Activate rule
Action ID:tools.sublime.activate_rule
Activate a Sublime rule.
Reference: https://docs.sublime.security/reference/activaterule-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Sublime rule ID.
string | null
Base URL of the Sublime API.Default:
null.Add list entry
Action ID:tools.sublime.add_list_entry
Add an entry to a Sublime list.
Reference: https://docs.sublime.security/reference/addlistentry-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
List ID.
string
required
String list entry
string | null
Base URL of the Sublime API.Default:
null.Analyze EML
Action ID:tools.sublime.analyze_eml
Analyze an EML message against active detection rules and ML attack score in Sublime.
Reference: https://docs.sublime.security/reference/analyzemessage
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Base64-encoded EML file.
string | null
Base URL of the Sublime API.Default:
null.Analyze EML with the free analyzer
Action ID:tools.sublime.eml_analyze
Analyze a raw message with the free, unauthenticated Sublime EML Analyzer API.
Reference: https://docs.sublime.security/reference/analysis-api-introduction
Input fields
object
required
API-native request body. Documented fields: raw_message (required), queries, rules, run_active_detection_rules, run_all_detection_rules, run_all_insights.
string
Base URL of the Sublime EML Analyzer API.Default:
"https://analyzer.sublime.security".Analyze message by ID
Action ID:tools.sublime.analyze_message_by_id
Analyze an existing Sublime message with API-native rules or queries.
Reference: https://docs.sublime.security/reference/analyzemessagebyid
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Sublime message ID.
object
required
API-native request body. Documented fields: queries, rules, run_active_detection_rules, run_all_detection_rules, run_all_insights.
string | null
Base URL of the Sublime API.Default:
null.Analyze URL
Action ID:tools.sublime.analyze_url
Analyze a URL with ML link analysis in Sublime.
Reference: https://docs.sublime.security/docs/enrichment-functions#mllink_analysis
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
URL to analyze.
string | null
Base URL of the Sublime API.Default:
null.Attack score for message
Action ID:tools.sublime.attack_score_for_message
Evaluate the attack score of an existing Sublime message.
Reference: https://docs.sublime.security/reference/attackscoreformessage
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Sublime message ID.
string | null
Base URL of the Sublime API.Default:
null.Attack score for raw message
Action ID:tools.sublime.score_eml
Evaluate the Sublime attack score for a base64-encoded raw EML message.
Reference: https://docs.sublime.security/reference/attackscoreforrawmessage
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Base64-encoded EML file.
string | null
Base URL of the Sublime API.Default:
null.BinExplode file
Action ID:tools.sublime.binexplode
Submit a base64-encoded file to Sublime BinExplode and return the task response.
Reference: https://docs.sublime.security/reference/postscan-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Base64-encoded raw file contents.
string
required
Name of the submitted file.
string | null
Base URL of the Sublime API.Default:
null.Create email bomb
Action ID:tools.sublime.create_email_bomb
Declare a mailbox time range as a Sublime email bomb.
Reference: https://docs.sublime.security/reference/createemailbomb
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
End of the email bomb time range (must not be in the future)
string
required
ID of the mailbox to declare the email bomb for
string
required
Start of the email bomb time range
string | null
Base URL of the Sublime API.Default:
null.Create list
Action ID:tools.sublime.create_list
Create a Sublime list.
Reference: https://docs.sublime.security/reference/createlist-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Description of list
string
required
Unique name used to reference the list in MQL
string | null
Base URL of the Sublime API.Default:
null.Create message
Action ID:tools.sublime.create_message
Create a Sublime message data model from a raw message.
Reference: https://docs.sublime.security/reference/createmessage
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
object
required
API-native request body. Documented fields: raw_message (required), canonical_id, external_created_at, external_message_id, external_thread_id, folder, labels, mailbox_email_address, message_type, route_type.
string | null
Base URL of the Sublime API.Default:
null.Create rule
Action ID:tools.sublime.create_rule
Create a Sublime detection, DLP, or triage rule.
