiavi **solo sul suo server**. L’API non invia header CORS, quindi i browser non possono chiamarla con una chiave.
- Conservi le chiavi come segreti (variabili d’ambiente, un gestore di segreti), mai nel codice.
- Crei una chiave per ogni sistema, così potrà revocarne una senza toccare le altre.
- Se una chiave viene divulgata, la revochi subito nella pagina Sviluppatori. Da quel momento le richieste con quella chiave falliscono. Lei è responsabile degli acquisti effettuati con le sue chiavi.

## Errori [#errors]

| Stato | Codice | Quando |
| --- | --- | --- |
| 401 | `invalid_api_key` | La chiave è assente, malformata, sconosciuta o revocata. |
| 403 | `api_access_inactive` | L’account non è approvato, oppure è sospeso. Un account sospeso può comunque leggere. |
| 403 | `insufficient_permissions` | Una chiave di sola lettura ha tentato un acquisto. |
| 429 | `rate_limited` | Troppe richieste per questa chiave. Veda [Limiti](/docs/it/limits). |
