Eine Nachricht abrufen
Eine Nachricht mit ihrem Body. Das Abrufen ist es, was sie als gesehen markiert.
Führt den echten Aufruf gegen Ihren Workspace aus, mit Ihrem eigenen Schlüssel.
GET /temp-mail/inboxes/{id}/messages/{messageId}
Eine Nachricht mit ihrem Body. Das Abrufen ist es, was sie als gesehen markiert.
Das Postfach-Token
export OE=https://api.openemail.ukexport INBOX="Authorization: Bearer oe_inbox_kQ8v…"Jeder Aufruf unten führt das Token mit, das POST /temp-mail/inboxes zurückgegeben hat, im selben Authorization: Bearer-Header, den ein API-Schlüssel verwendet. Die Adresse selbst autorisiert nichts, und diese Trennung ist der Sinn der Funktion und keine Formalität: Eine Wegwerfadresse wird in dem Moment, in dem sie ausgestellt wird, genau der Gegenseite übergeben, die Sie auf Abstand halten wollen.
Die id im Pfad muss dasselbe Postfach benennen wie das Token. Das Token allein identifiziert eines, also ist dies doppelt gemoppelt; es bedeutet aber, dass ein Aufrufer, der zwei Postfächer verwechselt, ein 404 bekommt, statt stillschweigend die falsche Post zu lesen.
Beispiel
Zuerst wird die Zeile geholt, und zwar auf das Postfach eingegrenzt, danach der Body. Bei einer vom Aufrufer gelieferten id direkt in den Speicher zu gehen, würde jedem, der eine Nachrichten-id besitzt, das Lesen jedes Postfachs erlauben, denn ein Speicherschlüssel ist keine Berechtigung.
curl "$OE/temp-mail/inboxes/tinb_9c2f41ab7d3e4c118a0f5d72/messages/tmail_4b81c07d2fa9418e93c6a13f" \ -H "$INBOX"{ "object": "temp_message", "id": "tmail_4b81c07d2fa9418e93c6a13f", "from": { "name": "Acme", "email": "[email protected]" }, "to": "[email protected]", "subject": "Confirm your email", "snippet": "Your code is 481923…", "spam": false, "seen": true, "attachmentCount": 1, "sizeBytes": 8241, "receivedAt": "2026-09-01T10:31:04.000Z", "message": { "decodedBody": "<p>Your code is 481923</p>", "…": "…" }, "truncated": false}Rendern Sie message.decodedBody. body und processedHtml sind bei einer lokal eingelieferten Nachricht leere Strings, und das ist jede Nachricht, die ein Wegwerfpostfach erreichen kann. Eines der beiden zu lesen und nichts vorzufinden ist der Fehler, den dieser Hinweis verhindern soll.
message ist dasselbe Objekt, das das echte Postfach speichert, unprojiziert durchgereicht: Die Form IST das Speicherschema, und eine handgeschriebene Feldliste hier wäre eine zweite Beschreibung davon, die veraltet. Es ist außerdem vom Angreifer geliefertes HTML, rendern Sie es also außerhalb Ihres eigenen Origin.
truncated bedeutet, dass der Body bei 2 MB abgeschnitten wurde. Die Nachricht ist im Übrigen unversehrt; es ging nichts verloren.
Eine Zeile, deren gespeicherter Body bereits weggeräumt wurde, antwortet mit 404 und "diese Nachricht wurde bereits gelöscht", statt drei Frames später an einem Parse zu scheitern.