Reference: https://docs.sublime.security/reference/createrule-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
object
required
API-native request body. Documented fields: name (required), source (required), action_ids, active, attack_types, authors, auto_review_auto_share, auto_review_classification, description, detection_methods, false_positives, internal_type, label, maturity, references, run_triage_on_excluded_messages, severity, tactics_and_techniques, tags, triage_abuse_reports, triage_classification_changes, triage_dlp_rule_matched, triage_flagged_messages, type, user_provided_tags.
string | null
Base URL of the Sublime API.Default:
null.Deactivate rule
Action ID:tools.sublime.deactivate_rule
Deactivate a Sublime rule.
Reference: https://docs.sublime.security/reference/deactivaterule-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Sublime rule ID.
string | null
Base URL of the Sublime API.Default:
null.Delete list
Action ID:tools.sublime.delete_list
Delete a Sublime list.
Reference: https://docs.sublime.security/reference/deletelist-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
List ID.
string | null
Base URL of the Sublime API.Default:
null.Delete list entry
Action ID:tools.sublime.delete_list_entry
Delete an entry from a Sublime list.
Reference: https://docs.sublime.security/reference/deletelistentry-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
List ID.
string
required
String list entry
string | null
Base URL of the Sublime API.Default:
null.Delete rule
Action ID:tools.sublime.delete_rule
Delete a Sublime rule.
Reference: https://docs.sublime.security/reference/deleterule-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Sublime rule ID.
string | null
Base URL of the Sublime API.Default:
null.Dismiss email bomb
Action ID:tools.sublime.dismiss_email_bomb
Dismiss a Sublime email-bomb incident.
Reference: https://docs.sublime.security/reference/dismissemailbomb
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Email bomb ID.
object
required
API-native request body. Documented fields: review_comment.
string | null
Base URL of the Sublime API.Default:
null.Dismiss message group
Action ID:tools.sublime.dismiss_message_canonical_group
Dismiss a Sublime message group and its future messages.
Reference: https://docs.sublime.security/reference/dismissmessagecanonicalgroup-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Message group canonical ID.
object
required
API-native request body. Documented fields: classification, report_label, review_comment.
string | null
Base URL of the Sublime API.Default:
null.Dismiss multiple message groups
Action ID:tools.sublime.dismiss_multiple_message_groups
Dismiss multiple Sublime message groups.
Reference: https://docs.sublime.security/reference/dismissmultiplemessagegroups-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
object
required
API-native request body. Documented fields: message_group_ids (required), classification, report_label, review_comment.
string | null
Base URL of the Sublime API.Default:
null.Get BinExplode scan
Action ID:tools.sublime.get_binexplode_scan
Retrieve the current status and results of a Sublime BinExplode task.
Reference: https://docs.sublime.security/reference/getscan-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
BinExplode task ID.
string | null
Base URL of the Sublime API.Default:
null.Get email bomb
Action ID:tools.sublime.get_email_bomb
Retrieve a Sublime email-bomb incident.
Reference: https://docs.sublime.security/reference/getemailbomb
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Email bomb ID.
string | null
Base URL of the Sublime API.Default:
null.Get hunt job
Action ID:tools.sublime.get_hunt_job
Retrieve the current state and summary of a Sublime hunt job.
Reference: https://docs.sublime.security/reference/gethuntjob
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Hunt job ID.
string | null
Base URL of the Sublime API.Default:
null.Get hunt job results
Action ID:tools.sublime.get_hunt_job_results
Retrieve detailed results for a Sublime hunt job.
Reference: https://docs.sublime.security/reference/gethuntjobresults
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Hunt job ID.
string | null
Base URL of the Sublime API.Default:
null.integer | null
The maximum number of results to return.Default:
null.integer | null
The (zero-based) offset of the first hunt job results to return.Default:
null.Get list
Action ID:tools.sublime.get_list
Retrieve a Sublime list.
Reference: https://docs.sublime.security/reference/getlist-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
List ID.
string | null
Base URL of the Sublime API.Default:
null.Get list entries
Action ID:tools.sublime.get_list_entries
Retrieve all entries in a Sublime list.
