MCP HubMCP Hub
SKILL·8E456D

authorizing-api-requests

mailtrap
Mis à jour 27 days ago
4 vues
9
1
9
Voir sur GitHub
Métaaitestingapi

À propos

Cette compétence fournit le guide définitif pour authentifier toutes les requêtes API de Mailtrap, couvrant la sélection des jetons, le stockage sécurisé et la résolution du compte_id. Utilisez-la avant de mettre en œuvre tout appel API pour configurer correctement les en-têtes d'autorisation et les paramètres d'URL. Elle sert de référence centrale sur laquelle les autres compétences Mailtrap s'appuient pour les modèles d'authentification.

Installation rapide

Claude Code

Recommandé
Principal
npx skills add mailtrap/mailtrap-skills -a claude-code
Commande PluginAlternatif
/plugin add https://github.com/mailtrap/mailtrap-skills
Git CloneAlternatif
git clone https://github.com/mailtrap/mailtrap-skills.git ~/.claude/skills/authorizing-api-requests

Copiez et collez cette commande dans Claude Code pour installer cette compétence

Documentation

Authorizing Mailtrap API requests

Overview

Every Mailtrap API request needs two things:

  1. An API token in an auth header — proves identity and carries the scope.
  2. For account-scoped endpoints (most of them outside of the send hosts), an account_id in the URL path.

This skill is the single source of truth for both. Other skills (sending-emails, testing-with-sandbox, using-email-templates, managing-contacts, setting-up-sending-domain) reference these conventions instead of duplicating them.

When to use

  • Before writing any Mailtrap API call from code, scripts, CI, IaC, or an AI agent
  • Picking which token scope and stream to provision
  • Deciding where to store a token (env, secret manager, CI)
  • Resolving the account_id for an account-scoped endpoint
  • Debugging 401 Unauthorized / 403 Forbidden responses

API tokens

Create tokens at Settings > API Tokens with the smallest scope that works:

  • Email Sending API — for send.api.mailtrap.io and bulk.api.mailtrap.io. Scope per stream (transactional, bulk) when possible.
  • Email Testing API — for the Sandbox (sandbox.api.mailtrap.io). Always separate from live sending tokens.
  • Account-level API — for Contacts, Templates, Sending Domains, Suppressions, and other endpoints under https://mailtrap.io/api/accounts/{account_id}/....

A single token can cover several scopes if the user has the right plan; prefer narrower tokens (one stream / one project / one product surface) so a leak has limited blast radius. Reference: API tokens documentation.

Auth headers (two equivalent forms)

Mailtrap accepts either header. Use Bearer in examples — it's the more common HTTP convention and matches most generated SDK code.

FormHeaderWhen to use
Bearer (preferred)Authorization: Bearer $MAILTRAP_API_TOKENDefault for new code, SDKs, curl examples
Api-Token (legacy)Api-Token: $MAILTRAP_API_TOKENOlder clients or where Bearer is awkward

Do not send both at the same time. The same value goes in either header.

Where to put tokens

  • Local dev: environment variable, or .env file that is in .gitignore. Load with direnv, dotenv, or the framework's built-in mechanism.
  • CI / build: the CI provider's encrypted secret store (GitHub Actions secrets, GitLab CI variables, CircleCI contexts). Inject as env vars only.
  • Production / staging: a real secret manager (AWS Secrets Manager, GCP Secret Manager, Azure Key Vault, HashiCorp Vault, Doppler, 1Password, etc.). Rotate on a schedule.
  • Agent / LLM workflows: the host agent's secret store. Never paste a token into chat or a prompt.

Hard rules:

  • Never hardcode a token in source, config, or notebooks.
  • Never commit a token. If one lands in git, rotate it; history retention is forever.
  • Never pass a token on the command line as a flag — it leaks into shell history, ps, and CI logs.
  • Never let an LLM echo a literal token back into generated code. Use $VAR_NAME shell-var placeholders in all examples so generated code reaches for the env var, not the literal.
  • Never mix sandbox and live tokens. A leaked sandbox key must not be able to send real mail.

Recommended env var names

These names are used consistently across every other skill in this repo and across the example snippets below.

VariableUsed for
MAILTRAP_API_TOKENGeneral API: Email Send (transactional and bulk), Templates, Contacts, Sending Domains, Suppressions
MAILTRAP_SANDBOX_API_TOKENSandbox / Email Testing (separate scope)
MAILTRAP_ACCOUNT_IDPath parameter for account-scoped endpoints

If your environment uses different names, alias them once at startup so the examples in other skills work unchanged.

Resolving account_id automatically

account_id is the integer prefix on every https://mailtrap.io/api/accounts/{account_id}/... endpoint. Do not hardcode it. It changes between environments, is different per organization, and is silently wrong when you copy a script to a teammate's account.

Resolve it once per session from the Accounts endpoint, which lists every account the token can access:

curl -s https://mailtrap.io/api/accounts \
  -H "Authorization: Bearer $MAILTRAP_API_TOKEN"

Response shape (array):

[
  {"id": 12345, "name": "My Company", "access_levels": [1000]},
  {"id": 67890, "name": "Client Account", "access_levels": [100]}
]

access_levels values:

  • 1000 — Account owner
  • 100 — Admin
  • 10 — Viewer (read-only on most endpoints)

One-liner to cache as an env var (pick the right account if the token can see more than one):

export MAILTRAP_ACCOUNT_ID=$(curl -s https://mailtrap.io/api/accounts \
  -H "Authorization: Bearer $MAILTRAP_API_TOKEN" | jq '.[0].id')

Reference: Accounts API.

