---
title: Investigate
---

[Skip to content](#_top)

[API Reference](https://developers.cloudflare.com/api/python)

[Email Security](https://developers.cloudflare.com/api/python/resources/email_security)

Copy Markdown

Open in **Claude**Open in **ChatGPT**Open in **Cursor**

---

**Copy Markdown****View as Markdown**

# Investigate

##### [Search email messages](https://developers.cloudflare.com/api/python/resources/email_security/subresources/investigate/methods/list)

email\_security.investigate.list(InvestigateListParams\*\*kwargs) -> SyncV4PagePaginationArray\[[InvestigateListResponse](<https://developers.cloudflare.com/api/python/resources/email_security#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)>)]

GET/accounts/{account\_id}/email-security/investigate

##### [Get message details](https://developers.cloudflare.com/api/python/resources/email_security/subresources/investigate/methods/get)

email\_security.investigate.get(strinvestigate\_id, InvestigateGetParams\*\*kwargs) -> [InvestigateGetResponse](<https://developers.cloudflare.com/api/python/resources/email_security#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)>)

GET/accounts/{account\_id}/email-security/investigate/{investigate\_id}

##### ModelsExpand Collapse

<details>

<summary>

class InvestigateListResponse: …

</summary>

id: str

Unique identifier for a message retrieved from investigation.

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20id">Link to this property</a>

<details>

<summary>

Deprecatedaction\_log: List\[ActionLog]

Use GET /investigate/{investigate\_id}/action\_log instead.

Deprecated, use <code>GET /investigate/{investigate_id}/action_log</code> instead. End of life: November 1, 2026.

</summary>

completed\_at: datetime

Timestamp when action completed.

formatdate-time

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20completed_at">Link to this property</a>

<details>

<summary>

operation: Literal\["MOVE", "RELEASE", "RECLASSIFY", 3 more]

Type of action performed.

</summary>

One of the following:

"MOVE"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20operation%20%3E%20(member)%200">Link to this property</a>

"RELEASE"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20operation%20%3E%20(member)%201">Link to this property</a>

"RECLASSIFY"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20operation%20%3E%20(member)%202">Link to this property</a>

"SUBMISSION"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20operation%20%3E%20(member)%203">Link to this property</a>

"QUARANTINE\_RELEASE"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20operation%20%3E%20(member)%204">Link to this property</a>

"PREVIEW"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20operation%20%3E%20(member)%205">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20operation">Link to this property</a>

Deprecatedcompleted\_timestamp: Optional\[str]

Use <code>completed_at</code> instead.

Deprecated, use <code>completed_at</code> instead. End of life: November 1, 2026.

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20completed_timestamp">Link to this property</a>

<details>

<summary>

properties: Optional\[ActionLogProperties]

Additional properties for the action.

</summary>

folder: Optional\[str]

Target folder for move operations.

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20properties%20%3E%20(property)%20folder">Link to this property</a>

requested\_by: Optional\[str]

User who requested the action.

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20properties%20%3E%20(property)%20requested_by">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20properties">Link to this property</a>

status: Optional\[str]

Status of the action.

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20status">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20action_log">Link to this property</a>

client\_recipients: List\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20client_recipients">Link to this property</a>

detection\_reasons: List\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20detection_reasons">Link to this property</a>

is\_phish\_submission: bool

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20is_phish_submission">Link to this property</a>

is\_quarantined: bool

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20is_quarantined">Link to this property</a>

postfix\_id: str

The identifier of the message.

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20postfix_id">Link to this property</a>

<details>

<summary>

properties: Properties

Message processing properties.

</summary>

allowlisted\_pattern: Optional\[str]

Pattern that allowlisted this message.

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern">Link to this property</a>

<details>

<summary>

allowlisted\_pattern\_type: Optional\[Literal\["quarantine\_release", "acceptable\_sender", "allowed\_sender", 5 more]]

Type of allowlist pattern.

</summary>

One of the following:

"quarantine\_release"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern_type%20%3E%20(member)%200">Link to this property</a>

"acceptable\_sender"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern_type%20%3E%20(member)%201">Link to this property</a>

"allowed\_sender"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern_type%20%3E%20(member)%202">Link to this property</a>

"allowed\_recipient"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern_type%20%3E%20(member)%203">Link to this property</a>

"domain\_similarity"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern_type%20%3E%20(member)%204">Link to this property</a>

"domain\_recency"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern_type%20%3E%20(member)%205">Link to this property</a>

"managed\_acceptable\_sender"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern_type%20%3E%20(member)%206">Link to this property</a>

"outbound\_ndr"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern_type%20%3E%20(member)%207">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern_type">Link to this property</a>

blocklisted\_message: Optional\[bool]

Whether message was blocklisted.

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20blocklisted_message">Link to this property</a>

blocklisted\_pattern: Optional\[str]

Pattern that blocklisted this message.

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20blocklisted_pattern">Link to this property</a>

<details>

<summary>

whitelisted\_pattern\_type: Optional\[Literal\["quarantine\_release", "acceptable\_sender", "allowed\_sender", 5 more]]

Legacy field for allowlist pattern type.

</summary>

One of the following:

"quarantine\_release"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20whitelisted_pattern_type%20%3E%20(member)%200">Link to this property</a>

"acceptable\_sender"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20whitelisted_pattern_type%20%3E%20(member)%201">Link to this property</a>

"allowed\_sender"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20whitelisted_pattern_type%20%3E%20(member)%202">Link to this property</a>

"allowed\_recipient"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20whitelisted_pattern_type%20%3E%20(member)%203">Link to this property</a>

"domain\_similarity"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20whitelisted_pattern_type%20%3E%20(member)%204">Link to this property</a>

"domain\_recency"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20whitelisted_pattern_type%20%3E%20(member)%205">Link to this property</a>

"managed\_acceptable\_sender"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20whitelisted_pattern_type%20%3E%20(member)%206">Link to this property</a>

"outbound\_ndr"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20whitelisted_pattern_type%20%3E%20(member)%207">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20whitelisted_pattern_type">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20properties">Link to this property</a>

Deprecatedts: str

Use <code>scanned_at</code> instead.

Deprecated, use <code>scanned_at</code> instead. End of life: November 1, 2026.

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20ts">Link to this property</a>

alert\_id: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20alert_id">Link to this property</a>

<details>

<summary>

delivery\_mode: Optional\[Literal\["DIRECT", "BCC", "JOURNAL", 8 more]]

</summary>

One of the following:

"DIRECT"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20delivery_mode%20%3E%20(member)%200">Link to this property</a>

"BCC"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20delivery_mode%20%3E%20(member)%201">Link to this property</a>

"JOURNAL"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20delivery_mode%20%3E%20(member)%202">Link to this property</a>

"REVIEW\_SUBMISSION"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20delivery_mode%20%3E%20(member)%203">Link to this property</a>

"DMARC\_UNVERIFIED"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20delivery_mode%20%3E%20(member)%204">Link to this property</a>

"DMARC\_FAILURE\_REPORT"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20delivery_mode%20%3E%20(member)%205">Link to this property</a>

"DMARC\_AGGREGATE\_REPORT"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20delivery_mode%20%3E%20(member)%206">Link to this property</a>

"THREAT\_INTEL\_SUBMISSION"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20delivery_mode%20%3E%20(member)%207">Link to this property</a>

"SIMULATION\_SUBMISSION"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20delivery_mode%20%3E%20(member)%208">Link to this property</a>

"API"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20delivery_mode%20%3E%20(member)%209">Link to this property</a>

"RETRO\_SCAN"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20delivery_mode%20%3E%20(member)%2010">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20delivery_mode">Link to this property</a>

<details>

<summary>

delivery\_status: Optional\[List\[Literal\["delivered", "moved", "quarantined", 5 more]]]

</summary>

One of the following:

"delivered"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20delivery_status%20%3E%20(items)%20%3E%20(member)%200">Link to this property</a>

"moved"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20delivery_status%20%3E%20(items)%20%3E%20(member)%201">Link to this property</a>

"quarantined"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20delivery_status%20%3E%20(items)%20%3E%20(member)%202">Link to this property</a>

"rejected"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20delivery_status%20%3E%20(items)%20%3E%20(member)%203">Link to this property</a>

"deferred"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20delivery_status%20%3E%20(items)%20%3E%20(member)%204">Link to this property</a>

"bounced"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20delivery_status%20%3E%20(items)%20%3E%20(member)%205">Link to this property</a>

"queued"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20delivery_status%20%3E%20(items)%20%3E%20(member)%206">Link to this property</a>

"move\_failed"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20delivery_status%20%3E%20(items)%20%3E%20(member)%207">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20delivery_status">Link to this property</a>

edf\_hash: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20edf_hash">Link to this property</a>

envelope\_from: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20envelope_from">Link to this property</a>

envelope\_to: Optional\[List\[str]]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20envelope_to">Link to this property</a>

<details>

<summary>

final\_disposition: Optional\[Literal\["MALICIOUS", "MALICIOUS-BEC", "SUSPICIOUS", 7 more]]

The verdict Email Security assigns to a message.

</summary>

One of the following:

"MALICIOUS"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%200">Link to this property</a>

"MALICIOUS-BEC"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%201">Link to this property</a>

"SUSPICIOUS"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%202">Link to this property</a>

"SPOOF"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%203">Link to this property</a>

"SPAM"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%204">Link to this property</a>

"BULK"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%205">Link to this property</a>

"ENCRYPTED"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%206">Link to this property</a>

"EXTERNAL"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%207">Link to this property</a>

"UNKNOWN"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%208">Link to this property</a>

"NONE"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%209">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition">Link to this property</a>

<details>

<summary>

Deprecatedfindings: Optional\[List\[Finding]]

Use the <code>findings</code> field from GET /investigate/{investigate\_id}/detections instead.

Deprecated, use the <code>findings</code> field from <code>GET /investigate/{investigate_id}/detections</code> instead. End of life: November 1, 2026. Detection findings for this message.

</summary>

attachment: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20attachment">Link to this property</a>

detail: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detail">Link to this property</a>

<details>

<summary>

detection: Optional\[Literal\["MALICIOUS", "MALICIOUS-BEC", "SUSPICIOUS", 7 more]]

The verdict Email Security assigns to a message.

</summary>

One of the following:

"MALICIOUS"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%200">Link to this property</a>

"MALICIOUS-BEC"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%201">Link to this property</a>

"SUSPICIOUS"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%202">Link to this property</a>

"SPOOF"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%203">Link to this property</a>

"SPAM"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%204">Link to this property</a>

"BULK"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%205">Link to this property</a>

"ENCRYPTED"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%206">Link to this property</a>

"EXTERNAL"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%207">Link to this property</a>

"UNKNOWN"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%208">Link to this property</a>

"NONE"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%209">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection">Link to this property</a>

field: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20field">Link to this property</a>

name: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20name">Link to this property</a>

portion: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20portion">Link to this property</a>

reason: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20reason">Link to this property</a>

score: Optional\[float]

formatdouble

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20score">Link to this property</a>

value: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20value">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20findings">Link to this property</a>

from\_: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20from">Link to this property</a>

from\_name: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20from_name">Link to this property</a>

htmltext\_structure\_hash: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20htmltext_structure_hash">Link to this property</a>

message\_id: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20message_id">Link to this property</a>

<details>

<summary>

post\_delivery\_operations: Optional\[List\[Literal\["PREVIEW", "QUARANTINE\_RELEASE", "SUBMISSION", "MOVE"]]]

Post-delivery operations performed on this message.

</summary>

One of the following:

"PREVIEW"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20post_delivery_operations%20%3E%20(items)%20%3E%20(member)%200">Link to this property</a>

"QUARANTINE\_RELEASE"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20post_delivery_operations%20%3E%20(items)%20%3E%20(member)%201">Link to this property</a>

"SUBMISSION"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20post_delivery_operations%20%3E%20(items)%20%3E%20(member)%202">Link to this property</a>

"MOVE"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20post_delivery_operations%20%3E%20(items)%20%3E%20(member)%203">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20post_delivery_operations">Link to this property</a>

postfix\_id\_outbound: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20postfix_id_outbound">Link to this property</a>

replyto: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20replyto">Link to this property</a>

scanned\_at: Optional\[datetime]

When the message was scanned (UTC).

formatdate-time

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20scanned_at">Link to this property</a>

sent\_at: Optional\[datetime]

When the message was sent (UTC).

formatdate-time

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20sent_at">Link to this property</a>

sent\_date: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20sent_date">Link to this property</a>

smtp\_helo\_server\_ip: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20smtp_helo_server_ip">Link to this property</a>

smtp\_previous\_hop\_ip: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20smtp_previous_hop_ip">Link to this property</a>

subject: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20subject">Link to this property</a>

threat\_categories: Optional\[List\[str]]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20threat_categories">Link to this property</a>

to: Optional\[List\[str]]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20to">Link to this property</a>

to\_name: Optional\[List\[str]]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20to_name">Link to this property</a>

<details>

<summary>

validation: Optional\[Validation]

</summary>

comment: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20comment">Link to this property</a>

<details>

<summary>

dkim: Optional\[Literal\["pass", "neutral", "fail", 2 more]]

</summary>

One of the following:

"pass"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dkim%20%3E%20(member)%200">Link to this property</a>

"neutral"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dkim%20%3E%20(member)%201">Link to this property</a>

"fail"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dkim%20%3E%20(member)%202">Link to this property</a>

"error"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dkim%20%3E%20(member)%203">Link to this property</a>

"none"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dkim%20%3E%20(member)%204">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dkim">Link to this property</a>

<details>

<summary>

dmarc: Optional\[Literal\["pass", "neutral", "fail", 2 more]]

</summary>

One of the following:

"pass"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dmarc%20%3E%20(member)%200">Link to this property</a>

"neutral"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dmarc%20%3E%20(member)%201">Link to this property</a>

"fail"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dmarc%20%3E%20(member)%202">Link to this property</a>

"error"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dmarc%20%3E%20(member)%203">Link to this property</a>

"none"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dmarc%20%3E%20(member)%204">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dmarc">Link to this property</a>

<details>

<summary>

spf: Optional\[Literal\["pass", "neutral", "fail", 2 more]]

</summary>

One of the following:

"pass"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20spf%20%3E%20(member)%200">Link to this property</a>

"neutral"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20spf%20%3E%20(member)%201">Link to this property</a>

"fail"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20spf%20%3E%20(member)%202">Link to this property</a>

"error"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20spf%20%3E%20(member)%203">Link to this property</a>

"none"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20spf%20%3E%20(member)%204">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20spf">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20validation">Link to this property</a>

x\_originating\_ip: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)%20%3E%20(property)%20x_originating_ip">Link to this property</a>

</details>

[Link to this property](<#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_list_response%20%3E%20(schema)>)

<details>

<summary>

class InvestigateGetResponse: …

</summary>

id: str

Unique identifier for a message retrieved from investigation.