Reference: https://docs.sublime.security/reference/getlistentries-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
List ID.
string | null
Base URL of the Sublime API.Default:
null.Get list entry
Action ID:tools.sublime.get_list_entry
Check for and retrieve an entry in a Sublime list.
Reference: https://docs.sublime.security/reference/getlistentry-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
List ID.
string
required
String list entry
string | null
Base URL of the Sublime API.Default:
null.Get lists
Action ID:tools.sublime.get_lists
Retrieve Sublime lists using API-native filters.
Reference: https://docs.sublime.security/reference/getlists-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
List type to filter by. One of ‘string’, ‘user_group’, ‘provider_org_unit’.
string | null
Base URL of the Sublime API.Default:
null.string | null
Optional ID (exact match) to filter byDefault:
null.string | null
Optional name (exact match) to filter byDefault:
null.Get message
Action ID:tools.sublime.get_message
Retrieve a Sublime message.
Reference: https://docs.sublime.security/reference/getmessage-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Sublime message ID.
string | null
Base URL of the Sublime API.Default:
null.boolean | null
When true, recompute the MDM from the raw EML. For internal use only!Default:
null.boolean | null
When true, any text field over 1MB will be cleared before returningDefault:
null.Get message attachment image
Action ID:tools.sublime.get_message_attachment_image
Retrieve rendered images for a PDF attachment by MD5 hash.
Reference: https://docs.sublime.security/reference/getmessageattachmentimage-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
MD5 hash of the attachment.
string
required
Sublime message ID.
string | null
Base URL of the Sublime API.Default:
null.Get message data model
Action ID:tools.sublime.get_message_data_model
Retrieve the Message Data Model for a Sublime message.
Reference: https://docs.sublime.security/reference/getmessagedatamodel-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Sublime message ID.
string | null
Base URL of the Sublime API.Default:
null.boolean | null
When true, recompute the MDM from the raw EML. For internal use only!Default:
null.boolean | null
When true, any text field over 1MB will be cleared before returningDefault:
null.Get message EML
Action ID:tools.sublime.get_message_eml
Retrieve the raw EML for a Sublime message.
Reference: https://docs.sublime.security/reference/getmessageeml
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Sublime message ID.
string | null
Base URL of the Sublime API.Default:
null.Get message group
Action ID:tools.sublime.get_message_group
Retrieve a Sublime message group.
Reference: https://docs.sublime.security/reference/getmessagegroup
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Message group canonical ID.
string | null
Base URL of the Sublime API.Default:
null.array[string] | null
Sort previews with these message IDs at the topDefault:
null.Get message group action state
Action ID:tools.sublime.get_message_canonical_group_action_state
Retrieve manual action state for a canonical message group.
Reference: https://docs.sublime.security/reference/getmessagecanonicalgroupactionstate
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Message group canonical ID.
string | null
Base URL of the Sublime API.Default:
null.string | null
Only return action states created after this timeDefault:
null.integer | null
The maximum number of action states to return. If the value exceeds the maximum, then the maximum value will be used.Default:
null.integer | null
The (zero-based) offset of the action states to returnDefault:
null.Get message group SIEM summary
Action ID:tools.sublime.get_message_group_siem_summary
Retrieve the reduced-field SIEM summary of flagged message groups.
Reference: https://docs.sublime.security/reference/getmessagegroupsiemsummary
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string | null
Base URL of the Sublime API.Default:
null.string | null
Opaque pagination cursor returned in the previous response’s cursor field.Default:
null.integer | null
The maximum number of message groups to return.Default:
null.string | null
Inclusive lower bound on the sort timestamp (newest_created_at for type=flagged, first_reported_as_phish_at for type=reported).Default:
null.string | null
Exclusive upper bound on the sort timestamp (newest_created_at for type=flagged, first_reported_as_phish_at for type=reported).Default:
null.string | null
Which timestamp the endpoint sorts/filters on: ‘flagged’ uses newest_created_at, ‘reported’ uses first_reported_as_phish_at. Possible values: flagged, reported.Default:
null.Get message image
Action ID:tools.sublime.get_message_image
Retrieve rendered images for a Sublime message.
