po_sk_ خادم إلى خادم المفتاح السري
- وصول كامل ضمن نطاق الحساب
- عدم التسليم أبداً في كود المتصفح
- لا حاجة لرأس Origin
- محظور لـ MCP
المصادمة والمفاتيح
تتوقع كل نقطة نهاية لمنتج PaperOffice-API رأس Authorization: Bearer. لا يوجد تدفق OAuth، ولا يوجد تحديث للرمز.
نوعان من الرموز، عشرة نطاقات صلاحيات، حدود معدل موثقة.
curl -X POST "https://api.paperoffice.ai/latest/job/add/workflow" \ -H "Authorization: Bearer po_ut_YOUR_API_KEY" \ -F "[email protected]" \ -F "idp_collection=invoice" \ -F "model=basic-pro-max" import requestsresponse = requests.post( "https://api.paperoffice.ai/latest/job/add/workflow", headers={"Authorization": "Bearer po_ut_YOUR_API_KEY"}, files={"file_1": open("invoice.pdf", "rb")}, data={"idp_collection": "invoice", "model": "basic-pro-max"},)print(response.json()) const form = new FormData();form.append("file_1", new Blob([await readFile("invoice.pdf")]), "invoice.pdf");form.append("idp_collection", "invoice");form.append("model", "basic-pro-max");const response = await fetch("https://api.paperoffice.ai/latest/job/add/workflow", { method: "POST", headers: { Authorization: "Bearer po_ut_YOUR_API_KEY" }, body: form,});console.log(await response.json()); المكالمة الأولى
المسار إلى /latest/job/add/ هو اسم وظيفة الطابور: عادةً بالصيغة handler___command (مثل paperoffice_aiocr___generate)، بالنسبة لـ IDP المهيكلة، يكون خط أنابيب العمل الخاص بك.
Authorization: Bearer po_ut_… — لا يحتاج نقطة نهاية المنتج إلى أكثر من ذلك. po_sk_ و po_ut_ لا يرسلان رأس Origin.
handler___command مع ثلاثة شرطات سفلية؛ workflow هو الاستثناء بـ slug خاص به. الكتابة بنقاط تعيد API بـ HTTP 400 JOB_CONFIG_INVALID.
client_wait افتراضيًا صحيح: تحافظ API على الاتصال وتُرجع النتيجة مضمنةً. إذا لم يكن الإطار الزمني كافيًا، يتم إرجاع HTTP 202 مع job_id و poll_url للاستعلام عن GET /latest/job/get/{job_id}.
بالنسبة إلى idp_collection=invoice، يُعد basic-pro-max النموذج الموصى به: تقيّد OCR-first المجموعات المطبوعة ذات البنود فعليًا بـ basic-pro-max؛ وسيتم إرجاع أي model=premium مُرسل كـ model: basic-pro-max.
أنواع الرموز المميزة
كلاهما يُرسل إلى الخادم. يتم إنشاؤها وتداولها وإلغاؤها في التطبيق تحت الحساب → API.
po_sk_ خادم إلى خادم po_ut_ مخصص للمستخدم لا تمر الاستدعاءات المباشرة من المتصفح عبر هذين الرمزَين، بل عبر المفتاح القابل للنشر po_pk_ — مرتبط بالمصدر، ومحدود بالميزانية والمعدلات. عرض المفاتيح القابلة للنشر
الصلاحيات
يحمل رمز المستخدم بالضبط المجالات التي تمنحها له عند الإنشاء. إذا غاب المجال، سيعود الرد بـ API مع HTTP 403.
مستندات تحميل، تنزيل، معالجة
مساحات العمل إدارة المجلدات والهيكل
الوظائف_الذكاء_الاصطناعي OCR، IDP، الاستخراج
الفواتير قراءة الاستخدام ورصيد الحساب
المستخدمون إدارة أعضاء الفريق
الويب هوكس استلام الأحداث
قاعدة المعرفة قاعدة البيانات المعرفية والأسئلة الشائعة
الوكلاء تكوين وكلاء IDP
سير_عملية إنشاء الأتمتة
الامتثال التدقيق، اللائحة العامة لحماية البيانات (GDPR)، الأرشفة
حدود المعدل
يتم الحساب لكل رمز؛ بدون Bearer لكل عنوان IP. القيم التالية هي القيم الدنيا الموثقة التي تنطبق على كل باقة.
تخبرك رؤوس RateLimit-* و X-RateLimit-* في كل استجابة بكمية الموارد المتبقية في النافذة الحالية.
ترد API برمز RATE_LIMIT_EXCEEDED. أعد إرسال الطلب بعد الوقت المحدد في رأس Retry-After.
تقع الأسعار المدفوعة فوق هذه القيم الدنيا. يوضح صفحة الأسعار نطاق كل باقة.
الأمان
ستة آليات تعمل أثناء التشغيل - لكل منها رمز حالة قابل للتحقق أو موقع في التطبيق.
يتم إنشاء المفاتيح وعرضها وتدويرها وإلغاؤها في التطبيق تحت الحساب → API. يعيد الرمز الملغي استجابة HTTP 401 TOKEN_NOT_FOUND.
تعود الرموز المنتهية أو الخاطئة كـ HTTP 401 INVALID_TOKEN. تنتهي صلاحية المفاتيح القابلة للنشر بعد 365 يوماً كحد أقصى.
تُحسب حدود المعدل لكل رمز مميز، وليس لكل حساب. المفتاح المخترق لا يثقل كاهل العملية بأكملها.
تطلب المفاتيح القابلة للنشر رأس Origin من القائمة المسموحة مع كل طلب؛ وإلا ستعيد API استجابة 403 ORIGIN_HEADER_REQUIRED أو DOMAIN_NOT_ALLOWED.
كل استجابة محاسبية تحمل كتلة _billing؛ يوفر التقييم لكل استدعاء GET /latest/billing/usage-detail.
تسجيل الدخول إلى الحساب، وإدارة المفاتيح، وOAuth، وإدارة شركاء الأعمال، وتعديلات الدفع وكسر كلمة المرور محظورة لمفاتيح المتصفح. مسموح بمنتج APIs بما في ذلك قراءة الفواتير وWebhooks. يجب حذف Workspace وتفريغ سلة المهملات وإلغاء احتجاز الحفظ القانوني فقط عبر التطبيق (403 UI_ONLY_ENDPOINT).
شاهد كيف يعمل الاستدعاء مع رمز البearer في الممارسة العملية — في الفيديو.
لمزيد من القراءة
الصفحات التي تغطي العمليات حول المصادقة.
البدء الآن
قم بإنشاء المفتاح في التطبيق تحت الحساب → API. يظهر الاستدعاء الأول خطوة بخطوة في أول استدعاء لـ API.
التشغيل والثقة
العقود، والأمان، والدعم، والحدود، كل الروابط في مكان واحد.
المحطة التالية
الخطوة التالية الموصى بها في قمع المطورين وفرعان مناسبان.