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20id">Link to this property</a>

<details>

<summary>

Deprecatedaction\_log: List\[ActionLog]

Use GET /investigate/{investigate\_id}/action\_log instead.

Deprecated, use <code>GET /investigate/{investigate_id}/action_log</code> instead. End of life: November 1, 2026.

</summary>

completed\_at: datetime

Timestamp when action completed.

formatdate-time

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20completed_at">Link to this property</a>

<details>

<summary>

operation: Literal\["MOVE", "RELEASE", "RECLASSIFY", 3 more]

Type of action performed.

</summary>

One of the following:

"MOVE"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20operation%20%3E%20(member)%200">Link to this property</a>

"RELEASE"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20operation%20%3E%20(member)%201">Link to this property</a>

"RECLASSIFY"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20operation%20%3E%20(member)%202">Link to this property</a>

"SUBMISSION"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20operation%20%3E%20(member)%203">Link to this property</a>

"QUARANTINE\_RELEASE"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20operation%20%3E%20(member)%204">Link to this property</a>

"PREVIEW"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20operation%20%3E%20(member)%205">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20operation">Link to this property</a>

Deprecatedcompleted\_timestamp: Optional\[str]

Use <code>completed_at</code> instead.

Deprecated, use <code>completed_at</code> instead. End of life: November 1, 2026.

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20completed_timestamp">Link to this property</a>

<details>

<summary>

properties: Optional\[ActionLogProperties]

Additional properties for the action.

</summary>

folder: Optional\[str]

Target folder for move operations.

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20properties%20%3E%20(property)%20folder">Link to this property</a>

requested\_by: Optional\[str]

User who requested the action.

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20properties%20%3E%20(property)%20requested_by">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20properties">Link to this property</a>

status: Optional\[str]

Status of the action.

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20status">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20action_log">Link to this property</a>

client\_recipients: List\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20client_recipients">Link to this property</a>

detection\_reasons: List\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20detection_reasons">Link to this property</a>

is\_phish\_submission: bool

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20is_phish_submission">Link to this property</a>

is\_quarantined: bool

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20is_quarantined">Link to this property</a>

postfix\_id: str

The identifier of the message.

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20postfix_id">Link to this property</a>

<details>

<summary>

properties: Properties

Message processing properties.

</summary>

allowlisted\_pattern: Optional\[str]

Pattern that allowlisted this message.

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern">Link to this property</a>

<details>

<summary>

allowlisted\_pattern\_type: Optional\[Literal\["quarantine\_release", "acceptable\_sender", "allowed\_sender", 5 more]]

Type of allowlist pattern.

</summary>

One of the following:

"quarantine\_release"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern_type%20%3E%20(member)%200">Link to this property</a>

"acceptable\_sender"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern_type%20%3E%20(member)%201">Link to this property</a>

"allowed\_sender"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern_type%20%3E%20(member)%202">Link to this property</a>

"allowed\_recipient"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern_type%20%3E%20(member)%203">Link to this property</a>

"domain\_similarity"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern_type%20%3E%20(member)%204">Link to this property</a>

"domain\_recency"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern_type%20%3E%20(member)%205">Link to this property</a>

"managed\_acceptable\_sender"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern_type%20%3E%20(member)%206">Link to this property</a>

"outbound\_ndr"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern_type%20%3E%20(member)%207">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern_type">Link to this property</a>

blocklisted\_message: Optional\[bool]

Whether message was blocklisted.

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20blocklisted_message">Link to this property</a>

blocklisted\_pattern: Optional\[str]

Pattern that blocklisted this message.

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20blocklisted_pattern">Link to this property</a>

<details>

<summary>

whitelisted\_pattern\_type: Optional\[Literal\["quarantine\_release", "acceptable\_sender", "allowed\_sender", 5 more]]

Legacy field for allowlist pattern type.

</summary>

One of the following:

"quarantine\_release"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20whitelisted_pattern_type%20%3E%20(member)%200">Link to this property</a>

"acceptable\_sender"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20whitelisted_pattern_type%20%3E%20(member)%201">Link to this property</a>

"allowed\_sender"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20whitelisted_pattern_type%20%3E%20(member)%202">Link to this property</a>

"allowed\_recipient"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20whitelisted_pattern_type%20%3E%20(member)%203">Link to this property</a>

"domain\_similarity"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20whitelisted_pattern_type%20%3E%20(member)%204">Link to this property</a>

"domain\_recency"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20whitelisted_pattern_type%20%3E%20(member)%205">Link to this property</a>

"managed\_acceptable\_sender"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20whitelisted_pattern_type%20%3E%20(member)%206">Link to this property</a>

"outbound\_ndr"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20whitelisted_pattern_type%20%3E%20(member)%207">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20properties%20%3E%20(property)%20whitelisted_pattern_type">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20properties">Link to this property</a>

Deprecatedts: str

Use <code>scanned_at</code> instead.

Deprecated, use <code>scanned_at</code> instead. End of life: November 1, 2026.

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20ts">Link to this property</a>

alert\_id: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20alert_id">Link to this property</a>

<details>

<summary>

delivery\_mode: Optional\[Literal\["DIRECT", "BCC", "JOURNAL", 8 more]]

</summary>

One of the following:

"DIRECT"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20delivery_mode%20%3E%20(member)%200">Link to this property</a>

"BCC"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20delivery_mode%20%3E%20(member)%201">Link to this property</a>

"JOURNAL"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20delivery_mode%20%3E%20(member)%202">Link to this property</a>

"REVIEW\_SUBMISSION"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20delivery_mode%20%3E%20(member)%203">Link to this property</a>

"DMARC\_UNVERIFIED"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20delivery_mode%20%3E%20(member)%204">Link to this property</a>

"DMARC\_FAILURE\_REPORT"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20delivery_mode%20%3E%20(member)%205">Link to this property</a>

"DMARC\_AGGREGATE\_REPORT"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20delivery_mode%20%3E%20(member)%206">Link to this property</a>

"THREAT\_INTEL\_SUBMISSION"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20delivery_mode%20%3E%20(member)%207">Link to this property</a>

"SIMULATION\_SUBMISSION"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20delivery_mode%20%3E%20(member)%208">Link to this property</a>

"API"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20delivery_mode%20%3E%20(member)%209">Link to this property</a>

"RETRO\_SCAN"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20delivery_mode%20%3E%20(member)%2010">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20delivery_mode">Link to this property</a>

<details>

<summary>

delivery\_status: Optional\[List\[Literal\["delivered", "moved", "quarantined", 5 more]]]

</summary>

One of the following:

"delivered"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20delivery_status%20%3E%20(items)%20%3E%20(member)%200">Link to this property</a>

"moved"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20delivery_status%20%3E%20(items)%20%3E%20(member)%201">Link to this property</a>

"quarantined"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20delivery_status%20%3E%20(items)%20%3E%20(member)%202">Link to this property</a>

"rejected"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20delivery_status%20%3E%20(items)%20%3E%20(member)%203">Link to this property</a>

"deferred"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20delivery_status%20%3E%20(items)%20%3E%20(member)%204">Link to this property</a>

"bounced"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20delivery_status%20%3E%20(items)%20%3E%20(member)%205">Link to this property</a>

"queued"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20delivery_status%20%3E%20(items)%20%3E%20(member)%206">Link to this property</a>

"move\_failed"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20delivery_status%20%3E%20(items)%20%3E%20(member)%207">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20delivery_status">Link to this property</a>

edf\_hash: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20edf_hash">Link to this property</a>

envelope\_from: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20envelope_from">Link to this property</a>

envelope\_to: Optional\[List\[str]]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20envelope_to">Link to this property</a>

<details>

<summary>

final\_disposition: Optional\[Literal\["MALICIOUS", "MALICIOUS-BEC", "SUSPICIOUS", 7 more]]

The verdict Email Security assigns to a message.

</summary>

One of the following:

"MALICIOUS"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%200">Link to this property</a>

"MALICIOUS-BEC"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%201">Link to this property</a>

"SUSPICIOUS"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%202">Link to this property</a>

"SPOOF"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%203">Link to this property</a>

"SPAM"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%204">Link to this property</a>

"BULK"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%205">Link to this property</a>

"ENCRYPTED"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%206">Link to this property</a>

"EXTERNAL"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%207">Link to this property</a>

"UNKNOWN"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%208">Link to this property</a>

"NONE"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%209">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition">Link to this property</a>

<details>

<summary>

Deprecatedfindings: Optional\[List\[Finding]]

Use the <code>findings</code> field from GET /investigate/{investigate\_id}/detections instead.

Deprecated, use the <code>findings</code> field from <code>GET /investigate/{investigate_id}/detections</code> instead. End of life: November 1, 2026. Detection findings for this message.

</summary>

attachment: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20attachment">Link to this property</a>

detail: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detail">Link to this property</a>

<details>

<summary>

detection: Optional\[Literal\["MALICIOUS", "MALICIOUS-BEC", "SUSPICIOUS", 7 more]]

The verdict Email Security assigns to a message.

</summary>

One of the following:

"MALICIOUS"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%200">Link to this property</a>

"MALICIOUS-BEC"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%201">Link to this property</a>

"SUSPICIOUS"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%202">Link to this property</a>

"SPOOF"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%203">Link to this property</a>

"SPAM"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%204">Link to this property</a>

"BULK"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%205">Link to this property</a>

"ENCRYPTED"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%206">Link to this property</a>

"EXTERNAL"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%207">Link to this property</a>

"UNKNOWN"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%208">Link to this property</a>

"NONE"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%209">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection">Link to this property</a>

field: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20field">Link to this property</a>

name: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20name">Link to this property</a>

portion: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20portion">Link to this property</a>

reason: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20reason">Link to this property</a>

score: Optional\[float]

formatdouble

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20score">Link to this property</a>

value: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20value">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20findings">Link to this property</a>

from\_: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20from">Link to this property</a>

from\_name: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20from_name">Link to this property</a>

htmltext\_structure\_hash: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20htmltext_structure_hash">Link to this property</a>

message\_id: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20message_id">Link to this property</a>

<details>

<summary>

post\_delivery\_operations: Optional\[List\[Literal\["PREVIEW", "QUARANTINE\_RELEASE", "SUBMISSION", "MOVE"]]]

Post-delivery operations performed on this message.