Reference: https://docs.sublime.security/reference/getmessageimage-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Sublime message ID.
string | null
Base URL of the Sublime API.Default:
null.boolean | null
When true, recompute the MDM from the raw EML. For internal use only!Default:
null.boolean | null
When true, any text field over 1MB will be cleared before returningDefault:
null.Get message image link
Action ID:tools.sublime.get_message_image_link
Retrieve a temporary link to a rendered Sublime message image.
Reference: https://docs.sublime.security/reference/getmessageimagelink-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Sublime message ID.
string | null
Base URL of the Sublime API.Default:
null.integer | null
Period link should be valid for. Default is 15 minutes, max 7 days.Default:
null.boolean | null
When true, link will always be presigned against Sublime. When false, the link may be to S3 directly.Default:
null.boolean | null
When true, recompute the MDM from the raw EML. For internal use only!Default:
null.boolean | null
When true, any text field over 1MB will be cleared before returningDefault:
null.Get rule
Action ID:tools.sublime.get_rule
Retrieve a Sublime rule.
Reference: https://docs.sublime.security/reference/getrule-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Sublime rule ID.
string | null
Base URL of the Sublime API.Default:
null.Get rule history
Action ID:tools.sublime.get_rule_history
Retrieve history for a Sublime rule.
Reference: https://docs.sublime.security/reference/getrulehistory
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Sublime rule ID.
string | null
Base URL of the Sublime API.Default:
null.string | null
Filter by classifications made after this datetime. Results are limited to the most recent 180 days.Default:
null.string | null
Filter by classifications made before this datetime. Results are limited to the most recent 180 days.Default:
null.boolean | null
Filter by classifications made since the rule has been updated. Results are limited to the most recent 180 days.Default:
null.Get task
Action ID:tools.sublime.get_task
Retrieve the current status of a Sublime task.
Reference: https://docs.sublime.security/reference/gettask-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Sublime task ID.
string | null
Base URL of the Sublime API.Default:
null.Graymail multiple message groups
Action ID:tools.sublime.graymail_multiple_message_groups
Move multiple Sublime message groups to Graymail.
Reference: https://docs.sublime.security/reference/graymailmultiplemessagegroups
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
object
required
API-native request body. Documented fields: message_group_ids (required), classification, report_label, review_comment.
string | null
Base URL of the Sublime API.Default:
null.List email bombs
Action ID:tools.sublime.list_email_bombs
List Sublime email-bomb incidents using API-native filters.
Reference: https://docs.sublime.security/reference/listemailbombs
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
boolean | null
Filter by active status. true = only active, false = only inactive, null = allDefault:
null.string | null
Base URL of the Sublime API.Default:
null.boolean | null
Filter by dismissed status. true = only dismissed, false = only not dismissed, null = allDefault:
null.integer | null
The maximum number of email bombs to returnDefault:
null.integer | null
The (zero-based) offset of the email bombs to returnDefault:
null.List mailboxes
Action ID:tools.sublime.list_mailboxes
List Sublime mailboxes using API-native filters.
Reference: https://docs.sublime.security/reference/listmailboxes
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
boolean | null
Filter for effectively active mailboxes (marked active with a live subscription)Default:
null.string | null
Base URL of the Sublime API.Default:
null.string | null
Email addresses of the mailboxes to return (comma-delimited)Default:
null.integer | null
The maximum number of entries to return. If the value exceeds the maximum, then the maximum value will be usedDefault:
null.string | null
Comma-delimited list of mailbox types to filter byDefault:
null.boolean | null
Filter for mailboxes marked activeDefault:
null.string | null
ID of the message source the mailboxes belong toDefault:
null.integer | null
The (zero-based) offset of the first mailbox to returnDefault:
null.string | null
Search across mailbox names and email addressesDefault:
null.string | null
Comma-delimited list of subscription error types to filter byDefault:
null.List message groups
Action ID:tools.sublime.list_message_groups
List Sublime message groups using API-native filters.
