דלג לתוכן
סקירה סקירה חדשות חדשות
שיתוף

Publishable Keys

קריאות API מאובטחות לדפדפן. ללא צורך בשרת אחורי ייעודי.

Publishable Key (po_pk_) יכול להופיע בחזית: מוגבל היקף, קשור למקור ומגובה בתקציב.

ל-Artifacts מסוג Claude, Canvas מסוג ChatGPT, Grok וכל אפליקציית אינטרנט ייעודית.

קידומת ייעודית po_pk_ ברירת מחדל קשורה ל-Origin ניתן לבטל בכל עת

ישירות מהדפדפן

מ-AI-Canvas ישירות לקריאה ל-API

אתם בונים אפליקציית PDF לטקסט ב-Claude, ChatGPT או Grok. ללא Backend, קריאה ל-API לא התבצעה עד כה: CORS חוסם, מפתח סודי היה נגלה בקוד המקור, ומפתח גלוי היה מעמיס על החשבון שלכם. מפתחות ציבוריים (Publishable Keys) פותרים בדיוק את הפער הזה.

עובד ב Claude ArtifactsChatGPT CanvasGrokכל אפליקציית דפדפן

הדבק ב-Claude, ChatGPT או Grok

פרומפט שהופך כל AI-Canvas להדגמה אמיתית עם תמיכה ב-API — ללא צורך ב-Backend.

קנבס AI הנחיה
קרא את המסמך API:
https://api.paperoffice.ai/latest/docs/llms-full.txt בנה אפליקציית React בקובץ יחיד (Claude Artifact / ChatGPT Canvas / Grok):
המשתמש מעלה קובץ PDF, האפליקציה קוראת
/job/add/paperoffice_aiocr___generate ישירות מהדפדפן
ומציגה את הטקסט שחולץ. אימות: Bearer po_pk_MY_PUBLISHABLE_KEY (בקש מהמשתמש להזין את המפתח).
השתמש ב-processing_lane=instant לתוצאות סינכרוניות. הכותרת Origin מוגדרת על ידי הדפדפן.

בחירת תבנית, יצירת מפתח והדבקה.

הלוח מספק תבניות להיקפים ותקציבים. מקורות נשארים ריקים — הזינו את כותרת המקור מכלי המפתחים של הדפדפן, ואז העתיקו את המפתח לפקודה שלכם.

יצירת מפתח
JavaScript
const form = new FormData();form.append("file_1", fileInput.files[0]);form.append("processing_lane", "instant");form.append("client_wait", "true");const response = await fetch("https://api.paperoffice.ai/latest/job/add/paperoffice_aiocr___generate", {  method: "POST",  headers: { Authorization: "Bearer po_pk_YOUR_PUBLISHABLE_KEY" },  body: form,});console.log(await response.json());

הפעלה ראשונה

fetch מהדפדפן, ה-Origin נקבע על ידי הדפדפן

הקריאה מופנית ל-POST /latest/job/add/{pipeline} — אותו נקודת קצה כמו עם מפתח סודי. היחידים החדשים הם סוג המפתח וכותרת ה-Origin, שנשלחת אוטומטית על ידי הדפדפן.

  • ה-Origin מגיע מהדפדפן

    fetch מגדיר את כותרת ה-Origin באופן עצמאי. סקריפטים מחוץ לדפדפן (כגון cURL, Node) חייבים לשלוח אותה במפורש — אחרת API תחזיר 403 ORIGIN_HEADER_REQUIRED.

  • תוצאה מובנית

    עם processing_lane=instant ו-client_wait=true, API מחזיקה את החיבור ומספקת את התוצאה ישירות בתגובה.

  • קודי שגיאה ברורים

    402 BUDGET_EXHAUSTED, 403 DOMAIN_NOT_ALLOWED, 403 SCOPE_NOT_GRANTED, 429 RATE_LIMIT_EXCEEDED — כל מגבלה מדווחת עם קוד משלה.

מדבוקת מטריצת אבטחה

שישה בדיקות, כולן מופעלות בצד השרת

מוגבל היקף, קשור למקור, מגובה בתקציב, ניתן לביטול בכל עת. כל בקרת אבטחה מיושמת בצד השרת — ולכן המפתח יכול להופיע בקוד החזית.

