Publishable Keys
Brauseris turvalised API-kutsed. Ilma enda backendita.
Eesliideses võib olla Publishable Key (po_pk_), mis on ulatusega piiratud, päritoluga seotud ja eelarvega katetud.
Claude artefaktidele, ChatGPT Canvasile, Grokile ja igale enda veebirakendusele.
- Oma EL-i infrastruktuur Teie andmed jäävad Euroopasse.
- ISO 27001 aktiivne Turvalisuse sertifitseerimine.
- SOC 2 tüüp II aktiivne Rahvusvahelised audiitistandardid.
- 24+ aastat kogemust Proovile pandud. Stabiilne. Tulevikukindel.
Otseselt brauserist
AI-Canvasilt otse API-kutseteni
Ehitate Claude artefaktides, ChatGPT Canvasis või Grokis PDF-tekstirakendust. Ilma backendita on API-kutse seni puudunud: CORS blokeerib, salajane võti oleks lähtekoodis nähtav ja avatud võti koormab teie kontot. Just selle lünga täidavad Publishable Keys.
Kopeerige Claude, ChatGPT või Grok'i
Prompt, mis muudab iga AI-Canvasi päriselt API-põhiseks demo'ks — ilma backendita.
Loe see API dokument:
https://api.paperoffice.ai/latest/docs/llms-full.txt Loo ühe faili React rakendus (Claude Artifact / ChatGPT Canvas / Grok):
Kasutaja laeb PDF-i üles, rakendus kutsub
/job/add/paperoffice_aiocr___generate otse brauserist
ja kuvab tuletatud teksti. Autentimine: Bearer po_pk_MY_PUBLISHABLE_KEY (palu kasutajal võti sisestada).
Kasuta processing_lane=instant sünkroonsete tulemuste jaoks. Origin päis määratakse brauseri poolt. Eelseadistuse valimine, võtme loomine, sisestamine.
Armatuurlaud pakub valmisseadeid ulatuste ja eelarvete jaoks. Päritolud jäävad tühjaks — sisestage brauseri arendustööriistadest päritolu päis, seejärel kopeerige võti oma päringusse.
const form = new FormData();form.append("file_1", fileInput.files[0]);form.append("processing_lane", "instant");form.append("client_wait", "true");const response = await fetch("https://api.paperoffice.ai/latest/job/add/paperoffice_aiocr___generate", { method: "POST", headers: { Authorization: "Bearer po_pk_YOUR_PUBLISHABLE_KEY" }, body: form,});console.log(await response.json()); curl -X POST "https://api.paperoffice.ai/latest/job/add/paperoffice_aiocr___generate" \ -H "Authorization: Bearer po_pk_YOUR_PUBLISHABLE_KEY" \ -H "Origin: https://app.example.com" \ -F "[email protected]" \ -F "processing_lane=instant" \ -F "client_wait=true" Esimene kutse
fetch brauserist, Origin määrab brauser
Päring suunatakse POST /latest/job/add/{pipeline} — sama lõpp-punkt, mis salajase võtmega. Uued on ainult võtme tüüp ja Origin-päis, mille brauser automaatselt saadab.
- Origin tuleb brauserist
fetch seadistab päise Origin ise. Brauseri välised skriptid (cURL, Node) peavad selle teadlikult saatma — muidu vastab API veaga 403 ORIGIN_HEADER_REQUIRED.
- Tulemus sisalduvast
Kasutades processing_lane=instant ja client_wait=true, hoiab API ühenduse avana ja tagastab tulemuse otse vastuses.
- Selged veakoodid
402 BUDGET_EXHAUSTED, 403 DOMAIN_NOT_ALLOWED, 403 SCOPE_NOT_GRANTED, 429 RATE_LIMIT_EXCEEDED — igal piirangul on oma eriline kood.
Turvamaatriks
Kuus kontrolli, kõik serveripoolselt sunnitud
Ulatusega piiratud, päritoluga seotud, eelarvega katetud, igal ajal tühistatav. Iga kontroll rakendatakse serveripoolselt — seetõttu võib võti olla esikoodis.
