Publishable Keys
Bezpečné API volania v prehliadači. Bez vlastného backendu.
Publishable Key (po_pk_) môže byť vo frontendovej časti: obmedzené rozsahom, viazané na pôvod a limitované rozpočtom.
Pre Claude artefakty, ChatGPT Canvas, Grok a každú vlastnú webovú aplikáciu.
- Vlastná infraštruktúra EÚ Vaše údaje zostávajú v Európe.
- ISO 27001 aktívne Bezpečnosť certifikovaná.
- SOC 2 Typ II aktívny Medzinárodné audítorské štandardy.
- Viac ako 24 rokov skúseností Overené. Stabilné. Budúcnosť zabezpečené.
Priamo z prehliadača
Od AI-Canvas priamo k volaniu API
V Claude, ChatGPT alebo Groku vytvárate aplikáciu na prevod PDF na text. Bez backendu zostalo volanie API doteraz vynechané: CORS blokuje, kľúč by bol viditeľný v zdrojovom kóde a otvorený kľúč by zaťažoval váš účet. Presne túto medzeru vyplňujú Publishable Keys.
Vložiť do Claude, ChatGPT alebo Grok
Prompt, ktorý premení každú AI-Canvas na skutočnú demo verziu podporovanú API — bez backendu.
Prečítajte si tento dokument API:
https://api.paperoffice.ai/latest/docs/llms-full.txt Vytvorte jednosúborovú React aplikáciu (Claude Artifact / ChatGPT Canvas / Grok):
Používateľ nahraje PDF, aplikácia zavolá
/job/add/paperoffice_aiocr___generate priamo z prehliadača
a zobrazí extrahovaný text. Autentifikácia: Bearer po_pk_MY_PUBLISHABLE_KEY (požiadajte používateľa o kľúč).
Použite processing_lane=instant pre synchronné výsledky. Header Origin je nastavený prehliadačom. Vyberte predvoľbu, vytvorte kľúč, vložte ho.
Dashboard poskytuje prednastavenia pre rozsahy a rozpočet. Pôvody zostanú prázdne — zadajte hlavičku Origin z vývojárskych nástrojov prehliadača, potom skopírujte kľúč do svojho promptu.
const form = new FormData();form.append("file_1", fileInput.files[0]);form.append("processing_lane", "instant");form.append("client_wait", "true");const response = await fetch("https://api.paperoffice.ai/latest/job/add/paperoffice_aiocr___generate", { method: "POST", headers: { Authorization: "Bearer po_pk_YOUR_PUBLISHABLE_KEY" }, body: form,});console.log(await response.json()); curl -X POST "https://api.paperoffice.ai/latest/job/add/paperoffice_aiocr___generate" \ -H "Authorization: Bearer po_pk_YOUR_PUBLISHABLE_KEY" \ -H "Origin: https://app.example.com" \ -F "[email protected]" \ -F "processing_lane=instant" \ -F "client_wait=true" Prvý volací hovor
fetch z prehliadača, Origin nastavuje prehliadač
Volanie smeruje na POST /latest/job/add/{pipeline} — rovnaký endpoint ako pri použití tajného kľúča. Nové sú len typ kľúča a hlavička Origin, ktorú browser automaticky odosiela.
- Origin pochádza z prehliadača
fetch nastavuje hlavičku Origin automaticky. Skripty mimo prehliadača (cURL, Node) ju musia odoslať explicitne — inak odpovie API s kódom 403 ORIGIN_HEADER_REQUIRED.
- Výsledok inline
S parametrom processing_lane=instant a client_wait=true udržiava API spojenie otvorené a vráti výsledok priamo v odpovedi.
- Jasné chybové kódy
402 BUDGET_EXHAUSTED, 403 DOMAIN_NOT_ALLOWED, 403 SCOPE_NOT_GRANTED, 429 RATE_LIMIT_EXCEEDED — každé obmedzenie hlási vlastný kód.
