Sari la conținut
Prezentare Prezentare Noutăți Noutăți
Distribuie

Publishable Keys

Apeluri API sigure în browser. Fără backend propriu.

Un Publishable Key (po_pk_) poate fi plasat în frontend: limitat la scope, legat de origin și cu buget plafonat.

Pentru artefacte Claude, Canvas ChatGPT, Grok și orice aplicație web personalizată.

Prefix propriu po_pk_ În mod implicit, legat de origin Revocabili în orice moment

Direct din browser

De la AI-Canvas direct la apelul API

Construiți o aplicație PDF-to-text în Claude Artifacts, ChatGPT Canvas sau Grok. Fără backend, apelul API a fost blocat anterior: CORS blochează, un Secret Key ar fi vizibil în codul sursă, iar un chei deschis vă încarcă contul. Cheiurile publicabile umplu exact această lacună.

Funcționează în Claude ArtifactsChatGPT CanvasGrokOrice aplicație browser

Introduceți în Claude, ChatGPT sau Grok

Un prompt care transformă orice AI-Canvas într-o demonstrație reală, susținută de API — fără backend.

AI canvas Prompt
Citește acest document API:
https://api.paperoffice.ai/latest/docs/llms-full.txt Creează o aplicație React într-un singur fișier (Claude Artifact / ChatGPT Canvas / Grok):
Utilizatorul încarcă un PDF, aplicația apelează
/job/add/paperoffice_aiocr___generate direct din browser
și afișează textul extras. Autentificare: Bearer po_pk_MY_PUBLISHABLE_KEY (solicită utilizatorului cheia).
Folosește processing_lane=instant pentru rezultate sincrone. Antetul Origin este setat de browser.

Alegeți un preset, creați o cheie, lipiți-o.

Panoul de control oferă presetări pentru scope-uri și buget. Origin-urile rămân goale — introduceți antetul Origin din DevTools-ul browserului, apoi copiați cheia în promptul dvs.

Creare cheie
JavaScript
const form = new FormData();form.append("file_1", fileInput.files[0]);form.append("processing_lane", "instant");form.append("client_wait", "true");const response = await fetch("https://api.paperoffice.ai/latest/job/add/paperoffice_aiocr___generate", {  method: "POST",  headers: { Authorization: "Bearer po_pk_YOUR_PUBLISHABLE_KEY" },  body: form,});console.log(await response.json());

Primul apel

fetch din browser, Origin este setat de browser

Solicitarea se adresează endpoint-ului POST /latest/job/add/{pipeline} — același endpoint ca și cu o cheie secretă. Noutatea constă doar în tipul de cheie și antetul Origin, pe care browserul îl trimite automat.

  • Origin provine de la browser

    fetch setează automat antetul Origin. Scripturile din afara browserului (cURL, Node) trebuie să îl transmită explicit — în caz contrar, API va răspunde cu 403 ORIGIN_HEADER_REQUIRED.

  • Rezultat inline

    Cu processing_lane=instant și client_wait=true, API menține conexiunea activă și returnează rezultatul direct în răspuns.

  • Coduri de eroare clare

    402 BUDGET_EXHAUSTED, 403 DOMAIN_NOT_ALLOWED, 403 SCOPE_NOT_GRANTED, 429 RATE_LIMIT_EXCEEDED — fiecare limită este raportată cu un cod distinct.

Matricea de securitate

Șase controale, toate impuse server-side

Limitat la scope, legat de origin, cu buget plafonat, revocabil oricând. Fiecare control este aplicat server-side — de aceea cheia poate sta în codul frontend.

  • Limitat la domeniu

    Cheile ajung doar la grupurile de endpoint-uri pe care le-ați autorizat explicit: ocr:read, llm:generate, translate:text și altele. Cererile în afara domeniului vor returna HTTP 403.

  • Legat de origine

    Fiecare cerere trebuie să includă un antet Origin care se potrivește cu lista permisă a cheii (gazdă exactă sau wildcard de subdomeniu). Dacă nu se potrivește, API returnează HTTP 403.

  • Fără limită suplimentară de minute

    Nu există o limită proprie de minute doar pentru po_pk_. Se aplică limitele normale de rată a token-urilor ale contului; consumul este plafonat prin bugetul pe viață.

  • Buget limitat

    Fiecare cheie are un buget de viață. Odată epuizat, API returnează HTTP 402 BUDGET_EXHAUSTED — consumul se oprește acolo, nu doar la facturare.

  • Revocare oricând

    Cheile pot fi revocate în orice moment din cont. O cheie revocată nu mai este acceptată de API.

  • Blocat permanent

    HTTP DELETE, precum și autentificarea la cont, gestionarea cheilor, OAuth, administrarea partenerilor, modificările de plată și spargerea parolelor rămân permanent blocate pentru orice po_pk_. Documentația produsului API — inclusiv ștergerea POST, webhooks, citirea facturării și CRM — este permisă.

Ierarhia cheilor

Trei tipuri de chei, responsabilități clare

Secret Key pentru server, Publishable Key pentru browser — plus un User Token pentru accesul utilizatorului, limitat la rată.

