Publishable Keys
ब्राउज़र-सुरक्षित API कॉल्स। बिना अपने बैकएंड के।
एक Publishable Key (po_pk_) फ्रंटएंड में हो सकता है: स्कोप-सीमित, ओरिजिन-बाध्य और बजेट-सीमित।
Claude आर्टिफैक्ट्स, ChatGPT कैनवास, Grok और किसी भी अपनी वेब ऐप के लिए।
- स्वयं की यूरोपीय संघ बुनियादी ढांचा आपका डेटा यूरोप में सुरक्षित रहता है।
- ISO 27001 सक्रिय सुरक्षा प्रमाणित।
- SOC 2 प्रकार II सक्रिय अंतर्राष्ट्रीय ऑडिट मानक।
- 24+ वर्षों का अनुभव परीक्षित। स्थिर। भविष्य-सुरक्षित।
ब्राउज़र से सीधे
AI-Canvas से सीधे API कॉल तक
आप Claude Artifacts, ChatGPT Canvas या Grok में एक PDF-से-टेक्स्ट ऐप बना रहे हैं। बैकएंड के बिना, API कॉल अभी भी बाधित था: CORS ने ब्लॉक कर दिया, एक सीक्रेट की स्रोत कोड में दिखाई देती, और एक खुली की आपके खाते पर बोझ डालती। बिल्कुल इसी अंतराल को पब्लिशेबल की भरती हैं।
Claude, ChatGPT या Grok में पेस्ट करें
एक प्रॉम्प्ट जो किसी भी AI-Canvas को बैकएंड के बिना वास्तविक, API-संचालित डेमो में बदल देता है।
इस API दस्तावेज़ को पढ़ें:
https://api.paperoffice.ai/latest/docs/llms-full.txt एक सिंगल-फ़ाइल React ऐप बनाएं (Claude आर्टिफैक्ट / ChatGPT कैनवास / Grok):
यूजर एक PDF अपलोड करता है, ऐप ब्राउज़र से सीधे
/job/add/paperoffice_aiocr___generate को कॉल करता है
और निकाला गया टेक्स्ट दिखाता है। प्रमाणीकरण: Bearer po_pk_MY_PUBLISHABLE_KEY (यूजर से कुंजी मांगें).
सिंक परिणामों के लिए processing_lane=instant का उपयोग करें। Origin हेडर ब्राउज़र द्वारा सेट किया जाता है। एक प्रीसेट चुनना, एक कुंजी बनाना, उसे पेस्ट करना।
डैशबोर्ड स्कोप्स और बजेट के लिए प्रीसेट प्रदान करता है। ओरिजिन खाली रहते हैं — ब्राउज़र डेवटूल्स से ओरिजिन हेडर दर्ज करें, फिर कुंजी को अपने प्रॉम्प्ट में कॉपी करें।
const form = new FormData();form.append("file_1", fileInput.files[0]);form.append("processing_lane", "instant");form.append("client_wait", "true");const response = await fetch("https://api.paperoffice.ai/latest/job/add/paperoffice_aiocr___generate", { method: "POST", headers: { Authorization: "Bearer po_pk_YOUR_PUBLISHABLE_KEY" }, body: form,});console.log(await response.json()); curl -X POST "https://api.paperoffice.ai/latest/job/add/paperoffice_aiocr___generate" \ -H "Authorization: Bearer po_pk_YOUR_PUBLISHABLE_KEY" \ -H "Origin: https://app.example.com" \ -F "[email protected]" \ -F "processing_lane=instant" \ -F "client_wait=true" पहला कॉल
ब्राउज़र से fetch, Origin ब्राउज़र द्वारा सेट होता है
