RCON et REST API sur un serveur Palworld
Réponse courte : RCON est officiellement déprécié sur Palworld et cessera de fonctionner dans une prochaine mise à jour. Pocketpair recommande explicitement de migrer vers la REST API, activée par RESTAPIEnabled=True sur le port TCP 8212, avec une authentification HTTP Basic sous l’utilisateur admin. Point crucial : la documentation officielle précise que ces API ne sont pas conçues pour être exposées directement à Internet. Guide à jour pour Palworld 1.0 (sortie le 10 juillet 2026), API en version 1.0.2.
Sur un serveur Palworld chez HebergTonServ, la console d’administration et les logs sont déjà accessibles depuis le panel : la REST API vient s’ajouter pour l’automatisation, sans exposer le serveur.
Pourquoi RCON est-il déprécié sur Palworld ?
C’est un fait rarement relayé dans les tutoriels francophones, et pourtant écrit noir sur blanc dans la documentation officielle Pocketpair :
« RCON is now deprecated. Please consider to use REST API. RCON is scheduled to stop functioning in an upcoming update. »
Traduction : « RCON est désormais déprécié. Merci d’envisager d’utiliser la REST API. RCON doit cesser de fonctionner lors d’une prochaine mise à jour. »
Trois mots comptent dans cette phrase : deprecated (déprécié), consider to use REST API (recommandation officielle de remplacement) et surtout scheduled to stop functioning — ce n’est pas une dépréciation molle qui traînera des années, c’est un arrêt planifié. Tout script, bot Discord ou outil de supervision qui parle RCON à un serveur Palworld a donc une date de péremption.
Le bug documenté des caractères multi-octets
La documentation signale en plus un défaut concret de l’implémentation RCON de Palworld : les pseudos contenant des caractères multi-octets — typiquement japonais ou chinois — tronquent le texte qui suit dans la réponse.
Concrètement, un /ShowPlayers exécuté via RCON sur un serveur international peut renvoyer une liste coupée net au premier pseudo non-ASCII. Les conséquences sont sournoises :
- un bot de modération croit que le joueur n’est pas connecté ;
- un outil de statistiques sous-compte la fréquentation ;
- un script d’auto-kick cible la mauvaise ligne.
La documentation recommande explicitement la REST API dès que vous avez besoin de gérer correctement le multi-octets. Sur un serveur crossplay Steam / Xbox / PS5 / Mac ouvert à l’international, ce n’est pas un cas limite : c’est le quotidien.
Faut-il encore activer RCON ?
Pour mémoire, l’activation se fait par RCONEnabled=True et RCONPort=25575. Mais construire quoi que ce soit de neuf dessus en 2026 revient à bâtir sur une fondation dont la démolition est déjà programmée. La seule raison valable de le laisser actif : un outil tiers indispensable qui n’a pas encore migré — et dans ce cas, avec le port strictement fermé à l’extérieur.
RCON ou REST API : le comparatif
| Critère | RCON (port TCP 25575) | REST API (port TCP 8212) |
|---|---|---|
| Statut officiel | Déprécié, arrêt planifié | Solution recommandée par Pocketpair |
| Activation | RCONEnabled=True, RCONPort=25575 | RESTAPIEnabled=True, RESTAPIPort=8212 |
| Protocole | Protocole binaire RCON | HTTP + JSON |
| Authentification | Mot de passe admin | HTTP Basic, utilisateur admin |
| Caractères multi-octets | Bug : troncature du texte suivant | Géré correctement |
| Outillage | Clients RCON dédiés | curl, n’importe quelle librairie HTTP |
| Versionnement | Aucun | Versionné (/v1/api/, doc en 1.0.2) |
| Exposition Internet | À proscrire | À proscrire également |
| Pérennité | Nulle | Voie officielle |
Le verdict est sans ambiguïté : sur Palworld 1.0, on développe contre la REST API. Le seul point commun des deux colonnes, c’est la dernière ligne — aucun des deux ports ne doit être ouvert au public.
Comment activer la REST API sur un serveur Palworld ?
Trois paramètres suffisent, à placer dans PalWorldSettings.ini :
AdminPassword="UnMotDePasseLongEtAleatoire"
RESTAPIEnabled=True
RESTAPIPort=8212Rappels de méthode :
| Système | Fichier à éditer |
|---|---|
| Windows | steamapps\common\PalServer\Pal\Saved\Config\WindowsServer\PalWorldSettings.ini |
| Linux | steamapps/common/PalServer/Pal/Saved/Config/LinuxServer/PalWorldSettings.ini |
N’éditez jamais DefaultPalWorldSettings.ini à la racine du serveur : c’est un modèle, écrasé à chaque mise à jour du jeu. La structure complète du fichier est détaillée dans configurer un serveur Palworld via PalWorldSettings.ini.
