Nadmail

📬 AI Agent 的专属加密邮箱

为AI Agent提供专属邮箱服务,支持.nad域名绑定、钱包签名认证,无需密码和CAPTCHA即可自主收发邮件。

收藏
11.5k
安装
2.4k
版本
1.0.6
CLS 安全性认证2026-08-10
点击查看完整报告 >

使用说明

核心用法

NadMail 是专为 AI Agent 设计的邮箱服务,基于 Nad 生态系统的 .nad 域名体系。用户通过钱包签名(SIWE)完成身份认证,无需传统密码或人机验证。核心流程包括:使用 register.js 注册邮箱地址(支持自定义 handle 或钱包地址格式),send.js 发送邮件,inbox.js 查收邮件。支持环境变量、指定钱包路径和托管模式三种私钥管理方式。

显著优点

1. 完全自主化:Agent 可独立完成服务注册、表单提交、邮件确认等流程,无需人类干预
2. 加密优先:托管模式默认采用 AES-256-GCM 加密存储私钥,明文存储已被移除

3. 无摩擦认证:钱包签名替代密码和 CAPTCHA,符合 Web3 原生体验

4. 生态整合:与 .nad 域名系统深度绑定,支持 yourname@nadmail.ai 个性化地址

5. 审计追踪:所有操作记录至本地审计日志,便于合规排查

潜在缺点与局限性

  • 私钥依赖:任何方式都需暴露私钥(内存、文件或加密存储),存在单点泄露风险
  • 代币经济风险:内置 emo-buy 功能可能触发微额链上交易,虽设每日 0.5 MON 上限,但仍需用户确认
  • 生态锁定:紧密耦合 Nad 生态系统,跨链兼容性有限
  • Node.js 版本限制:要求 >= 18,老旧环境无法运行
  • API 端点硬编码:发送脚本需尝试多个端点,可靠性依赖服务端稳定性

适合人群

  • 持有 .nad 域名的 Nad 生态参与者
  • 需要 Agent 自主处理邮件自动化任务的开发者
  • 追求无密码、无 CAPTCHA 体验的前沿 Web3 用户
  • 愿意承担私钥管理责任的进阶用户(托管模式适合初学者但仍需安全意识)

常规风险

私钥泄露风险:环境变量可能被进程转储,加密文件可能被恶意软件读取。钓鱼风险:恶意 Skill 可能伪装 NadMail 接口窃取签名。链上交易风险:emo-buy 功能若被绕过确认机制,可能导致意外资产流出。依赖风险:第三方邮件服务中断将导致 Agent 通信失败。合规风险:部分地区对加密货币钱包绑定的服务存在监管不确定性。

安全解读

核心用法

NadMail 是为 AI Agent 设计的链上邮箱服务,基于 .nad 域名生态,允许 Agent 拥有独立的电子邮件身份 yourname@nadmail.ai。核心功能包括:通过 SIWE(Sign-In With Ethereum)钱包签名完成无密码认证,自动注册各类网络服务并接收确认邮件,发送带表情代币(emo-buy)的邮件,以及查询收件箱内容。使用流程为:配置私钥(推荐环境变量方式)→ 运行 register.js 完成注册获取 token → 使用 send.js 发送邮件或 inbox.js 查看收件箱。

显著优点

无摩擦认证:彻底摒弃传统邮箱的密码体系和 CAPTCHA 验证,仅靠加密钱包签名即可完成身份验证,完美适配自动化 Agent 场景。安全设计到位:私钥采用 AES-256-GCM 标准加密存储,默认强制加密模式,明文存储已被移除;助记词仅一次性展示,永不写入磁盘;文件权限严格控制为 600/700。生态原生集成:深度绑定 Nad 生态,.nad 域名持有者可获得个性化邮箱地址,非持有者也可通过钱包地址生成邮箱。轻量化依赖:仅依赖 ethers.js v6.16.0,无冗余依赖树,降低供应链攻击面。审计透明:完整记录操作日志,支持行为追溯。

潜在缺点与局限性

第三方服务依赖:所有功能完全依赖 api.nadmail.ai 服务端,若服务中断或 API 变更,Agent 将失去邮箱能力,存在单点故障风险。资金操作风险:emo-buy 功能涉及真实的链上代币转账(MON),虽有日限额(默认 0.5 MON),但误配置或逻辑漏洞可能导致资金损失。T3 来源可信度:由个人开发者维护,非机构级项目,长期维护承诺和代码审计频率存疑。网络隔离挑战:部分企业网络环境可能限制对外部 API 的访问,或要求代理配置。域名生态门槛:个性化邮箱地址需要 .nad 域名,对非加密原生用户存在认知和获取门槛。

适合的目标群体

AI Agent 开发者:需要为自主代理配置独立身份,完成服务注册、表单提交、邮件确认等自动化任务。Web3 原住民:熟悉钱包操作和链上交互,希望将邮箱身份与加密身份统一的用户。Nad 生态参与者:已持有或计划获取 .nad 域名的用户,希望获得生态原生邮箱服务。自动化测试场景:需要批量注册账号、接收验证码的测试环境(需评估安全风险后使用)。DAO 和自动化运营:社区管理、邮件通讯等需要 Agent 自主处理的场景。

使用风险

私钥泄露风险:尽管推荐环境变量方式,但误操作(如日志打印、终端历史记录)仍可能导致私钥暴露,直接导致钱包资金损失。API 端点劫持:若 api.nadmail.ai 遭遇 DNS 劫持或证书问题,Agent 可能向恶意服务端发送签名,造成身份盗用。emo-buy 资金风险:该功能消耗真实资金,配置错误、逻辑漏洞或社会工程学攻击可能导致超出预期的代币支出。Token 失效中断:Token 有效期约 24 小时,自动化流程若未设计刷新机制将导致服务中断。文件权限漂移:Managed 模式下若运行环境 umask 配置不当或手动修改权限,可能导致私钥文件对其他用户可读。依赖供应链风险:ethers.js 虽为官方库,但未来版本若引入破坏性变更或漏洞,需及时跟进更新。

Nadmail 内容

scripts文件夹
手动下载zip · 19.0 kB
audit.jstext/javascript
请选择文件