Publishable Keys
Böngészőbiztos API-hívások. Saját backend nélkül.
Egy Publishable Key (po_pk_) szerepelhet a frontendben: scope-korlátos, origin-höz kötött és költségkeret-beállított.
Claude artifactekhez, ChatGPT Canvas-hoz, Grokhoz és bármely saját webalkalmazáshoz.
- Saját EU-infrastruktúra Az adatai Európában maradnak.
- ISO 27001 aktív Biztonság tanúsítva.
- SOC 2 Type II aktív Nemzetközi auditstandardok.
- 24+ év tapasztalat Bepróbaált. Stabil. Jövőbiztos.
Közvetlenül a böngészőből
Az AI-Canvasról közvetlenül a API hívásig
A Claude, ChatGPT Canvas vagy Grok segítségével PDF-ből szöveghez alkalmazást épít. Backend nélkül a API hívás eddig elmaradt: a CORS blokkolja, egy titkos kulcs látható lenne a forráskódban, és egy nyílt kulcs terhelné a fiókját. Pontosan ezt a rést tölti ki a Publishable Keys.
Beillesztés Claude, ChatGPT vagy Grok környezetbe
Egy prompt, amely bármely AI-Canvas-t valódi, API-alapú demóvá alakít — backend nélkül.
Olvassa el ezt a API dokumentumot:
https://api.paperoffice.ai/latest/docs/llms-full.txt Építsen egy egyetlen fájlból álló React alkalmazást (Claude Artifact / ChatGPT Canvas / Grok):
A felhasználó feltölt egy PDF-et, az alkalmazás közvetlenül a böngészőből meghívja a
/job/add/paperoffice_aiocr___generate végpontot,
és megjeleníti a kinyert szöveget. Hitelesítés: Bearer po_pk_MY_PUBLISHABLE_KEY (kérje meg a felhasználót a kulcs megadására).
Használja az instant feldolgozási sávot a szinkron eredményekhez. Az Origin fejlécet a böngésző állítja be. Válasszon egy beállítást, hozzon létre egy kulcsot, illessze be.
Az irányítópult előbeállításokat biztosít a scope-okhoz és a költségkerethez. Az origin-ek üresek maradnak — írja be az origin fejlécet a böngésző fejlesztői eszközeiből, majd másolja be a kulcsot az utasításába.
const form = new FormData();form.append("file_1", fileInput.files[0]);form.append("processing_lane", "instant");form.append("client_wait", "true");const response = await fetch("https://api.paperoffice.ai/latest/job/add/paperoffice_aiocr___generate", { method: "POST", headers: { Authorization: "Bearer po_pk_YOUR_PUBLISHABLE_KEY" }, body: form,});console.log(await response.json()); curl -X POST "https://api.paperoffice.ai/latest/job/add/paperoffice_aiocr___generate" \ -H "Authorization: Bearer po_pk_YOUR_PUBLISHABLE_KEY" \ -H "Origin: https://app.example.com" \ -F "[email protected]" \ -F "processing_lane=instant" \ -F "client_wait=true" Első hívás
fetch a böngészőből, az Origin-t a böngésző állítja be
A hívás a POST /latest/job/add/{pipeline} végpontra irányul — ugyanaz a végpont, mint egy titkos kulccsal. Az új elemek csak a kulcs típusa és az Origin fejléc, amelyet a böngésző automatikusan elküld.
- Az Origin a böngészőtől származik
A fetch automatikusan beállítja az Origin fejlécet. A böngészőn kívüli szkripteknek (cURL, Node) kifejezetten el kell küldeniük — ellenkező esetben a API 403 ORIGIN_HEADER_REQUIRED hibával válaszol.
- Eredmény inline
A processing_lane=instant és client_wait=true beállítással a API fenntartja a kapcsolatot, és közvetlenül a válaszban adja vissza az eredményt.
- Tiszta hibakódok
402 BUDGET_EXHAUSTED, 403 DOMAIN_NOT_ALLOWED, 403 SCOPE_NOT_GRANTED, 429 RATE_LIMIT_EXCEEDED — minden korlát saját kóddal jelzi magát.