Reference: https://docs.sublime.security/reference/listmessagegroups-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
array[string] | null
Filters result to only message groups with the provided attachment nameDefault:
null.array[string] | null
Filters result to only message groups with the provided attachment SHA256Default:
null.array[string] | null
Filters result to only message groups with the provided attack score verdict. Possible values: unknown, likely_benign, suspicious, malicious, graymail, spam.Default:
null.boolean | null
Filters result to only message groups that have flagged (ONLY) rules with the ‘Attack surface reduction’ tagDefault:
null.string | null
Base URL of the Sublime API.Default:
null.array[string] | null
Filters result to only message groups with the provided canonical IDDefault:
null.string | null
Inclusive start datetime filter, in UTC using the ISO 8601 format (e.g., ‘2021-03-14T15:09:26Z’). Only message groups that contain a message processed at or after this time will be returned.Default:
null.string | null
Exclusive end datetime filter, in UTC using the ISO 8601 format (e.g., ‘2021-05-04T15:09:26Z’). Only message groups that contain a message processed before this time will be returned. Paired with created_at__gte this selects groups that were active at any point in the window, including groups that are still receiving messages after it. Note that this bounds a group’s oldest message while created_at__gte bounds its newest, so the two cannot be served by a single index and the request may time out on high volume organizations or wide date ranges. If you only need groups whose newest message falls inside the window, prefer last_created_at__lt, which bounds the same field as created_at__gte.Default:
null.string | null
Filters result to only message groups with a message first reported at or after the provided time. Datetime must be in UTC using the ISO 8601 format (e.g., ‘2021-03-14T15:09:26Z’).Default:
null.boolean | null
Filters result to only message groups with at least one flagged messageDefault:
null.array[string] | null
Filters result to only message groups with the provided flagged rule IDDefault:
null.array[string] | null
Filters result to only message groups with the provided flagged rule severity. Possible values: informational, low, medium, high, critical.Default:
null.array[string] | null
Filters result to only message groups with the provided historically flagged rule IDDefault:
null.array[string] | null
Filters result to only message groups with the provided historically flagged rule severity. Possible values: informational, low, medium, high, critical.Default:
null.string | null
Inclusive start datetime filter, in UTC using the ISO 8601 format (e.g., ‘2021-03-14T15:09:26Z’). Only message groups whose newest message was processed at or after this time will be returned. Equivalent to created_at__gte.Default:
null.string | null
Exclusive end datetime filter, in UTC using the ISO 8601 format (e.g., ‘2021-05-04T15:09:26Z’). Only message groups whose newest message was processed before this time will be returned. Unlike created_at__lt, groups that are still receiving messages after this time are excluded. Prefer this over created_at__lt for historical lookbacks, since it bounds the same field as created_at__gte and both can then be served by a single index. High volume organizations may still need to request narrow time windows to avoid a timeout.Default:
null.integer | null
The maximum number of message groups to return. If the value exceeds the maximum, then the maximum value will be used.Default:
null.array[string] | null
Filters result to only message groups with the provided mailbox emailDefault:
null.integer | null
The (zero-based) offset of the message groups to returnDefault:
null.array[string] | null
Filters result to only message groups with the provided recipient emailDefault:
null.array[string] | null
Filters result to only message groups with the provided reporterDefault:
null.boolean | null
Filters result to only message groups which have or have not been reviewedDefault:
null.array[string] | null
Filters result to only message groups with the provided sender display nameDefault:
null.array[string] | null
Filters result to only message groups with the provided sender domainDefault:
null.array[string] | null
Filters result to only message groups with the provided sender emailDefault:
null.array[string] | null
Filters result to only message groups with the provided spam status. Possible values: spam, not_spam, mixed.Default:
null.array[string] | null
Filters result to only message groups with the provided subjectDefault:
null.boolean | null
Filters result to only message groups with at least one reported messageDefault:
null.array[string] | null
Filters result to only message groups with the provided vendorDefault:
null.List rule history
Action ID:tools.sublime.list_rule_history
List history across Sublime rules using API-native filters.
