uploadthefile.com

Votre IA écrit le site. Nous le maintenons en ligne.

Infrastructure de publication pour les générateurs de sites IA. Trois appels, un lien en ligne, sans TLS à gérer vous-même.

Trois appels. Un lien en ligne.

# 1. Register the end-user once, idempotent on your own externalId
curl -X POST https://upload.tf/api/platform/v1/subjects \
-H "x-api-key: $UPLOADTF_KEY" \
-H "Content-Type: application/json" \
-d '{"externalId":"user_42"}'
 
# 2. Host what their AI just generated
curl -X POST https://upload.tf/api/platform/v1/subjects/ext:user_42/sites \
-H "x-api-key: $UPLOADTF_KEY" \
-H "Content-Type: application/json" \
-d '{"name":"acme-preview","files":[{"path":"index.html","contentBase64":"PGgxPkhlbGxvPC9oMT4="}]}'
 
# 3. Mint a token their own browser can use to keep editing
curl -X POST https://upload.tf/api/platform/v1/subjects/ext:user_42/tokens \
-H "x-api-key: $UPLOADTF_KEY" \
-H "Content-Type: application/json" \
-d '{"cap":["site:write"]}'

Réservé au forfait Corporate

Un droit d'accès distinct, séparé de l'accès à l'API. Business dispose de l'API REST v1 complète et ne peut pourtant pas créer de sujet.

Niveau plateforme

Corporate

$61/mois

Facturé annuellement à $732 par an

Ou $79 par mois, facturé mensuellement

20 sièges
Passer à Corporate

Inclus

  • API plateforme : sujets, sites, correctifs par fichier, jetons à portée limitée, usage, webhooks
  • Tableau de bord clients : statistiques, inspecteur de fichiers, historique des modifications, signalements d'abus
  • Un siège d'assistance limité à vos clients et rien d'autre
  • Hébergez les sites de vos clients
  • Tableau de bord clients et rapports
  • Gestionnaire de compte et SLA
  • SSO et journaux d'audit

Allocations

Clients finaux
100 000
Sites en ligne avant dépassement
10 000
Publications par mois
500 000
Appels API par mois
10 000 000
Stockage mutualisé
2 TB
Vues de page par mois
10 000 000
Taille de fichier maximale
5 GB
Domaines personnalisés
1 000
Clés API de la plateforme
100
Sièges d'équipe
20

Ce que vous n'avez plus à construire

TLS et sous-domaines
Chaque site reçoit son propre https://name.upload.tf dès sa création. Sans certificats, sans DNS wildcard.
Des modifications, pas des redéploiements
Modifiez deux fichiers par leur chemin. Le lien, les statistiques et tout domaine connecté restent intacts.
Plafonds par client
Plafonnez le stockage par utilisateur final, consultez l'usage par sujet, refacturez selon vos propres conditions.
Webhooks signés
Événements de publication, mise à jour, expiration et modération. Réessayés avec un backoff, rejouables depuis un journal.

Comment ça marche

  1. Enregistrez l'utilisateur final

    POST /subjects, idempotent sur votre propre externalId.

  2. Hébergez le résultat

    POST /sites accepte un ZIP ou un mapping de fichiers JSON, et renvoie un lien en ligne.

  3. Transmettez un jeton à portée limitée

    POST /tokens génère un jeton de courte durée, rattaché exclusivement à ce sujet.

Filtrage des abus et des contenus

Des inconnus publient. Quelqu'un assume les conséquences.

Chaque envoi est décompressé et filtré avant d'être servi, et vous gardez vos propres leviers de suspension et de suppression.

422
Publication refusée en cas de détection Safe Browsing
451
Retenue pour motifs légaux, RFC 7725
0,5 / 2 / 5 %
Avertissement, probation, suspension

Le détail

Filtré avant d'être servi

Les archives sont décompressées avant publication ; les tentatives de path traversal et les bombes de décompression sont rejetées. L'URL de la page et chaque lien présent dans son HTML et son SVG sont vérifiés auprès de Google Safe Browsing, et une détection positive refuse la publication avec un 422. Les images matricielles et les images vidéo échantillonnées sont classées pour contenu explicite par OpenAI. Ce classificateur est consultatif : il signale pour examen, il ne bloque jamais une publication.

