4 uç · /api/web/v1/submissions
İstek örnekleri ucun GERÇEK metodu ve yolundan üretilir. 4 ucun elle doğrulanmış gövde örneği henüz yok; o uçlarda iskelet gövdesizdir — uydurma bir alan yazmıyoruz.
id🔴 Kapı `FORMS_READ`: gelen kutusunu okuyamayan biri onu YÖNETEMEZ de. Ayrı bir "forms.write" izni açmak, kullanıcıya ikinci bir kutu daha işaretletmek olurdu — ve o kutu işaretlenmediğinde ekip, açtığı gönderimi "işlendi" yapamayan bir gelen kutusuyla kalırdı.
curl -X PATCH "https://{slug}--panel.web.blesyum.app/api/web/v1/submissions/<id>" \
-H "Authorization: Bearer <oturum-token>" \
-H "Accept: application/json"{
"data": "…",
"trace_id": "01JC…"
}id⚠ KVKK: kişinin "sil" talebinin ürün içindeki karşılığı budur. Geri alınamaz olduğu için DENETİME yazılır (DOM-32).
curl -X DELETE "https://{slug}--panel.web.blesyum.app/api/web/v1/submissions/<id>" \
-H "Authorization: Bearer <oturum-token>" \
-H "Accept: application/json"{
"data": "…",
"trace_id": "01JC…"
}idindex# 🔴 Ek HİÇBİR public yoldan servis EDİLMEZ Ziyaretçinin gönderdiği bir CV ya da fatura KİŞİSEL VERİDİR: adresi tahmin edilebilir bir medya yolundan sunmak, o dosyayı bağlantıyı bilen herkese açmaktır. Tek kapı budur ve `web.forms.read` ister. # 🔴 `attachment` — `inline` DEĞİL PDF (ve tanımadığımız her tür) panel origin'inde INLINE açılırsa, dosyanın içindeki JS panelin origin'inde koşar. İndirme zorunlu, `nosniff` şart. ⚠ Anahtar SATIRDAN gelir, istemciden DEĞİL: gövdeden anahtar kabul eden bir uç, `web/<başka-kiracı>/…` okumanın yolu olurdu.
curl -X GET "https://{slug}--panel.web.blesyum.app/api/web/v1/submissions/<id>/files/<index>" \
-H "Authorization: Bearer <oturum-token>" \
-H "Accept: application/json"{
"data": "…",
"trace_id": "01JC…"
}