यह कॉल POST /latest/job/add/{pipeline} पर जाता है — वही एंडपॉइंट जो सीक्रेट की के साथ होता है। नया केवल की प्रकार और ओरिजन हेडर हैं, जिसे ब्राउज़र स्वचालित रूप से भेजता है।
- ओरिजन ब्राउज़र से आता है
fetch स्वयं ओरिजन हेडर सेट करता है। ब्राउज़र के बाहर स्क्रिप्ट (cURL, Node) को इसे स्पष्ट रूप से भेजना होगा — अन्यथा API 403 ORIGIN_HEADER_REQUIRED के साथ उत्तर देगा।
- परिणाम इनलाइन
processing_lane=instant और client_wait=true के साथ, API कनेक्शन बनाए रखता है और उत्तर में तुरंत परिणाम प्रदान करता है।
- स्पष्ट त्रुटि कोड
402 BUDGET_EXHAUSTED, 403 DOMAIN_NOT_ALLOWED, 403 SCOPE_NOT_GRANTED, 429 RATE_LIMIT_EXCEEDED — प्रत्येक सीमा अपने स्वयं के कोड के साथ संदेश भेजती है।
सिक्योरिटी मैट्रिक्स
छह नियंत्रण, सभी सर्वर-साइड पर लागू
स्कोप-सीमित, ओरिजिन-बाध्य, बजेट-सीमित, किसी भी समय रद्द करने योग्य। प्रत्येक नियंत्रण सर्वर-साइड पर लागू किया जाता है — इसलिए कुंजी फ्रंटएंड कोड में हो सकती है।
-
स्कोप-सीमित
कुंजियाँ केवल उन एंडपॉइंट समूहों तक पहुँचती हैं जिन्हें आप स्पष्ट रूप से अनुमति देते हैं:
ocr:read,llm:generate,translate:textऔर अन्य। स्कोप के बाहर कॉल HTTP 403 लौटाएंगे। -
ओरिजिन-बाउंड
प्रत्येक अनुरोध में एक ओरिजिन हेडर होना चाहिए जो कुंजी की अनुमति सूची से मेल खाता हो (सटीक होस्ट या सबडोमेन विल्डकार्ड)। यदि यह मेल नहीं खाता, तो API HTTP 403 लौटाएगा।
-
कोई अतिरिक्त मिनट की सीमा नहीं
po_pk_ के लिए कोई अलग मिनट सीमा नहीं है। खाते के सामान्य टोकन दर सीमाएं लागू होती हैं; उपभोग को लाइफटाइम बजेट द्वारा सीमित किया जाता है।
-
बजट सीमित
प्रत्येक कुंजी (Key) में एक जीवनकाल बजट होता है। यदि यह समाप्त हो जाता है, तो API HTTP 402 BUDGET_EXHAUSTED लौटाता है — खपत वहीं रुक जाती है, न कि बिलिंग के बाद।
-
किसी भी समय रद्द करें
कुंजियों को खाते में किसी भी समय रद्द किया जा सकता है। एक रद्द की गई कुंजी API द्वारा स्वीकार नहीं की जाएगी।
-
स्थायी रूप से अवरुद्ध
HTTP DELETE साथ ही खाता लॉगिन, कुंजी प्रबंधन, OAuth, पार्टनर एडमिन, भुगतान म्यूटेशन और पासवर्ड क्रैक प्रत्येक po_pk_ के लिए स्थायी रूप से अवरुद्ध रहते हैं। दस्तावेज़ीकृत उत्पाद-APIs — POST डिलीट, वेबहुक्स, बिलिंग रीड और CRM सहित — अनुमत हैं।
कुंजी पदानुक्रम
तीन कुंजी प्रकार, स्पष्ट जिम्मेदारियाँ
सर्वर के लिए सीक्रेट कुंजी, ब्राउज़र के लिए पब्लिशेबल कुंजी — साथ ही उपयोगकर्ता-संबंधित और दर सीमित पहुँच के लिए एक उपयोगकर्ता टोकन।
| उपसर्ग | प्रकार | उपयोग-केस | ब्राउज़र-सुरक्षित | डिफ़ॉल्ट-स्कोप |