Détection de CSAM, puis suspension immédiate

Le CSAM Scanning Tool de Cloudflare ne hache que les images qui entrent dans le cache de périphérie, ce qu'une réponse dynamique d'un Worker contournerait ; nous écrivons donc délibérément dans la Cache API les octets d'image destinés à être diffusés. Une détection confirmée suspend immédiatement cet utilisateur final et déclenche platform.subject.csam_suspended. La page est retenue avec un 451.

Une facture réglée ne débloque rien

Trois signaux retiennent une page, dans un ordre fixe : notre statut de modération, un verrou administrateur sur l'un de vos utilisateurs finaux, puis un verrou de forfait pour non-paiement. Les pages retenues renvoient un 404. Le recouvrement du paiement ne lève que le verrou de forfait : il ne peut donc jamais restaurer un contenu retenu pour abus.

Votre propre service de modération

Un seul PATCH, ou un clic dans votre tableau de bord, empêche un client de publier ou de modifier. Les sites déjà en ligne continuent d'être servis : un gel en écriture n'est pas un retrait. Pour retirer un contenu, supprimez le site par son id. Votre vue Clients regroupe la liste, les statistiques, un inspecteur de fichiers, l'historique des modifications et les signalements d'abus. Vous pouvez la confier à des prestataires : le rôle assistance ne voit que les clients, rien d'autre, et ne peut pas annuler une de nos actions de modération.

Vous voyez la limite avant de la franchir

Nous évaluons chaque plateforme selon la part de ses utilisateurs finaux actifs ayant fait l'objet d'une action corrective confirmée sur 90 jours : en dessous de 0,5 % normal, 0,5 % avertissement, 2 % probation, 5 % suspension. Trois détections CSAM confirmées suffisent à elles seules pour atteindre la probation. En dessous de 20 sujets actifs, le taux seul ne dépasse jamais l'avertissement. Chaque changement déclenche platform.abuse.tier_changed.

Nous agissons sans vous demander votre accord au préalable

Pour le traitement de la sécurité et des abus, nous sommes un responsable du traitement indépendant, pas votre sous-traitant. C'est ce qui nous permet d'agir sur un contenu illégal sans attendre d'instruction de votre part.

Ce que nous ne prétendons pas : pas de SOC 2, pas de certification ISO, pas de service de modération 24/7, pas de taux de détection annoncé. Le filtrage est conçu pour échouer de façon ouverte (fail-open) : une panne du scanner ne doit pas mettre toutes les publications hors ligne.

Questions posées par les plateformes

De quel forfait ai-je besoin ?

Corporate. L'accès à la plateforme est distinct de l'accès à l'API : Business dispose de l'API REST v1 complète et reçoit quand même une erreur 403 sur les points de terminaison de la plateforme.

Mes utilisateurs finaux ont-ils leur propre compte ?

Non. Chacun est un sujet rattaché à votre compte. La facturation, le quota et le forfait restent de votre côté.

Mes utilisateurs finaux peuvent-ils utiliser leur propre domaine ?

Pas via l'API pour le moment. L'achat de domaine et la vérification DNS sont authentifiés par session, sans équivalent par clé API. Les sites de la plateforme sont servis sous leur propre nom upload.tf.

Qui est facturé, moi ou mes utilisateurs finaux ?

Vous, sur un seul forfait. Le point de terminaison usage répartit la consommation par sujet, pour que vous puissiez refacturer.

Pourquoi ne pas le construire moi-même ?

Certificats, validation d'archives, filtrage Safe Browsing et CSAM, quotas par client, une hiérarchie de rétention qui survit à un paiement refusé, des tentatives de webhook signées, et un service de modération.