Publishable Keys
Varni API klici v brskalniku. Brez lastnega ozadja.
Publishable Key (po_pk_) je lahko v prednjem delu (frontend): omejeno na obseg, vezano na izvor in omejeno s proračunom.
Za Claude artefakte, ChatGPT platno, Grok in vsako lastno spletno aplikacijo.
- Lastna infrastruktura v EU Vaši podatki ostajajo v Evropi.
- ISO 27001 aktiven Varnost certificirana.
- Aktivno SOC 2 Type II Mednarodni standardi revizije.
- Več kot 24 let izkušenj Preizkušeno. Stabilno. Prihodnost-varno.
Neposredno iz brskalnika
Od AI-Canvas neposredno do klica API
Gradite aplikacijo za pretvorbo PDF v besedilo v Claude Artifacts, ChatGPT Canvas ali Grok. Brez ozadja (backenda) je bil klic API doslej nemogoč: CORS blokira, skrivni ključ bi bil viden v izvorni kodi, odprti ključ pa bi obremenil vaš račun. Prav to vrzel zapirajo objavljivi ključi.
Vstavite v Claude, ChatGPT ali Grok
Poziv, ki vsako AI-Canvas spremeni v pravo demonstracijo s podporo API — brez ozadja.
Preberite ta dokument API:
https://api.paperoffice.ai/latest/docs/llms-full.txt Zgradite eno datoteko React aplikacije (Claude Artifact / ChatGPT Canvas / Grok):
Uporabnik naloži PDF, aplikacija pokliče
/job/add/paperoffice_aiocr___generate neposredno iz brskalnika
in prikaže izvlečeno besedilo. Avtentikacija: Bearer po_pk_MY_PUBLISHABLE_KEY (zahtevajte ključ od uporabnika).
Uporabite processing_lane=instant za sinhronizirane rezultate. Glava Origin je nastavljena s strani brskalnika. Izbira prednastavka, ustvarjanje ključa, lepljenje.
Nadzorna plošča zagotavlja prednastavitve za obsege in proračun. Izvori ostanejo prazni — vnesite glavo izvora iz orodij za razvijalce v brskalniku, nato kopirajte ključ v svoj poziv.
const form = new FormData();form.append("file_1", fileInput.files[0]);form.append("processing_lane", "instant");form.append("client_wait", "true");const response = await fetch("https://api.paperoffice.ai/latest/job/add/paperoffice_aiocr___generate", { method: "POST", headers: { Authorization: "Bearer po_pk_YOUR_PUBLISHABLE_KEY" }, body: form,});console.log(await response.json()); curl -X POST "https://api.paperoffice.ai/latest/job/add/paperoffice_aiocr___generate" \ -H "Authorization: Bearer po_pk_YOUR_PUBLISHABLE_KEY" \ -H "Origin: https://app.example.com" \ -F "[email protected]" \ -F "processing_lane=instant" \ -F "client_wait=true" Prvi klic
fetch iz brskalnika, Origin nastavi brskalnik
Povabilo gre na POST /latest/job/add/{pipeline} — isti končni točki kot s skrivnim ključem. Nova sta le vrsta ključa in glava Origin, ki jo brskalnik samodejno pošlje.
- Origin prihaja iz brskalnika
fetch samodejno nastavi glavo Origin. Skripte zunaj brskalnika (cURL, Node) jo morajo eksplicitno poslati — sicer odgovori API s 403 ORIGIN_HEADER_REQUIRED.
- Rezultat v vrstici
Z processing_lane=instant in client_wait=true API vzdržuje povezavo in neposredno vrne rezultat v odgovoru.
- Jasne kode napak
402 BUDGET_EXHAUSTED, 403 DOMAIN_NOT_ALLOWED, 403 SCOPE_NOT_GRANTED, 429 RATE_LIMIT_EXCEEDED — vsaka omejitev se javi s svojo kodo.
