Truy xuất một thư
Một thư kèm phần thân của nó. Chính việc truy xuất là thứ đánh dấu thư đã xem.
Chạy lệnh gọi thật với không gian làm việc của bạn, bằng khóa của chính bạn.
GET /temp-mail/inboxes/{id}/messages/{messageId}
Một thư kèm phần thân của nó. Chính việc truy xuất là thứ đánh dấu thư đã xem.
Token của inbox
export OE=https://api.openemail.ukexport INBOX="Authorization: Bearer oe_inbox_kQ8v…"Mọi lệnh gọi bên dưới đều mang token mà POST /temp-mail/inboxes đã trả về, trong cùng header Authorization: Bearer mà một API key dùng. Bản thân địa chỉ không cấp quyền gì cả, và sự tách bạch đó chính là điểm mấu chốt của tính năng chứ không phải thủ tục hình thức: một địa chỉ dùng một lần được trao cho chính bên mà bạn muốn giữ khoảng cách, ngay khi nó được cấp.
Id trong path phải trỏ tới đúng inbox mà token trỏ tới. Chỉ riêng token đã đủ xác định một inbox, nên đây là cẩn tắc vô áy náy, nhưng nhờ vậy một caller nhầm lẫn hai inbox sẽ nhận 404 thay vì âm thầm đọc nhầm thư.
Ví dụ
Bản ghi được lấy trước và được giới hạn theo inbox, rồi mới tới phần thân. Đi thẳng vào storage bằng một id do caller cung cấp sẽ cho phép bất kỳ ai cầm một message id đọc được bất kỳ inbox nào, vì một khóa storage không phải là một quyền.
curl "$OE/temp-mail/inboxes/tinb_9c2f41ab7d3e4c118a0f5d72/messages/tmail_4b81c07d2fa9418e93c6a13f" \ -H "$INBOX"{ "object": "temp_message", "id": "tmail_4b81c07d2fa9418e93c6a13f", "from": { "name": "Acme", "email": "[email protected]" }, "to": "[email protected]", "subject": "Confirm your email", "snippet": "Your code is 481923…", "spam": false, "seen": true, "attachmentCount": 1, "sizeBytes": 8241, "receivedAt": "2026-09-01T10:31:04.000Z", "message": { "decodedBody": "<p>Your code is 481923</p>", "…": "…" }, "truncated": false}Hãy render message.decodedBody. body và processedHtml là chuỗi rỗng trên một thư được nạp cục bộ, tức là mọi thư có thể đến được một inbox dùng một lần. Đọc một trong hai trường đó rồi không thấy gì chính là sai lầm mà ghi chú này tồn tại để ngăn chặn.
message chính là object mà hộp thư thật lưu trữ, được truyền nguyên vẹn không qua phép chiếu nào: hình dạng của nó CHÍNH LÀ lược đồ lưu trữ, và một danh sách trường viết tay ở đây sẽ là bản mô tả thứ hai rồi trở nên lỗi thời. Nó cũng là HTML do kẻ tấn công cung cấp, nên hãy render nó bên ngoài origin của bạn.
truncated nghĩa là phần thân đã bị cắt ở mức 2 MB. Ngoài ra thư vẫn nguyên vẹn; không có gì bị bỏ đi.
Một bản ghi có phần thân đã bị quét dọn trả về 404 kèm thông báo "that message has already been cleared" thay vì hỏng ba khung stack sau đó khi parse.