Publishable Keys
Sigurni API pozivi u pregledniku. Bez vlastitog backenda.
Publishable Key (po_pk_) može se pojaviti na prednjoj strani (frontendu): ograničen opsegom, vezan uz podrijetlo i omeđen proračunom.
Za Claude artefakte, ChatGPT Canvas, Grok i svaku vlastitu web aplikaciju.
- Vlastita EU-infrastruktura Vaši podaci ostaju u Europi.
- ISO 27001 aktivno Sigurnost certificirana.
- SOC 2 Type II aktivno Međunarodni standardi revizije.
- Više od 24 godine iskustva Provjereno. Stabilno. Budućnosti sigurno.
Izravno iz preglednika
Od AI-Canvasa do API poziva
U Claude izgrađujete artefakte, u ChatGPT Canvas ili Grok aplikaciju za pretvorbu PDF-a u tekst. Bez backenda poziv API do sada nije izvršen: CORS blokira, tajni ključ bi bio vidljiv u izvornom kodu, a otvoreni ključ opterećuje vaš račun. Točno tu prazninu zatvaraju Publishable Keys.
Umetnite u Claude, ChatGPT ili Grok
Prompt koji svaku AI-Canvas pretvara u pravu, API podržanu demonstraciju — bez backenda.
Pročitajte ovaj dokument API:
https://api.paperoffice.ai/latest/docs/llms-full.txt Izradite aplikaciju React u jednoj datoteci (Claude Artifact / ChatGPT Canvas / Grok):
Korisnik prenosi PDF, aplikacija poziva
/job/add/paperoffice_aiocr___generate izravno iz preglednika
i prikazuje ekstrahirani tekst. Autentifikacija: Bearer po_pk_MY_PUBLISHABLE_KEY (zatražite ključ od korisnika).
Koristite processing_lane=instant za sinkrone rezultate. Zaglavlje Origin postavlja preglednik. Odabir predloška, izrada ključa, lijepljenje.
Nadzorna ploča nudi unaprijed postavljene opcije za opsege i proračun. Podrijetla ostaju prazna — unesite zaglavlje Origin iz pregledničkih razvojnih alata, a zatim kopirajte ključ u svoj upit.
const form = new FormData();form.append("file_1", fileInput.files[0]);form.append("processing_lane", "instant");form.append("client_wait", "true");const response = await fetch("https://api.paperoffice.ai/latest/job/add/paperoffice_aiocr___generate", { method: "POST", headers: { Authorization: "Bearer po_pk_YOUR_PUBLISHABLE_KEY" }, body: form,});console.log(await response.json()); curl -X POST "https://api.paperoffice.ai/latest/job/add/paperoffice_aiocr___generate" \ -H "Authorization: Bearer po_pk_YOUR_PUBLISHABLE_KEY" \ -H "Origin: https://app.example.com" \ -F "[email protected]" \ -F "processing_lane=instant" \ -F "client_wait=true" Prvi poziv
fetch iz preglednika, Origin postavlja preglednik
Poziv ide na POST /latest/job/add/{pipeline} — isti endpoint kao i sa tajnim ključem. Novo su samo vrsta ključa i Origin zaglavlje koje preglednik automatski šalje.
- Origin dolazi od preglednika
fetch samostalno postavlja Origin zaglavlje. Skripte izvan preglednika (cURL, Node) moraju ga eksplicitno poslati — u suprotnom API odgovara s 403 ORIGIN_HEADER_REQUIRED.
- Rezultat inline
S processing_lane=instant i client_wait=true, API zadržava vezu i vraća rezultat izravno u odgovoru.
- Jasne šifre pogrešaka
402 BUDGET_EXHAUSTED, 403 DOMAIN_NOT_ALLOWED, 403 SCOPE_NOT_GRANTED, 429 RATE_LIMIT_EXCEEDED — svaka granica javlja se vlastitom šifrom.