Quick reference

# Live sending (no account_id in path)
curl -X POST https://send.api.mailtrap.io/api/send \
  -H "Authorization: Bearer $MAILTRAP_API_TOKEN" \
  -H "Content-Type: application/json" \
  -d '{ ... }'

# Account-scoped endpoint
curl "https://mailtrap.io/api/accounts/$MAILTRAP_ACCOUNT_ID/contacts/lists" \
  -H "Authorization: Bearer $MAILTRAP_API_TOKEN"

# Sandbox / Testing
curl -X POST "https://sandbox.api.mailtrap.io/api/send/$MAILTRAP_INBOX_ID" \
  -H "Authorization: Bearer $MAILTRAP_SANDBOX_API_TOKEN" \
  -H "Content-Type: application/json" \
  -d '{ ... }'

Common mistakes

MistakeFix
Hardcoding the token in code, config, or a notebookLoad from $MAILTRAP_API_TOKEN (env, .env, CI secret, secret manager); rotate the token if it ever leaked
Passing the token as a CLI flag (--token=...)Use env vars; CLI flags leak to shell history, ps, and CI logs
Committing a token, then deleting it in a later commitHistory keeps the value forever — rotate the token immediately, do not just remove the file
Pasting a token into chat / prompt / issueTreat chat as public; rotate if it happened
Using the live MAILTRAP_API_TOKEN against the sandbox hostSandbox uses its own scope and MAILTRAP_SANDBOX_API_TOKEN; mixing them either fails or sends real mail by accident
Hardcoding account_idResolve via GET https://mailtrap.io/api/accounts once per run and pass through $MAILTRAP_ACCOUNT_ID
Picking the wrong account when the token can see severalFilter the GET /api/accounts response by name or access_levels (1000 = owner) instead of .[0]
Sending both Authorization and Api-Token headersPick one (Bearer for new code); duplicating them is unnecessary and confuses some intermediaries
Using a viewer-scoped token for writesCheck access_levels; writes need 100 (admin) or 1000 (owner) for the relevant account

Dépôt GitHub

mailtrap/mailtrap-skills
Chemin: skills/authorizing-api-requests
0
FAQ

Questions fréquentes

Qu’est-ce que le Skill authorizing-api-requests ?

authorizing-api-requests est un Skill Claude créé par mailtrap. Un Skill regroupe des instructions et des ressources que Claude charge à la demande pour effectuer des tâches liées à authorizing-api-requests sans consigne supplémentaire.

Comment installer authorizing-api-requests ?

Utilisez les commandes d’installation de cette page : ajoutez authorizing-api-requests à Claude Code comme plugin ou clonez son dépôt dans votre dossier skills, puis redémarrez Claude pour charger le Skill.

À quelle catégorie appartient authorizing-api-requests ?

authorizing-api-requests appartient à la catégorie Méta.

authorizing-api-requests est-il gratuit ?

Oui. authorizing-api-requests est référencé sur AIMCP et son installation est gratuite.

Compétences associées

content-collections
Méta

Cette compétence propose une configuration éprouvée en production pour Content Collections, un outil axé sur TypeScript qui transforme des fichiers Markdown/MDX en collections de données typées de manière sûre avec une validation Zod. Utilisez-la lors de la création de blogs, de sites de documentation ou d'applications Vite + React riches en contenu pour garantir la sécurité de typage et la validation automatique du contenu. Elle couvre tout, de la configuration du plugin Vite et de la compilation MDX à l'optimisation des déploiements et la validation des schémas.

Voir la compétence
polymarket
Méta

Cette compétence permet aux développeurs de créer des applications avec la plateforme de marchés prédictifs Polymarket, incluant l'intégration d'API pour le trading et les données de marché. Elle fournit également une diffusion de données en temps réel via WebSocket pour surveiller les transactions en direct et l'activité du marché. Utilisez-la pour mettre en œuvre des stratégies de trading ou pour créer des outils traitant les mises à jour de marché en direct.

Voir la compétence
creating-opencode-plugins
Méta

Cette compétence aide les développeurs à créer des plugins OpenCode qui s'interconnectent avec plus de 25 types d'événements tels que les commandes, les fichiers et les opérations LSP. Elle fournit la structure du plugin, les spécifications de l'API événementielle et les modèles d'implémentation pour les modules JavaScript/TypeScript. Utilisez-la lorsque vous avez besoin d'intercepter, de surveiller ou d'étendre le cycle de vie de l'assistant IA OpenCode avec une logique personnalisée pilotée par les événements.

Voir la compétence
sglang
Méta

SGLang est un framework de service LLM haute performance spécialisé dans la génération rapide et structurée pour les workflows JSON, regex et agentiques grâce à son cache de préfixe RadixAttention. Il offre une inférence nettement plus rapide, particulièrement pour les tâches avec des préfixes répétés, ce qui le rend idéal pour les sorties complexes et structurées ainsi que les conversations multi-tours. Choisissez SGLang plutôt que des alternatives comme vLLM lorsque vous avez besoin d'un décodage contraint ou que vous construisez des applications avec un partage étendu de préfixes.

Voir la compétence