space ocr
指南文章价格文档
developer

如何利用 OCR API 和 Webhook 构建应付账款自动化流程

了解如何构建一个可靠的应付账款自动化流程。通过异步 OCR API 上传发票,并使用安全的 Webhook 接收结构化数据。

7 分钟阅读· 2026-08-31

处理发票是典型的业务瓶颈。手动录入数据不仅慢,还容易出错。即使使用了 OCR API,采用轮询方式检查任务是否完成也效率低下,这会增加系统的复杂性、延迟和不必要的网络流量。一个真正自动化的应付账款工作流不应该需要反复查询“好了吗?”,而应是事件驱动的,在数据就绪时立即响应。

一张正在通过应付账款自动化流程处理的发票
输入发票,输出结构化数据和 Webhook 通知。

这就是 space-ocr 异步处理背后的核心理念。您无需发起请求后一直保持连接等待,而是可以上传一批发票后立即处理其他任务。API 会立刻返回一个任务标识符列表,确认文件已收到。我们的引擎随后会处理每张图片。当一张发票成功读取后,一个通知会通过 Webhook 直接发送到您应用程序的端点——这是一个简单可靠的 HTTP POST 请求,其中包含了所有结构化数据。

整个流程非常直接:您只需调用一次 POST /upload 并附上您的发票图片。该端点接受 multipart/form-data,单次请求最多 20 个 files,单个文件 20MB,整个请求 28MB,超出会返回 413。默认是异步的,因此响应是一个 jobs[] 数组,每个文件对应一项,各自带有 jobId 与 status: "pending"。稍后,您的服务器会通过 Webhook 收到一个 ocr.completed 事件。所有事件共用同一个 envelope(event / deliveryId / occurredAt / apiVersion / data),此处 data.result 中是与 GET /jobs/{jobId} 完全相同的 v2 结构 { values, cells, review, image }:values 就是发票数据本身,从供应商名称(如“弥生サンブル”)到每个明细项目;cells[path] 保存该值在页面上的 box 与 quad;review.flagged 则是需要人工确认的路径清单。为了保证可靠性,每次上传都可以在请求头中包含一个 Idempotency-Key。当您需要重试网络请求时,发送相同的 key 可以确保不会创建重复的处理任务。

字段本身只需在发票所在的表格上声明一次(POST /create 的 columns)。声明不会传给模型,因此并不会提升提取准确率;它带来的是复核信号和一层确定性的解析结果:

  • invoice_no — required 加 pattern:号码缺失会标记 missing,格式不符则是 pattern_mismatch。
  • invoice_date — type: "date":解析后的值放进 data.normalized,若印刷的日期无法按日期读出则触发 type_mismatch。
  • total — type: "number" 配合 min: 0:负数或读不出数值的金额会以 out_of_range 或 type_mismatch 浮现。
  • supplier — 若供应商是固定名单就用 enum;否则用 near / not_near 指定名称旁应当(或不应当)出现的词,对应 near_mismatch / near_conflict。

声明不会改写 values。解析后的值单独放在 data.normalized,原因则在 review.flagged[].reasons 中,始终是按排序排列的数组,第 0 项为主要原因。

webhook-receiver.js
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
const express = require('express');
const crypto = require('crypto');

const app = express();
const webhookSecret = process.env.SPACE_OCR_WEBHOOK_SECRET;

// The signature covers the raw bytes, so keep a copy before the JSON parser runs.
// Raise the parser limit too: an ocr.completed payload carries a cell per field.
const rawBodySaver = (req, res, buf, encoding) => {
  if (buf && buf.length) {
    req.rawBody = buf.toString(encoding || 'utf8');
  }
};
app.use(express.json({ verify: rawBodySaver, limit: '5mb' }));

// X-Spaceocr-Signature: t=<unix_ms>,v1=<hex>
// Canonical string: `${t}.${rawBody}` — HMAC-SHA256 with your webhook secret.
function verifySignature(secret, header, rawBody) {
  const m = /^t=(\d+),v1=([a-f0-9]+)$/.exec(header || '');
  if (!m) return false;
  const [, t, v1] = m;

