Publishable Keys
استدعاءات API آمنة للمتصفح. بدون خادم خلفي خاص بك.
يجوز وضع Publishable Key (po_pk_) في الواجهة الأمامية: محدود النطاق، مرتبط بالأصل، ومحدود بالميزانية.
لـ Claude Artifacts، وChatGPT Canvas، وGrok وأي تطبيق ويب خاص بك.
- بنية الاتحاد الأوروبي الخاصة تظل بياناتك في أوروبا.
- ISO 27001 نشط معتمد من حيث الأمان.
- SOC 2 النوع الثاني نشط معايير التدقيق الدولية.
- أكثر من 24 عاماً من الخبرة مجرب. مستقر. آمن للمستقبل.
مباشر من المتصفح
من AI-Canvas مباشرة إلى استدعاء API
أنت تبني تطبيقًا لتحويل PDF إلى نص في Claude Artifacts، أو ChatGPT Canvas، أو Grok. وبسبب عدم وجود خادم خلفي (Backend)، لم يتم بعد استدعاء API: حيث يمنع CORS الطلب، ويظهر مفتاح السر (Secret Key) بشكل واضح في الكود المصدري، مما يعرض حسابك للخطر. وهنا بالضبط تأتي أهمية مفاتيح النشر العامة (Publishable Keys) لسد هذه الثغرة.
في Claude، ChatGPT أو Grok إدراج
موجه يحول أي AI-Canvas إلى عرض تجريبي حقيقي مدعوم بـ API — بدون خادم خلفي.
اقرأ هذا المستند API:
https://api.paperoffice.ai/latest/docs/llms-full.txt قم ببناء تطبيق React من ملف واحد (Claude Artifact / ChatGPT Canvas / Grok):
يرفع المستخدم ملف PDF، ويقوم التطبيق باستدعاء
/job/add/paperoffice_aiocr___generate مباشرة من المتصفح
ويعرض النص المستخرج. المصادقة: Bearer po_pk_MY_PUBLISHABLE_KEY (اطلب من المستخدم إدخال المفتاح).
استخدم processing_lane=instant للحصول على نتائج متزامنة. يتم تعيين رأس Origin بواسطة المتصفح. اختر إعداداً مسبقاً، وأنشئ مفتاحاً، وألصقه.
يوفر لوحة التحكم إعدادات مسبقة للنطاقات والميزانيات. تبقى الأصول فارغة — أدخل رأس Origin من أدوات المطورين في المتصفح، ثم انسخ المفتاح إلى مطالبتك.
const form = new FormData();form.append("file_1", fileInput.files[0]);form.append("processing_lane", "instant");form.append("client_wait", "true");const response = await fetch("https://api.paperoffice.ai/latest/job/add/paperoffice_aiocr___generate", { method: "POST", headers: { Authorization: "Bearer po_pk_YOUR_PUBLISHABLE_KEY" }, body: form,});console.log(await response.json()); curl -X POST "https://api.paperoffice.ai/latest/job/add/paperoffice_aiocr___generate" \ -H "Authorization: Bearer po_pk_YOUR_PUBLISHABLE_KEY" \ -H "Origin: https://app.example.com" \ -F "[email protected]" \ -F "processing_lane=instant" \ -F "client_wait=true" المكالمة الأولى
fetch من المتصفح، يحدد المتصفح Origin
يتم إرسال الطلب إلى POST /latest/job/add/{pipeline} — نفس نقطة النهاية المستخدمة مع مفتاح سري. الجديد هو نوع المفتاح ورأس Origin الذي يرسله المتصفح تلقائيًا.
- يأتي Origin من المتصفح
تقوم fetch بضبط رأس Origin تلقائيًا. يجب على البرامج النصية خارج المتصفح (مثل cURL أو Node) إرساله صراحةً — وإلا ستعيد API استجابة بـ 403 ORIGIN_HEADER_REQUIRED.
- النتيجة مضمنة
باستخدام processing_lane=instant و client_wait=true، تحافظ API على الاتصال وتقدم النتيجة مباشرة في الاستجابة.
- رموز أخطاء واضحة
402 BUDGET_EXHAUSTED، 403 DOMAIN_NOT_ALLOWED، 403 SCOPE_NOT_GRANTED، 429 RATE_LIMIT_EXCEEDED — كل حد يبلغ عن نفسه برمز خاص به.
مصفوفة الأمان
ست ضوابط، جميعها مفروزة من جانب الخادم
محدود النطاق، مرتبط بالأصل، محدود بالميزانية، قابل للإلغاء في أي وقت. يتم فرض كل تحكم على جانب الخادم — ولذلك يجوز وضع المفتاح في كود الواجهة الأمامية.
