API/Authentifizierung und API-Schlüssel

Authentifizierung und API-Schlüssel

Wie du deinen API-Schlüssel sendest, wie viele Schlüssel du haben kannst, was ein Schlüssel kann und nicht kann, was zu tun ist, wenn einer bekannt wird, und wie du einen KI-Assistenten trennst.

Schlüssel im Header Authorization senden

Authorization: Bearer YOUR_API_KEY

Nur dort liest die API einen Schlüssel.

  • Setz einen Schlüssel nie in eine URL (?api_key=…). URLs landen in Logs, im Browserverlauf und in geteilten Links. Die API lehnt eine solche Anfrage mit 400 api_key_in_query ab. Betrachte diesen Schlüssel als offengelegt: widerrufe ihn und erstelle einen neuen.
  • Ruf https://author.trueroyalties.com/api/v1 auf. Derselbe Pfad auf trueroyalties.com antwortet 404 wrong_host. Wir leiten nie weiter: Ein Client, der einer Weiterleitung zu einer anderen Adresse folgt, verliert deinen Schlüssel unterwegs.
  • Ruf die API aus einer Tabelle, einem Skript oder einem Server auf, nicht aus dem Code einer Webseite: Jeder Besucher der Seite könnte den Schlüssel lesen.

Was ein Schlüssel kann

  • Alle Zahlen deines Kontos lesen, an allen Endpoints.
  • Nichts ändern. Die API ist nur lesend.
  • Die Limits deines Kontos teilen: Alle deine Schlüssel und verbundenen KI-Assistenten zählen zusammen, ein zweiter Schlüssel bringt dir keine zusätzlichen Anfragen. Siehe Limits und Fehler.

Schlüssel erstellen

Einstellungen → API → Schlüssel erstellen.

  • Der Name hat höchstens 40 Zeichen. Nimm den Namen des Tools, damit du später weißt, welchen Schlüssel du widerrufen musst.
  • Der Schlüssel wird ein einziges Mal angezeigt. Wir speichern nur einen Fingerabdruck davon: Niemand kann ihn erneut anzeigen, auch wir nicht. Bewahre ihn in einem Passwortmanager oder in den geheimen Einstellungen deines Tools auf.
  • Du kannst 10 Schlüssel gleichzeitig haben.
  • Das öffentliche Demo-Konto kann keine Schlüssel erstellen.

Die Schlüsselliste

Jeder Schlüssel zeigt seinen Namen, seine ersten Zeichen (tr_live_ab12…), wann er erstellt und wann er zuletzt verwendet wurde.

„Zuletzt verwendet“ wird höchstens einmal pro Stunde aktualisiert: Ein Schlüssel, der vor ein paar Minuten benutzt wurde, kann noch eine frühere Zeit zeigen.

Schlüssel widerrufen

Öffne das Menü des Schlüssels und wähle Widerrufen.

Das wirkt sofort: Die nächste Anfrage mit diesem Schlüssel bekommt 401 unauthorized, dieselbe Antwort wie ein Schlüssel, den es nie gab. Ein widerrufener Schlüssel lässt sich nicht wiederherstellen — erstelle einen neuen.

Verbundene KI-Assistenten ohne Schlüssel

claude.ai und ChatGPT nutzen keinen Schlüssel: Du meldest dich aus dem Assistenten bei TrueRoyalties an und klickst auf Erlauben. Der Assistent bekommt dann einen eigenen Zugang, der nur lesen kann. So verbindest du einen: KI-Assistenten verbinden.

Die Karte Verbundene Apps unter Einstellungen → API, mit Claude von claude.ai, dem Verbindungsdatum, der letzten Verwendung und dem Menü ⋯

  • Einstellungen → API → Verbundene Apps zeigt jeden Assistenten, die Adresse, die den Zugriff angefragt hat, wann du ihn verbunden hast und wann er zuletzt deine Zahlen gelesen hat (höchstens einmal pro Stunde aktualisiert).
  • Nicht bestätigt neben einem Namen heißt, dass sich die App registriert hat, ohne ihre Adresse nachzuweisen. Behalte sie nur, wenn du sie selbst verbunden hast.
  • Zum Beenden öffne das Menü und wähle Trennen. Das wirkt sofort. Um den Assistenten wieder zu nutzen, verbinde ihn erneut aus dem Assistenten heraus.

Wenn eine Anfrage abgelehnt wird

AntwortWarumWas tun
401 unauthorizedKein Header Authorization, oder ein falscher oder widerrufener SchlüsselHeader und Schlüssel prüfen
403 subscription_inactiveDein Abo ist beendetAbo abschließen unter Einstellungen → Abrechnung
400 api_key_in_queryDer Schlüssel stand in der URLIn den Header verschieben, dann widerrufen
404 wrong_hostDie Anfrage ging an trueroyalties.comauthor.trueroyalties.com verwenden

Alle anderen Codes beschreibt Limits und Fehler.

Der öffentliche Demo-Schlüssel

Die API-Referenz füllt ihren Button Try it mit einem öffentlichen Schlüssel vor. Er liest nur das Demo-Konto, dessen Zahlen fiktiv sind, und ist auf 10 Anfragen pro Minute begrenzt, geteilt von allen Besuchern. Dein Konto kann er nicht lesen: Dafür nimmst du deinen eigenen Schlüssel.