Biztonsági mátrix
Hat ellenőrzés, mindegyik szerveroldalon kényszerítve
Scope-korlátos, origin-höz kötött, költségkeret-beállított, bármikor visszavonható. Minden ellenőrzést szerveroldalon érvényesítenek — ezért állhat a kulcs a frontend kódban.
-
Tartományhoz kötött
A kulcsok csak azokhoz a végpont-csoportokhoz férnek hozzá, amelyeket kifejezetten engedélyez:
ocr:read,llm:generate,translate:textés továbbiak. A tartományon kívüli hívások HTTP 403-at adnak vissza. -
Eredethez kötött
Minden kérésnek tartalmaznia kell egy Origin fejlécet, amely illeszkedik a kulcs engedélyezett listájához (pontos hoszt vagy aldomain wildcard). Ha nem illeszkedik, a API HTTP 403-at ad vissza.
-
Nincs extra perckorlát
Nem létezik külön perckorlát csak po_pk_ számára. A fiók normál token-sebességkorlátai érvényesek; a fogyasztást a lifetime költségkeret korlátozza.
-
Költségkeret-behatárolás
Minden kulcsnak van egy élettartam-költségkerete. Ha az elfogy, a API HTTP 402 BUDGET_EXHAUSTED hibát ad vissza – a fogyasztás itt megszűnik, nem csak a számlázáskor.
-
Bármikor visszavonható
A kulcsok bármikor visszavonhatók a fiókon belül. Egy visszavont kulcsot a API már nem fogad el.
-
Véglegesen letiltva
Az HTTP DELETE, valamint a fiókbejelentkezés, kulcskezelés, OAuth, partner-adminisztráció, fizetési módosítás és jelszó-rekonstrukció minden po_pk_ számára véglegesen letiltva. A dokumentált termék-API-ok — beleértve a POST-alapú törlést, webhookokat, számlázási olvasást és CRM-et — engedélyezettek.
Kulcs-hierarchia
Három kulcstípus, tiszta felelősségi körök
Titkos kulcs szerveroldali használatra, publikus kulcs böngészőoldali használatra — plusz egy felhasználói token a felhasználóhoz kötött, díjszabás-alapú hozzáféréshez.
| Előtag | Típus | Használati eset | Böngészőbiztonság | Alapértelmezett hatókör |
|---|---|---|---|---|
po_sk_ | Titkos kulcs | Szerver-szerver, teljes API hozzáférés | Nem | Minden végpont |
po_ut_ | User Token | Felhasználó-specifikus, réteg-korlátos | Nem | Réteg-alapú |
po_pk_ | Publishable Key | Böngésző / AI-Canvas (Claude, ChatGPT, Grok) | Igen | Környezetlista |
Három előbeállítás
Egy kattintás. Egy kulcs. Egy cél.
Minden preset egy konkrét felhasználási esetre van beállítva — biztonságos alapértelmezések, kurált hatókörök, reális költségkeretek. Minden pillanatban testreszabható a dashboardon.
-
DEFAULTBiztonságos olvasásBiztonságos alapjogosultságok egyszerű demókhoz és belső eszközökhöz: OCR, LLM, Fordítás, Dokumentumok, Keresés.
Engedélyterületek (Scopes)
Preset indítása -
AIDEMOKI-játéktér AjánlottClaude Artifactokhoz, ChatGPT Canvashez és Grok-demohoz. Minden, ami szükséges az AI-demok élőben történő bemutatásához.
Engedélyterületek (Scopes)
Preset indítása -
WIDGETNyilvános weboldalKapcsolati űrlapok, chat widgetek és foglalási gombok számára a saját vállalati weboldalon.
Engedélyterületek (Scopes)
Preset indítása
Első API hívás
Kész az első hívásra böngészőből?
Key létrehozása, llms-full.txt megnyitása, prompt beillesztése — az alkalmazása közvetlenül hívja meg a API-at a Claude, ChatGPT vagy Grok forrásból.
Publishable Keys akcióban
Nézze meg, hogyan működnek a PaperOffice Publishable Keys a gyakorlatban — videóban.
Gyakran Ismételt Kérdések
Minden fontos áttekintése
Mi a különbség a po_pk_ és a po_sk_ között?