-
محدودة النطاق
تصل المفاتيح فقط إلى مجموعات نقاط النهاية التي تطلقها صراحةً:
ocr:read،llm:generate،translate:textوغيرها. الإخراجات خارج النطاق تُرجع خطأ HTTP 403. -
مرتبطة بالأصل (Origin)
يجب أن تحتوي كل طلب على رأس Origin يتطابق مع القائمة المسموحة للمفتاح (استضافة دقيقة أو نمط عام لاسم النطاق الفرعي). إذا لم يتطابق، تُرجع API خطأ HTTP 403.
-
لا يوجد حد إضافي للدقائق
لا يوجد حد دقائق خاص بـ po_pk_ فقط. تنطبق حدود معدل الرموز المميزة العادية للحساب؛ وتحد الميزانية مدى الحياة من الاستهلاك.
-
ميزانية محدودة
يحمل كل مفتاح ميزانية مدى الحياة. عند استنفادها، تُعيد API رد HTTP 402 BUDGET_EXHAUSTED — ينتهي الاستهلاك فوراً، وليس في وقت الفوترة.
-
إلغاء فوري
يمكن إلغاء صلاحية المفاتيح في أي وقت من خلال الحساب. لن تقبل API بعد الآن أي مفتاح تم إلغاؤه.
-
مقفل تماماً
يظل HTTP DELETE بالإضافة إلى تسجيل الدخول إلى الحساب، وإدارة المفاتيح، وOAuth، وإدارة الشركاء، وعمليات الدفع، وكسر كلمة المرور مقفلة بشكل دائم لكل po_pk_. مسموح بـ APIs الخاصة بالمنتج الموثقة — بما في ذلك حذف POST، والويب هوكس، وقراءة الفواتير، وإدارة علاقات العملاء (CRM).
تسلسل المفاتيح
ثلاثة أنواع من المفاتيح، مسؤوليات واضحة
مفتاح سري للخادم، ومفتاح قابل للنشر للمتصفح — بالإضافة إلى رمز مستخدم للوصول المرتبط بالمستخدم مع حد معدل.
| بادئة | النوع | حالة الاستخدام | آمن للمتصفح | النطاق الافتراضي |
|---|---|---|---|---|
po_sk_ | مفتاح سري | خادم إلى خادم، وصول كامل إلى API | لا | جميع نقاط النهاية |
po_ut_ | User Token | مستخدم محدد، محدود بالطبقة | لا | قائم على الطبقة |
po_pk_ | Publishable Key | متصفح / لوحة AI (Claude, ChatGPT, Grok) | نعم | قائمة النطاق |
ثلاثة إعدادات مسبقة
نقرة واحدة. مفتاح واحد. هدف واحد.
تم ضبط كل قالب مسبقًا لحالة استخدام محددة — افتراضيات آمنة، نطاقات مختارة بعناية، وميزانيات واقعية. كل شيء قابل للتعديل في أي وقت عبر لوحة التحكم.
-
DEFAULTقراءة آمنةصلاحيات افتراضية آمنة لعروض تجريبية بسيطة وأدوات داخلية: OCR، LLM، ترجمة، مستندات، بحث.
نطاقات الصلاحيات
البدء بهذا القالب -
AIDEMOساحة لعب الذكاء الاصطناعي موصى بهلـ Claude Artifacts، وChatGPT Canvas، وعروض Grok التوضيحية. كل ما تحتاجه لتشغيل عروض الذكاء الاصطناعي مباشرة.
نطاقات الصلاحيات
البدء بهذا القالب -
WIDGETالموقع العاملنماذج الاتصال، ودردشة الويدجت، وأزرار الحجز على موقع شركتك الخاص.
نطاقات الصلاحيات
البدء بهذا القالب
أول مكالمة لـ API
هل أنت مستعد لإجراء أول استدعاء من المتصفح؟
إنشاء مفتاح، فتح llms-full.txt، لصق الموجه — تطبيقك يستدعي API مباشرة من Claude أو ChatGPT أو Grok.
المفاتيح القابلة للنشر في العمل
شاهد كيف تعمل PaperOffice Publishable Keys عملياً — في الفيديو.
أسئلة شائعة
كل المعلومات المهمة في لمحة
ما الفرق بين po_pk_ و po_sk_؟
po_sk_ (المفتاح السري) مخصص لدمج الخادم مع الخادم — وصول كامل إلى API، لا ينبغي تضمينه أبداً في المتصفح. po_pk_ (المفتاح القابل للنشر) مصمم لكود المتصفح: نطاق محدود، مرتبط بالأصل، ومحدود بالميزانية. نفس API، ولكن بملف أمان مختلف.
