Přeskočit na obsah
Přehled Přehled Novinky Novinky
Sdílet

Ověřování a klíče

Bearer token. Každý koncový bod.

Každý produktový koncový bod PaperOffice-API očekává hlavičku Authorization: Bearer. Žádný OAuth flow, žádná obnova.

Dva typy tokenů, deset oprávněných rozsahů, zdokumentovaná omezení rychlosti.

Jedna hlavička Žádný OAuth flow Lze kdykoli odvolat
cURL
curl -X POST "https://api.paperoffice.ai/latest/job/add/workflow" \  -H "Authorization: Bearer po_ut_YOUR_API_KEY" \  -F "[email protected]" \  -F "idp_collection=invoice" \  -F "model=basic-pro-max"

První volání

Nastavit hlavičku, vybrat pipeline, odeslat

Cesta k /latest/job/add/ je název queue jobu: obvykle ve formátu handler___command (např. paperoffice_aiocr___generate), pro strukturované IDP vlastní workflow pipeline.

  • Jedna hlavička

    Authorization: Bearer po_ut_… — produktový endpoint nepotřebuje nic více. po_sk_ a po_ut_ neposílají Origin hlavičku.

  • Pipeline v cestě

    handler___command se třemi podtržítky; workflow je výjimka s vlastním slugem. Tečková notace odpoví API s HTTP 400 JOB_CONFIG_INVALID.

  • Výsledek nebo job_id

    client_wait je ve výchozím nastavení true: API udržuje připojení a vrací výsledek inline. Pokud časové okno nestačí, vrátí se HTTP 202 s job_id a poll_url pro GET /latest/job/get/{job_id}.

Pro idp_collection=invoice je doporučeno basic-pro-max: OCR-first omezuje tiskované kolekce s položkami již na basic-pro-max; odeslaný model=premium se vrátí jako model: basic-pro-max.

Typy tokenů

Dva typy tokenů, jasně oddělené

Oba patří na server. Vytvářejí se, rotují a ruší v aplikaci pod Účet → API.

po_sk_ Server-zu-Server

Tajný klíč

  • Plný přístup v rámci účtu
  • Neposkytovat v prohlížeči kód
  • Není potřeba Origin-hlavička
  • Pro MCP uzamčeno
Spravovat tajný klíč
po_ut_ Uživatelsky specifický

User Token

  • Lze omezit na jednotlivé oblasti
  • Nedodávat do prohlížečového kódu
  • Žádný hlavičkový údaj Origin není vyžadován
  • Povoleno pro MCP
Vytvořit uživatelský token

Volání přímo z prohlížeče neprocházejí těmito dvěma tokeny, ale pomocí Publishable Key po_pk_ — vázané na původ, s omezením rozpočtu a počtu požadavků. Zobrazit Publishable Keys

Oprávnění

Deset oblastí pro každý uživatelský token

Uživatelský token obsahuje přesně ty oblasti, které mu při vytvoření přiřadíte. Pokud chybí oblast, vrátí se odpověď API s HTTP 403.

  • Dokumenty dokumenty

    Nahrát, stáhnout, zpracování

  • Workspaces pracoviště

    Spravovat složky a strukturu

  • AI úlohy ai_jobs

    OCR, IDP, extrakce

  • Fakturace fakturace

    Číst využití a zůstatek účtu

  • Uživatelé uživatelé

    Správa členů týmu

  • Webhooky webhooky

    Přijímání událostí

  • Znalostní báze knowledge_base

    Databáze znalostí a FAQ

  • Agenti agenti

    Konfigurace IDP agentů

  • Pracovní postupy workflowy

    Vytváření automatizací

  • Soulad s předpisy soulad

    Audit, GDPR, archivace

Omezení rychlosti

Co počítá API

Zpoplatňuje se za každý token; bez Beareru podle IP adresy. Následující hodnoty jsou zdokumentované minimální hodnoty platné v každém tarifu.

5
Požadavky za sekundu
30
Požadavky za minutu
100
Požadavky za hodinu
500
Požadavky za den
  • Zbývající hodnoty jsou v hlavičce odpovědi

    Hlavičky RateLimit-* a X-RateLimit-* každé odpovědi udávají, kolik je v aktuálním okně ještě k dispozici.

  • Překročení: HTTP 429

    API odpoví s RATE_LIMIT_EXCEEDED. Opakujte požadavek po uplynutí času z hlavičky Retry-After.

  • Vyšší tarify zvyšují hodnoty

    Placené tarify jsou nad těmito minimálními hodnotami. Který tarif má jaký rozsah, je uvedeno na cenové stránce.

Bezpečnost

Co chrání klíč

Šest mechanismů, které fungují v provozu — každý s ověřitelným stavovým kódem nebo místem v aplikaci.

  • Rotace a zrušení

    Klíče se vytvářejí, zobrazují, rotují a ruší v aplikaci pod Účet → API. Zrušený token odpoví s HTTP 401 TOKEN_NOT_FOUND.

  • Platnost a expirace

    Expirované nebo chybné tokeny vracejí HTTP 401 INVALID_TOKEN. Publishable Keys expirují nejpozději po 365 dnech.

  • Limity na token

    Rate-Limity se počítají na token, ne na účet. Kompromitovaný klíč tak nezatíží celý provoz.

  • Vazba původu v prohlížeči

    Publishable Keys vyžadují při každém požadavku Origin z Allowlist; jinak API odpoví 403 ORIGIN_HEADER_REQUIRED nebo DOMAIN_NOT_ALLOWED.

  • Sledování využití

    Každá fakturovaná odpověď obsahuje blok _billing; vyhodnocení na požadavek poskytuje GET /latest/billing/usage-detail.

  • Pevná omezení

    Přihlášení k účtu, správa klíčů, OAuth, partner-administrace, změna plateb a crackování hesel jsou pro prohlížečové klíče zakázány. Produkt APIs včetně čtení fakturace a webhooků je povoleno. Odstranění Workspace, vyprázdnění koše a zrušení právního zámku lze provést pouze v aplikaci (403 UI_ONLY_ENDPOINT).

Video

Autentizace v praxi

Podívejte se, jak vypadá volání s Bearer tokenem v praxi — ve videu.

Autentizace v praxi

Začít

Vytvořit klíč, nastavit hlavičku, odeslat

Klíč vytvoříte v aplikaci pod Účet → API. První volání je krok za krokem popsáno v Prvním API-Call.

Kde chcete vyzkoušet PaperOffice?

Počítač a smartphone jsou propojeny: workspace na počítači, zachycování na telefonu.

Vaše zkušební verze je připravena

Kde chcete začít?

Plný workspace je optimalizován pro počítač. Mobilní verze se hodí k zachycování, kontrole a schvalování dokumentů.

app.paperoffice.ai

Začněte na počítači

Vaši osobní přístupový odkaz zašleme na vaši e-mailovou adresu.

Registrovat se zdarma Otevřít aplikaci Aplikace PaperOffice Kompletní produkt: web, desktop i mobil. Pořizujte, organizujte, vyhledávejte dokumenty a pracujte na nich s týmem. Je nutný bezplatný účet Otevřít Playground Playground Vybrané funkce ihned — bez registrace, s omezeným demo API klíčem. Bez registrace, ale s omezeným demo API klíčem