Reference: https://docs.sublime.security/reference/listrulehistory
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Filter by classifications made after this datetime. Results are limited to the most recent 180 days.
string
required
Filter by classifications made before this datetime. Results are limited to the most recent 180 days.
boolean | null
Restrict to rules that are activeDefault:
null.string | null
Base URL of the Sublime API.Default:
null.integer | null
Number of results to returnDefault:
null.boolean | null
Restrict to rules that are in a feedDefault:
null.integer | null
Offset from the first resultDefault:
null.array[string] | null
Restrict to rules that have one of the given types. One of ‘detection’, ‘triage’, ‘dlp’.Default:
null.List rules
Action ID:tools.sublime.list_rules
List Sublime rules using API-native filters.
Reference: https://docs.sublime.security/reference/listrules-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string | null
Base URL of the Sublime API.Default:
null.boolean | null
Restrict to rules that are explicitly in or not in a feedDefault:
null.integer | null
The maximum number of entries to return. Maximum value is 500.Default:
null.integer | null
The (zero-based) offset of the first rule to returnDefault:
null.string | null
Search for matching case-insensitive substring across rule name, description, and MQL sourceDefault:
null.List user reports
Action ID:tools.sublime.list_user_reports
List Sublime user-reported messages using API-native filters.
Reference: https://docs.sublime.security/reference/listuserreports
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string | null
Base URL of the Sublime API.Default:
null.integer | null
The maximum number of message groups to return. If the value exceeds the maximum, then the maximum value will be used.Default:
null.string | null
Inclusive start datetime filter for time of report, in UTC using the ISO 8601 format (e.g., ‘2021-03-14T15:09:26Z’). Only reports at or after this time will be returned.Default:
null.string | null
Exclusive end datetime filter for time of report, in UTC using the ISO 8601 format (e.g., ‘2021-03-14T15:09:26Z’). Only reports before this time will be returned.Default:
null.Patch list
Action ID:tools.sublime.patch_list
Update a Sublime list with an API-native patch body.
Reference: https://docs.sublime.security/reference/patchlist-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Description of list
string
required
List ID.
string | null
Base URL of the Sublime API.Default:
null.Perform message actions
Action ID:tools.sublime.action_message
Perform API-native actions on an individual Sublime message.
Reference: https://docs.sublime.security/reference/actionmessage
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Sublime message ID.
object
required
API-native request body. Documented fields: action, custom_action_ids, share_with_sublime.
string | null
Base URL of the Sublime API.Default:
null.Quarantine message group
Action ID:tools.sublime.quarantine_message_canonical_group
Quarantine a Sublime message group and its future messages.
Reference: https://docs.sublime.security/reference/quarantinemessagecanonicalgroup-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Message group canonical ID.
object
required
API-native request body. Documented fields: classification, report_label, review_comment.
string | null
Base URL of the Sublime API.Default:
null.Quarantine multiple message groups
Action ID:tools.sublime.quarantine_multiple_message_groups
Quarantine multiple Sublime message groups.
Reference: https://docs.sublime.security/reference/quarantinemultiplemessagegroups-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
object
required
API-native request body. Documented fields: message_group_ids (required), classification, report_label, review_comment.
string | null
Base URL of the Sublime API.Default:
null.Render attachment image
Action ID:tools.sublime.get_message_attachment_image_raw
Render images from a base64-encoded raw attachment.
Reference: https://docs.sublime.security/reference/getmessageattachmentimageraw-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
object
required
API-native request body. Documented fields: raw (required), file_type.
string | null
Base URL of the Sublime API.Default:
null.Restore message
Action ID:tools.sublime.restore_message
Restore a previously remediated Sublime message.