</summary>

One of the following:

"PREVIEW"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20post_delivery_operations%20%3E%20(items)%20%3E%20(member)%200">Link to this property</a>

"QUARANTINE\_RELEASE"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20post_delivery_operations%20%3E%20(items)%20%3E%20(member)%201">Link to this property</a>

"SUBMISSION"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20post_delivery_operations%20%3E%20(items)%20%3E%20(member)%202">Link to this property</a>

"MOVE"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20post_delivery_operations%20%3E%20(items)%20%3E%20(member)%203">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20post_delivery_operations">Link to this property</a>

postfix\_id\_outbound: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20postfix_id_outbound">Link to this property</a>

replyto: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20replyto">Link to this property</a>

scanned\_at: Optional\[datetime]

When the message was scanned (UTC).

formatdate-time

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20scanned_at">Link to this property</a>

sent\_at: Optional\[datetime]

When the message was sent (UTC).

formatdate-time

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20sent_at">Link to this property</a>

sent\_date: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20sent_date">Link to this property</a>

smtp\_helo\_server\_ip: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20smtp_helo_server_ip">Link to this property</a>

smtp\_previous\_hop\_ip: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20smtp_previous_hop_ip">Link to this property</a>

subject: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20subject">Link to this property</a>

threat\_categories: Optional\[List\[str]]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20threat_categories">Link to this property</a>

to: Optional\[List\[str]]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20to">Link to this property</a>

to\_name: Optional\[List\[str]]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20to_name">Link to this property</a>

<details>

<summary>

validation: Optional\[Validation]

</summary>

comment: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20comment">Link to this property</a>

<details>

<summary>

dkim: Optional\[Literal\["pass", "neutral", "fail", 2 more]]

</summary>

One of the following:

"pass"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dkim%20%3E%20(member)%200">Link to this property</a>

"neutral"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dkim%20%3E%20(member)%201">Link to this property</a>

"fail"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dkim%20%3E%20(member)%202">Link to this property</a>

"error"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dkim%20%3E%20(member)%203">Link to this property</a>

"none"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dkim%20%3E%20(member)%204">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dkim">Link to this property</a>

<details>

<summary>

dmarc: Optional\[Literal\["pass", "neutral", "fail", 2 more]]

</summary>

One of the following:

"pass"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dmarc%20%3E%20(member)%200">Link to this property</a>

"neutral"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dmarc%20%3E%20(member)%201">Link to this property</a>

"fail"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dmarc%20%3E%20(member)%202">Link to this property</a>

"error"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dmarc%20%3E%20(member)%203">Link to this property</a>

"none"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dmarc%20%3E%20(member)%204">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dmarc">Link to this property</a>

<details>

<summary>

spf: Optional\[Literal\["pass", "neutral", "fail", 2 more]]

</summary>

One of the following:

"pass"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20spf%20%3E%20(member)%200">Link to this property</a>

"neutral"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20spf%20%3E%20(member)%201">Link to this property</a>

"fail"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20spf%20%3E%20(member)%202">Link to this property</a>

"error"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20spf%20%3E%20(member)%203">Link to this property</a>

"none"

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20spf%20%3E%20(member)%204">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20spf">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20validation">Link to this property</a>

x\_originating\_ip: Optional\[str]

<a href="#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)%20%3E%20(property)%20x_originating_ip">Link to this property</a>

</details>

[Link to this property](<#(resource)%20email_security.investigate%20%3E%20(model)%20investigate_get_response%20%3E%20(schema)>)

#### InvestigateDetections

##### [Get message detection details](https://developers.cloudflare.com/api/python/resources/email_security/subresources/investigate/subresources/detections/methods/get)

email\_security.investigate.detections.get(strinvestigate\_id, DetectionGetParams\*\*kwargs) -> [DetectionGetResponse](<https://developers.cloudflare.com/api/python/resources/email_security#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)>)

GET/accounts/{account\_id}/email-security/investigate/{investigate\_id}/detections

##### ModelsExpand Collapse

<details>

<summary>

class DetectionGetResponse: …

</summary>

action: str

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20action">Link to this property</a>

<details>

<summary>

attachments: List\[Attachment]

</summary>

size: int

Size of the attachment in bytes.

minimum0

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20attachments%20%3E%20(items)%20%3E%20(property)%20size">Link to this property</a>

content\_type: Optional\[str]

MIME type of the attachment.

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20attachments%20%3E%20(items)%20%3E%20(property)%20content_type">Link to this property</a>

<details>

<summary>

detection: Optional\[Literal\["MALICIOUS", "MALICIOUS-BEC", "SUSPICIOUS", 7 more]]

Detection result for this attachment.

</summary>

One of the following:

"MALICIOUS"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20attachments%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%200">Link to this property</a>

"MALICIOUS-BEC"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20attachments%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%201">Link to this property</a>

"SUSPICIOUS"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20attachments%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%202">Link to this property</a>

"SPOOF"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20attachments%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%203">Link to this property</a>

"SPAM"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20attachments%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%204">Link to this property</a>

"BULK"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20attachments%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%205">Link to this property</a>

"ENCRYPTED"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20attachments%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%206">Link to this property</a>

"EXTERNAL"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20attachments%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%207">Link to this property</a>

"UNKNOWN"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20attachments%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%208">Link to this property</a>

"NONE"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20attachments%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%209">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20attachments%20%3E%20(items)%20%3E%20(property)%20detection">Link to this property</a>

encrypted: Optional\[bool]

Whether the attachment is encrypted.

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20attachments%20%3E%20(items)%20%3E%20(property)%20encrypted">Link to this property</a>

filename: Optional\[str]

Name of the attached file.

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20attachments%20%3E%20(items)%20%3E%20(property)%20filename">Link to this property</a>

md5: Optional\[str]

MD5 hash of the attachment.

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20attachments%20%3E%20(items)%20%3E%20(property)%20md5">Link to this property</a>

name: Optional\[str]

Attachment name (alternative to filename).

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20attachments%20%3E%20(items)%20%3E%20(property)%20name">Link to this property</a>

sha1: Optional\[str]

SHA1 hash of the attachment.

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20attachments%20%3E%20(items)%20%3E%20(property)%20sha1">Link to this property</a>

sha256: Optional\[str]

SHA256 hash of the attachment.

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20attachments%20%3E%20(items)%20%3E%20(property)%20sha256">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20attachments">Link to this property</a>

<details>

<summary>

findings: Optional\[List\[Finding]]

</summary>

attachment: Optional\[str]

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20attachment">Link to this property</a>

detail: Optional\[str]

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detail">Link to this property</a>

<details>

<summary>

detection: Optional\[Literal\["MALICIOUS", "MALICIOUS-BEC", "SUSPICIOUS", 7 more]]

Detection result associated with this finding.

</summary>

One of the following:

"MALICIOUS"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%200">Link to this property</a>

"MALICIOUS-BEC"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%201">Link to this property</a>

"SUSPICIOUS"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%202">Link to this property</a>

"SPOOF"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%203">Link to this property</a>

"SPAM"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%204">Link to this property</a>

"BULK"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%205">Link to this property</a>

"ENCRYPTED"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%206">Link to this property</a>

"EXTERNAL"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%207">Link to this property</a>

"UNKNOWN"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%208">Link to this property</a>

"NONE"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%209">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection">Link to this property</a>

field: Optional\[str]

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20field">Link to this property</a>

name: Optional\[str]

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20name">Link to this property</a>

portion: Optional\[str]

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20portion">Link to this property</a>

reason: Optional\[str]

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20reason">Link to this property</a>

score: Optional\[float]

formatdouble

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20score">Link to this property</a>

value: Optional\[str]

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20value">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20findings">Link to this property</a>

<details>

<summary>

headers: List\[Header]

</summary>

name: str

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20headers%20%3E%20(items)%20%3E%20(property)%20name">Link to this property</a>

value: str

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20headers%20%3E%20(items)%20%3E%20(property)%20value">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20headers">Link to this property</a>

<details>

<summary>

links: List\[Link]

</summary>

href: str

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20links%20%3E%20(items)%20%3E%20(property)%20href">Link to this property</a>

text: Optional\[str]

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20links%20%3E%20(items)%20%3E%20(property)%20text">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20links">Link to this property</a>

<details>

<summary>

sender\_info: SenderInfo

</summary>

as\_name: Optional\[str]

The name of the autonomous system.

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20sender_info%20%3E%20(property)%20as_name">Link to this property</a>

as\_number: Optional\[int]

The number of the autonomous system.

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20sender_info%20%3E%20(property)%20as_number">Link to this property</a>

geo: Optional\[str]

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20sender_info%20%3E%20(property)%20geo">Link to this property</a>

ip: Optional\[str]

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20sender_info%20%3E%20(property)%20ip">Link to this property</a>

pld: Optional\[str]

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20sender_info%20%3E%20(property)%20pld">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20sender_info">Link to this property</a>

<details>

<summary>

threat\_categories: List\[ThreatCategory]

</summary>

id: Optional\[int]

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20threat_categories%20%3E%20(items)%20%3E%20(property)%20id">Link to this property</a>

description: Optional\[str]

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20threat_categories%20%3E%20(items)%20%3E%20(property)%20description">Link to this property</a>

name: Optional\[str]

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20threat_categories%20%3E%20(items)%20%3E%20(property)%20name">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20threat_categories">Link to this property</a>

<details>

<summary>

validation: Validation

</summary>

comment: Optional\[str]

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20comment">Link to this property</a>

<details>

<summary>

dkim: Optional\[Literal\["pass", "neutral", "fail", 2 more]]

</summary>

One of the following:

"pass"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dkim%20%3E%20(member)%200">Link to this property</a>

"neutral"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dkim%20%3E%20(member)%201">Link to this property</a>

"fail"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dkim%20%3E%20(member)%202">Link to this property</a>

"error"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dkim%20%3E%20(member)%203">Link to this property</a>

"none"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dkim%20%3E%20(member)%204">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dkim">Link to this property</a>

<details>

<summary>

dmarc: Optional\[Literal\["pass", "neutral", "fail", 2 more]]

</summary>

One of the following:

"pass"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dmarc%20%3E%20(member)%200">Link to this property</a>

"neutral"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dmarc%20%3E%20(member)%201">Link to this property</a>

"fail"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dmarc%20%3E%20(member)%202">Link to this property</a>

"error"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dmarc%20%3E%20(member)%203">Link to this property</a>

"none"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dmarc%20%3E%20(member)%204">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20dmarc">Link to this property</a>

<details>

<summary>

spf: Optional\[Literal\["pass", "neutral", "fail", 2 more]]

</summary>

One of the following:

"pass"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20spf%20%3E%20(member)%200">Link to this property</a>

"neutral"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20spf%20%3E%20(member)%201">Link to this property</a>

"fail"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20spf%20%3E%20(member)%202">Link to this property</a>

"error"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20spf%20%3E%20(member)%203">Link to this property</a>

"none"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20spf%20%3E%20(member)%204">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20validation%20%3E%20(property)%20spf">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20validation">Link to this property</a>

<details>

<summary>

final\_disposition: Optional\[Literal\["MALICIOUS", "MALICIOUS-BEC", "SUSPICIOUS", 7 more]]

The verdict Email Security assigns to a message.

</summary>

One of the following:

"MALICIOUS"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%200">Link to this property</a>

"MALICIOUS-BEC"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%201">Link to this property</a>

"SUSPICIOUS"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%202">Link to this property</a>

"SPOOF"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%203">Link to this property</a>

"SPAM"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%204">Link to this property</a>

"BULK"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%205">Link to this property</a>

"ENCRYPTED"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%206">Link to this property</a>

"EXTERNAL"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%207">Link to this property</a>

"UNKNOWN"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%208">Link to this property</a>

"NONE"

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition%20%3E%20(member)%209">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)%20%3E%20(property)%20final_disposition">Link to this property</a>

</details>

[Link to this property](<#(resource)%20email_security.investigate.detections%20%3E%20(model)%20detection_get_response%20%3E%20(schema)>)

#### InvestigatePreview

##### [Get preview for a detection](https://developers.cloudflare.com/api/python/resources/email_security/subresources/investigate/subresources/preview/methods/get)

email\_security.investigate.preview.get(strinvestigate\_id, PreviewGetParams\*\*kwargs) -> [PreviewGetResponse](<https://developers.cloudflare.com/api/python/resources/email_security#(resource)%20email_security.investigate.preview%20%3E%20(model)%20preview_get_response%20%3E%20(schema)>)

GET/accounts/{account\_id}/email-security/investigate/{investigate\_id}/preview

##### [Generate preview for a non-detection message](https://developers.cloudflare.com/api/python/resources/email_security/subresources/investigate/subresources/preview/methods/create)

email\_security.investigate.preview.create(PreviewCreateParams\*\*kwargs) -> [PreviewCreateResponse](<https://developers.cloudflare.com/api/python/resources/email_security#(resource)%20email_security.investigate.preview%20%3E%20(model)%20preview_create_response%20%3E%20(schema)>)

POST/accounts/{account\_id}/email-security/investigate/preview

##### ModelsExpand Collapse

<details>

<summary>

class PreviewGetResponse: …

</summary>

screenshot: str

A base64 encoded PNG image of the email.

<a href="#(resource)%20email_security.investigate.preview%20%3E%20(model)%20preview_get_response%20%3E%20(schema)%20%3E%20(property)%20screenshot">Link to this property</a>

</details>

[Link to this property](<#(resource)%20email_security.investigate.preview%20%3E%20(model)%20preview_get_response%20%3E%20(schema)>)

<details>

<summary>

class PreviewCreateResponse: …

</summary>

screenshot: str

A base64 encoded PNG image of the email.

<a href="#(resource)%20email_security.investigate.preview%20%3E%20(model)%20preview_create_response%20%3E%20(schema)%20%3E%20(property)%20screenshot">Link to this property</a>

</details>

[Link to this property](<#(resource)%20email_security.investigate.preview%20%3E%20(model)%20preview_create_response%20%3E%20(schema)>)

#### InvestigateRaw

##### [Get raw email content](https://developers.cloudflare.com/api/python/resources/email_security/subresources/investigate/subresources/raw/methods/get)

email\_security.investigate.raw.get(strinvestigate\_id, RawGetParams\*\*kwargs) -> [RawGetResponse](<https://developers.cloudflare.com/api/python/resources/email_security#(resource)%20email_security.investigate.raw%20%3E%20(model)%20raw_get_response%20%3E%20(schema)>)

GET/accounts/{account\_id}/email-security/investigate/{investigate\_id}/raw

##### ModelsExpand Collapse

<details>

<summary>

class RawGetResponse: …

</summary>

raw: str

A UTF-8 encoded eml file of the email.

