Publishable Keys
Apeluri API sigure în browser. Fără backend propriu.
Un Publishable Key (po_pk_) poate fi plasat în frontend: limitat la scope, legat de origin și cu buget plafonat.
Pentru artefacte Claude, Canvas ChatGPT, Grok și orice aplicație web personalizată.
- Infrastructură proprie UE Datele dumneavoastră rămân în Europa.
- ISO 27001 activ Securitate certificată.
- SOC 2 Tipul II activ Standarde internationale de audit.
- Peste 24 de ani de experiență Dovedită. Stabilă. Pregătită pentru viitor.
Direct din browser
De la AI-Canvas direct la apelul API
Construiți o aplicație PDF-to-text în Claude Artifacts, ChatGPT Canvas sau Grok. Fără backend, apelul API a fost blocat anterior: CORS blochează, un Secret Key ar fi vizibil în codul sursă, iar un chei deschis vă încarcă contul. Cheiurile publicabile umplu exact această lacună.
Introduceți în Claude, ChatGPT sau Grok
Un prompt care transformă orice AI-Canvas într-o demonstrație reală, susținută de API — fără backend.
Citește acest document API:
https://api.paperoffice.ai/latest/docs/llms-full.txt Creează o aplicație React într-un singur fișier (Claude Artifact / ChatGPT Canvas / Grok):
Utilizatorul încarcă un PDF, aplicația apelează
/job/add/paperoffice_aiocr___generate direct din browser
și afișează textul extras. Autentificare: Bearer po_pk_MY_PUBLISHABLE_KEY (solicită utilizatorului cheia).
Folosește processing_lane=instant pentru rezultate sincrone. Antetul Origin este setat de browser. Alegeți un preset, creați o cheie, lipiți-o.
Panoul de control oferă presetări pentru scope-uri și buget. Origin-urile rămân goale — introduceți antetul Origin din DevTools-ul browserului, apoi copiați cheia în promptul dvs.
const form = new FormData();form.append("file_1", fileInput.files[0]);form.append("processing_lane", "instant");form.append("client_wait", "true");const response = await fetch("https://api.paperoffice.ai/latest/job/add/paperoffice_aiocr___generate", { method: "POST", headers: { Authorization: "Bearer po_pk_YOUR_PUBLISHABLE_KEY" }, body: form,});console.log(await response.json()); curl -X POST "https://api.paperoffice.ai/latest/job/add/paperoffice_aiocr___generate" \ -H "Authorization: Bearer po_pk_YOUR_PUBLISHABLE_KEY" \ -H "Origin: https://app.example.com" \ -F "[email protected]" \ -F "processing_lane=instant" \ -F "client_wait=true" Primul apel
fetch din browser, Origin este setat de browser
Solicitarea se adresează endpoint-ului POST /latest/job/add/{pipeline} — același endpoint ca și cu o cheie secretă. Noutatea constă doar în tipul de cheie și antetul Origin, pe care browserul îl trimite automat.
- Origin provine de la browser
fetch setează automat antetul Origin. Scripturile din afara browserului (cURL, Node) trebuie să îl transmită explicit — în caz contrar, API va răspunde cu 403 ORIGIN_HEADER_REQUIRED.
- Rezultat inline
Cu processing_lane=instant și client_wait=true, API menține conexiunea activă și returnează rezultatul direct în răspuns.
- Coduri de eroare clare
402 BUDGET_EXHAUSTED, 403 DOMAIN_NOT_ALLOWED, 403 SCOPE_NOT_GRANTED, 429 RATE_LIMIT_EXCEEDED — fiecare limită este raportată cu un cod distinct.
Matricea de securitate
Șase controale, toate impuse server-side
Limitat la scope, legat de origin, cu buget plafonat, revocabil oricând. Fiecare control este aplicat server-side — de aceea cheia poate sta în codul frontend.
-
Limitat la domeniu
Cheile ajung doar la grupurile de endpoint-uri pe care le-ați autorizat explicit:
ocr:read,llm:generate,translate:textși altele. Cererile în afara domeniului vor returna HTTP 403. -
Legat de origine
Fiecare cerere trebuie să includă un antet Origin care se potrivește cu lista permisă a cheii (gazdă exactă sau wildcard de subdomeniu). Dacă nu se potrivește, API returnează HTTP 403.
-
Fără limită suplimentară de minute
Nu există o limită proprie de minute doar pentru po_pk_. Se aplică limitele normale de rată a token-urilor ale contului; consumul este plafonat prin bugetul pe viață.
-
Buget limitat
Fiecare cheie are un buget de viață. Odată epuizat, API returnează HTTP 402 BUDGET_EXHAUSTED — consumul se oprește acolo, nu doar la facturare.
-
Revocare oricând
Cheile pot fi revocate în orice moment din cont. O cheie revocată nu mai este acceptată de API.
-
Blocat permanent
HTTP DELETE, precum și autentificarea la cont, gestionarea cheilor, OAuth, administrarea partenerilor, modificările de plată și spargerea parolelor rămân permanent blocate pentru orice po_pk_. Documentația produsului API — inclusiv ștergerea POST, webhooks, citirea facturării și CRM — este permisă.