لماذا لا نستخدم ببساطة وكيل عكسي من الخلفية الخاصة بنا؟
هذا هو المسار الكلاسيكي — لكنه يتطلب في النهاية وجود خادم خلفي (Backend). تم تصميم عناصر AI-Artifacts (Claude، ChatGPT، Grok) للعمل دون الحاجة إلى خادم خلفي خاص بك. تجعل المفاتيح العامة (Publishable Keys) هذا ممكناً دون الكشف عن مفتاحك السري: حيث يتم فرض الحدود من جانب الخادم.
هل يعمل ذلك في عناصر Claude، على الرغم من صندوق الرمال CORS الخاص بها؟
نعم. يتم تنفيذ الاستدعاء مباشرة من المتصفح، ويضع المتصفح رأس Origin بنفسه. لا تقدم PaperOffice قائمة سماح البائع؛ أدخل الأصل عند إنشاء المفتاح من أدوات المطورين.
ماذا يحدث إذا أصبح po_pk_ الخاص بي مرئياً للجمهور؟
يظل الضرر محدوداً: يمنع قفل Origin الاستخدام على النطاقات الأجنبية، وتحد ميزانية الحد من الاستهلاك، ويحد حد معدل الوصول من الوصول الآلي. قم بإلغاء المفتاح في الحساب — بعد ذلك لن تقبل APIه بعد الآن.
هل يمكنني إضافة نطاقي الخاص إلى قائمة السماح كأصل؟
نعم. عند إنشاء المفتاح، أضف كل أصل إلى قائمة السماح — كاسم مضيف دقيق أو كنمط عام للنطاق الفرعي. تم بناء preset WIDGET لهذا الغرض تحديداً: سجل نطاقك الخاص ودمج أدوات الدردشة أو الحجز أو الاتصال بدون خلفية.
كيف أضع الميزانية لكل مفتاح؟
عند الإنشاء، حدد حدًا مدى الحياة؛ تقدم القوالب الجاهزة افتراضات محددة مسبقًا. عند بلوغ الحد، تُرجع API استجابة HTTP 402 BUDGET_EXHAUSTED. يمكنك تعديل القيمة في الحساب في أي وقت.
هل يحتاج po_pk_ إلى خطة أسعار خاصة به؟
لا. يُعد Publishable Key طبقة حماية إضافية حول حسابك الحالي: فهو يحد من النطاقات والأصول والميزانيات. يعرض جدول الأسعار أي خطة تناسب إعدادك.
أي نقاط نهاية (Endpoints) مقفلة أمام po_pk_؟
HTTP DELETE بالإضافة إلى تسجيل الدخول إلى الحساب، وإدارة المستخدمين، وإدارة المفاتيح، وOAuth، وإدارة الشركاء، ودفع Stripe، وكسر كلمة المرور مقفلة بشكل دائم. مسموح بـ APIs الخاصة بالمنتج الموثقة، بما في ذلك حذف POST، والويب هوكس، وقراءة الفواتير، والاستيراد، وإدارة علاقات العملاء (CRM). يظل حذف Workspace وتفريغ سلة المهملات وإذن الاحتفاظ القانوني خاصين بالواجهة فقط (403 UI_ONLY_ENDPOINT).
التشغيل والثقة
ما تتحقق منه فرق المؤسسات قبل المكالمة الأولى
العقود، والأمان، والدعم، والحدود، كل الروابط في مكان واحد.
- الأمان والامتثال ISO 27001، SOC 2 Type II، بنية تحتية خاصة في الاتحاد الأوروبي.
- اتفاقية مستوى الخدمة (SLA) بنسبة 99.9٪ التوفر الشهري حسب التقويم، مضمون تعاقديًا.
- معالجة البيانات نيابة عن العميل (DPA) عقد معالجة البيانات متوافق مع اللائحة العامة لحماية البيانات (GDPR).
- قائمة المعالين من الباطن جميع المعالين من الباطن، مدرجة بشفافية.
- الدعم الفني طريقة مباشرة للوصول إلى فريق الدعم، عبر تذكرة.
- حدود المعدلات والرؤوس القيم الدنيا الموثقة لكل رمز مميز، ورؤوس حد المعدل في كل استجابة.
- الأسعار و Credits أسعار Credits شفافة لكل استدعاء.
المحطة التالية
كيف تستمر
الخطوة التالية الموصى بها في قمع المطورين وفرعان مناسبان.