Перейти до змісту
Огляд Огляд Новини Новини
Поділитися

Автентифікація та ключі

Bearer-токен. Кожен кінцевий пункт.

Кожен кінцевий пункт продукту PaperOffice-API очікує заголовок Authorization: Bearer. Ніякого OAuth-потоку, ніякого оновлення.

Два типи токенів, десять областей дій, задокументовані ліміти швидкості.

Один заголовок Браузер OAuth не потрібен Можна відкликати в будь-який час
cURL
curl -X POST "https://api.paperoffice.ai/latest/job/add/workflow" \  -H "Authorization: Bearer po_ut_YOUR_API_KEY" \  -F "[email protected]" \  -F "idp_collection=invoice" \  -F "model=basic-pro-max"

Перший виклик

Встановіть заголовок, виберіть конвеєр, надішліть

Шлях до /latest/job/add/ — це назва черги завдання: зазвичай у форматі handler___command (наприклад, paperoffice_aiocr___generate), для структурованого IDP — власний workflow конвеєра.

  • Один заголовок

    Authorization: Bearer po_ut_… — більше нічого не потрібно. po_sk_ та po_ut_ не надсилають заголовок Origin.

  • Конвеєр у шляху

    handler___command з трьома підкресленнями; workflow є винятком із власним slug. Точковий запис повертає API з HTTP 400 JOB_CONFIG_INVALID.

  • Результат або job_id

    client_wait за замовчуванням true: API підтримує з'єднання та надає результат inline. Якщо часового вікна недостатньо, повертається HTTP 202 з job_id та poll_url для GET /latest/job/get/{job_id}.

Для idp_collection=invoice рекомендованою моделлю є basic-pro-max: OCR-first обмежує друковані колекції з позиціями все одно до basic-pro-max, тому надіслана модель=premium повертається як model: basic-pro-max.

Типи токенів

Два типи токенів, чітко розділені

Обидва належать до сервера. Вони створюються, обертуються та анулюються в додатку в розділі Обліковий запис → API.

po_sk_ Сервер до сервера

Секретний ключ

  • Повний доступ у межах облікового запису
  • Ніколи не передавати в браузерний код
  • Не потрібен заголовок Origin
  • Заблоковано для MCP
Керувати секретним ключем
po_ut_ Залежно від користувача

User Token

  • Можна обмежити окремими областями
  • Ніколи не передавати в браузерний код
  • Заголовок Origin не потрібен
  • Дозволено для MCP
Створити токен користувача

Запити, що надходять безпосередньо з браузера, не проходять через ці два токени, а використовують публічний ключ po_pk_ — прив'язаний до джерела, з обмеженнями за бюджетом та частотою запитів. Переглянути публічні ключі

Дозволи

Десять областей для кожного токена користувача

Токен користувача має рівно ті області, які ви надаєте йому під час створення. Якщо область відсутня, повертається відповідь API з HTTP 403.

  • Документи документи

    Завантаження, завантаження, обробка

  • Workspaces робочі простори

    Керування папками та структурою

  • Завдання ШІ ai_завдання

    OCR, IDP, екстракція

  • Білінг billing

    Перегляд використання та балансу рахунку

  • Користувачі користувачі

    Керування членами команди

  • Вебхуки вебхуки

    Отримання подій

  • База знань база_знань

    База знань та FAQ

  • Агенти агенти

    Налаштування агентів IDP

  • Робочі процеси робочі процеси

    Створення автоматизацій

  • Відповідність вимогам compliance

    Аудит, GDPR, архівування

Обмеження швидкості

Що рахується за API

Рахунок нараховується за кожен токен; без Bearer — за IP-адресою. Наведені нижче значення є задокументованими мінімальними значеннями, які діють у кожному тарифному плані.

5
Запитів за секунду
30
Запитів за хвилину
100
Запитів за годину
500
Запитів за день
  • Залишкові значення містяться у відповідному заголовку

    Заголовки RateLimit-* та X-RateLimit-* кожної відповіді вказують, скільки залишилося у поточному вікні.

  • Перевищення: HTTP 429

    API відповідає з кодом RATE_LIMIT_EXCEEDED. Повторіть запит після часу, вказаного у заголовку Retry-After.

  • Вищі тарифи підвищують ці значення

    Платні тарифи перевищують ці мінімальні значення. Який тариф має який обсяг, вказано на сторінці цін.

Безпека

Що захищає ключ

Шість механізмів, що діють у роботі — кожен з перевірним кодом стану або місцем у додатку.

  • Обертання та анулювання

    Ключі створюються, відображаються, обертаються та анулюються в додатку за адресою Account → API. Анульований токен повертає HTTP 401 TOKEN_NOT_FOUND.

  • Термін дії та валідність

    Токени, що закінчилися або є невірними, повертають HTTP 401 INVALID_TOKEN. Публічні ключі (Publishable Keys) дійсні не пізніше ніж протягом 365 днів.

  • Обмеження на токен

    Ліміти швидкості (Rate-Limits) нараховуються на кожен токен, а не на кожен обліковий запис. Компроматований ключ не навантажує всю операційну діяльність.

  • Прив'язка до джерела в браузері

    Публічні ключі (Publishable Keys) вимагають зазначення Origin у списку дозволених для кожного запиту; інакше повертається помилка API з кодом 403 ORIGIN_HEADER_REQUIRED або DOMAIN_NOT_ALLOWED.

  • Відстеження використання

    Кожна оплачена відповідь містить блок _billing; аналіз на один виклик здійснюється через GET /latest/billing/usage-detail.

  • Жорсткі обмеження

    Вхід у обліковий запис, керування ключами, OAuth, адміністрування партнерів, зміна платежів та зламування паролів заблоковано для браузерних ключів. Дозволено читання продукту APIs (включно з billing) та вебхуків. Видалення Workspace, очищення кошика та зняття Legal-Hold доступні лише в додатку (403 UI_ONLY_ENDPOINT).

Відео

Аутентифікація у дії

Подивіться, як працює виклик з Bearer-токеном на практиці — у відео.

Аутентифікація у дії

Почати

Створити ключ, встановити заголовок, надіслати

Ключ створюється у додатку в розділі Обліковий запис → API. Перший виклик детально описано в кроках першого виклику API.

Де ви хочете спробувати PaperOffice?

Комп'ютер і смартфон підключені: робочий простір на комп'ютері, захоплення на телефоні.

Ваша пробна версія готова

З чого ви хочете почати?

Повний робочий простір оптимізовано для комп'ютера. Мобільна версія підходить для захоплення, перевірки та затвердження документів.

app.paperoffice.ai

Почати на комп'ютері

Ми надішлемо ваше особисте посилання для входу на електронну пошту.

Зареєструватися безкоштовно Відкрити застосунок Застосунок PaperOffice Повний продукт: веб, комп’ютер і мобільні пристрої. Захоплюйте, організовуйте, шукайте документи та працюйте з ними разом із командою. Потрібен безкоштовний обліковий запис Відкрити Playground Playground Вибрані функції одразу — без реєстрації, з обмеженим демо-ключем API. Без реєстрації, але з обмеженим демо-ключем API