Prefix Tip Caz de utilizare Sigur pentru browser Domeniu implicit
po_sk_ Cheie secretă Server-către-server, acces complet API Nu Toate endpoint-urile
po_ut_ User Token Utilizator, limitat pe nivel Nu Bazat pe nivel
po_pk_ Publishable Key Browser / AI canvas (Claude, ChatGPT, Grok) Da Listă de domenii

Autentificare și chei

Trei presetări

Un clic. O cheie. Un scop.

Fiecare presetare este configurată pentru un caz de utilizare specific — valori implicite sigure, arii de competență curate, bugete realiste. Totul poate fi ajustat în orice moment în panoul de control.

  • DEFAULT Citire sigură

    Drepturi implicite sigure pentru demonstrații simple și instrumente interne: OCR, LLM, Traducere, Documente, Căutare.

    Arii de competență (Scopes)

    ocr:readllm:generatetranslate:textdocuments:uploaddocuments:readsearch:query
    Începere cu acest preset
  • WIDGET Site web public

    Pentru formulare de contact, widget-uri de chat și butoane de rezervare pe site-ul propriu al companiei.

    Arii de competență (Scopes)

    knowledge:readwidget:chatwidget:bookingwidget:formswidget:contactwidget:leadwidget:fingerprint
    Începere cu acest preset

Primul apel API

Pregătit pentru primul apel din browser?

Creați o cheie, deschideți llms-full.txt, inserați promptul — aplicația dvs. apelează direct API din Claude, ChatGPT sau Grok.

Prefix personalizat Fără backend Revocabil oricând
Video

Chei publicabile în acțiune

Vedeți cum funcționează PaperOffice Publishable Keys în practică — în videoclip.

Chei publicabile în acțiune

Întrebări frecvente

Toate informațiile importante pe scurt

Cum se diferențiază po_pk_ de po_sk_?

po_sk_ (Secret Key) este destinat integrării server-către-server — acces complet la API, nu trebuie inclus niciodată în browser. po_pk_ (Publishable Key) este construit pentru codul din browser: limitat la scope, legat de origin, cu buget plafonat. Aceeași API, profil de securitate diferit.

De ce nu se folosește pur și simplu un proxy invers din propriul backend?

Aceasta este calea clasică — dar necesită în continuare un backend. AI-Artifacts (Claude, ChatGPT, Grok) sunt concepute pentru funcționarea fără backend propriu. Cheiurile publicabile fac acest lucru posibil, fără a vă expune Secret Key-ul: limitele sunt impuse server-side.

Funcționează acest lucru în artefactele Claude, în ciuda sandbox-ului CORS?

Da. Apelul are loc direct din browser, iar antetul Origin este setat automat de browser. PaperOffice nu furnizează o listă de vendori autorizați; introduceți origin-ul la crearea cheii din DevTools.

Ce se întâmplă dacă cheia mea po_pk_ devine vizibilă public?

Daunele rămân limitate: blocarea Origin împiedică utilizarea pe domenii terțe, limita de buget oprește consumul, limita de rată încetinește accesul automat. Revocați cheia în cont — după aceea, API nu o va mai accepta.

Pot adăuga propria mea domeniu ca origin permis?

Da. La crearea cheii, puteți adăuga orice origin în lista de permisiuni (Allow-List) — ca host exact sau ca wildcard pentru subdomenii. Presetarea WIDGET este construită exact pentru acest scop: înregistrați-vă propria domeniu și integrați widget-uri de chat, rezervare sau contact fără backend.

Cum setez bugetul per cheie?

La creare, selectați o limită pe viață; presetările includ fiecare o valoare implicită. Atunci când limita este atinsă, API returnează HTTP 402 BUDGET_EXHAUSTED. Puteți ajusta valoarea în contul dvs. oricând.

Are nevoie un po_pk_ de un tarif propriu?

Nu. Publishable Key este un strat suplimentar de protecție în jurul contului dvs. existent: limitează scope-urile, origin-urile și bugetul. Planul potrivit pentru configurația dvs. este indicat de prezentarea prețurilor.

Ce endpoint-uri sunt blocate pentru po_pk_?

HTTP DELETE, precum și autentificarea la cont, administrarea utilizatorilor, gestionarea cheilor, OAuth, administrarea partenerilor, Stripe Checkout și spargerea parolelor sunt permanent blocate. Documentația produsului API este permisă, inclusiv ștergerea POST, webhooks, citirea facturării, importul și CRM. Ștergerea Workspace, golirea coșului de gunoi și deblocarea Legal-Hold rămân doar în interfața utilizatorului (403 UI_ONLY_ENDPOINT).

Unde doriți să testați PaperOffice?

Calculatorul și smartphone-ul sunt conectate: spațiu de lucru pe calculator, captură pe telefon.

Versiunea dvs. de test este pregătită

Unde doriți să începeți?

Spațiul de lucru complet este optimizat pentru calculator. Versiunea mobilă este potrivită pentru capturarea, verificarea și aprobarea documentelor.

app.paperoffice.ai

Începeți pe calculator

Vă vom trimite link-ul personal de acces la adresa dvs. de e-mail.

Înregistrare gratuită Deschideți aplicația Aplicația PaperOffice Produsul complet: web, desktop și mobil. Capturați, organizați, căutați și lucrați pe documente împreună cu echipa. Este necesar un cont gratuit Deschideți Playground Playground Încercați funcții selectate imediat — fără înregistrare, cu o cheie API demo restricționată. Fără înregistrare, dar cu o cheie API demo restricționată