Bezpečnostná matica
Šesť kontrol, všetky vynucované serverovo
Obmedzené rozsahom, viazané na pôvod, limitované rozpočtom, kedykoľvek odvolateľné. Každá kontrola sa vynucuje na strane servera — preto môže kľúč stáť vo frontendovom kóde.
-
Rozsah obmedzený
Kľúče dosiahnu len tie skupiny endpointov, ktoré explicitne povolíte:
ocr:read,llm:generate,translate:texta ďalšie. Požiadavky mimo rozsahu vracajú HTTP 403. -
Viazané na pôvod
Každá požiadavka musí obsahovať hlavičku Origin, ktorá zodpovedá allow-liste kľúča (presný hostiteľ alebo wildcard subdomény). Ak nesedí, vráti API HTTP 403.
-
Žiadny extra limit minút
Neexistuje žiadne vlastné obmedzenie minút len pre po_pk_. Platia bežné limit rýchlosti tokenov účtu; spotrebu limituje rozpočet do konca životnosti.
-
Rozpočtom obmedzené
Každý kľúč má životný rozpočet. Ak je vyčerpaný, vráti API HTTP 402 BUDGET_EXHAUSTED — spotreba sa okamžite zastaví, nie až pri fakturácii.
-
Zrušenie kedykoľvek
Kľúče je možné kedykoľvek zrušiť v účte. Zrušený kľúč už nebude API akceptovať.
-
Trvalo uzamknuté
HTTP DELETE ako aj prihlásenie sa do účtu, správa kľúčov, OAuth, partner-admin, platobné mutácie a cracking hesla zostávajú pre každého po_pk_ pevne uzamknuté. Dokumentované produktové API — vrátane POST-vymazania, webhookov, čítania fakturácie a CRM — sú povolené.
Hierarchia kľúčov
Tri typy kľúčov, jasné zodpovednosti
Secret Key pre server, Publishable Key pre prehliadač — plus User Token pre prístup viazaný na používateľa s limitovaným počtom požiadaviek.
| Predpona | Type | Použitie | Bezpečný prehliadač | Predvolený rozsah |
|---|---|---|---|---|
po_sk_ | Tajný kľúč | Server-to-Server, plný prístup API | Nie | Všetky endpointy |
po_ut_ | User Token | Používateľsky rozsah, obmedzený na úroveň | Nie | Na základe úrovne |
po_pk_ | Publishable Key | Prehliadač / AI-Canvas (Claude, ChatGPT, Grok) | Áno | Zoznam rozsahov |
Tri predvoľby
Jeden klik. Jeden kľúč. Jeden účel.
Každý prednastavený profil je prispôsobený konkrétnemu prípadu použitia — bezpečné predvolené hodnoty, kurátorské rozsahy, realistické rozpočty. Všetko je kedykoľvek nastaviteľné v dashboardi.
-
DEFAULTBezpečné čítanieBezpečné predvolené oprávnenia pre jednoduché demá a interné nástroje: OCR, LLM, Preklad, Dokumenty, Vyhľadávanie.
Oprávnenia (rozsahy)
Spustiť s týmto prednastaveným profilom -
AIDEMOAI-hracia plocha OdporúčanéPre Claude Artifacts, ChatGPT Canvas a demá Grok. Všetko, čo potrebujete na spustenie AI demonštrácií v reálnom čase.
Oprávnenia (rozsahy)
Spustiť s týmto prednastaveným profilom -
WIDGETVerejná webová stránkaPre kontaktné formuláre, chatové widgety a tlačidlá na rezerváciu na vlastnej firemnej webovej stránke.
Oprávnenia (rozsahy)
Spustiť s týmto prednastaveným profilom
Prvý API-hovor
Pripravení na prvý hovor z prehliadača?
Vytvoriť kľúč, otvoriť llms-full.txt, vložiť prompt — vaša aplikácia volá API priamo z Claude, ChatGPT alebo Grok.
Publishable Keys v akcii
Pozrite si, ako PaperOffice Publishable Keys fungujú v praxi — vo videu.