Reference: https://docs.sublime.security/reference/restoremessage-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Sublime message ID.
string | null
Base URL of the Sublime API.Default:
null.Restore message group
Action ID:tools.sublime.restore_message_canonical_group
Restore a Sublime message group and disable future remediation.
Reference: https://docs.sublime.security/reference/restoremessagecanonicalgroup-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Message group canonical ID.
object
required
API-native request body. Documented fields: classification, report_label, review_comment.
string | null
Base URL of the Sublime API.Default:
null.Restore multiple message groups
Action ID:tools.sublime.restore_multiple_message_groups
Restore multiple Sublime message groups.
Reference: https://docs.sublime.security/reference/restoremultiplemessagegroups-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
object
required
API-native request body. Documented fields: message_group_ids (required), classification, report_label, review_comment.
string | null
Base URL of the Sublime API.Default:
null.Retrieve ASA report
Action ID:tools.sublime.retrieve_asa_report
Retrieve the Autonomous Security Analyst report for a message.
Reference: https://docs.sublime.security/reference/retrieveasareport
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Sublime message ID.
string | null
Base URL of the Sublime API.Default:
null.Retrieve ASA verdict
Action ID:tools.sublime.retrieve_asa_verdict
Retrieve the Autonomous Security Analyst verdict for a message.
Reference: https://docs.sublime.security/reference/retrieveasaverdict
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Sublime message ID.
string | null
Base URL of the Sublime API.Default:
null.Review message groups
Action ID:tools.sublime.review_message_groups
Review, classify, and take actions on Sublime message groups.
Reference: https://docs.sublime.security/reference/reviewmessagegroups
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
object
required
API-native request body. Documented fields: classification (required), message_group_ids (required), action, custom_action_ids, generate_asa_lesson, review_comment, share_with_sublime.
string | null
Base URL of the Sublime API.Default:
null.Scan file with BinExplode
Action ID:tools.sublime.scan_file
Scan a file with BinExplode and return the completed scan results.
Reference: https://docs.sublime.security/reference/postscan-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Base64-encoded file.
string
required
Name of the file.
string | null
Base URL of the Sublime API.Default:
null.Search message groups
Action ID:tools.sublime.search_message_groups
Search Sublime message groups using API-native query parameters.
Reference: https://docs.sublime.security/reference/searchmessagegroups-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string | null
Searches every field (performs a case insensitive, OR search in all fields). Not compatible with other search fields.Default:
null.string | null
Search for messages containing an attachment MD5 matchDefault:
null.string | null
Search for messages containing an attachment SHA1 matchDefault:
null.string | null
Search for messages containing an attachment SHA256 matchDefault:
null.string | null
Base URL of the Sublime API.Default:
null.string | null
Inclusive start datetime filter for search, in UTC using the ISO 8601 format (e.g., ‘2021-03-14T15:09:26Z’). Only message groups with a message processed at or after this time will be returned.Default:
null.string | null
Exclusive end datetime filter for search, in UTC using the ISO 8601 format (e.g., ‘2021-05-04T15:09:26Z’). Only message groups with a message processed before this time will be returned.Default:
null.string | null
Search in attachment filenames (case insensitive wildcard match)Default:
null.string | null
Inclusive start datetime filter for search, in UTC using the ISO 8601 format (e.g., ‘2021-03-14T15:09:26Z’). Only message groups reported at or after this time will be returned.Default:
null.string | null
Exclusive end datetime filter for search, in UTC using the ISO 8601 format (e.g., ‘2021-05-04T15:09:26Z’). Only message groups reported before this time will be returned.Default:
null.integer | null
The maximum number of message groups to return. If the value exceeds the maximum, then the maximum value will be used.Default:
null.string | null
Search for a mailbox by email address (case insensitive, wildcard match)Default:
null.string | null
Search in the Message-ID header (case insensitive exact match; wildcards are not supported)Default:
null.integer | null
The (zero-based) offset of the message groups to returnDefault:
null.string | null
Search in the From field (case insensitive wildcard match)Default:
null.array[string] | null
Search for messages in any of the given statesDefault:
null.string | null
Search in the message subject (case insensitive wildcard match)Default:
null.string | null
Search in the To, CC, and Bcc fields (case insensitive wildcard match). If possible, use ‘mailbox’ and ‘type’ instead for better performanceDefault:
null.array[string] | null
Search for messages by type. Multiple values are OR’d together.Default:
null.Set list entries
Action ID:tools.sublime.set_list_entries
Replace all entries in a Sublime list.