  // Replay guard: reject a timestamp that drifts more than 5 minutes.
  if (Math.abs(Date.now() - Number(t)) > 5 * 60 * 1000) return false;

  const expected = Buffer.from(
    crypto.createHmac('sha256', secret).update(`${t}.${rawBody}`).digest('hex'),
    'hex',
  );
  const received = Buffer.from(v1, 'hex');
  return (
    expected.length === received.length &&
    crypto.timingSafeEqual(expected, received)
  );
}

app.post('/webhook', (req, res) => {
  const signature = req.get('X-Spaceocr-Signature');
  if (!verifySignature(webhookSecret, signature, req.rawBody)) {
    return res.status(400).send('Invalid signature');
  }

  // A redelivery reuses the same id, so it doubles as the de-duplication key.
  const deliveryId = req.get('X-Spaceocr-Delivery');
  const event = req.body; // event / deliveryId / occurredAt / apiVersion / data

  switch (event.event) {
    case 'ocr.completed': {
      // result = { values, cells, review, image } — the same v2 shape as GET /jobs/{jobId}.
      const { path, mode, result } = event.data;
      const flagged = result.review?.flagged || [];
      console.log(`[${deliveryId}] ${path} (${mode})`, result.values);
      if (flagged.length) {
        // Each entry is { path, reasons }; cells[path] holds box / quad / evidence.
        console.warn(
          `${flagged.length} field(s) to review:`,
          flagged.map((f) => `${f.path} -> ${f.reasons[0]}`),
        );
      }
      // TODO: post result.values to your accounting system, and hold the
      //       flagged paths for a person before the invoice is approved.
      break;
    }
    case 'ocr.failed':
      // The scan is refunded automatically; keep the payload for the audit trail.
      console.error(`[${deliveryId}] OCR failed:`, event.data);
      break;
    case 'webhook.test':
      console.log(`[${deliveryId}] test delivery received`);
      break;
    default:
      console.log(`Unhandled event type: ${event.event}`);
  }

  // Anything other than 2xx is retried: 1m -> 5m -> 30m -> 2h, 5 attempts in total.
  // Keep this fast — hand slow work to a queue instead of holding the response open.
  res.status(200).send({ received: true });
});

app.listen(3000, () => console.log('Webhook receiver listening on port 3000'));
✓ Verified

space-ocr 是如何定位页面上的数据的?底层的语言模型在返回提取的文本时,会附带指向其可能位置的 token 提示。随后,我们的引擎会执行一个关键的验证步骤:将提取出的值与页面上实际检测到的 OCR 字符逐一进行匹配。这个过程会生成一个 0.0 到 1.0 之间的 match_ratio(匹配率)分数。分数达到 0.85 或更高则表示匹配的可信度很高。最终的坐标会以 0-1000 范围内的归一化边界框形式返回,与原始图像的像素尺寸无关。

我们致力于让这种自动化技术普及化。通过 API 处理的每张图片,费用为 $0.05(含税)。每个账户每月还享有 100 次免费扫描额度。重要的是,如果 OCR 任务因图像无法识别而失败,我们不会收取任何费用。成本与成功提取数据直接挂钩,这让您能以低风险的方式开始您的应付账款自动化。

