Authentification et clés d'API
Comment envoyer ta clé d'API, combien de clés tu peux avoir, ce qu'une clé peut faire ou non, quoi faire quand l'une d'elles a fuité, et comment déconnecter un assistant IA.
Envoie la clé dans l'en-tête Authorization
Authorization: Bearer YOUR_API_KEYL'API ne lit une clé qu'à cet endroit.
- Ne mets jamais une clé dans une URL (
?api_key=…). Les URL finissent dans des journaux, dans l'historique du navigateur et dans des liens partagés. L'API refuse une telle requête avec400 api_key_in_query. Considère cette clé comme exposée : révoque-la et crées-en une nouvelle. - Appelle
https://author.trueroyalties.com/api/v1. Le même chemin surtrueroyalties.comrépond404 wrong_host. On ne redirige jamais : un client qui suit une redirection vers une autre adresse perd ta clé en route. - Appelle l'API depuis un tableur, un script ou un serveur, pas depuis le code d'une page web : n'importe quel visiteur de la page pourrait lire la clé.
Ce qu'une clé peut faire
- Lire tous les chiffres de ton compte, sur tous les endpoints.
- Ne rien modifier. L'API est en lecture seule.
- Partager les limites de ton compte : toutes tes clés et tes assistants IA connectés comptent ensemble, une deuxième clé ne te donne pas plus de requêtes. Voir Limites et erreurs.
Créer une clé
Réglages → API → Créer une clé.
- Le nom fait au plus 40 caractères. Utilise le nom de l'outil, pour savoir plus tard quelle clé révoquer.
- La clé est affichée une seule fois. On n'en garde qu'une empreinte : personne ne peut la réafficher, pas même nous. Range-la dans un gestionnaire de mots de passe ou dans les réglages secrets de ton outil.
- Tu peux avoir 10 clés à la fois.
- Le compte démo public ne peut pas créer de clé.
La liste des clés
Chaque clé affiche son nom, ses premiers caractères (tr_live_ab12…), sa date de
création et sa dernière utilisation.
« Dernière utilisation » est mise à jour au plus une fois par heure : une clé utilisée il y a quelques minutes peut encore afficher une heure plus ancienne.
Révoquer une clé
Ouvre le menu ⋯ de la clé, puis Révoquer.
C'est immédiat : la requête suivante avec cette clé reçoit 401 unauthorized, la
même réponse qu'une clé qui n'a jamais existé. Une clé révoquée ne se restaure
pas : crées-en une nouvelle.
Les assistants IA connectés sans clé
claude.ai et ChatGPT n'utilisent pas de clé : tu te connectes à TrueRoyalties depuis l'assistant et tu cliques sur Autoriser. L'assistant reçoit alors son propre accès, qui ne peut que lire. Pour en connecter un : Connecter un assistant IA.

- Réglages → API → Applications connectées liste chaque assistant, l'adresse qui a demandé l'accès, quand tu l'as connecté et quand il a lu tes chiffres pour la dernière fois (mis à jour au plus une fois par heure).
- Non vérifiée à côté d'un nom veut dire que l'application s'est enregistrée sans prouver son adresse. Garde-la seulement si c'est toi qui l'as connectée.
- Pour en arrêter un, ouvre son menu ⋯, puis Déconnecter. C'est immédiat. Pour t'en resservir, reconnecte-le depuis l'assistant.
Quand une requête est refusée
| Réponse | Pourquoi | Que faire |
|---|---|---|
401 unauthorized | Pas d'en-tête Authorization, ou une clé fausse ou révoquée | Vérifie l'en-tête et la clé |
403 subscription_inactive | Ton abonnement est terminé | Abonne-toi dans Réglages → Facturation |
400 api_key_in_query | La clé était dans l'URL | Mets-la dans l'en-tête, puis révoque-la |
404 wrong_host | La requête est partie vers trueroyalties.com | Utilise author.trueroyalties.com |
Tous les autres codes sont décrits dans Limites et erreurs.
La clé de démo publique
La référence de l'API préremplit son bouton Try it avec une clé publique. Elle ne lit que le compte démo, dont les chiffres sont fictifs, et elle est limitée à 10 requêtes par minute, partagées entre tous les visiteurs. Elle ne peut pas lire ton compte : pour ça, utilise ta propre clé.