<a href="#(resource)%20email_security.investigate.raw%20%3E%20(model)%20raw_get_response%20%3E%20(schema)%20%3E%20(property)%20raw">Link to this property</a>

</details>

[Link to this property](<#(resource)%20email_security.investigate.raw%20%3E%20(model)%20raw_get_response%20%3E%20(schema)>)

#### InvestigateTrace

##### [Get email trace](https://developers.cloudflare.com/api/python/resources/email_security/subresources/investigate/subresources/trace/methods/get)

email\_security.investigate.trace.get(strinvestigate\_id, TraceGetParams\*\*kwargs) -> [TraceGetResponse](<https://developers.cloudflare.com/api/python/resources/email_security#(resource)%20email_security.investigate.trace%20%3E%20(model)%20trace_get_response%20%3E%20(schema)>)

GET/accounts/{account\_id}/email-security/investigate/{investigate\_id}/trace

##### ModelsExpand Collapse

<details>

<summary>

class TraceGetResponse: …

</summary>

<details>

<summary>

inbound: Inbound

</summary>

<details>

<summary>

lines: Optional\[List\[InboundLine]]

</summary>

lineno: Optional\[int]

Line number in the trace log.

<a href="#(resource)%20email_security.investigate.trace%20%3E%20(model)%20trace_get_response%20%3E%20(schema)%20%3E%20(property)%20inbound%20%3E%20(property)%20lines%20%3E%20(items)%20%3E%20(property)%20lineno">Link to this property</a>

logged\_at: Optional\[datetime]

formatdate-time

<a href="#(resource)%20email_security.investigate.trace%20%3E%20(model)%20trace_get_response%20%3E%20(schema)%20%3E%20(property)%20inbound%20%3E%20(property)%20lines%20%3E%20(items)%20%3E%20(property)%20logged_at">Link to this property</a>

message: Optional\[str]

<a href="#(resource)%20email_security.investigate.trace%20%3E%20(model)%20trace_get_response%20%3E%20(schema)%20%3E%20(property)%20inbound%20%3E%20(property)%20lines%20%3E%20(items)%20%3E%20(property)%20message">Link to this property</a>

Deprecatedts: Optional\[str]

Use <code>logged_at</code> instead.

Deprecated, use <code>logged_at</code> instead. End of life: November 1, 2026.

<a href="#(resource)%20email_security.investigate.trace%20%3E%20(model)%20trace_get_response%20%3E%20(schema)%20%3E%20(property)%20inbound%20%3E%20(property)%20lines%20%3E%20(items)%20%3E%20(property)%20ts">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.trace%20%3E%20(model)%20trace_get_response%20%3E%20(schema)%20%3E%20(property)%20inbound%20%3E%20(property)%20lines">Link to this property</a>

pending: Optional\[bool]

<a href="#(resource)%20email_security.investigate.trace%20%3E%20(model)%20trace_get_response%20%3E%20(schema)%20%3E%20(property)%20inbound%20%3E%20(property)%20pending">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.trace%20%3E%20(model)%20trace_get_response%20%3E%20(schema)%20%3E%20(property)%20inbound">Link to this property</a>

<details>

<summary>

outbound: Outbound

</summary>

<details>

<summary>

lines: Optional\[List\[OutboundLine]]

</summary>

lineno: Optional\[int]

Line number in the trace log.

<a href="#(resource)%20email_security.investigate.trace%20%3E%20(model)%20trace_get_response%20%3E%20(schema)%20%3E%20(property)%20outbound%20%3E%20(property)%20lines%20%3E%20(items)%20%3E%20(property)%20lineno">Link to this property</a>

logged\_at: Optional\[datetime]

formatdate-time

<a href="#(resource)%20email_security.investigate.trace%20%3E%20(model)%20trace_get_response%20%3E%20(schema)%20%3E%20(property)%20outbound%20%3E%20(property)%20lines%20%3E%20(items)%20%3E%20(property)%20logged_at">Link to this property</a>

message: Optional\[str]

<a href="#(resource)%20email_security.investigate.trace%20%3E%20(model)%20trace_get_response%20%3E%20(schema)%20%3E%20(property)%20outbound%20%3E%20(property)%20lines%20%3E%20(items)%20%3E%20(property)%20message">Link to this property</a>

Deprecatedts: Optional\[str]

Use <code>logged_at</code> instead.

Deprecated, use <code>logged_at</code> instead. End of life: November 1, 2026.

<a href="#(resource)%20email_security.investigate.trace%20%3E%20(model)%20trace_get_response%20%3E%20(schema)%20%3E%20(property)%20outbound%20%3E%20(property)%20lines%20%3E%20(items)%20%3E%20(property)%20ts">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.trace%20%3E%20(model)%20trace_get_response%20%3E%20(schema)%20%3E%20(property)%20outbound%20%3E%20(property)%20lines">Link to this property</a>

pending: Optional\[bool]

<a href="#(resource)%20email_security.investigate.trace%20%3E%20(model)%20trace_get_response%20%3E%20(schema)%20%3E%20(property)%20outbound%20%3E%20(property)%20pending">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.trace%20%3E%20(model)%20trace_get_response%20%3E%20(schema)%20%3E%20(property)%20outbound">Link to this property</a>

</details>

[Link to this property](<#(resource)%20email_security.investigate.trace%20%3E%20(model)%20trace_get_response%20%3E%20(schema)>)

#### InvestigateMove

##### [Move a message](https://developers.cloudflare.com/api/python/resources/email_security/subresources/investigate/subresources/move/methods/create)

email\_security.investigate.move.create(strinvestigate\_id, MoveCreateParams\*\*kwargs) -> SyncSinglePage\[[MoveCreateResponse](<https://developers.cloudflare.com/api/python/resources/email_security#(resource)%20email_security.investigate.move%20%3E%20(model)%20move_create_response%20%3E%20(schema)>)]

POST/accounts/{account\_id}/email-security/investigate/{investigate\_id}/move

##### [Move messages](https://developers.cloudflare.com/api/python/resources/email_security/subresources/investigate/subresources/move/methods/bulk)

email\_security.investigate.move.bulk(MoveBulkParams\*\*kwargs) -> SyncSinglePage\[[MoveBulkResponse](<https://developers.cloudflare.com/api/python/resources/email_security#(resource)%20email_security.investigate.move%20%3E%20(model)%20move_bulk_response%20%3E%20(schema)>)]

POST/accounts/{account\_id}/email-security/investigate/move

##### ModelsExpand Collapse

<details>

<summary>

class MoveCreateResponse: …

</summary>

success: bool

Whether the operation succeeded.

<a href="#(resource)%20email_security.investigate.move%20%3E%20(model)%20move_create_response%20%3E%20(schema)%20%3E%20(property)%20success">Link to this property</a>

completed\_at: Optional\[datetime]

When the move operation completed (UTC).

formatdate-time

<a href="#(resource)%20email_security.investigate.move%20%3E%20(model)%20move_create_response%20%3E%20(schema)%20%3E%20(property)%20completed_at">Link to this property</a>

Deprecatedcompleted\_timestamp: Optional\[datetime]

Use <code>completed_at</code> instead.

Deprecated, use <code>completed_at</code> instead. End of life: November 1, 2026.

formatdate-time

<a href="#(resource)%20email_security.investigate.move%20%3E%20(model)%20move_create_response%20%3E%20(schema)%20%3E%20(property)%20completed_timestamp">Link to this property</a>

destination: Optional\[str]

Destination folder for the message.

<a href="#(resource)%20email_security.investigate.move%20%3E%20(model)%20move_create_response%20%3E%20(schema)%20%3E%20(property)%20destination">Link to this property</a>

Deprecateditem\_count: Optional\[int]

This field is deprecated.

Number of items moved. End of life: November 1, 2026.

<a href="#(resource)%20email_security.investigate.move%20%3E%20(model)%20move_create_response%20%3E%20(schema)%20%3E%20(property)%20item_count">Link to this property</a>

message\_id: Optional\[str]

Message identifier.

<a href="#(resource)%20email_security.investigate.move%20%3E%20(model)%20move_create_response%20%3E%20(schema)%20%3E%20(property)%20message_id">Link to this property</a>

operation: Optional\[str]

Type of operation performed.

<a href="#(resource)%20email_security.investigate.move%20%3E%20(model)%20move_create_response%20%3E%20(schema)%20%3E%20(property)%20operation">Link to this property</a>

recipient: Optional\[str]

Recipient email address.

<a href="#(resource)%20email_security.investigate.move%20%3E%20(model)%20move_create_response%20%3E%20(schema)%20%3E%20(property)%20recipient">Link to this property</a>

status: Optional\[str]

Operation status.

<a href="#(resource)%20email_security.investigate.move%20%3E%20(model)%20move_create_response%20%3E%20(schema)%20%3E%20(property)%20status">Link to this property</a>

</details>

[Link to this property](<#(resource)%20email_security.investigate.move%20%3E%20(model)%20move_create_response%20%3E%20(schema)>)

<details>

<summary>

class MoveBulkResponse: …

</summary>

success: bool

Whether the operation succeeded.

<a href="#(resource)%20email_security.investigate.move%20%3E%20(model)%20move_bulk_response%20%3E%20(schema)%20%3E%20(property)%20success">Link to this property</a>

completed\_at: Optional\[datetime]

When the move operation completed (UTC).

formatdate-time

<a href="#(resource)%20email_security.investigate.move%20%3E%20(model)%20move_bulk_response%20%3E%20(schema)%20%3E%20(property)%20completed_at">Link to this property</a>

Deprecatedcompleted\_timestamp: Optional\[datetime]

Use <code>completed_at</code> instead.

Deprecated, use <code>completed_at</code> instead. End of life: November 1, 2026.

formatdate-time

<a href="#(resource)%20email_security.investigate.move%20%3E%20(model)%20move_bulk_response%20%3E%20(schema)%20%3E%20(property)%20completed_timestamp">Link to this property</a>

destination: Optional\[str]

Destination folder for the message.

<a href="#(resource)%20email_security.investigate.move%20%3E%20(model)%20move_bulk_response%20%3E%20(schema)%20%3E%20(property)%20destination">Link to this property</a>

Deprecateditem\_count: Optional\[int]

This field is deprecated.

Number of items moved. End of life: November 1, 2026.

<a href="#(resource)%20email_security.investigate.move%20%3E%20(model)%20move_bulk_response%20%3E%20(schema)%20%3E%20(property)%20item_count">Link to this property</a>

message\_id: Optional\[str]

Message identifier.

<a href="#(resource)%20email_security.investigate.move%20%3E%20(model)%20move_bulk_response%20%3E%20(schema)%20%3E%20(property)%20message_id">Link to this property</a>

operation: Optional\[str]

Type of operation performed.

<a href="#(resource)%20email_security.investigate.move%20%3E%20(model)%20move_bulk_response%20%3E%20(schema)%20%3E%20(property)%20operation">Link to this property</a>

recipient: Optional\[str]

Recipient email address.

<a href="#(resource)%20email_security.investigate.move%20%3E%20(model)%20move_bulk_response%20%3E%20(schema)%20%3E%20(property)%20recipient">Link to this property</a>

status: Optional\[str]

Operation status.

<a href="#(resource)%20email_security.investigate.move%20%3E%20(model)%20move_bulk_response%20%3E%20(schema)%20%3E%20(property)%20status">Link to this property</a>

</details>

[Link to this property](<#(resource)%20email_security.investigate.move%20%3E%20(model)%20move_bulk_response%20%3E%20(schema)>)

#### InvestigateReclassify

##### [Change email classification](https://developers.cloudflare.com/api/python/resources/email_security/subresources/investigate/subresources/reclassify/methods/create)

Deprecated

email\_security.investigate.reclassify.create(strinvestigate\_id, ReclassifyCreateParams\*\*kwargs) -> object

POST/accounts/{account\_id}/email-security/investigate/{investigate\_id}/reclassify

#### InvestigateRelease

##### [Release messages from quarantine](https://developers.cloudflare.com/api/python/resources/email_security/subresources/investigate/subresources/release/methods/bulk)

email\_security.investigate.release.bulk(ReleaseBulkParams\*\*kwargs) -> SyncSinglePage\[[ReleaseBulkResponse](<https://developers.cloudflare.com/api/python/resources/email_security#(resource)%20email_security.investigate.release%20%3E%20(model)%20release_bulk_response%20%3E%20(schema)>)]

POST/accounts/{account\_id}/email-security/investigate/release

##### ModelsExpand Collapse

<details>

<summary>

class ReleaseBulkResponse: …

</summary>

id: str

Unique identifier for a message retrieved from investigation.

<a href="#(resource)%20email_security.investigate.release%20%3E%20(model)%20release_bulk_response%20%3E%20(schema)%20%3E%20(property)%20id">Link to this property</a>

delivered: Optional\[List\[str]]

<a href="#(resource)%20email_security.investigate.release%20%3E%20(model)%20release_bulk_response%20%3E%20(schema)%20%3E%20(property)%20delivered">Link to this property</a>

failed: Optional\[List\[str]]

<a href="#(resource)%20email_security.investigate.release%20%3E%20(model)%20release_bulk_response%20%3E%20(schema)%20%3E%20(property)%20failed">Link to this property</a>

Deprecatedpostfix\_id: Optional\[str]

Use <code>id</code> instead.

Deprecated, use <code>id</code> instead. End of life: November 1, 2026.