Reference: https://docs.sublime.security/reference/setlistentries-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
array[string]
required
List entries
string
required
List ID.
string | null
Base URL of the Sublime API.Default:
null.Set message access justification
Action ID:tools.sublime.set_message_access_justification
Set the message-content access justification for the API user.
Reference: https://docs.sublime.security/reference/setmessageaccessjustification-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Sublime message ID.
object
required
API-native request body. Documented fields: justification.
string | null
Base URL of the Sublime API.Default:
null.Share message group with Sublime
Action ID:tools.sublime.share_with_sublime_public
Share a message group with the Sublime team.
Reference: https://docs.sublime.security/reference/sharewithsublimepublic-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Message group canonical ID.
object
required
API-native request body. Documented fields: destination, report_label, review_comment.
string | null
Base URL of the Sublime API.Default:
null.Start hunt job
Action ID:tools.sublime.start_hunt_job
Start an asynchronous Sublime hunt job.
Reference: https://docs.sublime.security/reference/starthuntjob
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
object
required
API-native request body. Documented fields: range_end_time (required), range_start_time (required), source (required), name, private, triage_email_bomb, triage_flagged, triage_reported.
string | null
Base URL of the Sublime API.Default:
null.Trash message
Action ID:tools.sublime.trash_message
Trash an individual Sublime message.
Reference: https://docs.sublime.security/reference/trashmessage-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Sublime message ID.
string | null
Base URL of the Sublime API.Default:
null.Trash message group
Action ID:tools.sublime.trash_message_canonical_group
Trash a Sublime message group and its future messages.
Reference: https://docs.sublime.security/reference/trashmessagecanonicalgroup-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Message group canonical ID.
object
required
API-native request body. Documented fields: classification, report_label, review_comment.
string | null
Base URL of the Sublime API.Default:
null.Trash multiple message groups
Action ID:tools.sublime.trash_multiple_message_groups
Trash multiple Sublime message groups.
Reference: https://docs.sublime.security/reference/trashmultiplemessagegroups-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
object
required
API-native request body. Documented fields: message_group_ids (required), classification, report_label, review_comment.
string | null
Base URL of the Sublime API.Default:
null.Update rule
Action ID:tools.sublime.update_rule
Replace a Sublime rule definition.
Reference: https://docs.sublime.security/reference/updaterule-1
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
string
required
Sublime rule ID.
object
required
API-native request body. Documented fields: name (required), source (required), action_ids, attack_types, authors, auto_review_auto_share, auto_review_classification, description, detection_methods, false_positives, internal_type, label, maturity, references, run_triage_on_excluded_messages, severity, tactics_and_techniques, tags, triage_abuse_reports, triage_classification_changes, triage_dlp_rule_matched, triage_flagged_messages, user_provided_tags.
string | null
Base URL of the Sublime API.Default:
null.Validate rule
Action ID:tools.sublime.validate_rule
Validate an API-native Sublime rule definition.
Reference: https://docs.sublime.security/reference/validaterule
Secrets
Required secrets:sublime: required valuesSUBLIME_API_KEY.
Input fields
object
required
API-native request body. Documented fields: name (required), source (required), action_ids, active, attack_types, authors, auto_review_auto_share, auto_review_classification, description, detection_methods, false_positives, internal_type, label, maturity, references, run_triage_on_excluded_messages, severity, tactics_and_techniques, tags, triage_abuse_reports, triage_classification_changes, triage_dlp_rule_matched, triage_flagged_messages, type, user_provided_tags.
string | null
Base URL of the Sublime API.Default:
null.