Ierarhia cheilor
Trei tipuri de chei, responsabilități clare
Secret Key pentru server, Publishable Key pentru browser — plus un User Token pentru accesul utilizatorului, limitat la rată.
| Prefix | Tip | Caz de utilizare | Sigur pentru browser | Domeniu implicit |
|---|---|---|---|---|
po_sk_ | Cheie secretă | Server-către-server, acces complet API | Nu | Toate endpoint-urile |
po_ut_ | User Token | Utilizator, limitat pe nivel | Nu | Bazat pe nivel |
po_pk_ | Publishable Key | Browser / AI canvas (Claude, ChatGPT, Grok) | Da | Listă de domenii |
Trei presetări
Un clic. O cheie. Un scop.
Fiecare presetare este configurată pentru un caz de utilizare specific — valori implicite sigure, arii de competență curate, bugete realiste. Totul poate fi ajustat în orice moment în panoul de control.
-
DEFAULTCitire sigurăDrepturi implicite sigure pentru demonstrații simple și instrumente interne: OCR, LLM, Traducere, Documente, Căutare.
Arii de competență (Scopes)
Începere cu acest preset -
AIDEMOLaborator AI RecomandatPentru Claude Artifacts, ChatGPT Canvas și demonstrații Grok. Tot ce aveți nevoie pentru a lansa demo-uri AI în direct.
Arii de competență (Scopes)
Începere cu acest preset -
WIDGETSite web publicPentru formulare de contact, widget-uri de chat și butoane de rezervare pe site-ul propriu al companiei.
Arii de competență (Scopes)
Începere cu acest preset
Primul apel API
Pregătit pentru primul apel din browser?
Creați o cheie, deschideți llms-full.txt, inserați promptul — aplicația dvs. apelează direct API din Claude, ChatGPT sau Grok.
Chei publicabile în acțiune
Vedeți cum funcționează PaperOffice Publishable Keys în practică — în videoclip.
Întrebări frecvente
Toate informațiile importante pe scurt
Cum se diferențiază po_pk_ de po_sk_?
po_sk_ (Secret Key) este destinat integrării server-către-server — acces complet la API, nu trebuie inclus niciodată în browser. po_pk_ (Publishable Key) este construit pentru codul din browser: limitat la scope, legat de origin, cu buget plafonat. Aceeași API, profil de securitate diferit.
De ce nu se folosește pur și simplu un proxy invers din propriul backend?
Aceasta este calea clasică — dar necesită în continuare un backend. AI-Artifacts (Claude, ChatGPT, Grok) sunt concepute pentru funcționarea fără backend propriu. Cheiurile publicabile fac acest lucru posibil, fără a vă expune Secret Key-ul: limitele sunt impuse server-side.
Funcționează acest lucru în artefactele Claude, în ciuda sandbox-ului CORS?
Da. Apelul are loc direct din browser, iar antetul Origin este setat automat de browser. PaperOffice nu furnizează o listă de vendori autorizați; introduceți origin-ul la crearea cheii din DevTools.
Ce se întâmplă dacă cheia mea po_pk_ devine vizibilă public?
Daunele rămân limitate: blocarea Origin împiedică utilizarea pe domenii terțe, limita de buget oprește consumul, limita de rată încetinește accesul automat. Revocați cheia în cont — după aceea, API nu o va mai accepta.
Pot adăuga propria mea domeniu ca origin permis?
Da. La crearea cheii, puteți adăuga orice origin în lista de permisiuni (Allow-List) — ca host exact sau ca wildcard pentru subdomenii. Presetarea WIDGET este construită exact pentru acest scop: înregistrați-vă propria domeniu și integrați widget-uri de chat, rezervare sau contact fără backend.
Cum setez bugetul per cheie?
La creare, selectați o limită pe viață; presetările includ fiecare o valoare implicită. Atunci când limita este atinsă, API returnează HTTP 402 BUDGET_EXHAUSTED. Puteți ajusta valoarea în contul dvs. oricând.
Are nevoie un po_pk_ de un tarif propriu?
Nu. Publishable Key este un strat suplimentar de protecție în jurul contului dvs. existent: limitează scope-urile, origin-urile și bugetul. Planul potrivit pentru configurația dvs. este indicat de prezentarea prețurilor.
Ce endpoint-uri sunt blocate pentru po_pk_?
HTTP DELETE, precum și autentificarea la cont, administrarea utilizatorilor, gestionarea cheilor, OAuth, administrarea partenerilor, Stripe Checkout și spargerea parolelor sunt permanent blocate. Documentația produsului API este permisă, inclusiv ștergerea POST, webhooks, citirea facturării, importul și CRM. Ștergerea Workspace, golirea coșului de gunoi și deblocarea Legal-Hold rămân doar în interfața utilizatorului (403 UI_ONLY_ENDPOINT).
Operațiuni și încredere
Ce verifică echipele enterprise înainte de primul apel
Contracte, securitate, suport și limite, toate link-urile într-un singur loc.
- Securitate și conformitate ISO 27001, SOC 2 Tip II, infrastructură proprie în UE.
- SLA 99,9% Disponibilitate pe fiecare lună calendaristică, garantată contractual.
- Procesare a datelor în numele titularului (DPA) Contract conform cu RGPD privind procesarea datelor în numele titularului.
- Lista subprocesatorilor Toți subprocesatorii, listați transparent.
- Suport tehnic Cale directă către echipa de suport, cu ticket.
- Limite de rată și anteturi Valori minime documentate per token, anteturi RateLimit în fiecare răspuns.
- Prețuri și Credits Prețuri transparente pentru Credits per apel.
Următoarea stație
Iată cum continuăm
Următorul pas recomandat în funnel-ul dezvoltatorilor și două ramificații potrivite.