فهرست پیوستها
بخشهای یک پیام، با بایتهایشان، base64.
فراخوانی واقعی را با کلید خودتان روی فضای کاری شما اجرا میکند.
GET /temp-mail/inboxes/{id}/messages/{messageId}/attachments
بخشهای یک پیام، با بایتهایشان، base64.
توکن صندوق
export OE=https://api.openemail.ukexport INBOX="Authorization: Bearer oe_inbox_kQ8v…"هر فراخوانی پایین توکنی را با خود میبرد که POST /temp-mail/inboxes برگردانده، در همان هدر Authorization: Bearer که کلید API از آن استفاده میکند. خود نشانی هیچ مجوزی نمیدهد، و این جدایی نکتهٔ اصلی این قابلیت است نه یک تشریفات: نشانی یکبارمصرف همان لحظهای که صادر میشود به طرفی داده میشود که با احتیاط دورش نگه داشتهاید.
شناسهٔ داخل مسیر باید همان صندوقی را نام ببرد که توکن نام میبرد. توکن بهتنهایی یک صندوق را میشناساند، پس این کمربند روی بند شلوار است، اما یعنی فراخوانکنندهای که دو صندوق را قاطی کند به جای خواندن بیصدای نامهٔ اشتباه یک 404 میگیرد.
نمونه
فراداده و محتوا در یک پاسخ، به جای یک فهرست بهعلاوهٔ یک درخواست به ازای هر بخش. صندوق دورانداختنی مشتی فایل کوچک نگه میدارد، و دو رفتوبرگشت برای خواندن یک PDF در آن اندازه معاملهٔ نادرستی است.
curl "$OE/temp-mail/inboxes/tinb_9c2f41ab7d3e4c118a0f5d72/messages/tmail_4b81c07d2fa9418e93c6a13f/attachments" \ -H "$INBOX"{ "object": "list", "data": [ { "object": "attachment", "attachmentId": "tmail_4b81c07d2fa9418e93c6a13f-0", "filename": "invoice.pdf", "contentType": "application/pdf", "size": 12345, "content": "JVBERi0xLjQKJc…" } ]}وقتی بخش از سقف ذخیرهسازی 8 MB بزرگتر بوده content برابر null است. این فایل خالی نیست، و دقیقاً به همین دلیل فراداده در هر حال سرو میشود، تا کلاینت بتواند بگوید «بزرگتر از آن بود که نگه داشته شود» به جای نمایش دانلودی ۰ بایتی.
این بایتها از سوی مهاجم تأمین شدهاند و از فرستندهای ناشناس پذیرفته شدهاند. هر چه آنها را رندر میکند باید بیرون از origin اپلیکیشن شما این کار را بکند.