-
Ulatuses piiratud
Võtmed jõuavad ainult neisse endpoint-gruppidesse, mida te eksplitsiitselt lubate:
ocr:read,llm:generate,translate:textja teised. Ulatusvälised päringud tagastavad HTTP 403. -
Päritolu järgi seotud
Iga päring peab sisaldama Origin-päist, mis vastab võtme lubatud loendile (täpne host või alamdomeni wild-card). Kui see ei sobi, tagastab API HTTP 403.
-
Ükski lisaminutite piirang
po_pk_ jaoks ei ole eraldi minuti piirangut. Kehtivad konto tavalised tokeni kiiruspiirangud; tarbimist katkestab elutsükli eelarve.
-
Eelarvega piiratud
Igal võtmel on elutsükli eelarve. Kui see on ammendunud, tagastab API HTTP 402 BUDGET_EXHAUSTED — tarbimine lõpeb kohe, mitte alles arveldamisel.
-
Tahes tühistatav
Võtmeid saab konto kaudu igal ajal tühistada. Tühistatud võtit API enam ei aktsepteeri.
-
Püsivalt blokeeritud
HTTP DELETE ning konto sisselogimine, võtme haldus, OAuth, partneri administreerimine, makse muudatused ja parooli murdmine on iga po_pk_ jaoks kindlalt blokeeritud. Dokumenteeritud toote-API-d — sealhulgas POST-kustutamine, veebihookid, arve lugemine ja CRM — on lubatud.
Võtme hierarhia
Kolm võtmetüüpi, selged vastutused
Secret Key serverile, Publishable Key brauserile — lisaks kasutajaga seotud, määra piiranguga ligipääsu jaoks User Token.
| Eesliide | Tüüp | Kasutusjuhtum | Brauserikindel | Vaikimisi ulatus |
|---|---|---|---|---|
po_sk_ | Salajane võti | Serverilt-serverile, täielik API ligipääs | Ei | Kõik lõpppunktid |
po_ut_ | User Token | Kasutajapõhine, taseme piiranguga | Ei | Tasemepõhine |
po_pk_ | Publishable Key | Brauser / AI-Canvas (Claude, ChatGPT, Grok) | Jah | Ulatusloend |
Kolm eelseadistust
Üks klõps. Üks võti. Üks eesmärk.
Iga eelseadistus on kohandatud konkreetse kasutusjuhtumi jaoks — turvalised vaikeväärtused, kureeritud ulatused, realistlikud eelarved. Kõike saab igal ajal kohandada juhtpaneelis.
-
DEFAULTTurvaline lugemineTurvalised vaikeõigused lihtsate demo- ja sisemiste tööriistade jaoks: OCR, LLM, Translate, Documents, Search.
Õiguste ulatused (scopes)
Selle eelseadistusega alustamine -
AIDEMOKI-mänguväljak SoovitatudClaude Artifactide, ChatGPT Canvasi ja Groki demo jaoks. Kõik, mida vajate AI-demo otseülekande tegemiseks.
Õiguste ulatused (scopes)
Selle eelseadistusega alustamine -
WIDGETAvalik veebisaitKontaktvormide, vestlusvidinate ja broneerimisnuppude jaoks oma ettevõtte veebisaidil.
Õiguste ulatused (scopes)
Selle eelseadistusega alustamine
Esimene API-kutse
Valmis esimeseks kõneks brauserist?
Keyi loomine, llms-full.txt avamine, sisestage prompt — teie rakendus kutsub API otse Claude, ChatGPT või Grokist.
Kasutatavad võtmed tegevusrežiimis
Vaadake, kuidas PaperOffice Publishable Keys praktikas toimib — videos.
