Naar inhoud springen
Overzicht Overzicht Nieuws Nieuws
Delen

Authenticatie en sleutels

Een Bearer-token. Elk eindpunt.

Elk product-eindpunt van de PaperOffice-API verwacht de header Authorization: Bearer. Geen OAuth-flow, geen refresh.

Twee token-typen, tien machtigingsgebieden, gedocumenteerde rate-limits.

Een header Geen OAuth-flow Altijd herroepbaar
cURL
curl -X POST "https://api.paperoffice.ai/latest/job/add/workflow" \  -H "Authorization: Bearer po_ut_YOUR_API_KEY" \  -F "[email protected]" \  -F "idp_collection=invoice" \  -F "model=basic-pro-max"

Eerste aanroep

Header instellen, pipeline kiezen, verzenden

Het pad naar /latest/job/add/ is de naam van de wachtrijtaak: meestal in de vorm handler___command (bijv. paperoffice_aiocr___generate), voor gestructureerde IDP de eigen pipeline workflow.

  • Eén header

    Authorization: Bearer po_ut_… — meer heeft een product-eindpunt niet nodig. po_sk_ en po_ut_ sturen geen Origin-header.

  • Pipeline in het pad

    handler___command met drie onderstrepingstekens; workflow is de uitzondering met een eigen slug. Puntnotatie beantwoordt API met HTTP 400 JOB_CONFIG_INVALID.

  • Resultaat of job_id

    client_wait is standaard true: De API houdt de verbinding actief en levert het resultaat inline. Als het tijdskader niet toereikend is, wordt HTTP 202 geretourneerd met job_id en poll_url voor GET /latest/job/get/{job_id}.

Voor idp_collection=invoice is basic-pro-max het aanbevolen model: OCR-first beperkt gedrukte verzamelingen met posities sowieso tot basic-pro-max; een verzonden model=premium wordt geretourneerd als model: basic-pro-max.

Token-typen

Twee token-typen, duidelijk gescheiden

Beide behoren tot de server. Ze worden aangemaakt, geroteerd en ingetrokken in de app onder Account → API.

po_sk_ Server-tot-server

Geheime sleutel

  • Volle toegang binnen het account
  • Nooit in browsercode leveren
  • Geen Origin-header nodig
  • Geblokkeerd voor MCP
Secret Key beheren
po_ut_ Gebruikersgerelateerd

User Token

  • Beperkbaar tot specifieke gebieden
  • Nooit in browsercode leveren
  • Geen Origin-header vereist
  • Toegestaan voor MCP
Gebruikerstoken aanmaken

Aanroepen direct vanuit de browser lopen niet via deze twee tokens, maar via de Publishable Key po_pk_ — herkomstgebonden, budget- en ratebeperkt. Publishable Keys bekijken

Machtigingen

Tien gebieden per gebruikerstoken

Een gebruikerstoken bevat precies de gebieden die u bij het aanmaken toekent. Ontbreekt het gebied, dan antwoordt API met HTTP 403.

  • Documenten documenten

    Uploaden, Downloaden, Verwerken

  • Workspaces werkruimtes

    Mappen en structuur beheren

  • AI-jobs ai_jobs

    OCR, IDP, extractie

  • Facturering facturering

    Gebruik en saldo lezen

  • Gebruikers gebruikers

    Teamleden beheren

  • Webhooks webhooks

    Gebeurtenissen ontvangen

  • Kennisbank kennisbank

    Kennisbank en FAQ

  • Agenten agenten

    IDP-agents configureren

  • Workflow werkstromen

    Automatiseringen maken

  • Naleving compliance

    Audit, AVG, archivering

Rate-limits

Wat API telt

Er wordt per token gerekend; zonder Bearer per IP-adres. De volgende waarden zijn de gedocumenteerde minimumwaarden die in elk tarief gelden.

5
Verzoeken per seconde
30
Verzoeken per minuut
100
Verzoeken per uur
500
Verzoeken per dag
  • Restwaarden staan in de antwoordheaders

    De headers RateLimit-* en X-RateLimit-* van elk antwoord geven aan hoeveel er in het lopende venster nog beschikbaar is.

  • Overschrijding: HTTP 429

    API antwoordt met RATE_LIMIT_EXCEEDED. Herhaal de aanroep na de tijd uit de Retry-After-header.

  • Hogere tarieven verhogen de waarden

    Betaalde tarieven liggen boven deze minimumwaarden. Welk tarief welke omvang heeft, staat op de prijspagina.

Beveiliging

Wat een key beschermt

Zes mechanismen die in bedrijf werken — elk met een controleerbare statuscode of een locatie in de app.

  • Rotatie en intrekking

    Keys worden in de app aangemaakt, weergegeven, geroteerd en ingetrokken onder Account → API. Een ingetrokken token antwoordt met HTTP 401 TOKEN_NOT_FOUND.

  • Vervaldatum en geldigheid

    Verlopen of foutieve tokens worden teruggegeven als HTTP 401 INVALID_TOKEN. Publishable Keys vervallen uiterlijk na 365 dagen.

  • Limieten per token

    Rate-limits tellen per token, niet per account. Een gecompromitteerde sleutel belast hiermee niet de gehele organisatie.

  • Herkomstbinding in de browser

    Publishable keys vereisen bij elk verzoek een origin uit de allowlist; anders wordt geantwoord met API met status 403 ORIGIN_HEADER_REQUIRED of DOMAIN_NOT_ALLOWED.

  • Gebruik nagaan

    Elk gefactureerd antwoord bevat een _billing-blok; de evaluatie per aanroep levert GET /latest/billing/usage-detail op.

  • Harde blokkades

    Account-login, sleutelbeheer, OAuth, partner-administratie, betalingsmutaties en wachtwoordkraken zijn geblokkeerd voor browser-sleutels. Product-APIs inclusief facturatie-lezen en webhooks zijn toegestaan. Workspace verwijderen, prullenbak legen en Legal-Hold-vrijgave gaan alleen in de app (403 UI_ONLY_ENDPOINT).

Video

Authenticatie in actie

Zie hoe een aanroep met Bearer-token in de praktijk werkt — in de video.

Authenticatie in actie

Aan de slag

Sleutel aanmaken, header instellen, verzenden

U maakt de sleutel in de app aan onder Account → API. De eerste aanroep wordt stap voor stap beschreven in de Eerste API-aanroep.

Waar wilt u PaperOffice testen?

Computer en smartphone zijn verbonden: workspace op de computer, vastleggen op de telefoon.

Uw proefversie is klaar

Waar wilt u beginnen?

De volledige workspace is geoptimaliseerd voor de computer. De mobiele versie is geschikt voor het vastleggen, controleren en goedkeuren van documenten.

app.paperoffice.ai

Start op de computer

We sturen uw persoonlijke toegangslink naar uw e-mailadres.

Gratis registreren App openen PaperOffice-app Het volledige product: web, desktop en mobiel. Documenten vastleggen, organiseren, zoeken en bewerken met het team. Gratis account vereist Playground openen Playground Probeer geselecteerde functies direct — zonder registratie, met een beperkte demo-API-sleutel. Wel een beperkte demo-API-sleutel