پرش به مستندات
API

فهرست پیوست‌ها

بخش‌های یک پیام، با بایت‌هایشان، base64.

GETapi.openemail.uk/temp-mail/inboxes/{id}/messages/{messageId}/attachments

فراخوانی واقعی را با کلید خودتان روی فضای کاری شما اجرا می‌کند.

GET /temp-mail/inboxes/{id}/messages/{messageId}/attachments

بخش‌های یک پیام، با بایت‌هایشان، base64.

توکن صندوق

shell
export OE=https://api.openemail.ukexport INBOX="Authorization: Bearer oe_inbox_kQ8v…"

هر فراخوانی پایین توکنی را با خود می‌برد که POST /temp-mail/inboxes برگردانده، در همان هدر Authorization: Bearer که کلید API از آن استفاده می‌کند. خود نشانی هیچ مجوزی نمی‌دهد، و این جدایی نکتهٔ اصلی این قابلیت است نه یک تشریفات: نشانی یک‌بارمصرف همان لحظه‌ای که صادر می‌شود به طرفی داده می‌شود که با احتیاط دورش نگه داشته‌اید.

شناسهٔ داخل مسیر باید همان صندوقی را نام ببرد که توکن نام می‌برد. توکن به‌تنهایی یک صندوق را می‌شناساند، پس این کمربند روی بند شلوار است، اما یعنی فراخوان‌کننده‌ای که دو صندوق را قاطی کند به جای خواندن بی‌صدای نامهٔ اشتباه یک 404 می‌گیرد.

نمونه

فراداده و محتوا در یک پاسخ، به جای یک فهرست به‌علاوهٔ یک درخواست به ازای هر بخش. صندوق دورانداختنی مشتی فایل کوچک نگه می‌دارد، و دو رفت‌وبرگشت برای خواندن یک PDF در آن اندازه معاملهٔ نادرستی است.

curl
curl "$OE/temp-mail/inboxes/tinb_9c2f41ab7d3e4c118a0f5d72/messages/tmail_4b81c07d2fa9418e93c6a13f/attachments" \  -H "$INBOX"
پاسخ
{  "object": "list",  "data": [    {      "object": "attachment",      "attachmentId": "tmail_4b81c07d2fa9418e93c6a13f-0",      "filename": "invoice.pdf",      "contentType": "application/pdf",      "size": 12345,      "content": "JVBERi0xLjQKJc…"    }  ]}

وقتی بخش از سقف ذخیره‌سازی 8 MB بزرگ‌تر بوده content برابر null است. این فایل خالی نیست، و دقیقاً به همین دلیل فراداده در هر حال سرو می‌شود، تا کلاینت بتواند بگوید «بزرگ‌تر از آن بود که نگه داشته شود» به جای نمایش دانلودی ۰ بایتی.

این بایت‌ها از سوی مهاجم تأمین شده‌اند و از فرستنده‌ای ناشناس پذیرفته شده‌اند. هر چه آن‌ها را رندر می‌کند باید بیرون از origin اپلیکیشن شما این کار را بکند.