Hoppa till innehåll
Översikt Översikt Nyheter Nyheter
Dela

Autentisering och nycklar

En Bearer-token. Varje slutpunkt.

Varje produkt-slutpunkt för PaperOffice-API förväntar sig headern Authorization: Bearer. Ingen OAuth-flöde, ingen refresh.

Två token-typer, tio behörighetsområden, dokumenterade rate-limits.

En header Ingen OAuth-flöde Återkalle när som helst
cURL
curl -X POST "https://api.paperoffice.ai/latest/job/add/workflow" \  -H "Authorization: Bearer po_ut_YOUR_API_KEY" \  -F "[email protected]" \  -F "idp_collection=invoice" \  -F "model=basic-pro-max"

Första anropet

Ställ in header, välj pipeline, skicka av

Sökvägen till /latest/job/add/ är köjobbnamnet: oftast i formatet handler___command (t.ex. paperoffice_aiocr___generate), för strukturerad IDP är det din egen pipeline workflow.

  • En header

    Authorization: Bearer po_ut_… — mer behöver en produktändpunkt inte. po_sk_ och po_ut_ skickar ingen Origin-header.

  • Pipeline i sökvägen

    handler___command med tre understreck; workflow är undantaget med egen slug. Punktskrift svarar på API med HTTP 400 JOB_CONFIG_INVALID.

  • Resultat eller job_id

    client_wait är standardmässigt true: API håller anslutningen och levererar resultatet inline. Om tidsfönstret inte räcker till returneras HTTP 202 med job_id och poll_url för GET /latest/job/get/{job_id}.

För idp_collection=invoice är basic-pro-max det rekommenderade modell: OCR-first begränsar tryckta samlingar med positioner redan till basic-pro-max; en skickad model=premium returneras som model: basic-pro-max.

Token-typer

Två token-typer, tydligt åtskilda

Båda tillhör servern. De skapas, roterar och återkallas i appen under Konto → API.

po_sk_ Server till server

Hemlig nyckel

  • Full åtkomst inom ramen för kontot
  • Aldrig levereras i browser-kod
  • Ingen Origin-header krävs
  • Låst för MCP
Hantera hemlig nyckel
po_ut_ Användarrelaterad

User Token

  • Kan begränsas till enskilda områden
  • Aldrig levereras i browser-kod
  • Ingen Origin-header krävs
  • Tillåten för MCP
Skapa användartoken

Anrop direkt från webbläsaren går inte via dessa två token, utan via Publishable Key po_pk_ — härkomstkopplat, med budget- och ratgräns. Se Publishable Keys

Behörigheter

Tio områden per användartoken

En användartoken innehåller exakt de områden du anger vid skapandet. Saknas området returnerar API med HTTP 403.

  • Dokument dokument

    Ladda upp, ladda ner, bearbetning

  • Workspaces arbetsområden

    Hantera mappar och struktur

  • AI-jobb ai_jobs

    OCR, IDP, extraktion

  • Fakturering faktura

    Läs användning och kontosaldo

  • Användare användare

    Hantera teammedlemmar

  • Webhooks webhooks

    Ta emot händelser

  • kunskapsbas kunskapsbas

    Kunskapsbank och FAQ

  • Agenter agenter

    Konfigurera IDP-agenter

  • Arbetsflöden arbetsflöden

    Skapa automatiseringar

  • Efterlevnad compliance

    Revision, GDPR, arkivering

Rate-limits

Vad API räknar

Begräknas per token; utan Bearer per IP-adress. Följande värden är de dokumenterade minimivärdena som gäller i varje tariff.

5
Förfrågningar per sekund
30
Förfrågningar per minut
100
Förfrågningar per timme
500
Förfrågningar per dag
  • Restvärden finns i svarshuvudet

    Huvudena RateLimit-* och X-RateLimit-* i varje svar anger hur mycket som återstår under det pågående fönstret.

  • Överskridning: HTTP 429

    API svarar med RATE_LIMIT_EXCEEDED. Upprepa anropet efter tiden angiven i Retry-After-huvudet.

  • Högre tariffer höjer värdena

    Betalda tariffer ligger över dessa minimivärden. Vilken omfattning respektive tariff har framgår på prissidan.

Säkerhet

Vad som skyddar en nyckel

Sex mekanismer som aktiveras i drift — var och en med ett verifierbart statuskod eller en plats i appen.

  • Rotation och återkallelse

    Nycklar skapas, listas, roterades och återkallas i appen under Konto → API. En återkallad token svarar med HTTP 401 TOKEN_NOT_FOUND.

  • Utgångsdatum och giltighet

    Utgångna eller felaktiga tokens returneras som HTTP 401 INVALID_TOKEN. Publishable Keys går ut senast efter 365 dagar.

  • Gränser per token

    Ratebegränsningar räknas per token, inte per konto. En komprometterad nyckel belastar därmed inte hela verksamheten.

  • Ursprungsbindning i webbläsaren

    Publishable keys kräver ett ursprung från allowlistan vid varje begäran; annars svarar API med 403 ORIGIN_HEADER_REQUIRED eller DOMAIN_NOT_ALLOWED.

  • Spåra användningen

    Varje fakturerat svar innehåller en _billing-block; utvärdering per anrop ger GET /latest/billing/usage-detail.

  • Hårda spärrar

    Konto-inloggning, nyckelhantering, OAuth, partneradministratör, betalningsändring och lösenordsknäckning är blockerade för webbläsarnycklar. Produkt-APIs inklusive faktureringsläsning och webhooks är tillåtna. Workspace raderas, papperskorgen töms och legal hold-frihet går endast i appen (403 UI_ONLY_ENDPOINT).

Video

Autentisering i användning

Se hur ett anrop med bearer-token fungerar i praktiken — i videon.

Autentisering i användning

Kom igång

Skapa nyckel, ange rubrik, skicka

Du skapar nyckeln i appen under Konto → API. Det första anropet beskrivs steg för steg i Första API-anropet.

Var vill ni testa PaperOffice?

Dator och smartphone är anslutna: Arbetsyta på datorn, registrering på telefonen.

Din provperiod är redo

Var vill du börja?

Den fullständiga arbetsytan är optimerad för datorn. Mobilversionen passar bra för att registrera, granska och godkänna dokument.

app.paperoffice.ai

Börja på datorn

Vi skickar din personliga åtkomstlänk till din e-postadress.

Registrera gratis Öppna appen PaperOffice-appen Hela produkten: webb, dator och mobil. Fånga, organisera, sök och arbeta med dokument tillsammans med teamet. Gratis konto krävs Öppna Playground Playground Prova utvalda funktioner direkt — utan registrering, med en begränsad demo-API-nyckel. En begränsad demo-API-nyckel