Start → Hilfe

401 invalid API key – wenn der Schlüssel richtig aussieht und trotzdem scheitert

Ein 401 bedeutet: Die Anfrage hat die API erreicht und der Schlüssel wurde abgelehnt – das ist eine gute Nachricht. Die URL stimmt; nur die Zugangsdaten sind falsch.

Was Sie sehen

Warum das passiert

Das sollte man vom Fall „HTML statt JSON“ trennen. Ein sauberes 401 als JSON beweist, dass Ihre Base URL stimmt und die Anfrage richtig geroutet wird. Sie sind eine kleine Korrektur vom Ziel entfernt, statt auf der falschen Ebene zu suchen.

Die häufigste Ursache ist gar kein falscher Schlüssel, sondern ein unsichtbares Zeichen. Beim Kopieren aus einem Terminal oder einer Weboberfläche kommt oft ein Zeilenumbruch am Ende oder ein geschütztes Leerzeichen mit – und der Vergleich scheitert an einem Schlüssel, der auf dem Bildschirm identisch aussieht.

Prüfen, ob es daran liegt

Geben Sie die Länge des Schlüssels aus und vergleichen Sie sie mit der Anzeige im Dashboard. Ein Zeichen zu viel verrät es:

# Python
import os
k = os.environ["API_KEY"]
print(len(k), repr(k[-4:]))

# shell
printf '%s' "$API_KEY" | wc -c

Zeigt repr() ein '\n' oder ist die Länge um eins größer als erwartet, haben Sie die Ursache.

So beheben Sie es

  1. Leerzeichen entfernenTrimmen Sie den Schlüssel, wenn Sie ihn aus einer Umgebungsvariable oder Datei lesen. Ein Zeilenumbruch am Ende ist in jeder Oberfläche unsichtbar und macht jeden Vergleich kaputt.
  2. Header-Namen prüfenEndpunkte im OpenAI-Stil erwarten Authorization: Bearer KEY. Endpunkte im Anthropic-Stil erwarten x-api-key. Der richtige Schlüssel im falschen Header ergibt ein 401 ohne jeden Hinweis, welcher Fehler es war.
  3. Prüfen, was der Schlüssel erreichen darfBei Gateways, deren Schlüssel an einen Tarif oder eine Gruppe gebunden sind, kann ein gültiger Schlüssel für ein Modell außerhalb seines Bereichs trotzdem abgelehnt werden. Manche antworten dann mit 401 statt mit einer klareren Meldung. Listen Sie die Modelle auf, die Ihr Schlüssel sieht, bevor Sie den Schlüssel selbst für kaputt halten.
  4. Bestätigen, dass der Schlüssel noch existiertGelöschte und rotierte Schlüssel scheitern meist mit 401 statt 404. Wenn Sie kürzlich rotiert haben, stellen Sie sicher, dass der laufende Prozess neu gestartet wurde – ein langlebiger Prozess hält den alten Wert im Speicher.
Bei APICLAN listen Sie auf, was ein Schlüssel erreichen kann, mit curl https://apiclan.us/v1/models -H "Authorization: Bearer YOUR_KEY". Schlüssel gehören zu genau einer Gruppe; ein Schlüssel für einen Tarif funktioniert nicht für einen anderen.

Verwandte Themen

Unexpected token '<' beim Aufruf einer OpenAI-kompatiblen API404 auf /v1/chat/completions, obwohl der Endpunkt eindeutig existiert

Zuletzt geprüft am 2026-10-01. Geschrieben aus Problemen, die auf einem laufenden OpenAI-kompatiblen Gateway diagnostiziert wurden – nicht von anderen Seiten zusammengetragen.