AdminPassword n’est pas optionnel ici : c’est le mot de passe de l’API. Un serveur avec RESTAPIEnabled=True et un mot de passe admin trivial est un serveur ouvert à qui trouve le port. Redémarrez le serveur après modification pour que les paramètres soient pris en compte.
Premier appel : authentification et endpoint /v1/api/info
La base URL de l’API est :
http://127.0.0.1:8212/v1/api/L’authentification est du HTTP Basic, avec l’utilisateur fixe admin et pour mot de passe la valeur de AdminPassword. Le premier appel de vérification cible l’endpoint d’informations serveur :
curl -u admin:UnMotDePasseLongEtAleatoire \
-H "Accept: application/json" \
http://127.0.0.1:8212/v1/api/infoTrois issues possibles :
| Résultat | Interprétation |
|---|---|
| Réponse JSON avec les infos du serveur | L’API fonctionne, l’authentification est bonne |
| Erreur d’authentification | AdminPassword ne correspond pas, ou l’utilisateur n’est pas admin |
| Connexion refusée / timeout | RESTAPIEnabled non actif, serveur non redémarré, ou port bloqué |
Notez le 127.0.0.1 dans l’URL : l’appel part de la machine du serveur elle-même. C’est le mode d’usage à privilégier, et le point de départ de toute la section sécurité plus bas.
Si vous administrez le serveur depuis une autre machine, ne remplacez pas 127.0.0.1 par l’IP publique en ouvrant le port : passez par un tunnel SSH (voir plus loin).
Quels endpoints la REST API expose-t-elle ?
La documentation officielle couvre la version 1.0.2 de l’API, avec des archives remontant jusqu’aux versions 0.7.3 et antérieures — signe que l’interface évolue et qu’il faut se référer à la version correspondant à votre build.
Une douzaine d’endpoints sont documentés. Les voici décrits par leur fonction :
| Fonction | Ce que ça permet |
|---|---|
| Informations serveur | Nom, version et état général du serveur |
| Métriques | Données de performance et de charge |
| Liste des joueurs | Joueurs connectés et leurs données |
| Kick | Expulser un joueur |
| Ban | Bannir un joueur |
| Unban | Lever un bannissement |
| Annonce | Diffuser un message à tous les joueurs connectés |
| Sauvegarde du monde | Forcer l’écriture de la sauvegarde |
| Arrêt (shutdown) | Arrêter le serveur avec délai et message |
| Arrêt forcé (stop) | Couper le serveur immédiatement |
| Réglages du serveur | Lire la configuration active |
| Snapshot des acteurs du monde | Capturer l’état des entités du monde |
Un seul chemin exact est donné ici : /v1/api/info. C’est volontaire. Les chemins précis des autres endpoints, leurs verbes HTTP et le format exact de leurs payloads sont listés dans la documentation officielle Pocketpair, sous la référence d’API 1.0.2 — c’est la seule source à utiliser pour les construire. Inventer une URL par analogie est le meilleur moyen d’écrire un script qui échoue silencieusement.
Vous retrouverez dans ce tableau l’équivalent distant des commandes admin en jeu : la REST API ne fait pas autre chose, elle rend les mêmes actions scriptables. L’endpoint de métriques, lui, n’a pas d’équivalent en jeu et devient la brique de base d’une supervision — utile pour compléter l’optimisation des performances d’un serveur Palworld.
Sécurité : la section à ne pas sauter
C’est le point le plus important de ce guide. La documentation officielle Pocketpair est explicite :
« these APIs are not designed to be exposed directly to the Internet »
Traduction : « ces API ne sont pas conçues pour être exposées directement à Internet. »
Autrement dit : ni RCON ni la REST API n’ont été pensés comme des interfaces publiques. Il n’y a pas de rate limiting documenté, pas de rotation de jeton, pas de second facteur. Une seule chaîne protège votre serveur : le mot de passe admin, transmis en HTTP Basic, en clair, sur du HTTP non chiffré si vous n’ajoutez rien par-dessus.
Les règles non négociables
| Règle | Pourquoi |
|---|---|
| Ne jamais ouvrir 8212 ni 25575 sur Internet | Ce sont des ports d’administration, pas des ports de jeu |
| N’ouvrir publiquement que UDP 8211 | C’est le seul port nécessaire aux joueurs |
| Filtrer par IP source | Limite l’accès à vos IP de confiance, même en cas de fuite du mot de passe |
| Tunnel SSH ou reverse proxy authentifié | Ajoute le chiffrement et une couche d’authentification que l’API n’a pas |
| Mot de passe admin long et aléatoire | AdminPassword est la seule barrière : pas de mot du dictionnaire, pas de réutilisation |
| Rotation après incident | Un mot de passe partagé à un ancien staff doit être changé |
Le rappel sur les ports mérite d’être répété : seul l’UDP 8211 doit être joignable depuis Internet. Le détail de l’ouverture des ports côté routeur et pare-feu est couvert dans ouvrir les ports d’un serveur Palworld.