<a href="#(resource)%20email_security.investigate.release%20%3E%20(model)%20release_bulk_response%20%3E%20(schema)%20%3E%20(property)%20postfix_id">Link to this property</a>

undelivered: Optional\[List\[str]]

<a href="#(resource)%20email_security.investigate.release%20%3E%20(model)%20release_bulk_response%20%3E%20(schema)%20%3E%20(property)%20undelivered">Link to this property</a>

</details>

[Link to this property](<#(resource)%20email_security.investigate.release%20%3E%20(model)%20release_bulk_response%20%3E%20(schema)>)

#### InvestigateBulk

##### [List bulk action jobs](https://developers.cloudflare.com/api/python/resources/email_security/subresources/investigate/subresources/bulk/methods/list)

email\_security.investigate.bulk.list(BulkListParams\*\*kwargs) -> SyncV4PagePaginationArray\[[BulkListResponse](<https://developers.cloudflare.com/api/python/resources/email_security#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)>)]

GET/accounts/{account\_id}/email-security/investigate/bulk

##### [Create a bulk action job](https://developers.cloudflare.com/api/python/resources/email_security/subresources/investigate/subresources/bulk/methods/create)

email\_security.investigate.bulk.create(BulkCreateParams\*\*kwargs) -> [BulkCreateResponse](<https://developers.cloudflare.com/api/python/resources/email_security#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)>)

POST/accounts/{account\_id}/email-security/investigate/bulk

##### [Get bulk action job details](https://developers.cloudflare.com/api/python/resources/email_security/subresources/investigate/subresources/bulk/methods/get)

email\_security.investigate.bulk.get(strjob\_id, BulkGetParams\*\*kwargs) -> [BulkGetResponse](<https://developers.cloudflare.com/api/python/resources/email_security#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)>)

GET/accounts/{account\_id}/email-security/investigate/bulk/{job\_id}

##### [Delete a bulk action job](https://developers.cloudflare.com/api/python/resources/email_security/subresources/investigate/subresources/bulk/methods/delete)

email\_security.investigate.bulk.delete(strjob\_id, BulkDeleteParams\*\*kwargs) -> [BulkDeleteResponse](<https://developers.cloudflare.com/api/python/resources/email_security#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_delete_response%20%3E%20(schema)>)

DELETE/accounts/{account\_id}/email-security/investigate/bulk/{job\_id}

##### ModelsExpand Collapse

<details>

<summary>

class BulkListResponse: …

</summary>

<details>

<summary>

action\_params: ActionParams

</summary>

One of the following:

<details>

<summary>

class ActionParamsMove: …

</summary>

<details>

<summary>

destination: Literal\["Inbox", "JunkEmail", "DeletedItems", 2 more]

The mailbox folder to move messages to.

</summary>

One of the following:

"Inbox"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination%20%3E%20(member)%200">Link to this property</a>

"JunkEmail"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination%20%3E%20(member)%201">Link to this property</a>

"DeletedItems"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination%20%3E%20(member)%202">Link to this property</a>

"RecoverableItemsDeletions"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination%20%3E%20(member)%203">Link to this property</a>

"RecoverableItemsPurges"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination%20%3E%20(member)%204">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination">Link to this property</a>

type: Literal\["MOVE"]

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20type">Link to this property</a>

<details>

<summary>

Deprecatedexpected\_disposition: Optional\[Literal\["MALICIOUS", "MALICIOUS-BEC", "SUSPICIOUS", 7 more]]

This field is nonfunctional.

Nonfunctional field. End of life: December 1, 2026.

</summary>

One of the following:

"MALICIOUS"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%200">Link to this property</a>

"MALICIOUS-BEC"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%201">Link to this property</a>

"SUSPICIOUS"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%202">Link to this property</a>

"SPOOF"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%203">Link to this property</a>

"SPAM"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%204">Link to this property</a>

"BULK"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%205">Link to this property</a>

"ENCRYPTED"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%206">Link to this property</a>

"EXTERNAL"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%207">Link to this property</a>

"UNKNOWN"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%208">Link to this property</a>

"NONE"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%209">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200">Link to this property</a>

<details>

<summary>

class ActionParamsRelease: …

</summary>

type: Literal\["RELEASE"]

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%201%20%3E%20(property)%20type">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%201">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params">Link to this property</a>

<details>

<summary>

action\_type: Literal\["MOVE", "RELEASE"]

</summary>

One of the following:

"MOVE"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20action_type%20%3E%20(member)%200">Link to this property</a>

"RELEASE"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20action_type%20%3E%20(member)%201">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20action_type">Link to this property</a>

created\_at: datetime

formatdate-time

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20created_at">Link to this property</a>

job\_id: str

formatuuid

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20job_id">Link to this property</a>

messages\_cancelled: int

Messages that were cancelled: rows cancelled via the API before being claimed, and rows whose in-flight attempt ended when the job reached a terminal state. Together the counters satisfy total\_messages\_discovered = messages\_pending + messages\_successful + messages\_failed + messages\_skipped + messages\_cancelled.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20messages_cancelled">Link to this property</a>

messages\_failed: int

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20messages_failed">Link to this property</a>

messages\_pending: int

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20messages_pending">Link to this property</a>

messages\_skipped: int

Messages that discovery skipped (for example, phish submissions, which the job cannot action).

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20messages_skipped">Link to this property</a>

messages\_successful: int

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20messages_successful">Link to this property</a>

<details>

<summary>

search\_params: SearchParams

</summary>

Deprecatedaction\_log: Optional\[bool]

Use GET /investigate/{investigate\_id}/action\_log instead.

Deprecated, use <code>GET /investigate/{investigate_id}/action_log</code> instead. End of life: November 1, 2026.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20action_log">Link to this property</a>

alert\_id: Optional\[str]

Alert ID of the detection to filter by.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20alert_id">Link to this property</a>

<details>

<summary>

delivery\_status: Optional\[Literal\["delivered", "moved", "quarantined", 5 more]]

Delivery status to filter by.

</summary>

One of the following:

"delivered"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%200">Link to this property</a>

"moved"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%201">Link to this property</a>

"quarantined"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%202">Link to this property</a>

"rejected"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%203">Link to this property</a>

"deferred"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%204">Link to this property</a>

"bounced"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%205">Link to this property</a>

"queued"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%206">Link to this property</a>

"move\_failed"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%207">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status">Link to this property</a>

detections\_only: Optional\[bool]

Whether to include only detections in search results.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20detections_only">Link to this property</a>

domain: Optional\[str]

Match messages that mention this domain — sender domain, recipient domain, or a domain in a link.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20domain">Link to this property</a>

end: Optional\[datetime]

End of search date range.

formatdate-time

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20end">Link to this property</a>

exact\_subject: Optional\[str]

Match messages whose subject line equals this value exactly.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20exact_subject">Link to this property</a>

<details>

<summary>

final\_disposition: Optional\[Literal\["MALICIOUS", "MALICIOUS-BEC", "SUSPICIOUS", 7 more]]

Dispositions to filter by.

</summary>

One of the following:

"MALICIOUS"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%200">Link to this property</a>

"MALICIOUS-BEC"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%201">Link to this property</a>

"SUSPICIOUS"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%202">Link to this property</a>

"SPOOF"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%203">Link to this property</a>

"SPAM"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%204">Link to this property</a>

"BULK"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%205">Link to this property</a>

"ENCRYPTED"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%206">Link to this property</a>

"EXTERNAL"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%207">Link to this property</a>

"UNKNOWN"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%208">Link to this property</a>

"NONE"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%209">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition">Link to this property</a>

<details>

<summary>

message\_action: Optional\[Literal\["PREVIEW", "QUARANTINE\_RELEASED", "MOVED"]]

Message actions to filter by.

</summary>

One of the following:

"PREVIEW"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20message_action%20%3E%20(member)%200">Link to this property</a>

"QUARANTINE\_RELEASED"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20message_action%20%3E%20(member)%201">Link to this property</a>

"MOVED"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20message_action%20%3E%20(member)%202">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20message_action">Link to this property</a>

message\_id: Optional\[str]

Message-ID header value to filter by.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20message_id">Link to this property</a>

metric: Optional\[str]

Metric name to filter the search by.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20metric">Link to this property</a>

query: Optional\[str]

Space-delimited search term. Case-insensitive.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20query">Link to this property</a>

recipient: Optional\[str]

Match messages whose recipient is this email address or domain.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20recipient">Link to this property</a>

sender: Optional\[str]

Match messages whose sender is this email address or domain.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20sender">Link to this property</a>

smtp\_helo\_ip: Optional\[str]

Matches messages whose SMTP HELO server IP address equals this value.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20smtp_helo_ip">Link to this property</a>

start: Optional\[datetime]

Beginning of search date range.

formatdate-time

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20start">Link to this property</a>

subject: Optional\[str]

Match messages whose subject contains these keywords, in any order.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20subject">Link to this property</a>

submissions: Optional\[bool]

Whether to search reclassification submissions instead of original messages.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20submissions">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20search_params">Link to this property</a>

<details>

<summary>

status: Literal\["PENDING", "DISCOVERING", "PROCESSING", 3 more]

Status of a bulk action job.

</summary>

One of the following:

"PENDING"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%200">Link to this property</a>

"DISCOVERING"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%201">Link to this property</a>

"PROCESSING"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%202">Link to this property</a>

"COMPLETED"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%203">Link to this property</a>

"FAILED"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%204">Link to this property</a>

"CANCELLED"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%205">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20status">Link to this property</a>

total\_messages\_discovered: int

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20total_messages_discovered">Link to this property</a>

comment: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20comment">Link to this property</a>

completed\_at: Optional\[datetime]

formatdate-time

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20completed_at">Link to this property</a>

started\_at: Optional\[datetime]

formatdate-time

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20started_at">Link to this property</a>

status\_message: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)%20%3E%20(property)%20status_message">Link to this property</a>

</details>

[Link to this property](<#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_list_response%20%3E%20(schema)>)

<details>

<summary>

class BulkCreateResponse: …

</summary>

<details>

<summary>

action\_params: ActionParams

</summary>

One of the following:

<details>

<summary>

class ActionParamsMove: …

</summary>

<details>

<summary>

destination: Literal\["Inbox", "JunkEmail", "DeletedItems", 2 more]

The mailbox folder to move messages to.

</summary>

One of the following:

"Inbox"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination%20%3E%20(member)%200">Link to this property</a>

"JunkEmail"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination%20%3E%20(member)%201">Link to this property</a>

"DeletedItems"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination%20%3E%20(member)%202">Link to this property</a>

"RecoverableItemsDeletions"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination%20%3E%20(member)%203">Link to this property</a>

"RecoverableItemsPurges"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination%20%3E%20(member)%204">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination">Link to this property</a>

type: Literal\["MOVE"]

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20type">Link to this property</a>

<details>

<summary>

Deprecatedexpected\_disposition: Optional\[Literal\["MALICIOUS", "MALICIOUS-BEC", "SUSPICIOUS", 7 more]]

This field is nonfunctional.

Nonfunctional field. End of life: December 1, 2026.

</summary>

One of the following:

"MALICIOUS"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%200">Link to this property</a>

"MALICIOUS-BEC"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%201">Link to this property</a>

"SUSPICIOUS"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%202">Link to this property</a>

"SPOOF"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%203">Link to this property</a>

"SPAM"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%204">Link to this property</a>

"BULK"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%205">Link to this property</a>

"ENCRYPTED"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%206">Link to this property</a>

"EXTERNAL"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%207">Link to this property</a>

"UNKNOWN"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%208">Link to this property</a>

"NONE"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%209">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200">Link to this property</a>

<details>

<summary>

class ActionParamsRelease: …

</summary>

type: Literal\["RELEASE"]

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%201%20%3E%20(property)%20type">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%201">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params">Link to this property</a>

<details>

<summary>

action\_type: Literal\["MOVE", "RELEASE"]

</summary>

One of the following:

"MOVE"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20action_type%20%3E%20(member)%200">Link to this property</a>

"RELEASE"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20action_type%20%3E%20(member)%201">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20action_type">Link to this property</a>

created\_at: datetime

formatdate-time

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20created_at">Link to this property</a>

job\_id: str

formatuuid

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20job_id">Link to this property</a>

messages\_cancelled: int

Messages that were cancelled: rows cancelled via the API before being claimed, and rows whose in-flight attempt ended when the job reached a terminal state. Together the counters satisfy total\_messages\_discovered = messages\_pending + messages\_successful + messages\_failed + messages\_skipped + messages\_cancelled.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20messages_cancelled">Link to this property</a>

messages\_failed: int

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20messages_failed">Link to this property</a>

messages\_pending: int

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20messages_pending">Link to this property</a>

messages\_skipped: int

Messages that discovery skipped (for example, phish submissions, which the job cannot action).

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20messages_skipped">Link to this property</a>

messages\_successful: int

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20messages_successful">Link to this property</a>

<details>

<summary>

search\_params: SearchParams

</summary>

Deprecatedaction\_log: Optional\[bool]

Use GET /investigate/{investigate\_id}/action\_log instead.

Deprecated, use <code>GET /investigate/{investigate_id}/action_log</code> instead. End of life: November 1, 2026.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20action_log">Link to this property</a>

alert\_id: Optional\[str]

Alert ID of the detection to filter by.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20alert_id">Link to this property</a>

<details>

<summary>

delivery\_status: Optional\[Literal\["delivered", "moved", "quarantined", 5 more]]

Delivery status to filter by.