Často kladené otázky
Všetko dôležité na prvý pohľad
Aký je rozdiel medzi po_pk_ a po_sk_?
po_sk_ (Secret Key) je určený pre server-to-server integráciu — plný prístup k API, nikdy nezapájajte do prehliadača. po_pk_ (Publishable Key) je navrhnutý pre browserový kód: obmedzený rozsah, viazaný na origin, s limitom rozpočtu. Rovnaká API, iný bezpečnostný profil.
Prečo nepoužiť jednoducho reverse proxy z vlastného backendu?
Toto je klasická cesta — vyžaduje však stále backend. AI-artefakty (Claude, ChatGPT, Grok) sú navrhnuté na prevádzku bez vlastného backendu. Publishable Keys to umožňujú bez odhalenia vášho Secret Keyu: obmedzenia sa vynucujú na strane servera.
Funguje to v artefaktoch Claude napriek ich CORS sandboxu?
Áno. Volanie prebieha priamo z prehliadača, hlavičku Origin nastavuje sám prehliadač. PaperOffice neposkytuje vendor-allow-listu; pôvod zadáte pri vytváraní kľúča z vývojárskych nástrojov.
Čo sa stane, ak sa môj po_pk_ stane verejne viditeľným?
Škoda zostane obmedzená: Origin-Lock blokuje použitie na cudzích doménach, limit rozpočtu zastaví spotrebu, rate-limit spomalí automatizovaný prístup. Zrušte kľúč v účte — API ho potom už neakceptuje.
Môžem pridať vlastnú doménu ako povolený origin?
Áno. Pri vytváraní kľúča pridáte každú origin do Allow-Listu — ako presný hostiteľ alebo ako wildcard pre subdomény. WIDGET-Preset je na to presne navrhnutý: zaregistrujte svoju vlastnú doménu a vložte chatové, rezervačné alebo kontaktné widgety bez backendu.
Ako nastavím rozpočet pre každý kľúč?
Pri vytváraní vyberte limit Lifetime; prednastavenia majú každé svoje predvolené hodnoty. Po dosiahnutí limitu vráti API HTTP 402 BUDGET_EXHAUSTED. Hodnotu môžete v účte kedykoľvek upraviť.
Potrebuje po_pk_ vlastný tarif?
Nie. Publishable Key je dodatočná ochranná vrstva okolo vášho existujúceho účtu: obmedzuje rozsahy, pôvody a rozpočet. Ktorý plán sa hodí k vášmu nastaveniu, ukazuje prehľad cien.
Ktoré endpointy sú pre po_pk_ zablokované?
HTTP DELETE ako prihlásenie sa do účtu, správa používateľov, správa kľúčov, OAuth, partner-admin, Stripe-checkout a cracking hesla sú pevne uzamknuté. Dokumentované produktové API sú povolené, vrátane POST-vymazania, webhookov, čítania fakturácie, importu a CRM. Vymazanie Workspace, vyprázdnenie koša a uvoľnenie Legal-Hold zostávajú iba v UI (403 UI_ONLY_ENDPOINT).
Prevádzka a dôvera
Čo enterprise tímy skontrolujú pred prvým hovorom
Zmluvy, bezpečnosť, podpora a limity, všetko prepojené na jednom mieste.
- Bezpečnosť a súlad ISO 27001, SOC 2 Type II, vlastná infraštruktúra v EÚ.
- SLA 99,9 % Dostupnosť podľa kalendárneho mesiaca, zmluvne zaručená.
- Zmluva o spracúvaní údajov (DPA) Zmluva o spracúvaní údajov v súlade s GDPR.
- Zoznam subprocesorov Všetci subprocesori, transparentne vypísaní.
- Technická podpora Priamy kontakt na tím podpory, s vytvorením ticketu.
- Limity rýchlosti a hlavičky Dokumentované minimálne hodnoty na token, hlavičky RateLimit v každej odpovedi.
- Ceny a Credits Transparentné ceny Credits na volanie.
Ďalšia zastávka
Ako pokračovať
Odporúčaný ďalší krok vo vývojárskom lieviky a dve vhodné odbočky.