Sigurnosna matrica
Šest kontrola, sve strogo na strani poslužitelja
Ograničen opsegom, vezan uz podrijetlo, omeđen proračunom, povlačen u bilo kojem trenutku. Svaka kontrola provodi se na poslužitelju — stoga ključ može stajati u kodu prednje strane.
-
Ograničen opseg
Ključevi dopiru samo do skupina endpointa koje izričito odobrite:
ocr:read,llm:generate,translate:texti drugi. Zahtjevi izvan opsega vraćaju HTTP 403. -
Vezano uz podrijetlo (origin)
Svaki zahtjev mora sadržavati Origin zaglavlje koje odgovara dopuštenom popisu ključa (točan host ili wildcard za poddomenu). Ako se ne podudara, vraća se HTTP 403 s kodom greške API.
-
Bez dodatnog ograničenja minuta
Ne postoji posebno ograničenje minuta samo za po_pk_. Primjenjuju se uobičajena token-limita brzine računa; potrošnju omeđuje životno budžet.
-
Budget ograničen
Svaki ključ ima životni budžet. Kada se potroši, API vraća HTTP 402 BUDGET_EXHAUSTED — potrošnja se zaustavlja odmah, a ne tek pri obračunu.
-
Opoziv u bilo kojem trenutku
Ključeve je moguće opozvati u bilo kojem trenutku unutar računa. Opozvani ključ više neće biti prihvaćen od strane API.
-
Trajno zaključano
HTTP DELETE, prijava na račun, upravljanje ključevima, OAuth, partner-administracija, transakcije plaćanja i lomljenje lozinke ostaju trajno blokirani za svaki po_pk_. Dokumentirane API-je proizvoda — uključujući brisanje POST-om, webhookove, čitanje naplate i CRM — su dopuštene.
Hierarhija ključeva
Tri vrste ključeva, jasne odgovornosti
Secret Key za poslužitelj, Publishable Key za preglednik — plus korisnički token za pristup vezan uz korisnika s ograničenjem stope.
| Prefiks | Vrsta | Uporaba | Sigurno za preglednik | Zadani opseg |
|---|---|---|---|---|
po_sk_ | Tajni ključ | Poslužitelj-poslužitelj, puni API pristup | Ne | Sve krajnje točke |
po_ut_ | User Token | Korisnički usmjereno, ograničeno na razinu | Ne | Temeljeno na razini |
po_pk_ | Publishable Key | Preglednik / AI-Canvas (Claude, ChatGPT, Grok) | Da | Popis opsega |
Tri predloška
Jedan klik. Jedan ključ. Jedna svrha.
Svaki predložak prilagođen je konkretnom slučaju upotrebe — sigurne zadane vrijednosti, kurirani opsezi, realistični proračuni. Sve se može prilagoditi u bilo kojem trenutku na nadzornoj ploči.
-
DEFAULTSigurno čitanjeSigurne zadane dozvole za jednostavne demonstracije i interne alate: OCR, LLM, Translate, Documents, Search.
Oplozi ovlasti (Scopes)
Početak rada s ovim predloškom -
AIDEMOKI-područje za vježbanje PreporučenoZa Claude Artifacts, ChatGPT Canvas i Grok demonstracije. Sve što vam je potrebno za pokretanje AI demonstracija u stvarnom vremenu.
Oplozi ovlasti (Scopes)
Početak rada s ovim predloškom -
WIDGETJavna web stranicaZa kontaktne obrasce, chat widgete i gumb za rezervacije na vlastitoj poslovnoj web stranici.
Oplozi ovlasti (Scopes)
Početak rada s ovim predloškom
Prvi API poziv
Spremni za prvi poziv iz preglednika?
Kreirajte ključ, otvorite llms-full.txt, umetnite prompt — vaša aplikacija izravno poziva API iz Claude, ChatGPT ili Groka.
Objavljivi ključevi u akciji
Pogledajte kako PaperOffice Publishable Keys funkcioniraju u praksi — u videu.