Accéder à l’API à distance sans exposer le port
La méthode propre consiste à laisser l’API écouter en local et à venir la chercher par un tunnel SSH chiffré :
ssh -L 8212:127.0.0.1:8212 utilisateur@ip-du-serveurTant que le tunnel est ouvert, http://127.0.0.1:8212/v1/api/info sur votre machine interroge l’API du serveur distant. Le port 8212 reste fermé au reste du monde, et le trafic circule chiffré dans SSH.
L’alternative est un reverse proxy authentifié en HTTPS devant l’API, avec sa propre couche d’authentification et un filtrage par IP source. Plus lourd à mettre en place, mais adapté quand plusieurs administrateurs ou un bot Discord doivent y accéder.
Le réflexe avant tout script destructeur
Les endpoints de kick, ban, arrêt et arrêt forcé sont irréversibles côté joueurs. Avant de brancher un script d’automatisation dessus, déclenchez une sauvegarde — par l’endpoint dédié ou par la commande /Save en jeu — et vérifiez que votre stratégie de restauration tient debout. Le sujet est traité dans sauvegarder et restaurer un serveur Palworld.
FAQ
RCON fonctionne-t-il encore sur Palworld ?
Oui, mais il est officiellement déprécié. La documentation Pocketpair indique que « RCON is scheduled to stop functioning in an upcoming update » — RCON doit cesser de fonctionner lors d’une prochaine mise à jour. Toute nouvelle intégration doit viser la REST API sur le port TCP 8212.
Quel port utilise la REST API de Palworld ?
Le port TCP 8212 par défaut, défini par le paramètre RESTAPIPort dans PalWorldSettings.ini. RCON utilise de son côté le port TCP 25575 via RCONPort. Aucun des deux ne doit être ouvert sur Internet : seul le port de jeu UDP 8211 l’est.
Comment s’authentifier sur la REST API Palworld ?
L’API utilise une authentification HTTP Basic avec l’utilisateur fixe admin et, comme mot de passe, la valeur du paramètre AdminPassword de PalWorldSettings.ini. Exemple : curl -u admin:votre_mdp http://127.0.0.1:8212/v1/api/info.
Pourquoi mon bot RCON coupe la liste des joueurs ?
C’est un bug documenté de l’implémentation RCON de Palworld : les pseudos contenant des caractères multi-octets, comme le japonais ou le chinois, tronquent le texte qui suit dans la réponse. La documentation recommande la REST API dès que le multi-octets est en jeu.
Combien d’endpoints la REST API Palworld propose-t-elle ?
Une douzaine d’endpoints sont documentés : informations serveur, métriques, liste des joueurs, kick, ban, unban, annonce, sauvegarde du monde, arrêt, arrêt forcé, réglages du serveur et snapshot des acteurs du monde. Les chemins exacts figurent dans la documentation officielle, en version d’API 1.0.2.
Peut-on exposer la REST API sur Internet pour un bot Discord ?
Non. La documentation officielle précise que « these APIs are not designed to be exposed directly to the Internet ». Faites transiter le bot par un tunnel SSH ou un reverse proxy authentifié, avec un filtrage par IP source, en laissant le port 8212 fermé publiquement.
En résumé
- RCON est déprécié sur Palworld et son arrêt est planifié par Pocketpair : ne construisez plus rien dessus.
- Bug RCON confirmé : les caractères multi-octets tronquent le texte suivant dans les réponses.
- La REST API s’active avec
AdminPassword,RESTAPIEnabled=TrueetRESTAPIPort=8212. - Authentification HTTP Basic, utilisateur
admin, base URLhttp://127.0.0.1:8212/v1/api/. - Une douzaine d’endpoints documentés en version d’API 1.0.2 ; les chemins exacts viennent de la doc officielle, jamais d’une déduction.
- Ni 8212 ni 25575 ne s’exposent sur Internet : seul l’UDP 8211 est public, le reste passe par tunnel SSH ou reverse proxy authentifié.
Pour un hébergeur Palworld qui fournit console, logs et sauvegardes automatiques sans vous obliger à ouvrir un port d’administration, HebergTonServ propose ses offres Palworld de 11,90 €/mois à 19,90 €/mois, avec une garantie de remboursement de 24 h.