|---|---|---|---|---|
po_sk_ | गुप्त कुंजी | सर्वर-से-सर्वर, पूर्ण API एक्सेस | नहीं | सभी एंडपॉइंट्स |
po_ut_ | User Token | उपयोगकर्ता-स्तर, स्तर-सीमित | नहीं | स्तर-आधारित |
po_pk_ | Publishable Key | ब्राउज़र / AI-Canvas (Claude, ChatGPT, Grok) | हाँ | स्कोप सूची |
तीन प्रीसेट
एक क्लिक। एक कुंजी। एक उद्देश्य।
प्रत्येक प्रीसेट एक विशिष्ट उपयोग-केस के लिए सेट है — सुरक्षित डिफ़ॉल्ट, चयनित स्कोप्स, यथार्थवादी बजट। सब कुछ डैशबोर्ड पर हर समय अनुकूलित किया जा सकता है।
-
DEFAULTसुरक्षित पढ़नासरल डेमो और आंतरिक टूल्स के लिए सुरक्षित डिफ़ॉल्ट अधिकार: OCR, LLM, अनुवाद, दस्तावेज़, खोज।
अनुमति क्षेत्र (स्कोप्स)
इस प्रीसेट के साथ शुरू करना -
AIDEMOAI गेमिंग रंगभूमि अनुशंसितClaude Artifacts, ChatGPT Canvas और Grok डेमो के लिए। AI डेमो को लाइव करने के लिए आवश्यक सब कुछ।
अनुमति क्षेत्र (स्कोप्स)
इस प्रीसेट के साथ शुरू करना -
WIDGETसार्वजनिक वेबसाइटअपनी कंपनी की वेबसाइट पर संपर्क फॉर्म, चैट विजेट और बुकिंग बटन के लिए।
अनुमति क्षेत्र (स्कोप्स)
इस प्रीसेट के साथ शुरू करना
पहला API कॉल
ब्राउज़र से पहला कॉल करने के लिए तैयार?
कुंजी बनाएं, llms-full.txt खोलें, प्रॉम्प्ट पेस्ट करें — आपकी ऐप API को सीधे Claude, ChatGPT या Grok से कॉल करती है।
Publishable Keys एक्शन में
देखें कि PaperOffice Publishable Keys व्यावहारिक रूप से कैसे काम करते हैं — वीडियो में।
अक्सर पूछे जाने वाले प्रश्न
सभी महत्वपूर्ण जानकारी एक नज़र में
po_pk_ और po_sk_ में क्या अंतर है?
po_sk_ (Secret Key) सर्वर-से-सर्वर इंटीग्रेशन के लिए है — API पर पूर्ण पहुंच, ब्राउज़र में कभी भी शामिल न करें। po_pk_ (Publishable Key) ब्राउज़र कोड के लिए बनाया गया है: स्कोप-सीमित, ओरिजिन-बाध्य, बजेट-सीमित। वही API, अलग सुरक्षा प्रोफ़ाइल।
अपने बैकएंड से एक रिवर्स प्रॉक्सी क्यों नहीं उपयोग करते?
यह क्लासिक तरीका है — लेकिन इसमें फिर भी एक बैकएंड की आवश्यकता होती है। AI आर्टिफैक्ट्स (Claude, ChatGPT, Grok) अपने बैकएंड के बिना संचालन के लिए डिज़ाइन किए गए हैं। Publishable Keys इसे संभव बनाते हैं, बिना आपके Secret Key को प्रकाशित किए: सीमाएं सर्वर-साइड पर लागू की जाती हैं।
क्या यह Claude आर्टिफैक्ट्स में काम करता है, उनके CORS सैंडबॉक्स के बावजूद?
हाँ। कॉल सीधे ब्राउज़र से होता है, ओरिजिन हेडर को ब्राउज़र स्वयं सेट करता है। PaperOffice कोई वेंडर-अलाउ लिस्ट प्रदान नहीं करता; ओरिजिन को कुंजी बनाते समय डेवटूल्स से दर्ज करें।
मेरा po_pk_ सार्वजनिक रूप से दिखाई देने लगता है तो क्या होगा?