  • מוגבל היקף

    מפתחות מגיעים רק לקבוצות נקודות קצה (Endpoints) שאתה משחרר במפורש: ocr:read, llm:generate, translate:text ועוד. בקשות מחוץ להיקף יחזירו HTTP 403.

  • קשור למקור (Origin)

    כל בקשה חייבת לכלול כותרת Origin התואמת לרשימה המותרת של המפתח (שם מארח מדויק או כיכר תת-דומיין). אם אינו תואם, API יחזיר HTTP 403.

  • אין הגבלת דקות נוספת

    אין הגבלת דקות ייעודית רק עבור po_pk_. חלים מגבלות קצב האסימונים הרגילות של החשבון; הצריכה מוגבלת על ידי התקציב הכולל.

  • תקציב מוגבל

    לכל מפתח יש תקציב חיים (Lifetime Budget). כאשר התקציב נגמר, API מחזירה HTTP 402 BUDGET_EXHAUSTED — הצריכה מסתיימת במקום זה, ולא רק בתהליך החשבונית.

  • ביטול בכל עת

    מפתחות ניתנים לביטול בכל עת דרך חשבון המשתמש. מפתח שבוטל אינו מתקבל עוד על ידי API.

  • נעול לחלוטין

    HTTP DELETE כמו גם כניסה לחשבון, ניהול מפתחות, OAuth, ניהול שותפים, פעולות תשלום ופירוק סיסמאות נשארות חסומות לכל po_pk_. מוצרי API התיעודיים — כולל מחיקת POST, Webhooks, קריאת חשבונאות ו-CRM — מותרים.

היררכיית מפתחות

שלושה סוגי מפתחות, אחריות ברורה

מפתח סודי (Secret Key) לשרת, מפתח ציבורי (Publishable Key) לדפדפן — בנוסף לאסימון משתמש לגישה מוגבלת בקצב הקשורה למשתמש.

קידומת סוג מקרה שימוש דפדפן בטוח היקף ברירת מחדל
po_sk_ מפתח סודי שרת-לשרת, גישה מלאה ל-API לא כל הנקודות הקצה
po_ut_ User Token משתמש, מוגבל לשכבה לא מבוסס שכבה
po_pk_ Publishable Key דפדפן / AI-Canvas (Claude, ChatGPT, Grok) כן רשימת היקפים

אימות ומפתחות

שלושה תבניות

קליק אחד. מפתח אחד. מטרה אחת.

כל פרסט מוגדר למקרי שימוש ספציפיים — הגדרות ברירת מחדל מאובטחות, היקפי גישה נבחרים, תקציבים ריאליסטיים. הכל ניתן להתאמה בכל עת בלוח הבקרה.

  • DEFAULT קריאה מאובטחת

    הרשאות ברירת מחדל מאובטחות להדגמות פשוטות וכלים פנימיים: OCR, LLM, תרגום, מסמכים, חיפוש.

    היקפי הרשאות (Scopes)

    ocr:readllm:generatetranslate:textdocuments:uploaddocuments:readsearch:query
    התחלה עם תבנית זו
  • WIDGET אתר ציבורי

    לטפסי יצירת קשר, וידג'טים של צ'אט וכפתורי הזמנה באתר החברה שלך.

    היקפי הרשאות (Scopes)

    knowledge:readwidget:chatwidget:bookingwidget:formswidget:contactwidget:leadwidget:fingerprint
    התחלה עם תבנית זו

השיחה הראשונה עם API

מוכן לביצוע השיחה הראשונה מהדפדפן?

צור מפתח, פתח את llms-full.txt, הדבק את ההנחיה — האפליקציה שלך תקרא ישירות ל-API מ-Claude, ChatGPT או Grok.

קידומת עצמית ללא צד שלישי ניתן לבטל בכל עת
וידאו

מפתחות ניתנים לפרסום בפעולה

צפה כיצד PaperOffice Publishable Keys פועלים בפועל — בסרטון.