Česta pitanja
Sve bitno na jednom mjestu
Kako se po_pk_ razlikuje od po_sk_?
po_sk_ (Secret Key) namijenjen je za integraciju poslužitelj-poslužitelj — puni pristup API, nikada ne uključivati u preglednik. po_pk_ (Publishable Key) izgrađen je za kod u pregledniku: ograničen opseg, vezan uz podrijetlo (origin), s ograničenjem proračuna. Isti API, drugačiji sigurnosni profil.
Zašto jednostavno ne koristiti reverse proxy iz vlastitog pozadinskog sustava?
To je klasični put — ali i dalje zahtijeva pozadinski sustav. AI artefakti (Claude, ChatGPT, Grok) dizajnirani su za rad bez vlastitog pozadinskog sustava. Publishable Keys to omogućuju, a da pritom ne otkrijete svoj Secret Key: granice se nameću na strani poslužitelja.
Radi li to u Claude artefaktima, unatoč njihovoj CORS pješčanoj kutiji?
Da. Poziv se odvija izravno iz preglednika, a zaglavlje Origin postavlja sam preglednik. PaperOffice ne isporučuje popis odobrenih dobavljača; podrijetlo unesete pri stvaranju ključa iz razvojnih alata.
Što se događa ako moj po_pk_ postane javno vidljiv?
Šteta je ograničena: Origin Lock blokira korištenje na stranim domenama, Budget Limit zaustavlja potrošnju, Rate Limit usporava automatske pristupe. Opozovite ključ u računu — nakon toga API više neće prihvaćati taj ključ.
Mogu li svoju vlastitu domenu dodati kao dopuštenu origin?
Da. Prilikom stvaranja ključa dodajete svaku origin na Allow listu — kao točan host ili kao wildcard za poddomene. WIDGET preset izgrađen je upravo za to: registrirajte svoju domenu i ugradite Chat, Booking ili Kontakt widgete bez pozadinskog sustava.
Kako postaviti proračun po ključu?
Prilikom izrade odaberite doživotni limit; predlošci donose svoje zadane vrijednosti. Kada se limit postigne, API vraća HTTP 402 BUDGET_EXHAUSTED. Vrijednost možete prilagoditi u bilo kojem trenutku na računu.
Treba li po_pk_ vlastiti tarifni plan?
Ne. Publishable Key je dodatni sloj zaštite oko vašeg postojećeg računa: ograničava opsege, podrijetla i proračun. Koja se pretplata uklapa u vaš postav, prikazuje pregled cijena.
Koje su krajnje točke zaključane za po_pk_?
HTTP DELETE, prijava na račun, administracija korisnika, upravljanje ključevima, OAuth, partner-administracija, Stripe Checkout i lomljenje lozinke su trajno blokirani. Dokumentirane API-je proizvoda su dopuštene, uključujući brisanje POST-om, webhookove, čitanje naplate, uvoz i CRM. Brisanje Workspace, pražnjenje koša i oslobađanje pravnog zadržavanja ostaju samo putem korisničkog sučelja (403 UI_ONLY_ENDPOINT).
Operacije i povjerenje
Što enterprise timovi provjeravaju prije prvog poziva
Ugovori, sigurnost, podrška i limiti, sve povezano na jednom mjestu.
- Sigurnost i usklađenost ISO 27001, SOC 2 Tip II, vlastita EU infrastruktura.
- SLA 99,9 % Dostupnost po kalendarskom mjesecu, ugovorno zajamčeno.
- Ugovor o obradi podataka (DPA) Ugovor o obradi podataka u skladu s GDPR-om.
- Popis podizvođača Svi podizvođači, transparentno navedeni.
- Tehnička podrška Izravan put do tima za podršku putem tiketa.
- Ograničenja stope i zaglavlja Dokumentirane minimalne vrijednosti po token, RateLimit zaglavlje u svakom odgovoru.
- Cijene i Credits Transparentne cijene Credits po pozivu.
Sljedeća stanica
Kako nastaviti
Preporučeni sljedeći korak u developer funnelu i dva odgovarajuća odstupanja.