क्षति सीमित रहती है: ओरिजिन लॉक अन्य डोमेन पर उपयोग को रोकता है, बजेट सीमा खपत को समाप्त कर देती है, दर सीमा स्वचालित पहुंच को धीमा कर देती है। खाते में कुंजी को रद्द करें — उसके बाद API इसे स्वीकार नहीं करेगा।
क्या मैं अपनी स्वयं की डोमेन को अनुमत ओरिजिन के रूप में जोड़ सकता हूं?
हाँ। कुंजी बनाते समय आप Allow-List में प्रत्येक ओरिजिन जोड़ सकते हैं — सटीक होस्ट या सबडोमेन वाइल्डकार्ड के रूप में। WIDGET-प्रीसेट इसी के लिए बनाया गया है: अपनी डोमेन पंजीकृत करें और बैकएंड के बिना चैट, बुकिंग या संपर्क विजेट एम्बेड करें।
प्रति कुंजी बजेट कैसे सेट करें?
निर्माण के दौरान आप एक Lifetime सीमा चुनते हैं; प्रीसेट में प्रत्येक एक पूर्व निर्धारित मान के साथ आता है। जब सीमा पूरी हो जाती है, तो API HTTP 402 BUDGET_EXHAUSTED लौटाता है। आप किसी भी समय अपने खाते में इस मान को समायोजित कर सकते हैं।
क्या po_pk_ को एक अलग टैरिफ की आवश्यकता है?
नहीं। Publishable Key आपके मौजूदा खाते के चारों ओर एक अतिरिक्त सुरक्षा परत है: यह स्कोप्स, ओरिजिन और बजेट को सीमित करता है। आपकी सेटअप के लिए कौन सा प्लान उपयुक्त है, यह मूल्य अवलोकन दिखाता है।
कौन से एंडपॉइंट po_pk_ के लिए ब्लॉक किए गए हैं?
HTTP DELETE साथ ही खाता लॉगिन, उपयोगकर्ता एडमिन, कुंजी प्रबंधन, OAuth, पार्टनर एडमिन, स्ट्राइप चेकआउट और पासवर्ड क्रैक स्थायी रूप से अवरुद्ध हैं। दस्तावेज़ीकृत उत्पाद-APIs अनुमत हैं, जिनमें POST डिलीट, वेबहुक्स, बिलिंग रीड, आयात और CRM शामिल हैं। Workspace डिलीट, कूड़ादान खाली करना और कानूनी पकड़ रिहाई केवल UI-मात्र हैं (403 UI_ONLY_ENDPOINT)।
संचालन और विश्वास
पहले कॉल से पहले एंटरप्राइज़ टीमें क्या जांचती हैं
अनुबंध, सुरक्षा, सहायता और सीमाएं, सब एक ही स्थान पर लिंक किए गए।
- सुरक्षा और अनुपालन ISO 27001, SOC 2 प्रकार II, स्वयं की यूरोपीय संघ बुनियादी ढांचा।
- SLA 99.9% सेवा स्तर समझौता प्रत्येक कैलेंडर माह में उपलब्धता, अनुबंध द्वारा सुनिश्चित।
- अपने द्वारा संसाधन प्रसंस्करण (DPA) अपने द्वारा संसाधन प्रसंस्करण के लिए GDPR-अनुकूल अनुबंध।
- उप-प्रोसेसर सूची सभी उप-उप-अनुबंधकर्ता, पारदर्शी रूप से सूचीबद्ध।
- तकनीकी सहायता सहायता टीम तक सीधा रास्ता, टिकट के साथ।
- रेट सीमाएं और हेडर प्रत्येक टोकन के लिए दस्तावेज़ीकृत न्यूनतम मान, प्रत्येक प्रतिक्रिया में रेटलिमिट हेडर।
- मूल्य और Credits प्रत्येक कॉल के लिए पारदर्शी Credits मूल्य।
अगला स्टेशन
आगे कैसे बढ़ें
डेवलपर फनल में अनुशंसित अगला कदम और दो उपयुक्त शाखाएं।