Varnostna matrika
Šest nadzorov, vsi izvršeni na strežniku
Omejeno na obseg, vezano na izvor, omejeno s proračunom, kadarkoli preklicljivo. Vsaka kontrola se uveljavlja na strežniški strani — zato sme ključ stati v kodi prednjega dela.
-
Obseg omejen
Ključji dosežejo le skupine endpointov, ki jih izrecno odobrite:
ocr:read,llm:generate,translate:textin druge. Zahteve zunaj obsega vrnejo HTTP 403. -
Vezano na izvor
Vsaka zahteva mora vsebovati glavo Origin, ki ustreza dovoljenemu seznamu ključa (natančen gostitelj ali wild card poddomene). Če se ne ujema, vrne API HTTP 403.
-
Brez dodatne omejitve za minute
Za po_pk_ ne velja posebna omejitev minut. Veljajo običajne omejitve hitrosti tokenov računa; porabo omejuje življenjski proračun.
-
Budget omejen
Vsak ključ ima življenjski budget. Ko je ta porabljen, vrne API HTTP 402 BUDGET_EXHAUSTED — poraba se takoj ustavi, ne šele pri obračunu.
-
Kadarkoli preklicljiv
Ključe je mogoče kadarkoli preklicati v računu. Preklicani ključ ga API ne bo več sprejela.
-
Trdno zaklenjeno
HTTP DELETE ter prijavo v račun, upravljanje ključev, OAuth, upravljanje partnerjev, plačilne transakcije in krčenje gesel so za vsak po_pk_ trajno blokirani. Dokumentirani produkti API — vključno z brisanjem prek POST, spletnimi kaveljci (webhooks), branjem obračunov in CRM — so dovoljeni.
Hierarhija ključev
Tri vrste ključev, jasne odgovornosti
Secret Key za strežnik, Publishable Key za brskalnik — plus uporabniški žeton za dostop do povezanih z uporabnikom podatkov z omejitvijo klicev.
| Predpona | Vrsta | Uporabni primer | Varen za brskalnik | Privzeti obseg |
|---|---|---|---|---|
po_sk_ | Skrbni ključ | Strežnik-strežnik, poln dostop API | Ne | Vsi končni točki |
po_ut_ | User Token | Uporabniško omejeno, omejitev po nivojih | Ne | Osnovano na nivojih |
po_pk_ | Publishable Key | Brskalnik / AI-Canvas (Claude, ChatGPT, Grok) | Da | Seznam obsegov |
Tri prednastavitve
En klik. En ključ. En namen.
Vsak prednastavek je prilagojen za konkreten primer uporabe — varne privzete nastavitve, kurirani obsegi, realistični proračuni. Vse je kadarkoli mogoče prilagoditi v nadzorni plošči.
-
DEFAULTVarno branjeVarni privzeti pravice za preproste demonstracije in notranja orodja: OCR, LLM, Prevajanje, Dokumenti, Iskanje.
Območja pooblastil (scopes)
Začetek s tem prednastavkom -
AIDEMOIgrašče za umetno inteligenco PriporočenoZa Claude Artifacts, ChatGPT Canvas in Grok-demonstracije. Vse, kar potrebujete za neposredno predvajanje AI-demonstracij.
Območja pooblastil (scopes)
Začetek s tem prednastavkom -
WIDGETJavna spletna stranZa kontaktna obrazca, klepetne pripomočke in rezervacijske gumbe na lastni spletni strani podjetja.
Območja pooblastil (scopes)
Začetek s tem prednastavkom
Prvi klic API
Pripravljeni na prvi klic iz brskalnika?
Ustvarite ključ, odprite llms-full.txt, vstavite poziv — vaša aplikacija neposredno kliče API iz Claude, ChatGPT ali Grok.
Izdajljivi ključi v akciji
Oglejte si, kako PaperOffice Publishable Keys delujejo v praksi — v videu.
