Aller à la documentation
API

Récupérer un message

Un message avec son corps. C'est sa récupération qui le marque comme vu.

GETapi.openemail.uk/temp-mail/inboxes/{id}/messages/{messageId}

Exécute le véritable appel sur votre espace de travail, avec votre propre clé.

GET /temp-mail/inboxes/{id}/messages/{messageId}

Un message avec son corps. C'est sa récupération qui le marque comme vu.

Le jeton de boîte

shell
export OE=https://api.openemail.ukexport INBOX="Authorization: Bearer oe_inbox_kQ8v…"

Chaque appel ci-dessous transporte le jeton renvoyé par POST /temp-mail/inboxes, dans le même en-tête Authorization: Bearer qu'utilise une clé API. L'adresse elle-même n'autorise rien, et cette séparation est l'intérêt même de la fonctionnalité plutôt qu'une formalité : une adresse jetable est remise, dès qu'elle est émise, à la partie que vous tenez à distance.

L'id dans le chemin doit désigner la même boîte que le jeton. Le jeton seul en identifie une, c'est donc ceinture et bretelles, mais cela signifie qu'un appelant qui confond deux boîtes reçoit un 404 au lieu de lire discrètement le mauvais courrier.

Exemple

La ligne est lue d'abord, dans le périmètre de la boîte, puis le corps. Aller directement au stockage avec un id fourni par l'appelant laisserait quiconque détient un id de message lire n'importe quelle boîte, car une clé de stockage n'est pas une permission.

curl
curl "$OE/temp-mail/inboxes/tinb_9c2f41ab7d3e4c118a0f5d72/messages/tmail_4b81c07d2fa9418e93c6a13f" \  -H "$INBOX"
Réponse
{  "object": "temp_message",  "id": "tmail_4b81c07d2fa9418e93c6a13f",  "from": { "name": "Acme", "email": "[email protected]" },  "to": "[email protected]",  "subject": "Confirm your email",  "snippet": "Your code is 481923…",  "spam": false,  "seen": true,  "attachmentCount": 1,  "sizeBytes": 8241,  "receivedAt": "2026-09-01T10:31:04.000Z",  "message": { "decodedBody": "<p>Your code is 481923</p>", "…": "…" },  "truncated": false}

Affichez message.decodedBody. body et processedHtml sont des chaînes vides sur un message ingéré localement, c'est-à-dire sur tout message pouvant atteindre une boîte jetable. Lire l'un des deux et n'y rien trouver est l'erreur que cette note existe pour éviter.

message est l'objet même que stocke la vraie messagerie, transmis sans projection : la forme EST le schéma de stockage, et une liste de champs écrite à la main ici en serait une seconde description vouée à se périmer. C'est aussi du HTML fourni par un attaquant : affichez-le en dehors de votre propre origine.

truncated signifie que le corps a été coupé à 2 Mo. Le message est intact par ailleurs ; rien n'a été perdu.

Une ligne dont le corps stocké a déjà été balayé répond 404 avec « ce message a déjà été effacé » plutôt que d'échouer trois images plus loin sur une analyse.