Перейти к содержимому
Обзор Обзор Новости Новости
Поделиться

Аутентификация и ключи

Bearer-токен. Каждая конечная точка.

Каждая конечная точка продукта PaperOffice-API ожидает заголовок Authorization: Bearer. Без OAuth-потока, без обновления.

Два типа токенов, десять областей прав, документированные лимиты частоты запросов.

Один заголовок Нет OAuth-потока Можно отозвать в любое время
cURL
curl -X POST "https://api.paperoffice.ai/latest/job/add/workflow" \  -H "Authorization: Bearer po_ut_YOUR_API_KEY" \  -F "[email protected]" \  -F "idp_collection=invoice" \  -F "model=basic-pro-max"

Первый вызов

Установить заголовок, выбрать конвейер, отправить

Путь к /latest/job/add/ — это имя очереди задания: обычно в формате handler___command (например, paperoffice_aiocr___generate), для структурированного IDP — собственный конвейер workflow.

  • Один заголовок

    Authorization: Bearer po_ut_… — больше ничего не требуется для конечной точки продукта. po_sk_ и po_ut_ не отправляют заголовок Origin.

  • Конвейер в пути

    handler___command с тремя подчеркиваниями; workflow является исключением с собственным slug. Точечная нотация отвечает на API с HTTP 400 JOB_CONFIG_INVALID.

  • Результат или job_id

    client_wait по умолчанию имеет значение true: API поддерживает соединение и возвращает результат inline. Если временное окно недостаточно, возвращается HTTP 202 с job_id и poll_url для GET /latest/job/get/{job_id}.

Для idp_collection=invoice рекомендуется модель basic-pro-max: OCR-first ограничивает печатные коллекции с позициями в любом случае до basic-pro-max; отправленная модель=premium возвращается как model: basic-pro-max.

Типы токенов

Два типа токенов, четко разделенные

Оба должны быть на сервере. Они создаются, ротация и отзыв происходят в приложении в разделе Аккаунт → API.

po_sk_ Сервер к серверу

Секретный ключ

  • Полный доступ в рамках аккаунта
  • Никогда не передавать в браузерный код
  • Заголовок Origin не требуется
  • Заблокировано для MCP
Управлять секретным ключом
po_ut_ Относительно пользователя

User Token

  • Можно ограничить отдельными областями
  • Никогда не передавать в браузерный код
  • Заголовок Origin не требуется
  • Разрешено для MCP
Создать токен пользователя

Вызовы напрямую из браузера не проходят через эти два токена, а используют Publishable Key po_pk_ — привязанный к источнику, с ограничением бюджета и частоты запросов. Посмотреть Publishable Keys

Разрешения

Десять областей для каждого токена пользователя

Токен пользователя содержит ровно те области, которые вы указали при его создании. Если область отсутствует, API вернет HTTP 403.

  • Документы документы

    Загрузка, скачивание, обработка

  • Workspaces рабочие_пространства

    Управление папками и структурой

  • Задачи ИИ ai_jobs

    OCR, IDP, извлечение данных

  • Биллинг биллинг

    Чтение использования и баланса счета

  • Пользователи пользователи

    Управление членами команды

  • Вебхуки вебхуки

    Получение событий

  • База знаний база_знаний

    База знаний и FAQ

  • Агенты агенты

    Настройка агентов IDP

  • Рабочие процессы рабочие процессы

    Создание автоматизаций

  • Соответствие требованиям соответствие

    Аудит, GDPR, архивирование

Лимиты скорости

Что учитывает API

Ограничение применяется на каждый токен; без Bearer — на каждый IP-адрес. Приведенные значения являются документально подтвержденными минимальными лимитами, действующими в каждом тарифном плане.

5
Запросов в секунду
30
Запросов в минуту
100
Запросов в час
500
Запросов в день
  • Остаточные лимиты указаны в заголовках ответа

    Заголовки RateLimit-* и X-RateLimit-* каждого ответа показывают, сколько запросов еще доступно в текущем окне.

  • Превышение лимита: HTTP 429

    Ответ API содержит статус RATE_LIMIT_EXCEEDED. Повторите запрос после времени, указанного в заголовке Retry-After.

  • Более высокие тарифы увеличивают лимиты

    Платные тарифы находятся выше этих минимальных значений. Какой тариф какой объем охватывает, указано на странице цен.

Безопасность

Что защищает ключ

Шесть механизмов, работающих в эксплуатации — каждый с проверяемым кодом состояния или местом в приложении.

  • Вращение и отзыв

    Ключи создаются, отображаются, вращаются и отзываются в приложении по адресу Аккаунт → API. Отозванный токен отвечает HTTP 401 TOKEN_NOT_FOUND.

  • Срок действия и валидность

    Истекшие или ошибочные токены возвращаются как HTTP 401 INVALID_TOKEN. Publishable Keys истекают не позднее чем через 365 дней.

  • Лимиты на токен

    Лимиты рассчитываются на каждый токен, а не на аккаунт. Скомпрометированный ключ не влияет на всю систему.

  • Привязка источника в браузере

    Publishable Keys требуют Origin из Allowlist при каждом запросе; иначе API отвечает 403 ORIGIN_HEADER_REQUIRED или DOMAIN_NOT_ALLOWED.

  • Отслеживание использования

    Каждый оплаченный ответ содержит блок _billing; оценка по каждому вызову осуществляется через GET /latest/billing/usage-detail.

  • Жесткие блокировки

    Вход в аккаунт, управление ключами, OAuth, администрирование партнеров, изменение платежей и взлом паролей заблокированы для браузерных ключей. Чтение продукта APIs (включая биллинг) и вебхуки разрешены. Удаление Workspace, очистка корзины и снятие Legal-Hold доступны только в приложении (403 UI_ONLY_ENDPOINT).

Видео

Аутентификация в действии

Посмотрите, как на практике работает вызов с Bearer-токеном — в видео.

Аутентификация в действии

Начать

Создать ключ, установить заголовок, отправить

Ключ создается в приложении в разделе Аккаунт → API. Первый вызов описан пошагово в разделе Первый вызов API.

Где вы хотите протестировать PaperOffice?

Компьютер и смартфон связаны: рабочее пространство на компьютере, захват на телефоне.

Ваша пробная версия готова

Где вы хотите начать?

Полный рабочий стол оптимизирован для компьютера. Мобильная версия подходит для захвата, проверки и утверждения документов.

app.paperoffice.ai

Начать на компьютере

Мы отправим вашу личную ссылку для доступа на ваш адрес электронной почты.

Зарегистрироваться бесплатно Открыть приложение Приложение PaperOffice Полный продукт: веб, компьютер и мобильные устройства. Захватывайте, организуйте, ищите документы и работайте с ними вместе с командой. Требуется бесплатная учётная запись Открыть Playground Playground Выбранные функции сразу — с ограниченным демо-ключом API. С ограниченным демо-ключом API