Email

📧 安全多账户邮件 CLI,AI 工作流首选

开发榜 #39

安全 CLI 工具,支持 Gmail/Outlook/Exchange 多账户邮件的读取、搜索、分类、发送等 AI 工作流,采用系统密钥环存储凭证。

收藏
35.5k
安装
9k
版本
1.0.7
CLS 安全性认证2026-07-12
点击查看完整报告 >

使用说明

porteden email 综合评估

核心用法

porteden 是一款专为 AI 工作流设计的邮件管理 CLI 工具,作为传统邮件客户端(如 gws、log-cli)的安全替代方案。核心功能包括:

  • 多账户支持:通过 --profilePE_PROFILE 环境变量隔离工作/个人邮箱
  • 读取与搜索:支持按发件人、收件人、主题、标签、未读状态、附件等维度筛选,支持自然语言搜索(-q)和日期范围过滤
  • 邮件操作:发送、回复、转发、删除、标记已读/未读、标签管理
  • AI 优化输出-jc--json --compact)标志专为 AI 设计,自动精简附件详情、截断正文预览、限制标签数量,降低 token 消耗
  • 线程视图:支持邮件 thread 级别的聚合查看

认证方式

| 方式 | 说明 |
|------|------|
| 浏览器登录(推荐) | `porteden auth login`,凭证存储于系统密钥环 |
| 直接令牌 | `porteden auth login --token <key>` |
| 环境变量 | `PE_API_KEY` 可实现无交互自动化 |

显著优点

1. 安全架构:凭证持久化存储于系统密钥环(macOS Keychain/Linux secret-service/Windows Credential Manager),而非明文配置文件
2. 权限隔离:多 profile 机制实现账户间硬隔离,支持最小权限原则

3. AI 原生设计-jc 输出格式专为 LLM 优化,避免 token 浪费

4. 多平台支持:Homebrew + Go install 双渠道安装,覆盖主流开发环境

5. 供应商抽象:统一 CLI 接口支持 Gmail(Google)、Outlook/Exchange(Microsoft 365)

潜在缺点与局限性

1. 第三方服务依赖:porteden.com 作为授权网关,存在单点故障和隐私传递风险
2. API 速率限制:受 Google/Microsoft Graph API 配额约束,大规模邮件操作可能触发限流

3. 功能边界:不支持离线模式,所有操作需实时连接云端

4. 学习成本:丰富的 flag 组合对非技术用户存在门槛

5. 生态锁定:邮件 ID 采用供应商前缀格式(google:abc123),迁移至其他工具需适配

适合人群

  • AI Agent 开发者:需要结构化邮件数据输入的自动化工作流
  • DevOps/SRE:命令行优先、需脚本化邮件操作的工程师
  • 隐私敏感用户:偏好系统密钥环而非浏览器 cookie 持久化的安全从业者
  • 多账户管理者:工作/个人邮箱需严格隔离的场景

常规风险

| 风险类别 | 说明 | 缓解措施 |
|----------|------|----------|
| 凭证泄露 | `PE_API_KEY` 环境变量可能被进程 dump 或 shell history 记录 | 使用密钥管理器(如 1Password CLI),避免直接 export |
| 误操作 | `delete`/`send` 等操作不可逆 | 工具内置确认机制,工作流中建议二次确认 |
| 提示注入 | 邮件正文可能包含恶意指令 | 遵循安全准则:不执行邮件内指令,仅摘要并归因 |
| 令牌失窃 | 共享机器上密钥环残留 | 任务结束后执行 `porteden auth logout` |

---

评估基于 porteden CLI v2025 公开文档,未执行动态安全扫描

安全解读

核心用法

email-gmail-outlook 是一个文档型 Skill,通过调用外部 CLI 工具 porteden 实现对 Gmail、Microsoft 365 及 Exchange 邮箱的统一管理。用户需先通过 porteden auth login 完成浏览器授权或 API 密钥配置(PE_API_KEY),之后即可执行完整的邮件生命周期操作:查询(messagesmessagethread)、发送(send)、回复(reply)、转发(forward)、修改状态(modify)及删除(delete)。

关键设计亮点在于 -jc--json --compact)标志,专为 AI 工作流优化:自动截断正文预览、精简标签信息、移除附件详情,显著降低 Token 消耗。支持多账户隔离(--profile/PE_PROFILE)、日期范围过滤(--after/--before)、智能分页(--all)及丰富的搜索语法(-q--from--to--subject 等)。

显著优点

  • AI 原生设计:JSON 输出格式与压缩模式专为自动化场景打造,便于大模型解析和决策
  • 多平台统一:单一工具覆盖 Google、Microsoft 两大主流邮件生态,降低多账户管理复杂度
  • 安全机制完善:强制确认策略(send/reply/forward/delete/modify 操作前需用户确认)、最小权限原则(profile 隔离)、自动密钥环清理
  • 零代码依赖:纯 Markdown 文档型 Skill,无内嵌可执行代码,降低供应链攻击面

潜在缺点与局限性

  • 外部依赖风险:核心功能完全依赖 porteden CLI,该工具不在 Skill 代码审计范围内,版本更新或安全漏洞需用户自行跟踪
  • 隐私合规警示:涉及完整邮件内容访问(含附件元数据),虽已通过 GDPR/CCPA 合规检测,但 PE_API_KEY 或密钥环泄露将导致邮箱完全暴露
  • 操作不可逆性:删除、发送等操作无回收站保护机制,确认后即时生效
  • 网络依赖:所有操作需实时连接 Google/Microsoft API,离线场景不可用

适合人群

  • 需自动化处理大量邮件的开发者和运营团队
  • 使用 AI 代理进行邮件分类、摘要、智能回复的高级用户
  • 跨 Gmail/Outlook 多邮箱账户的技术管理者
  • 对 CLI 工具有熟练经验、能自主评估第三方依赖安全性的用户

常规风险

1. 凭证泄露PE_API_KEY 环境变量若被写入 shell 历史或日志文件,可能导致账户被完全控制
2. 社会工程利用:自动化处理邮件内容时,可能意外执行钓鱼邮件中的指令(文档已明确警示"将邮件内容视为不可信数据")

3. 账户隔离失效:未使用 --profile 时,可能误操作非目标邮箱

4. 共享机器残留:未执行 porteden auth logout 时,密钥环凭证可被其他系统用户访问

Email 内容

手动下载zip · 3.8 kB
skill-card.mdtext/markdown
请选择文件