Pogosta vprašanja
Vse pomembno na pregledu
Kako se razlikuje po_pk_ od po_sk_?
po_sk_ (Secret Key) je namenjen integraciji strežnik-strežnik — poln dostop do API, nikoli ne vključite v brskalniku. po_pk_ (Publishable Key) je zasnovan za kodo v brskalniku: omejen s obsegom, vezan na izvor, omejen z proračunom. Enaka API, drugačen varnostni profil.
Zakaj ne bi preprosto uporabili obratnega proxyja iz lastnega ozadja?
To je klasična pot — vendar še vedno zahteva ozadje. AI-artefakti (Claude, ChatGPT, Grok) so zasnovani za delovanje brez lastnega ozadja. Publishable Keys to omogočajo, ne da bi razkrili svoj Secret Key: meje se uveljavljajo na strežniški strani.
Ali to deluje v artefaktih Claude kljub njihovi CORS peskovniku?
Da. Klic poteka neposredno iz brskalnika, glavo izvora nastavi sam brskalnik. PaperOffice ne zagotavlja seznama dovoljenih ponudnikov; izvor vnesete pri ustvarjanju ključa iz orodij za razvijalce.
Kaj se zgodi, če postane moj po_pk_ javno dostopen?
Škoda je omejena: zaklep izvora blokira uporabo na tujih domenah, omejitev proračuna ustavi porabo, omejitev hitrosti upočasni avtomatizirane dostope. Key prekličite v računu — API ga nato ne bo več sprejela.
Ali lahko svojo domeno dodam kot dovoljen izvor?
Da. Ob ustvarjanju ključa dodate vsak izvor na seznam dovoljenih — kot točen gostiteljski ime ali kot divji znak za poddomene. Predloga WIDGET je prav zato zasnovana: registrirajte svojo domeno in vdelajte klepetalne, rezervacijske ali kontaktne widgete brez ozadja.
Kako nastavim proračun na ključ?
Pri ustvarjanju izberite življenjsko omejitev; predloge vsebujejo ustrezne privzete vrednosti. Ko je omejitev dosežena, API vrne HTTP 402 BUDGET_EXHAUSTED. Vrednost lahko kadarkoli prilagodite v svojem računu.
Ali potrebuje po_pk_ lasten tarifni načrt?
Ne. Publishable Key je dodatna zaščitna plast okoli vašega obstoječega računa: omejuje obsege, izvore in proračun. Kateri načrt ustreza vaši nastavitvi, prikazuje pregled cen.
Kateri končni točki so za po_pk_ zaklenjeni?
HTTP DELETE ter prijavo v račun, upravljanje uporabnikov, upravljanje ključev, OAuth, upravljanje partnerjev, Stripe Checkout in krčenje gesel so trajno blokirani. Dovoljeni so dokumentirani produkti API, vključno z brisanjem prek POST, spletnimi kaveljci (webhooks), branjem obračunov, uvozom in CRM. Brisanje Workspace, praznjenje koša za smeti in sproščanje pravne hrambe ostajajo samo v uporabniškem vmesniku (403 UI_ONLY_ENDPOINT).
Poslovanje in zaupanje
Kaj ekipe podjetij preverijo pred prvim klicem
Pogodbe, varnost, podpora in omejitve – vse povezane na enem mestu.
- Varnost in skladnost ISO 27001, SOC 2 Tip II, lastna infrastruktura v EU.
- SLA 99,9 % Razpoložljivost na koledarski mesec, pogodbeno zagotovljena.
- Obdelava po nalogu (DPA) Pogodba o obdelavi po nalogu v skladu z GDPR.
- Seznam podizvajalcev Vsi podizvajalci, pregledno našteti.
- Tehnična podpora Neposredna pot do podpore s sistemom za spremljanje primerov.
- Omejitve hitrosti in glave Dokumentirane minimalne vrednosti na žeton, glave omejitev hitrosti v vsakem odgovoru.
- Cene in Credits Transparentne cene Credits na klic.
Naslednja postaja
Tako gre naprej
Priporočeni naslednji korak v developerjevem lijaku in dve ustrezni razvejitvi.