A po_sk_ (Titkos Kulcs) szerver-közvetítésű integrációra szolgál — teljes hozzáférést biztosít a API-hoz, soha ne illessze be böngészőbe. A po_pk_ (Publikus Kulcs) böngésző kódhoz készült: hatókör korlátozott, eredethez kötött, költségkeret-beállítható. Ugyanaz a API, más biztonsági profil.
Miért ne használnánk egyszerűen egy reverse proxy-t a saját backendünkből?
Ez a klasszikus út — de ehhez továbbra is szükség van egy backendre. Az AI-artefaktumok (Claude, ChatGPT, Grok) kifejezetten arra lettek tervezve, hogy saját backend nélkül is működhessenek. A Publishable Keys teszik lehetővé ezt anélkül, hogy a Secret Keyét kiadná: a korlátokat szerveroldalon érvényesítik.
Működik ez a Claude artefaktumokban, annak CORS-sandbox-ja ellenére?
Igen. A hívás közvetlenül a böngészőből történik, az origin fejlécet maga a böngésző állítja be. A PaperOffice nem biztosít vendor-engedélylistát; az origin-t a kulcs létrehozásakor adja meg a fejlesztői eszközökből.
Mi történik, ha a po_pk_ nyilvánosan láthatóvá válik?
A kár korlátozott marad: az Eredet-zárolás megakadályozza a használatot idegen domaineken, a költségkeret-lezárás leállítja a fogyasztást, az átviteli sebesség korlát lassítja az automatizált hozzáféréseket. Vissza kell vonni a kulcsot a fiókban — utána a API már nem fogadja el.
Hozzáadhatom-e a saját domainemet engedélyezett eredetként?
Igen. A kulcs létrehozásakor minden eredetet hozzáadhat az engedélyezett listához — pontos hostként vagy aldomain-szabályos wildcard-ként. A WIDGET preset erre készült: regisztrálja a saját domainjét, és ágyazza be a Chat-, Foglalási vagy Kapcsolat-widgeteket backend nélkül.
Hogyan állítsam be a költségkeretet kulcsonként?
Létrehozáskor válasszon Lifetime limitet; a beállítások mindegyike egy előre meghatározott értéket tartalmaz. Ha a limit elérhető, a API HTTP 402 BUDGET_EXHAUSTED hibát ad vissza. Az értéket bármikor módosíthatja a fiókban.
Szüksége van-e egy po_pk_-nek saját díjszabásra?
Nem. A Publishable Key egy további védőréteg a meglévő fiókja körül: scope-okat, origin-eket és költségkeretet korlátoz. Az árlista megmutatja, melyik csomag illik a beállításaihoz.
Mely végpontok vannak letiltva a po_pk_-hez?
Az HTTP DELETE, valamint a fiókbejelentkezés, felhasználó-adminisztráció, kulcskezelés, OAuth, partner-adminisztráció, Stripe-fizetés és jelszó-rekonstrukció véglegesen letiltva. A dokumentált termék-API-ok engedélyezettek, beleértve a POST-alapú törlést, webhookokat, számlázási olvasást, importot és CRM-et. A Workspace törlése, a kukka ürítése és a jogi megőrzés feloldása csak UI-n keresztül lehetséges (403 UI_ONLY_ENDPOINT).
Üzemeltetés és megbízhatóság
Mit ellenőriznek az enterprise csapatok az első hívás előtt
Szerződések, biztonság, támogatás és limitek, minden egy helyen összefoglalva.
- Biztonság és megfelelőség ISO 27001, SOC 2 Type II, saját EU-infrastruktúra.
- SLA 99,9% Havi elérhetőség, szerződésesen garantált.
- Adatfeldolgozási megállapodás (DPA) GDPR-nak megfelelő adatfeldolgozási szerződés.
- Al-vállalkozói lista Minden al-vállalkozó átláthatóan felsorolva.
- Műszaki támogatás Közvetlen elérhetőség a támogatási csapat felé, jegykezeléssel.
- Sebességkorlátok és fejlécek Dokumentált minimális értékek tokenenként, RateLimit-fejléc minden válaszban.
- Árak és Credits Átlátható Credit-árak hívásonként.
Következő állomás
Így haladjon tovább
Az ajánlott következő lépés a fejlesztői tölcsérben és két megfelelő elágazás.