</summary>

One of the following:

"delivered"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%200">Link to this property</a>

"moved"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%201">Link to this property</a>

"quarantined"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%202">Link to this property</a>

"rejected"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%203">Link to this property</a>

"deferred"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%204">Link to this property</a>

"bounced"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%205">Link to this property</a>

"queued"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%206">Link to this property</a>

"move\_failed"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%207">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status">Link to this property</a>

detections\_only: Optional\[bool]

Whether to include only detections in search results.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20detections_only">Link to this property</a>

domain: Optional\[str]

Match messages that mention this domain — sender domain, recipient domain, or a domain in a link.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20domain">Link to this property</a>

end: Optional\[datetime]

End of search date range.

formatdate-time

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20end">Link to this property</a>

exact\_subject: Optional\[str]

Match messages whose subject line equals this value exactly.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20exact_subject">Link to this property</a>

<details>

<summary>

final\_disposition: Optional\[Literal\["MALICIOUS", "MALICIOUS-BEC", "SUSPICIOUS", 7 more]]

Dispositions to filter by.

</summary>

One of the following:

"MALICIOUS"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%200">Link to this property</a>

"MALICIOUS-BEC"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%201">Link to this property</a>

"SUSPICIOUS"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%202">Link to this property</a>

"SPOOF"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%203">Link to this property</a>

"SPAM"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%204">Link to this property</a>

"BULK"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%205">Link to this property</a>

"ENCRYPTED"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%206">Link to this property</a>

"EXTERNAL"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%207">Link to this property</a>

"UNKNOWN"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%208">Link to this property</a>

"NONE"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%209">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition">Link to this property</a>

<details>

<summary>

message\_action: Optional\[Literal\["PREVIEW", "QUARANTINE\_RELEASED", "MOVED"]]

Message actions to filter by.

</summary>

One of the following:

"PREVIEW"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20message_action%20%3E%20(member)%200">Link to this property</a>

"QUARANTINE\_RELEASED"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20message_action%20%3E%20(member)%201">Link to this property</a>

"MOVED"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20message_action%20%3E%20(member)%202">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20message_action">Link to this property</a>

message\_id: Optional\[str]

Message-ID header value to filter by.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20message_id">Link to this property</a>

metric: Optional\[str]

Metric name to filter the search by.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20metric">Link to this property</a>

query: Optional\[str]

Space-delimited search term. Case-insensitive.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20query">Link to this property</a>

recipient: Optional\[str]

Match messages whose recipient is this email address or domain.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20recipient">Link to this property</a>

sender: Optional\[str]

Match messages whose sender is this email address or domain.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20sender">Link to this property</a>

smtp\_helo\_ip: Optional\[str]

Matches messages whose SMTP HELO server IP address equals this value.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20smtp_helo_ip">Link to this property</a>

start: Optional\[datetime]

Beginning of search date range.

formatdate-time

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20start">Link to this property</a>

subject: Optional\[str]

Match messages whose subject contains these keywords, in any order.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20subject">Link to this property</a>

submissions: Optional\[bool]

Whether to search reclassification submissions instead of original messages.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20submissions">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params">Link to this property</a>

<details>

<summary>

status: Literal\["PENDING", "DISCOVERING", "PROCESSING", 3 more]

Status of a bulk action job.

</summary>

One of the following:

"PENDING"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%200">Link to this property</a>

"DISCOVERING"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%201">Link to this property</a>

"PROCESSING"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%202">Link to this property</a>

"COMPLETED"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%203">Link to this property</a>

"FAILED"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%204">Link to this property</a>

"CANCELLED"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%205">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20status">Link to this property</a>

total\_messages\_discovered: int

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20total_messages_discovered">Link to this property</a>

comment: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20comment">Link to this property</a>

completed\_at: Optional\[datetime]

formatdate-time

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20completed_at">Link to this property</a>

started\_at: Optional\[datetime]

formatdate-time

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20started_at">Link to this property</a>

status\_message: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)%20%3E%20(property)%20status_message">Link to this property</a>

</details>

[Link to this property](<#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_create_response%20%3E%20(schema)>)

<details>

<summary>

class BulkGetResponse: …

</summary>

<details>

<summary>

action\_params: ActionParams

</summary>

One of the following:

<details>

<summary>

class ActionParamsMove: …

</summary>

<details>

<summary>

destination: Literal\["Inbox", "JunkEmail", "DeletedItems", 2 more]

The mailbox folder to move messages to.

</summary>

One of the following:

"Inbox"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination%20%3E%20(member)%200">Link to this property</a>

"JunkEmail"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination%20%3E%20(member)%201">Link to this property</a>

"DeletedItems"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination%20%3E%20(member)%202">Link to this property</a>

"RecoverableItemsDeletions"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination%20%3E%20(member)%203">Link to this property</a>

"RecoverableItemsPurges"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination%20%3E%20(member)%204">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination">Link to this property</a>

type: Literal\["MOVE"]

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20type">Link to this property</a>

<details>

<summary>

Deprecatedexpected\_disposition: Optional\[Literal\["MALICIOUS", "MALICIOUS-BEC", "SUSPICIOUS", 7 more]]

This field is nonfunctional.

Nonfunctional field. End of life: December 1, 2026.

</summary>

One of the following:

"MALICIOUS"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%200">Link to this property</a>

"MALICIOUS-BEC"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%201">Link to this property</a>

"SUSPICIOUS"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%202">Link to this property</a>

"SPOOF"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%203">Link to this property</a>

"SPAM"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%204">Link to this property</a>

"BULK"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%205">Link to this property</a>

"ENCRYPTED"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%206">Link to this property</a>

"EXTERNAL"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%207">Link to this property</a>

"UNKNOWN"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%208">Link to this property</a>

"NONE"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%209">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200">Link to this property</a>

<details>

<summary>

class ActionParamsRelease: …

</summary>

type: Literal\["RELEASE"]

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%201%20%3E%20(property)%20type">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%201">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20action_params">Link to this property</a>

<details>

<summary>

action\_type: Literal\["MOVE", "RELEASE"]

</summary>

One of the following:

"MOVE"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20action_type%20%3E%20(member)%200">Link to this property</a>

"RELEASE"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20action_type%20%3E%20(member)%201">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20action_type">Link to this property</a>

created\_at: datetime

formatdate-time

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20created_at">Link to this property</a>

job\_id: str

formatuuid

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20job_id">Link to this property</a>

messages\_cancelled: int

Messages that were cancelled: rows cancelled via the API before being claimed, and rows whose in-flight attempt ended when the job reached a terminal state. Together the counters satisfy total\_messages\_discovered = messages\_pending + messages\_successful + messages\_failed + messages\_skipped + messages\_cancelled.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20messages_cancelled">Link to this property</a>

messages\_failed: int

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20messages_failed">Link to this property</a>

messages\_pending: int

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20messages_pending">Link to this property</a>

messages\_skipped: int

Messages that discovery skipped (for example, phish submissions, which the job cannot action).

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20messages_skipped">Link to this property</a>

messages\_successful: int

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20messages_successful">Link to this property</a>

<details>

<summary>

search\_params: SearchParams

</summary>

Deprecatedaction\_log: Optional\[bool]

Use GET /investigate/{investigate\_id}/action\_log instead.

Deprecated, use <code>GET /investigate/{investigate_id}/action_log</code> instead. End of life: November 1, 2026.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20action_log">Link to this property</a>

alert\_id: Optional\[str]

Alert ID of the detection to filter by.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20alert_id">Link to this property</a>

<details>

<summary>

delivery\_status: Optional\[Literal\["delivered", "moved", "quarantined", 5 more]]

Delivery status to filter by.

</summary>

One of the following:

"delivered"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%200">Link to this property</a>

"moved"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%201">Link to this property</a>

"quarantined"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%202">Link to this property</a>

"rejected"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%203">Link to this property</a>

"deferred"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%204">Link to this property</a>

"bounced"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%205">Link to this property</a>

"queued"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%206">Link to this property</a>

"move\_failed"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%207">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status">Link to this property</a>

detections\_only: Optional\[bool]

Whether to include only detections in search results.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20detections_only">Link to this property</a>

domain: Optional\[str]

Match messages that mention this domain — sender domain, recipient domain, or a domain in a link.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20domain">Link to this property</a>

end: Optional\[datetime]

End of search date range.

formatdate-time

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20end">Link to this property</a>

exact\_subject: Optional\[str]

Match messages whose subject line equals this value exactly.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20exact_subject">Link to this property</a>

<details>

<summary>

final\_disposition: Optional\[Literal\["MALICIOUS", "MALICIOUS-BEC", "SUSPICIOUS", 7 more]]

Dispositions to filter by.

</summary>

One of the following:

"MALICIOUS"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%200">Link to this property</a>

"MALICIOUS-BEC"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%201">Link to this property</a>

"SUSPICIOUS"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%202">Link to this property</a>

"SPOOF"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%203">Link to this property</a>

"SPAM"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%204">Link to this property</a>

"BULK"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%205">Link to this property</a>

"ENCRYPTED"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%206">Link to this property</a>

"EXTERNAL"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%207">Link to this property</a>

"UNKNOWN"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%208">Link to this property</a>

"NONE"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%209">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition">Link to this property</a>

<details>

<summary>

message\_action: Optional\[Literal\["PREVIEW", "QUARANTINE\_RELEASED", "MOVED"]]

Message actions to filter by.

</summary>

One of the following:

"PREVIEW"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20message_action%20%3E%20(member)%200">Link to this property</a>

"QUARANTINE\_RELEASED"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20message_action%20%3E%20(member)%201">Link to this property</a>

"MOVED"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20message_action%20%3E%20(member)%202">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20message_action">Link to this property</a>

message\_id: Optional\[str]

Message-ID header value to filter by.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20message_id">Link to this property</a>

metric: Optional\[str]

Metric name to filter the search by.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20metric">Link to this property</a>

query: Optional\[str]

Space-delimited search term. Case-insensitive.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20query">Link to this property</a>

recipient: Optional\[str]

Match messages whose recipient is this email address or domain.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20recipient">Link to this property</a>

sender: Optional\[str]

Match messages whose sender is this email address or domain.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20sender">Link to this property</a>

smtp\_helo\_ip: Optional\[str]

Matches messages whose SMTP HELO server IP address equals this value.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20smtp_helo_ip">Link to this property</a>

start: Optional\[datetime]

Beginning of search date range.

formatdate-time

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20start">Link to this property</a>

subject: Optional\[str]

Match messages whose subject contains these keywords, in any order.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20subject">Link to this property</a>

submissions: Optional\[bool]

Whether to search reclassification submissions instead of original messages.

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20submissions">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20search_params">Link to this property</a>

<details>

<summary>

status: Literal\["PENDING", "DISCOVERING", "PROCESSING", 3 more]

Status of a bulk action job.

</summary>

One of the following:

"PENDING"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%200">Link to this property</a>

"DISCOVERING"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%201">Link to this property</a>

"PROCESSING"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%202">Link to this property</a>

"COMPLETED"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%203">Link to this property</a>

"FAILED"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%204">Link to this property</a>

"CANCELLED"

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%205">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20status">Link to this property</a>

total\_messages\_discovered: int

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20total_messages_discovered">Link to this property</a>

comment: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20comment">Link to this property</a>

completed\_at: Optional\[datetime]

formatdate-time

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20completed_at">Link to this property</a>

started\_at: Optional\[datetime]

formatdate-time

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20started_at">Link to this property</a>

status\_message: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)%20%3E%20(property)%20status_message">Link to this property</a>

</details>

[Link to this property](<#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_get_response%20%3E%20(schema)>)

<details>

<summary>

class BulkDeleteResponse: …

</summary>

id: str

formatuuid

<a href="#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_delete_response%20%3E%20(schema)%20%3E%20(property)%20id">Link to this property</a>

</details>

[Link to this property](<#(resource)%20email_security.investigate.bulk%20%3E%20(model)%20bulk_delete_response%20%3E%20(schema)>)

#### InvestigateBulkCancel

##### [Cancel a bulk action job](https://developers.cloudflare.com/api/python/resources/email_security/subresources/investigate/subresources/bulk/subresources/cancel/methods/create)

email\_security.investigate.bulk.cancel.create(strjob\_id, CancelCreateParams\*\*kwargs) -> [CancelCreateResponse](<https://developers.cloudflare.com/api/python/resources/email_security#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)>)

POST/accounts/{account\_id}/email-security/investigate/bulk/{job\_id}/cancel

##### ModelsExpand Collapse

<details>

<summary>

class CancelCreateResponse: …

</summary>

<details>

<summary>

action\_params: ActionParams

</summary>

One of the following:

<details>

<summary>

class ActionParamsMove: …

</summary>

<details>

<summary>

destination: Literal\["Inbox", "JunkEmail", "DeletedItems", 2 more]

The mailbox folder to move messages to.

</summary>

One of the following:

"Inbox"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination%20%3E%20(member)%200">Link to this property</a>

"JunkEmail"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination%20%3E%20(member)%201">Link to this property</a>

"DeletedItems"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination%20%3E%20(member)%202">Link to this property</a>

"RecoverableItemsDeletions"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination%20%3E%20(member)%203">Link to this property</a>

"RecoverableItemsPurges"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination%20%3E%20(member)%204">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination">Link to this property</a>

type: Literal\["MOVE"]

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20type">Link to this property</a>

<details>

<summary>

Deprecatedexpected\_disposition: Optional\[Literal\["MALICIOUS", "MALICIOUS-BEC", "SUSPICIOUS", 7 more]]

This field is nonfunctional.