Korduma kippuvad küsimused
Kõik oluline ülevaates
Kuidas erineb po_pk_ po_sk-ist?
po_sk_ (Secret Key) on ette nähtud serveri-serveri integratsiooniks — täielik juurdepääs API-le, ärge kunagi sisestage brauserisse. po_pk_ (Publishable Key) on loodud brauserikoodi jaoks: ulatuselt piiratud, päritoluga seotud ja eelarvega piiratud. Sama API, erinev turvaprofiil.
Miks mitte lihtsalt kasutada oma taustsüsteemist reverse-proxyd?
See on klassikaline tee — see eeldab siiski taustsüsteemi. AI-artefaktid (Claude, ChatGPT, Grok) on mõeldud tööks ilma enda taustsüsteemita. Publishable Keys teevad selle võimalikuks, avaldamata teie Secret Keyd: piirangud jõustatakse serveripoolselt.
Kas see töötab Claude artefaktides, vaatamata nende CORS-sandboxile?
Jah. Kutsung toimub otse brauserist; päritolu päise seab brauser ise. PaperOffice ei paku tarnija lubade loendit; päritolu sisestate võme loomisel arendustööriistadest.
Mis juhtub, kui mu po_pk_ saab avalikult nähtavaks?
Kahju jääb piiratuks: Origin-Lock blokeerib kasutamise võõrastel domeenidel, eelarvepiirang lõpetab tarbimise, kiiruspiirang aeglustab automatiseeritud ligipääsu. Keelake võti kontos — pärast seda ei aktsepteeri API seda enam.
Kas ma saan lisada oma domeeni lubatud päritoluna?
Jah. Võtme loomisel lisage iga päritolu Allow-Listile — täpse hostina või alamdomeeni wildkaardina. WIDGET-eelseadistus on selleks loodud: registreerige oma domeen ja põimige vestlus-, broneerimis- või kontaktividinad ilma taustsüsteemita sisse.
Kuidas ma seadistan eelarve võtmepõhiselt?
Loomisel valige Lifetime-piirang; igal eelseadistusel on oma vaikeväärtus. Piirangu saavutamisel tagastab API HTTP 402 BUDGET_EXHAUSTED. Väärtust saab kontos igal ajal kohandada.
Kas po_pk_ vajab oma tarifi?
Ei. Publishable Key on lisakaitsekiht teie olemasoleva konto ümber: see piirab ulatuseid, päritolusid ja eelarvet. Milline plaan teie seadistusele sobib, näitab hinnakiri.
Millised endpointid on po_pk_ jaoks blokeeritud?
HTTP DELETE ning konto sisselogimine, kasutaja administreerimine, võtme haldus, OAuth, partneri administreerimine, Stripe'i kass ja parooli murdmine on kindlalt blokeeritud. Dokumenteeritud toote-API-d on lubatud, sealhulgas POST-kustutamine, veebihookid, arve lugemine, import ja CRM. Workspace kustutamine, prügikasti tühjendamine ja juriidiline hoid vabastamine jäävad ainult kasutajaliideseks (403 UI_ONLY_ENDPOINT).
Töö ja usaldusväärsus
Mida ettevõtete meeskonnad kontrollivad enne esimest kõnet
Lepingud, turvalisus, tugi ja piirangud – kõik lingid ühes kohas.
- Turvalisus ja vastavus ISO 27001, SOC 2 Type II, oma EL-i infrastruktuur.
- SLA 99,9% Saadavus igal kalendrikuul, lepinguliselt tagatud.
- Töötlusleping (DPA) GDPR-iga kooskõlas olev töötlusleping.
- Alamteenusepakkujate nimekiri Kõik alamteenusepakkujad, läbipaistvalt loetletud.
- Tehniline tugi Otsene tee tugimeeskonnale, piletiga.
- Määra piirangud ja päised Dokumenteeritud miinimumväärtused iga tokeni kohta, RateLimit-päised igas vastuses.
- Hinnad ja Credits Läbipaistvad Credits hinnad iga päringu kohta.
Järgmine peatus
Nii jätkub
Soovitatav järgmine samm arendaja tuubis ja kaks sobivat haru.