מפתחות ניתנים לפרסום בפעולה

שאלות נפוצות

הכל חשוב בסקירה כללית

מה ההבדל בין po_pk_ ל-po_sk_?

po_sk_ (מפתח סודי) מיועד לשילוב שרת-לשרת — גישה מלאה ל-API, אין להטמיע לעולם בדפדפן. po_pk_ (מפתח פרסום) נבנה לקוד דפדפן: היקף מוגבל, קשור למקור (origin), תקציב מוגבל. אותו API, פרופיל אבטחה שונה.

מדוע לא פשוט להשתמש בפרוקסי הפוך מהשרת האחורי (Backend) שלי?

זוהי הדרך הקלאסית — אך היא עדיין דורשת Backend. AI-Artifacts (Claude, ChatGPT, Grok) מיועדים לתפעול ללא Backend עצמאי. מפתחות ציבוריים (Publishable Keys) מאפשרים זאת מבלי לחשוף את המפתח הסודי שלך: הגבילות נכפות בצד השרת.

האם זה עובד בארטיפקטים של Claude, למרות חולת ה-CORS שלהם?

כן. הפנייה מתבצעת ישירות מהדפדפן, והדפדפן עצמו מגדיר את כותרת המקור. PaperOffice אינה מספקת רשימת יצרנים מותרת; את המקור מזינים בעת יצירת המפתח מכלי המפתחים.

מה קורה אם ה-po_pk_ שלי נחשף לציבור?

הנזק מוגבל: נעילת ה-Origin חוסמת שימוש בדומיינים זרים, מגבלת התקציב מפסיקה את הצריכה, ומגבלת הקצב (Rate-limit) מאטה גישה אוטומטית. בטלו את המפתח בחשבון — לאחר מכן API לא יקבל אותו עוד.

האם אוכל להוסיף את הדומיין שלי כ-Origin מורשה?

כן. בעת יצירת המפתח, הוסיפו כל Origin לרשימת האפשרויות — כשם מארח מדויק או כ-Wildcard תת-דומיין. WIDGET-Preset נבנה בדיוק למטרה זו: רשמו את הדומיין שלכם והטמיעו וידג'טים של צ'אט, הזמנות או יצירת קשר ללא שרת אחורי.

כיצד אני מגדיר תקציב לכל מפתח?

בעת יצירה, בחרו בגבול חיים (Lifetime-Limit); התבניות כוללות הנחיות מובנות. כאשר הגבול מושג, API מחזירה HTTP 402 BUDGET_EXHAUSTED. ניתן להתאים את הערך בכל עת דרך החשבון.

האם po_pk_ זקוק לתעריף משלו?

לא. ה-Publishable Key הוא שכבת הגנה נוספת סביב החשבון הקיים שלך: הוא מגביל היקפים, מקורות ותקציבים. תצוגת המחירים מראה איזה תוכנית מתאימה להגדרה שלך.

אילו נקודות קצה (Endpoints) חסומות עבור po_pk_?

HTTP DELETE כמו גם כניסה לחשבון, ניהול משתמשים, ניהול מפתחות, OAuth, ניהול שותפים, Stripe Checkout ופירוק סיסמאות חסומים לחלוטין. מוצרי API התיעודיים מותרים, כולל מחיקת POST, Webhooks, קריאת חשבונאות, ייבוא ו-CRM. מחיקת Workspace, ריקת סל המיחזור ושחרור החזקה משפטית נשארים רק בממשק (403 UI_ONLY_ENDPOINT).

היכן תרצו לנסות את PaperOffice?

המחשב והסמארטפון מחוברים: מרחב עבודה במחשב, תפיסה בטלפון.

גרסת הניסיון מוכנה

מאיפה ברצונכם להתחיל?

המרחב העבודה המלא מותאם למחשב. הגרסה לנייד מתאימה לתפיסה, בדיקה ואישור מסמכים.

app.paperoffice.ai

להתחיל במחשב

קישור הכניסה האישי יישלח לכתובת הדוא"ל שצוינה.

להירשם בחינם פתיחת היישום יישום PaperOffice המוצר המלא: ווב, שולחן עבודה ונייד. לכידה, ארגון, חיפוש ועבודה על מסמכים עם הצוות. נדרש חשבון חינם פתיחת Playground Playground נסו פונקציות נבחרות מיד — ללא רישום, עם מפתח API להדגמה מוגבל. ללא הרשמה, אך עם מפתח API להדגמה מוגבל