Nonfunctional field. End of life: December 1, 2026.

</summary>

One of the following:

"MALICIOUS"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%200">Link to this property</a>

"MALICIOUS-BEC"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%201">Link to this property</a>

"SUSPICIOUS"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%202">Link to this property</a>

"SPOOF"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%203">Link to this property</a>

"SPAM"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%204">Link to this property</a>

"BULK"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%205">Link to this property</a>

"ENCRYPTED"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%206">Link to this property</a>

"EXTERNAL"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%207">Link to this property</a>

"UNKNOWN"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%208">Link to this property</a>

"NONE"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%209">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200">Link to this property</a>

<details>

<summary>

class ActionParamsRelease: …

</summary>

type: Literal\["RELEASE"]

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%201%20%3E%20(property)%20type">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%201">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20action_params">Link to this property</a>

<details>

<summary>

action\_type: Literal\["MOVE", "RELEASE"]

</summary>

One of the following:

"MOVE"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20action_type%20%3E%20(member)%200">Link to this property</a>

"RELEASE"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20action_type%20%3E%20(member)%201">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20action_type">Link to this property</a>

created\_at: datetime

formatdate-time

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20created_at">Link to this property</a>

job\_id: str

formatuuid

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20job_id">Link to this property</a>

messages\_cancelled: int

Messages that were cancelled: rows cancelled via the API before being claimed, and rows whose in-flight attempt ended when the job reached a terminal state. Together the counters satisfy total\_messages\_discovered = messages\_pending + messages\_successful + messages\_failed + messages\_skipped + messages\_cancelled.

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20messages_cancelled">Link to this property</a>

messages\_failed: int

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20messages_failed">Link to this property</a>

messages\_pending: int

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20messages_pending">Link to this property</a>

messages\_skipped: int

Messages that discovery skipped (for example, phish submissions, which the job cannot action).

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20messages_skipped">Link to this property</a>

messages\_successful: int

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20messages_successful">Link to this property</a>

<details>

<summary>

search\_params: SearchParams

</summary>

Deprecatedaction\_log: Optional\[bool]

Use GET /investigate/{investigate\_id}/action\_log instead.

Deprecated, use <code>GET /investigate/{investigate_id}/action_log</code> instead. End of life: November 1, 2026.

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20action_log">Link to this property</a>

alert\_id: Optional\[str]

Alert ID of the detection to filter by.

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20alert_id">Link to this property</a>

<details>

<summary>

delivery\_status: Optional\[Literal\["delivered", "moved", "quarantined", 5 more]]

Delivery status to filter by.

</summary>

One of the following:

"delivered"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%200">Link to this property</a>

"moved"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%201">Link to this property</a>

"quarantined"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%202">Link to this property</a>

"rejected"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%203">Link to this property</a>

"deferred"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%204">Link to this property</a>

"bounced"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%205">Link to this property</a>

"queued"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%206">Link to this property</a>

"move\_failed"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status%20%3E%20(member)%207">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20delivery_status">Link to this property</a>

detections\_only: Optional\[bool]

Whether to include only detections in search results.

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20detections_only">Link to this property</a>

domain: Optional\[str]

Match messages that mention this domain — sender domain, recipient domain, or a domain in a link.

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20domain">Link to this property</a>

end: Optional\[datetime]

End of search date range.

formatdate-time

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20end">Link to this property</a>

exact\_subject: Optional\[str]

Match messages whose subject line equals this value exactly.

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20exact_subject">Link to this property</a>

<details>

<summary>

final\_disposition: Optional\[Literal\["MALICIOUS", "MALICIOUS-BEC", "SUSPICIOUS", 7 more]]

Dispositions to filter by.

</summary>

One of the following:

"MALICIOUS"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%200">Link to this property</a>

"MALICIOUS-BEC"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%201">Link to this property</a>

"SUSPICIOUS"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%202">Link to this property</a>

"SPOOF"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%203">Link to this property</a>

"SPAM"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%204">Link to this property</a>

"BULK"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%205">Link to this property</a>

"ENCRYPTED"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%206">Link to this property</a>

"EXTERNAL"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%207">Link to this property</a>

"UNKNOWN"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%208">Link to this property</a>

"NONE"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition%20%3E%20(member)%209">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20final_disposition">Link to this property</a>

<details>

<summary>

message\_action: Optional\[Literal\["PREVIEW", "QUARANTINE\_RELEASED", "MOVED"]]

Message actions to filter by.

</summary>

One of the following:

"PREVIEW"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20message_action%20%3E%20(member)%200">Link to this property</a>

"QUARANTINE\_RELEASED"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20message_action%20%3E%20(member)%201">Link to this property</a>

"MOVED"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20message_action%20%3E%20(member)%202">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20message_action">Link to this property</a>

message\_id: Optional\[str]

Message-ID header value to filter by.

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20message_id">Link to this property</a>

metric: Optional\[str]

Metric name to filter the search by.

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20metric">Link to this property</a>

query: Optional\[str]

Space-delimited search term. Case-insensitive.

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20query">Link to this property</a>

recipient: Optional\[str]

Match messages whose recipient is this email address or domain.

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20recipient">Link to this property</a>

sender: Optional\[str]

Match messages whose sender is this email address or domain.

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20sender">Link to this property</a>

smtp\_helo\_ip: Optional\[str]

Matches messages whose SMTP HELO server IP address equals this value.

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20smtp_helo_ip">Link to this property</a>

start: Optional\[datetime]

Beginning of search date range.

formatdate-time

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20start">Link to this property</a>

subject: Optional\[str]

Match messages whose subject contains these keywords, in any order.

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20subject">Link to this property</a>

submissions: Optional\[bool]

Whether to search reclassification submissions instead of original messages.

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params%20%3E%20(property)%20submissions">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20search_params">Link to this property</a>

<details>

<summary>

status: Literal\["PENDING", "DISCOVERING", "PROCESSING", 3 more]

Status of a bulk action job.

</summary>

One of the following:

"PENDING"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%200">Link to this property</a>

"DISCOVERING"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%201">Link to this property</a>

"PROCESSING"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%202">Link to this property</a>

"COMPLETED"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%203">Link to this property</a>

"FAILED"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%204">Link to this property</a>

"CANCELLED"

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%205">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20status">Link to this property</a>

total\_messages\_discovered: int

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20total_messages_discovered">Link to this property</a>

comment: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20comment">Link to this property</a>

completed\_at: Optional\[datetime]

formatdate-time

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20completed_at">Link to this property</a>

started\_at: Optional\[datetime]

formatdate-time

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20started_at">Link to this property</a>

status\_message: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)%20%3E%20(property)%20status_message">Link to this property</a>

</details>

[Link to this property](<#(resource)%20email_security.investigate.bulk.cancel%20%3E%20(model)%20cancel_create_response%20%3E%20(schema)>)

#### InvestigateBulkMessages

##### [List messages for a bulk action job](https://developers.cloudflare.com/api/python/resources/email_security/subresources/investigate/subresources/bulk/subresources/messages/methods/list)

email\_security.investigate.bulk.messages.list(strjob\_id, MessageListParams\*\*kwargs) -> SyncV4PagePaginationArray\[[MessageListResponse](<https://developers.cloudflare.com/api/python/resources/email_security#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)>)]

GET/accounts/{account\_id}/email-security/investigate/bulk/{job\_id}/messages

##### ModelsExpand Collapse

<details>

<summary>

class MessageListResponse: …

</summary>

<details>

<summary>

action\_params: ActionParams

</summary>

One of the following:

<details>

<summary>

class ActionParamsMove: …

</summary>

client\_recipient: str

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20client_recipient">Link to this property</a>

<details>

<summary>

destination: Literal\["Inbox", "JunkEmail", "DeletedItems", 2 more]

The mailbox folder to move messages to.

</summary>

One of the following:

"Inbox"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination%20%3E%20(member)%200">Link to this property</a>

"JunkEmail"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination%20%3E%20(member)%201">Link to this property</a>

"DeletedItems"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination%20%3E%20(member)%202">Link to this property</a>

"RecoverableItemsDeletions"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination%20%3E%20(member)%203">Link to this property</a>

"RecoverableItemsPurges"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination%20%3E%20(member)%204">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20destination">Link to this property</a>

type: Literal\["MOVE"]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20type">Link to this property</a>

<details>

<summary>

Deprecatedexpected\_disposition: Optional\[Literal\["MALICIOUS", "MALICIOUS-BEC", "SUSPICIOUS", 7 more]]

This field is nonfunctional.

Nonfunctional field. End of life: December 1, 2026.

</summary>

One of the following:

"MALICIOUS"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%200">Link to this property</a>

"MALICIOUS-BEC"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%201">Link to this property</a>

"SUSPICIOUS"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%202">Link to this property</a>

"SPOOF"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%203">Link to this property</a>

"SPAM"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%204">Link to this property</a>

"BULK"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%205">Link to this property</a>

"ENCRYPTED"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%206">Link to this property</a>

"EXTERNAL"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%207">Link to this property</a>

"UNKNOWN"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%208">Link to this property</a>

"NONE"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition%20%3E%20(member)%209">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200%20%3E%20(property)%20expected_disposition">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%200">Link to this property</a>

<details>

<summary>

class ActionParamsRelease: …

</summary>

client\_recipient: str

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%201%20%3E%20(property)%20client_recipient">Link to this property</a>

type: Literal\["RELEASE"]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%201%20%3E%20(property)%20type">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params%20%3E%20(variant)%201">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20action_params">Link to this property</a>

<details>

<summary>

action\_type: Literal\["MOVE", "RELEASE"]

</summary>

One of the following:

"MOVE"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20action_type%20%3E%20(member)%200">Link to this property</a>

"RELEASE"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20action_type%20%3E%20(member)%201">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20action_type">Link to this property</a>

created\_at: datetime

formatdate-time

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20created_at">Link to this property</a>

message\_id: str

formatuuid

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message_id">Link to this property</a>

postfix\_id: str

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20postfix_id">Link to this property</a>

retry\_count: int

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20retry_count">Link to this property</a>

<details>

<summary>

status: Literal\["PENDING", "PROCESSING", "COMPLETED", 3 more]

Status of a message within a bulk action job.

</summary>

One of the following:

"PENDING"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%200">Link to this property</a>

"PROCESSING"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%201">Link to this property</a>

"COMPLETED"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%202">Link to this property</a>

"FAILED"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%203">Link to this property</a>

"CANCELLED"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%204">Link to this property</a>

"SKIPPED"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20status%20%3E%20(member)%205">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20status">Link to this property</a>

alert\_id: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20alert_id">Link to this property</a>

email\_message\_id: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20email_message_id">Link to this property</a>

<details>

<summary>

message: Optional\[Message]

</summary>

id: str

Unique identifier for a message retrieved from investigation.

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20id">Link to this property</a>

<details>

<summary>

Deprecatedaction\_log: List\[MessageActionLog]

Use GET /investigate/{investigate\_id}/action\_log instead.

Deprecated, use <code>GET /investigate/{investigate_id}/action_log</code> instead. End of life: November 1, 2026.

</summary>

completed\_at: datetime

Timestamp when action completed.

formatdate-time

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20completed_at">Link to this property</a>

<details>

<summary>

operation: Literal\["MOVE", "RELEASE", "RECLASSIFY", 3 more]

Type of action performed.

</summary>

One of the following:

"MOVE"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20operation%20%3E%20(member)%200">Link to this property</a>

"RELEASE"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20operation%20%3E%20(member)%201">Link to this property</a>

"RECLASSIFY"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20operation%20%3E%20(member)%202">Link to this property</a>

"SUBMISSION"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20operation%20%3E%20(member)%203">Link to this property</a>

"QUARANTINE\_RELEASE"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20operation%20%3E%20(member)%204">Link to this property</a>

"PREVIEW"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20operation%20%3E%20(member)%205">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20operation">Link to this property</a>

Deprecatedcompleted\_timestamp: Optional\[str]

Use <code>completed_at</code> instead.

Deprecated, use <code>completed_at</code> instead. End of life: November 1, 2026.

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20completed_timestamp">Link to this property</a>

<details>

<summary>

properties: Optional\[MessageActionLogProperties]

Additional properties for the action.

</summary>

folder: Optional\[str]

Target folder for move operations.

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20properties%20%3E%20(property)%20folder">Link to this property</a>

requested\_by: Optional\[str]

User who requested the action.

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20properties%20%3E%20(property)%20requested_by">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20properties">Link to this property</a>

status: Optional\[str]

Status of the action.

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20action_log%20%3E%20(items)%20%3E%20(property)%20status">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20action_log">Link to this property</a>

client\_recipients: List\[str]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20client_recipients">Link to this property</a>

detection\_reasons: List\[str]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20detection_reasons">Link to this property</a>

is\_phish\_submission: bool

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20is_phish_submission">Link to this property</a>

is\_quarantined: bool

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20is_quarantined">Link to this property</a>

postfix\_id: str

The identifier of the message.

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20postfix_id">Link to this property</a>

<details>

<summary>

properties: MessageProperties

Message processing properties.

