跳转到内容
概览 概览 资讯 资讯
分享

身份验证与密钥

一个Bearer令牌。 每个端点。

PaperOffice-API的每个产品端点均要求提供Authorization: Bearer头部。无需OAuth流程,无需刷新令牌。

两种令牌类型,十个权限范围,文档化的速率限制。

一个头部字段 无 OAuth 流程 随时可撤销
cURL
curl -X POST "https://api.paperoffice.ai/latest/job/add/workflow" \  -H "Authorization: Bearer po_ut_YOUR_API_KEY" \  -F "[email protected]" \  -F "idp_collection=invoice" \  -F "model=basic-pro-max"

首次调用

设置标头,选择管道,提交

/latest/job/add/ 的路径是队列作业名称:通常格式为 handler___command(例如 paperoffice_aiocr___generate),对于结构化 IDP,则是您自己的管道工作流。

  • 一个标头

    Authorization: Bearer po_ut_… — 产品端点不需要更多。po_sk_ 和 po_ut_ 不发送 Origin 标头。

  • 路径中的管道

    handler___command 使用三个下划线;workflow 是带有自己 slug 的例外情况。点号表示法将返回 API,HTTP 400 JOB_CONFIG_INVALID。

  • 结果或 job_id

    client_wait 默认为 true:API 保持连接并内联返回结果。如果时间窗口不足,则返回 HTTP 202,附带 job_id 和用于 GET /latest/job/get/{job_id} 的 poll_url。

对于 idp_collection=invoice,推荐使用 basic-pro-max 模型:OCR-first 对包含行的打印集合始终限制为 basic-pro-max;发送 model=premium 时,返回的 model 将为 basic-pro-max。

令牌类型

两种令牌类型,清晰分离

两者均需发送至服务器。在应用中的“账户 → API”下创建、轮换和撤销。

po_sk_ 服务器到服务器

密钥

  • 在账户范围内拥有完全访问权限
  • 切勿在浏览器代码中交付
  • 无需Origin标头
  • 因MCP被锁定
管理密钥
po_ut_ 用户相关

User Token

  • 可限制到特定区域
  • 绝不交付到浏览器代码中
  • 无需Origin标头
  • 已获MCP授权
创建用户令牌

直接从浏览器发起的调用不经过这两个令牌,而是通过可发布密钥 po_pk_ 进行——该密钥与来源绑定,并受预算和费率限制。 查看可发布密钥

权限

每个用户令牌十个区域

用户令牌仅包含您在创建时为其分配的权限范围。如果缺少相应权限,API 将返回 HTTP 403。

  • 文档 文档

    上传、下载、处理

  • Workspaces 工作区

    管理文件夹和结构

  • AI 作业 ai_jobs

    OCR、IDP、提取

  • 计费 账单

    读取用量和账户余额

  • 用户 用户

    管理团队成员

  • Webhooks webhooks

    接收事件

  • 知识库 知识库

    知识库和常见问题解答

  • 代理 代理

    配置IDP代理

  • 工作流 工作流

    创建自动化

  • 合规 合规

    审计、GDPR、归档

速率限制

API 重视什么

计费按每个令牌计算;无 Bearer 时按每个 IP 地址计算。以下数值为各套餐中适用的文档化最低值。

5
每秒请求数
30
每分钟请求数
100
每小时请求数
500
每天请求数
  • 剩余配额显示在响应头中

    每个响应中的 RateLimit-* 和 X-RateLimit-* 标头指示当前时间窗口内剩余的可用配额。

  • 超限处理:HTTP 429

    API 将返回 RATE_LIMIT_EXCEEDED。请根据 Retry-After 标头中的时间间隔重试请求。

  • 更高套餐提升配额上限

    付费费率高于这些最低值。各费率的覆盖范围请参阅价格页面。

安全性

密钥的安全保障机制

六项在运行中生效的机制——每项均具有可验证的状态码或应用内的位置。

  • 轮换与撤销

    密钥在应用中通过“账户 → API”创建、列出、轮换和撤销。被撤销的令牌将返回 HTTP 401 TOKEN_NOT_FOUND。

  • 过期与有效性

    过期或错误的令牌返回 HTTP 401 INVALID_TOKEN。可发布密钥最迟在 365 天后过期。

  • 每个令牌的限额

    速率限制按每个令牌计算,而非按每个账户计算。因此,泄露的密钥不会给整个运营带来负担。

  • 浏览器中的来源绑定

    可发布密钥在每次请求时都要求 Allowlist 中的 Origin;否则 API 返回 403 ORIGIN_HEADER_REQUIRED 或 DOMAIN_NOT_ALLOWED。

  • 追踪使用情况

    每次计费的响应都包含一个 _billing 块;通过评估每次调用可获取 GET /latest/billing/usage-detail。

  • 硬性限制

    浏览器密钥禁止使用账户登录、密钥管理、OAuth、合作伙伴管理员、支付变更和密码破解。允许产品APIs(包括账单读取和Webhooks)。Workspace的删除、清空回收站和法律保留释放仅限在App中进行(403 UI_ONLY_ENDPOINT)。

视频

部署中的身份验证

观看Bearer令牌在实际通话中的运行方式——在视频中。

部署中的身份验证

开始吧

创建键,设置标头,发送

在应用中,通过账户 → API 设置密钥。首次调用步骤详见首个 API 调用说明。

您希望在哪里试用 PaperOffice?

电脑和智能手机已连接:在电脑上使用 Workspace,在手机上捕获文档。

您的试用版已准备就绪

您想从哪里开始?

完整的 Workspace 针对电脑进行了优化。移动版本适用于捕获、审核和共享文档。

app.paperoffice.ai

在电脑上开始使用

我们将您的个人访问链接发送到您的电子邮件地址。

免费注册 打开应用 PaperOffice 应用 完整产品:网页、桌面与移动端。采集、整理、搜索文档,并与团队协同处理。 需要免费账户 打开 Playground Playground 立即试用选定功能 — 无需注册,使用受限的演示 API 密钥。 无需注册,但使用受限的演示 API 密钥