Vada al contenuto principale
Panoramica Panoramica Notizie Notizie
Condividi

Autenticazione e Chiavi

Un Token Bearer. Ogni endpoint.

Ogni endpoint del prodotto PaperOffice-API richiede l'intestazione Authorization: Bearer. Nessun flusso OAuth, nessun refresh.

Due tipi di token, dieci ambiti di autorizzazione, limiti di frequenza documentati.

Un'intestazione Nessun flusso OAuth Revocabile in qualsiasi momento
cURL
curl -X POST "https://api.paperoffice.ai/latest/job/add/workflow" \  -H "Authorization: Bearer po_ut_YOUR_API_KEY" \  -F "[email protected]" \  -F "idp_collection=invoice" \  -F "model=basic-pro-max"

Primo avvio

Imposti l'intestazione, scelga la pipeline, invii

Il percorso verso /latest/job/add/ è il nome del job della coda: solitamente nella forma handler___command (ad esempio paperoffice_aiocr___generate); per IDP strutturato si utilizza il workflow della propria pipeline.

  • Un'intestazione

    Authorization: Bearer po_ut_… — un endpoint di prodotto non ha bisogno di altro. po_sk_ e po_ut_ non inviano l'intestazione Origin.

  • Pipeline nel percorso

    handler___command con tre trattini bassi; workflow è l'eccezione con uno slug dedicato. La notazione puntata risponde a API con HTTP 400 JOB_CONFIG_INVALID.

  • Risultato o job_id

    client_wait è true per impostazione predefinita: API mantiene la connessione e restituisce il risultato inline. Se la finestra temporale non è sufficiente, viene restituito HTTP 202 con job_id e poll_url per GET /latest/job/get/{job_id}.

Per idp_collection=invoice, basic-pro-max è il modello consigliato: l'OCR-first limita comunque le raccolte stampate con posizioni a basic-pro-max; un model=premium inviato verrà restituito come model: basic-pro-max.

Tipi di token

Due tipi di token, chiaramente separati

Entrambi devono essere inviati al server. Vengono creati, ruotati e revocati nell'app sotto Account → API.

po_sk_ Server a server

Chiave segreta

  • Accesso completo nell'ambito dell'account
  • Non consegnare mai nel codice del browser
  • Nessun header Origin necessario
  • Bloccato per MCP
Gestire la chiave segreta
po_ut_ Utente

User Token

  • Limitabile a singole aree
  • Non consegnare mai nel codice del browser
  • Nessun header Origin necessario
  • Consentito per MCP
Creare un token utente

Le chiamate dirette dal browser non passano attraverso questi due token, ma utilizzano la chiave pubblicabile po_pk_ — vincolata alla provenienza, con budget e limiti di frequenza. Visualizzare le chiavi pubblicabili

Autorizzazioni

Dieci aree per ogni token utente

Un token utente include esattamente le aree che gli vengono assegnate al momento della creazione. Se manca un'area, la risposta sarà API con HTTP 403.

  • Documenti documenti

    Caricamento, Download, elaborazione

  • Workspaces spazi_di_lavoro

    Gestione cartelle e struttura

  • Lavori AI lavori_ai

    OCR, IDP, estrazione

  • Fatturazione fatturazione

    Lettura utilizzo e saldo conto

  • Utenti utenti

    Gestisci i membri del team

  • Webhook webhook

    Ricevi eventi

  • Base di conoscenza knowledge_base

    Database delle conoscenze e FAQ

  • Agenti agenti

    Configurare gli agenti IDP

  • Flussi di lavoro workflow

    Creare automazioni

  • Conformità conformità

    Audit, GDPR, archiviazione

Limiti di frequenza

Cosa conta per API

Il conteggio avviene per token; senza Bearer per indirizzo IP. I valori seguenti sono i minimi documentati che si applicano a ogni tariffa.

5
Richieste al secondo
30
Richieste al minuto
100
Richieste all'ora
500
Richieste al giorno
  • I valori residui sono nell'intestazione della risposta

    Gli header RateLimit-* e X-RateLimit-* di ogni risposta indicano quanto rimane disponibile nella finestra corrente.

  • Superamento del limite: HTTP 429

    La API risponde con RATE_LIMIT_EXCEEDED. Ripetere la chiamata dopo il tempo indicato nell'header Retry-After.

  • Tariffe superiori aumentano i valori

    Le tariffe a pagamento si trovano al di sopra di questi valori minimi. Quale tariffa ha quale ambito è indicato nella pagina dei prezzi.

Sicurezza

Cosa protegge una chiave

Sei meccanismi che entrano in azione durante l'esercizio — ciascuno con un codice di stato verificabile o una posizione nell'app.

  • Rotazione e revoca

    Le chiavi vengono create, elencate, ruotate e revocate nell'app sotto Account → API. Un token revocato risponde con HTTP 401 TOKEN_NOT_FOUND.

  • Scadenza e validità

    I token scaduti o errati restituiscono HTTP 401 INVALID_TOKEN. Le chiavi pubblicabili scadono al più tardi dopo 365 giorni.

  • Limiti per token

    I limiti di frequenza sono calcolati per token, non per account. Una chiave compromessa non influisce sull'intera attività.

  • Vincolo dell'origine nel browser

    Le chiavi pubblicabili richiedono ad ogni richiesta un Origin dalla allowlist; altrimenti l'API risponde con 403 ORIGIN_HEADER_REQUIRED o DOMAIN_NOT_ALLOWED.

  • Tracciabilità dell'utilizzo

    Ogni risposta fatturata include un blocco _billing; la valutazione per chiamata fornisce GET /latest/billing/usage-detail.

  • Blocchi rigidi

    Il login all'account, la gestione delle chiavi, OAuth, l'amministrazione dei partner, le modifiche ai pagamenti e il cracking delle password sono bloccati per le chiavi del browser. Il prodotto APIs con lettura della fatturazione e webhook è consentito. Eliminare Workspace, svuotare il cestino e revocare la Legal Hold è possibile solo nell'app (403 UI_ONLY_ENDPOINT).

Video

Autenticazione in azione

Guardi come funziona una chiamata con token Bearer nella pratica — nel video.

Autenticazione in azione

Iniziare ora

Crei la chiave, imposti l'intestazione, invii

Nell'app, crei la chiave in Account → API. La prima chiamata è descritta passo per passo nella Prima chiamata API.

Dove desidera provare PaperOffice?

Computer e smartphone sono collegati: area di lavoro sul computer, acquisizione sul telefono.

La versione di prova è pronta

Da dove si desidera iniziare?

L'area di lavoro completa è ottimizzata per il computer. La versione mobile è ideale per acquisire, verificare e approvare documenti.

app.paperoffice.ai

Iniziare sul computer

Il link di accesso personale verrà inviato all'indirizzo e-mail indicato.

Registrarsi gratuitamente Aprire l’app App PaperOffice Il prodotto completo: web, desktop e mobile. Acquisisca, organizzi, cerchi e lavori sui documenti con il team. È necessario un account gratuito Aprire Playground Playground Provi funzioni selezionate subito — con una chiave API demo limitata. Una chiave API demo con limitazioni