</summary>

allowlisted\_pattern: Optional\[str]

Pattern that allowlisted this message.

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern">Link to this property</a>

<details>

<summary>

allowlisted\_pattern\_type: Optional\[Literal\["quarantine\_release", "acceptable\_sender", "allowed\_sender", 5 more]]

Type of allowlist pattern.

</summary>

One of the following:

"quarantine\_release"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern_type%20%3E%20(member)%200">Link to this property</a>

"acceptable\_sender"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern_type%20%3E%20(member)%201">Link to this property</a>

"allowed\_sender"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern_type%20%3E%20(member)%202">Link to this property</a>

"allowed\_recipient"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern_type%20%3E%20(member)%203">Link to this property</a>

"domain\_similarity"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern_type%20%3E%20(member)%204">Link to this property</a>

"domain\_recency"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern_type%20%3E%20(member)%205">Link to this property</a>

"managed\_acceptable\_sender"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern_type%20%3E%20(member)%206">Link to this property</a>

"outbound\_ndr"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern_type%20%3E%20(member)%207">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20properties%20%3E%20(property)%20allowlisted_pattern_type">Link to this property</a>

blocklisted\_message: Optional\[bool]

Whether message was blocklisted.

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20properties%20%3E%20(property)%20blocklisted_message">Link to this property</a>

blocklisted\_pattern: Optional\[str]

Pattern that blocklisted this message.

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20properties%20%3E%20(property)%20blocklisted_pattern">Link to this property</a>

<details>

<summary>

whitelisted\_pattern\_type: Optional\[Literal\["quarantine\_release", "acceptable\_sender", "allowed\_sender", 5 more]]

Legacy field for allowlist pattern type.

</summary>

One of the following:

"quarantine\_release"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20properties%20%3E%20(property)%20whitelisted_pattern_type%20%3E%20(member)%200">Link to this property</a>

"acceptable\_sender"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20properties%20%3E%20(property)%20whitelisted_pattern_type%20%3E%20(member)%201">Link to this property</a>

"allowed\_sender"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20properties%20%3E%20(property)%20whitelisted_pattern_type%20%3E%20(member)%202">Link to this property</a>

"allowed\_recipient"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20properties%20%3E%20(property)%20whitelisted_pattern_type%20%3E%20(member)%203">Link to this property</a>

"domain\_similarity"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20properties%20%3E%20(property)%20whitelisted_pattern_type%20%3E%20(member)%204">Link to this property</a>

"domain\_recency"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20properties%20%3E%20(property)%20whitelisted_pattern_type%20%3E%20(member)%205">Link to this property</a>

"managed\_acceptable\_sender"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20properties%20%3E%20(property)%20whitelisted_pattern_type%20%3E%20(member)%206">Link to this property</a>

"outbound\_ndr"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20properties%20%3E%20(property)%20whitelisted_pattern_type%20%3E%20(member)%207">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20properties%20%3E%20(property)%20whitelisted_pattern_type">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20properties">Link to this property</a>

Deprecatedts: str

Use <code>scanned_at</code> instead.

Deprecated, use <code>scanned_at</code> instead. End of life: November 1, 2026.

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20ts">Link to this property</a>

alert\_id: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20alert_id">Link to this property</a>

<details>

<summary>

delivery\_mode: Optional\[Literal\["DIRECT", "BCC", "JOURNAL", 8 more]]

</summary>

One of the following:

"DIRECT"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20delivery_mode%20%3E%20(member)%200">Link to this property</a>

"BCC"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20delivery_mode%20%3E%20(member)%201">Link to this property</a>

"JOURNAL"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20delivery_mode%20%3E%20(member)%202">Link to this property</a>

"REVIEW\_SUBMISSION"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20delivery_mode%20%3E%20(member)%203">Link to this property</a>

"DMARC\_UNVERIFIED"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20delivery_mode%20%3E%20(member)%204">Link to this property</a>

"DMARC\_FAILURE\_REPORT"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20delivery_mode%20%3E%20(member)%205">Link to this property</a>

"DMARC\_AGGREGATE\_REPORT"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20delivery_mode%20%3E%20(member)%206">Link to this property</a>

"THREAT\_INTEL\_SUBMISSION"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20delivery_mode%20%3E%20(member)%207">Link to this property</a>

"SIMULATION\_SUBMISSION"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20delivery_mode%20%3E%20(member)%208">Link to this property</a>

"API"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20delivery_mode%20%3E%20(member)%209">Link to this property</a>

"RETRO\_SCAN"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20delivery_mode%20%3E%20(member)%2010">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20delivery_mode">Link to this property</a>

<details>

<summary>

delivery\_status: Optional\[List\[Literal\["delivered", "moved", "quarantined", 5 more]]]

</summary>

One of the following:

"delivered"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20delivery_status%20%3E%20(items)%20%3E%20(member)%200">Link to this property</a>

"moved"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20delivery_status%20%3E%20(items)%20%3E%20(member)%201">Link to this property</a>

"quarantined"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20delivery_status%20%3E%20(items)%20%3E%20(member)%202">Link to this property</a>

"rejected"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20delivery_status%20%3E%20(items)%20%3E%20(member)%203">Link to this property</a>

"deferred"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20delivery_status%20%3E%20(items)%20%3E%20(member)%204">Link to this property</a>

"bounced"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20delivery_status%20%3E%20(items)%20%3E%20(member)%205">Link to this property</a>

"queued"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20delivery_status%20%3E%20(items)%20%3E%20(member)%206">Link to this property</a>

"move\_failed"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20delivery_status%20%3E%20(items)%20%3E%20(member)%207">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20delivery_status">Link to this property</a>

edf\_hash: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20edf_hash">Link to this property</a>

envelope\_from: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20envelope_from">Link to this property</a>

envelope\_to: Optional\[List\[str]]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20envelope_to">Link to this property</a>

<details>

<summary>

final\_disposition: Optional\[Literal\["MALICIOUS", "MALICIOUS-BEC", "SUSPICIOUS", 7 more]]

The verdict Email Security assigns to a message.

</summary>

One of the following:

"MALICIOUS"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20final_disposition%20%3E%20(member)%200">Link to this property</a>

"MALICIOUS-BEC"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20final_disposition%20%3E%20(member)%201">Link to this property</a>

"SUSPICIOUS"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20final_disposition%20%3E%20(member)%202">Link to this property</a>

"SPOOF"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20final_disposition%20%3E%20(member)%203">Link to this property</a>

"SPAM"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20final_disposition%20%3E%20(member)%204">Link to this property</a>

"BULK"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20final_disposition%20%3E%20(member)%205">Link to this property</a>

"ENCRYPTED"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20final_disposition%20%3E%20(member)%206">Link to this property</a>

"EXTERNAL"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20final_disposition%20%3E%20(member)%207">Link to this property</a>

"UNKNOWN"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20final_disposition%20%3E%20(member)%208">Link to this property</a>

"NONE"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20final_disposition%20%3E%20(member)%209">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20final_disposition">Link to this property</a>

<details>

<summary>

Deprecatedfindings: Optional\[List\[MessageFinding]]

Use the <code>findings</code> field from GET /investigate/{investigate\_id}/detections instead.

Deprecated, use the <code>findings</code> field from <code>GET /investigate/{investigate_id}/detections</code> instead. End of life: November 1, 2026. Detection findings for this message.

</summary>

attachment: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20attachment">Link to this property</a>

detail: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detail">Link to this property</a>

<details>

<summary>

detection: Optional\[Literal\["MALICIOUS", "MALICIOUS-BEC", "SUSPICIOUS", 7 more]]

The verdict Email Security assigns to a message.

</summary>

One of the following:

"MALICIOUS"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%200">Link to this property</a>

"MALICIOUS-BEC"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%201">Link to this property</a>

"SUSPICIOUS"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%202">Link to this property</a>

"SPOOF"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%203">Link to this property</a>

"SPAM"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%204">Link to this property</a>

"BULK"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%205">Link to this property</a>

"ENCRYPTED"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%206">Link to this property</a>

"EXTERNAL"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%207">Link to this property</a>

"UNKNOWN"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%208">Link to this property</a>

"NONE"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection%20%3E%20(member)%209">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20detection">Link to this property</a>

field: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20field">Link to this property</a>

name: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20name">Link to this property</a>

portion: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20portion">Link to this property</a>

reason: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20reason">Link to this property</a>

score: Optional\[float]

formatdouble

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20score">Link to this property</a>

value: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20findings%20%3E%20(items)%20%3E%20(property)%20value">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20findings">Link to this property</a>

from\_: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20from">Link to this property</a>

from\_name: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20from_name">Link to this property</a>

htmltext\_structure\_hash: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20htmltext_structure_hash">Link to this property</a>

message\_id: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20message_id">Link to this property</a>

<details>

<summary>

post\_delivery\_operations: Optional\[List\[Literal\["PREVIEW", "QUARANTINE\_RELEASE", "SUBMISSION", "MOVE"]]]

Post-delivery operations performed on this message.

</summary>

One of the following:

"PREVIEW"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20post_delivery_operations%20%3E%20(items)%20%3E%20(member)%200">Link to this property</a>

"QUARANTINE\_RELEASE"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20post_delivery_operations%20%3E%20(items)%20%3E%20(member)%201">Link to this property</a>

"SUBMISSION"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20post_delivery_operations%20%3E%20(items)%20%3E%20(member)%202">Link to this property</a>

"MOVE"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20post_delivery_operations%20%3E%20(items)%20%3E%20(member)%203">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20post_delivery_operations">Link to this property</a>

postfix\_id\_outbound: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20postfix_id_outbound">Link to this property</a>

replyto: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20replyto">Link to this property</a>

scanned\_at: Optional\[datetime]

When the message was scanned (UTC).

formatdate-time

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20scanned_at">Link to this property</a>

sent\_at: Optional\[datetime]

When the message was sent (UTC).

formatdate-time

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20sent_at">Link to this property</a>

sent\_date: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20sent_date">Link to this property</a>

smtp\_helo\_server\_ip: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20smtp_helo_server_ip">Link to this property</a>

smtp\_previous\_hop\_ip: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20smtp_previous_hop_ip">Link to this property</a>

subject: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20subject">Link to this property</a>

threat\_categories: Optional\[List\[str]]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20threat_categories">Link to this property</a>

to: Optional\[List\[str]]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20to">Link to this property</a>

to\_name: Optional\[List\[str]]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20to_name">Link to this property</a>

<details>

<summary>

validation: Optional\[MessageValidation]

</summary>

comment: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20validation%20%3E%20(property)%20comment">Link to this property</a>

<details>

<summary>

dkim: Optional\[Literal\["pass", "neutral", "fail", 2 more]]

</summary>

One of the following:

"pass"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20validation%20%3E%20(property)%20dkim%20%3E%20(member)%200">Link to this property</a>

"neutral"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20validation%20%3E%20(property)%20dkim%20%3E%20(member)%201">Link to this property</a>

"fail"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20validation%20%3E%20(property)%20dkim%20%3E%20(member)%202">Link to this property</a>

"error"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20validation%20%3E%20(property)%20dkim%20%3E%20(member)%203">Link to this property</a>

"none"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20validation%20%3E%20(property)%20dkim%20%3E%20(member)%204">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20validation%20%3E%20(property)%20dkim">Link to this property</a>

<details>

<summary>

dmarc: Optional\[Literal\["pass", "neutral", "fail", 2 more]]

</summary>

One of the following:

"pass"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20validation%20%3E%20(property)%20dmarc%20%3E%20(member)%200">Link to this property</a>

"neutral"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20validation%20%3E%20(property)%20dmarc%20%3E%20(member)%201">Link to this property</a>

"fail"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20validation%20%3E%20(property)%20dmarc%20%3E%20(member)%202">Link to this property</a>

"error"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20validation%20%3E%20(property)%20dmarc%20%3E%20(member)%203">Link to this property</a>

"none"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20validation%20%3E%20(property)%20dmarc%20%3E%20(member)%204">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20validation%20%3E%20(property)%20dmarc">Link to this property</a>

<details>

<summary>

spf: Optional\[Literal\["pass", "neutral", "fail", 2 more]]

</summary>

One of the following:

"pass"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20validation%20%3E%20(property)%20spf%20%3E%20(member)%200">Link to this property</a>

"neutral"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20validation%20%3E%20(property)%20spf%20%3E%20(member)%201">Link to this property</a>

"fail"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20validation%20%3E%20(property)%20spf%20%3E%20(member)%202">Link to this property</a>

"error"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20validation%20%3E%20(property)%20spf%20%3E%20(member)%203">Link to this property</a>

"none"

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20validation%20%3E%20(property)%20spf%20%3E%20(member)%204">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20validation%20%3E%20(property)%20spf">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20validation">Link to this property</a>

x\_originating\_ip: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message%20%3E%20(property)%20x_originating_ip">Link to this property</a>

</details>

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20message">Link to this property</a>

processed\_at: Optional\[datetime]

formatdate-time

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20processed_at">Link to this property</a>

retry\_after: Optional\[datetime]

When to retry the action if it failed.

formatdate-time

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20retry_after">Link to this property</a>

status\_message: Optional\[str]

<a href="#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)%20%3E%20(property)%20status_message">Link to this property</a>

</details>

[Link to this property](<#(resource)%20email_security.investigate.bulk.messages%20%3E%20(model)%20message_list_response%20%3E%20(schema)>)