  1. 暴露一个公共端点
    您的服务器需要一个公共 URL。在本地开发时,可以使用 ngrok 等服务将您的本地服务器暴露到互联网上。
  2. 注册您的 Webhook URL
    在 space-ocr 控制面板的 Webhook 设置中添加您的公共端点 URL,或者向 `PUT /webhook` 发送 `url` 与 `active: true` 进行注册。签名密钥只有在首次生成或用 `rotateSecret` 重新签发时,才会以明文返回一次,请立即妥善保存。
  3. 实现签名验证
    把 `X-Spaceocr-Signature` 按 `t=<unix_ms>,v1=<hex>` 解析,用密钥对 `${t}.${rawBody}` 计算 HMAC-SHA256 并与 `v1` 做常数时间比较,timestamp 偏差超过 5 分钟则拒绝。实现完成后,用 `POST /webhook/test` 发一次测试投递,验证整条链路。
  4. 处理 'ocr.completed' 事件
    当一个有效的事件到达时,读取 `data.result`(`{ values, cells, review, image }`)。把 `values` 写入您的会计系统,并把 `review.flagged` 中的每一项(含 `path` 与按排序排列的 `reasons`)转交人工确认,同时可用 `cells[path]` 指出该值在页面上的位置。
  5. 异步上传发票
    向 `POST /upload` 发起一个包含文件的请求(单次最多 20 个)。API 会立即返回带有每个文件 `jobId` 的 `jobs[]`,而无需等待 OCR 完成。
  6. 确认事件并监控
    您的端点应快速返回 2xx 状态码以确认收到事件;非 2xx 会按 1 分钟 → 5 分钟 → 30 分钟 → 2 小时 的节奏重试。可以通过 `GET /webhooks/deliveries`(按 status 过滤,查看 `attempts` 与 `responsePreview`)或控制面板跟踪投递情况,失败的投递可用 `POST /webhooks/deliveries/{deliveryId}/redeliver` 重新发送。
如果我的 Webhook 端点宕机了怎么办?
投递会按指数退避重试:1 分钟 → 5 分钟 → 30 分钟 → 2 小时,总共最多 5 次。我们只在 5xx 服务器错误、408、429 或请求超时时重试,其他 4xx 会立即判定为 dead。投递日志保留 30 天,您也可以用 `POST /webhooks/deliveries/{deliveryId}/redeliver` 手动重发——deliveryId 会沿用同一个,状态回到 pending。
我如何验证 Webhook 请求确实来自 space-ocr?
每次投递都带有 `X-Spaceocr-Signature`,格式为 `t=<unix_ms>,v1=<hex>`,同时还会附上 `X-Spaceocr-Timestamp`、`X-Spaceocr-Event` 和 `X-Spaceocr-Delivery`。验证方式是:用您的 Webhook 密钥对 canonical 字符串 `${t}.${rawBody}` 计算 HMAC-SHA256,把得到的 hex 与 `v1` 做常数时间比较,并在 timestamp 偏差超过 5 分钟时拒绝该请求。签名针对的是原始请求体,因此必须在 JSON 解析改写它之前完成验证。
我可以在一次 API 调用中上传多张发票吗?
可以。`POST /upload` 接受 multipart/form-data,单次请求最多 20 个 `files` 字段,单个文件上限 20MB,整个请求上限 28MB,超出会返回 413。响应是每个文件一项的 `jobs[]` 数组,其中的 `jobId` 可以直接用 `GET /jobs/{jobId}` 查询。若加上 `wait=true`,调用会变为同步:每张图片最多等待 30 秒并返回 `results[]`,仍未完成的项目会以 `pending` 状态返回。
OCR 任务失败会收费吗?
不会。如果 OCR 任务失败,我们会触发一个 `ocr.failed` 事件,并自动退还本次扫描的费用。您只需为成功提取数据的任务付费。
轮询和使用 Webhook 有什么区别?
轮询需要您反复调用 `GET /jobs/{jobId}` 来检查任务是否完成。而 Webhook 是事件驱动的,我们的服务器会在结果就绪的瞬间将其推送到您的端点,这种方式效率更高,并能提供实时更新。
我如何从我的应用程序安全地重试上传?
`/upload` 端点支持 `Idempotency-Key` 请求头。如果您在 24 小时内发送相同的 key,服务器将返回原始的缓存响应,而不会创建重复的任务,从而避免双重处理。

开始自动化您的应付账款工作流

获取您的 API 密钥,每月 100 次免费扫描,立即开始构建。

相关文章