Changelog e versionamento
Como a API do AllyOneMail evolui sem quebrar a sua integração, e o que mudou em cada data.
Versionamento
A versão faz parte da URL (/api/v1, /api/v2). Dentro de uma versão só entram mudanças compatíveis: rota nova, campo novo na resposta, parâmetro opcional novo, valor novo num enum de resposta, evento novo. Remover ou renomear rota ou campo, mudar tipo ou tornar obrigatório um parâmetro opcional só acontece numa nova versão. Ignore campos que você não conhece.
Depreciação
Rota ou campo depreciado continua funcionando por pelo menos 90 dias depois do anúncio aqui. Uma versão anterior continua no ar por pelo menos 12 meses depois do lançamento da seguinte. Correções de segurança podem mudar comportamento imediatamente e sempre aparecem aqui.
Disponibilidade
Disponibilidade dos componentes, pública e sem autenticação: GET https://smtp.allyone.com.br/api/status.
Histórico
06/10/2026
- Segurança A trilha de auditoria agora é imutável no banco de dados: nenhuma alteração é aceita nos registros (ação, autor, entidade, estados antes/depois e data), nem mesmo por quem administra o banco. A única exceção é a anonimização automática do IP e do user-agent depois de 365 dias, feita por uma rotina própria com permissão restrita, em linha com a minimização de dados da LGPD. Não exige nenhuma mudança na sua integração.
05/10/2026
- Correção Registrar a abertura de um e-mail podia sobrescrever o status de outras interações da mesma mensagem (por exemplo, um clique registrado minutos antes virava "aberto"). Cada interação agora mantém o próprio status.
- Novo O painel de Operações (Command Center) ganhou o filtro "Todos os clientes" para contas de agência, e o consolidado soma a agência inteira.
- Correção Violação de unicidade (por exemplo, cadastrar um IP ou domínio que já existe na plataforma) agora responde
409em vez de500. - Correção Pausar um IP manualmente registrava o incidente sem vínculo com a agência e o cliente dono do IP; agora o incidente aparece para quem é dono do IP.
- Segurança O isolamento entre agências e clientes passou a ser aplicado também no banco de dados (row-level security), além da API: uma consulta feita no contexto de uma agência não enxerga dados de outra. Não exige nenhuma mudança na sua integração.
- Segurança A assinatura DKIM agora cobre também os cabeçalhos
List-UnsubscribeeList-Unsubscribe-Post(RFC 8058), o que protege o descadastro em um clique contra adulteração. Não exige mudança na sua integração. - Correção A versão em texto puro dos e-mails saía com lixo (comentários condicionais do Outlook, texto de pré-visualização escondido e entidades como
‌). Agora é gerada limpa, curta e com os links preservados, incluindo o de descadastro.
01/10/2026
- Correção Webhooks: todo evento passa pelo mesmo caminho de entrega, com até 3 tentativas (na hora, ~1 min, ~2 min) e pausa automática após 10 falhas seguidas — antes, abertura, clique, reclamação e descadastro tinham uma tentativa só.
blockedeincident_escalatedpassam a ser assináveis. - Segurança Rotas
/api/v2passam a exigir escopo (sendpara envio e SMTP do cliente,readpara senders). Entrega de webhook não segue mais redirecionamento e fixa o IP validado. - Correção Login e demais rotas de autenticação respondem
400(não mais500) quando falta um campo.GET /api/statusdeixou de expor a contagem de incidentes de clientes. - Docs Corrigidos os caminhos das rotas (
/api/v1/...,/api/v2/messages,/api/v1/auth/me), o prefixo da chave (zm_live_) e o limite por chave. Novas páginas: Erros e limites e este Changelog.
24/09/2026
- Novo Direitos do titular pela API:
/api/v1/privacy/exporte/erasure, com o escopo novoprivacy; escoposuppresspara só adicionar supressões. - Correção Descadastro em um clique corrigido; supressão passou a ignorar maiúsculas/minúsculas.
23/09/2026
- Correção Entregas de webhook falhavam desde 21/09 por um erro na resolução de DNS da proteção contra SSRF. Se você perdeu eventos nesse período, reenvie pelo histórico de entregas.
- Mudança A referência pública em
/docspassou a listar só a API de integração.
16/09/2026
- Novo
POST /api/v2/messagescomidempotency_key: repetir o envio nunca duplica o e-mail.
