پرش به مستندات
API

دریافت یک پیام

یک پیام همراه با بدنه‌اش. همین دریافت است که آن را خوانده‌شده علامت می‌زند.

GETapi.openemail.uk/temp-mail/inboxes/{id}/messages/{messageId}

فراخوانی واقعی را با کلید خودتان روی فضای کاری شما اجرا می‌کند.

GET /temp-mail/inboxes/{id}/messages/{messageId}

یک پیام همراه با بدنه‌اش. همین دریافت است که آن را خوانده‌شده علامت می‌زند.

توکن صندوق

shell
export OE=https://api.openemail.ukexport INBOX="Authorization: Bearer oe_inbox_kQ8v…"

هر فراخوانی پایین، توکنی را حمل می‌کند که POST /temp-mail/inboxes برگردانده است، در همان هدر Authorization: Bearer که یک کلید API از آن استفاده می‌کند. خودِ نشانی هیچ مجوزی نمی‌دهد، و این جدایی نه یک تشریفات، که اصل ماجرای این قابلیت است: نشانی یک‌بارمصرف در همان لحظهٔ صدور به طرفی سپرده می‌شود که می‌خواهید در فاصله نگهش دارید.

شناسهٔ داخل مسیر باید همان صندوقی را نام ببرد که توکن نام می‌برد. توکن به‌تنهایی صندوق را مشخص می‌کند، پس این محکم‌کاری مضاعف است، اما یعنی فراخوانی که دو صندوق را قاطی کند به‌جای آنکه بی‌سروصدا نامهٔ اشتباه را بخواند، 404 می‌گیرد.

نمونه

اول ردیف واکشی می‌شود، که به صندوق محدود است، و بعد بدنه. رفتن مستقیم سراغ فضای ذخیره‌سازی با شناسه‌ای که فراخواننده داده، به هر کسی که یک شناسهٔ پیام دارد اجازه می‌داد هر صندوقی را بخواند، چون کلید ذخیره‌سازی مجوز نیست.

curl
curl "$OE/temp-mail/inboxes/tinb_9c2f41ab7d3e4c118a0f5d72/messages/tmail_4b81c07d2fa9418e93c6a13f" \  -H "$INBOX"
پاسخ
{  "object": "temp_message",  "id": "tmail_4b81c07d2fa9418e93c6a13f",  "from": { "name": "Acme", "email": "[email protected]" },  "to": "[email protected]",  "subject": "Confirm your email",  "snippet": "Your code is 481923…",  "spam": false,  "seen": true,  "attachmentCount": 1,  "sizeBytes": 8241,  "receivedAt": "2026-09-01T10:31:04.000Z",  "message": { "decodedBody": "<p>Your code is 481923</p>", "…": "…" },  "truncated": false}

message.decodedBody را رندر کنید. body و processedHtml روی پیامی که به‌صورت محلی دریافت شده رشتهٔ خالی‌اند، و این یعنی هر پیامی که می‌تواند به یک صندوق یک‌بارمصرف برسد. خواندن هر یک از آن دو و چیزی نیافتن، همان اشتباهی است که این یادداشت برای پیشگیری از آن هست.

message همان شیئی است که صندوق واقعی ذخیره می‌کند و بی‌هیچ تصویربرداری تازه‌ای عبور داده می‌شود: شکل آن خودِ شِمای ذخیره‌سازی است، و فهرست فیلدهای دست‌نویس اینجا تنها توصیف دومی می‌شد که کهنه می‌شود. این HTML را هم مهاجم تأمین کرده، پس آن را بیرون از مبدأ خودتان رندر کنید.

truncated یعنی بدنه روی 2 MB بریده شده است. پیام جز این دست‌نخورده است؛ چیزی حذف نشده.

ردیفی که بدنهٔ ذخیره‌شده‌اش پیش‌تر جارو شده، 404 می‌دهد با این معنا که «آن پیام پیش‌تر پاک شده»، به‌جای آنکه سه فریم بعد سرِ یک تجزیه شکست بخورد.