API/Authentification et clés d'API

Authentification et clés d'API

Comment envoyer ta clé d'API, combien de clés tu peux avoir, ce qu'une clé peut faire ou non, quoi faire quand l'une d'elles a fuité, et comment déconnecter un assistant IA.

Envoie la clé dans l'en-tête Authorization

Authorization: Bearer YOUR_API_KEY

L'API ne lit une clé qu'à cet endroit.

  • Ne mets jamais une clé dans une URL (?api_key=…). Les URL finissent dans des journaux, dans l'historique du navigateur et dans des liens partagés. L'API refuse une telle requête avec 400 api_key_in_query. Considère cette clé comme exposée : révoque-la et crées-en une nouvelle.
  • Appelle https://author.trueroyalties.com/api/v1. Le même chemin sur trueroyalties.com répond 404 wrong_host. On ne redirige jamais : un client qui suit une redirection vers une autre adresse perd ta clé en route.
  • Appelle l'API depuis un tableur, un script ou un serveur, pas depuis le code d'une page web : n'importe quel visiteur de la page pourrait lire la clé.

Ce qu'une clé peut faire

  • Lire tous les chiffres de ton compte, sur tous les endpoints.
  • Ne rien modifier. L'API est en lecture seule.
  • Partager les limites de ton compte : toutes tes clés et tes assistants IA connectés comptent ensemble, une deuxième clé ne te donne pas plus de requêtes. Voir Limites et erreurs.

Créer une clé

Réglages → API → Créer une clé.

  • Le nom fait au plus 40 caractères. Utilise le nom de l'outil, pour savoir plus tard quelle clé révoquer.
  • La clé est affichée une seule fois. On n'en garde qu'une empreinte : personne ne peut la réafficher, pas même nous. Range-la dans un gestionnaire de mots de passe ou dans les réglages secrets de ton outil.
  • Tu peux avoir 10 clés à la fois.
  • Le compte démo public ne peut pas créer de clé.

La liste des clés

Chaque clé affiche son nom, ses premiers caractères (tr_live_ab12…), sa date de création et sa dernière utilisation.

« Dernière utilisation » est mise à jour au plus une fois par heure : une clé utilisée il y a quelques minutes peut encore afficher une heure plus ancienne.

Révoquer une clé

Ouvre le menu de la clé, puis Révoquer.

C'est immédiat : la requête suivante avec cette clé reçoit 401 unauthorized, la même réponse qu'une clé qui n'a jamais existé. Une clé révoquée ne se restaure pas : crées-en une nouvelle.

Les assistants IA connectés sans clé

claude.ai et ChatGPT n'utilisent pas de clé : tu te connectes à TrueRoyalties depuis l'assistant et tu cliques sur Autoriser. L'assistant reçoit alors son propre accès, qui ne peut que lire. Pour en connecter un : Connecter un assistant IA.

La carte Applications connectées dans Réglages → API, avec Claude venant de claude.ai, sa date de connexion, sa dernière utilisation et son menu ⋯

  • Réglages → API → Applications connectées liste chaque assistant, l'adresse qui a demandé l'accès, quand tu l'as connecté et quand il a lu tes chiffres pour la dernière fois (mis à jour au plus une fois par heure).
  • Non vérifiée à côté d'un nom veut dire que l'application s'est enregistrée sans prouver son adresse. Garde-la seulement si c'est toi qui l'as connectée.
  • Pour en arrêter un, ouvre son menu , puis Déconnecter. C'est immédiat. Pour t'en resservir, reconnecte-le depuis l'assistant.

Quand une requête est refusée

RéponsePourquoiQue faire
401 unauthorizedPas d'en-tête Authorization, ou une clé fausse ou révoquéeVérifie l'en-tête et la clé
403 subscription_inactiveTon abonnement est terminéAbonne-toi dans Réglages → Facturation
400 api_key_in_queryLa clé était dans l'URLMets-la dans l'en-tête, puis révoque-la
404 wrong_hostLa requête est partie vers trueroyalties.comUtilise author.trueroyalties.com

Tous les autres codes sont décrits dans Limites et erreurs.

La clé de démo publique

La référence de l'API préremplit son bouton Try it avec une clé publique. Elle ne lit que le compte démo, dont les chiffres sont fictifs, et elle est limitée à 10 requêtes par minute, partagées entre tous les visiteurs. Elle ne peut pas lire ton compte : pour ça, utilise ta propre clé.