read-no-evil-mcp

🛡️ AI代理的安全邮件守护者

本地运行的安全邮件网关,基于DeBERTa模型自动扫描邮件中的提示注入攻击,支持细粒度权限控制,适合AI代理安全访问邮箱场景。

收藏
6.5k
安装
2.2k
版本
1.0.1
CLS 安全性认证2026-08-11
点击查看完整报告 >

使用说明

核心用法

read-no-evil-mcp是一款专为AI代理设计的安全邮件访问网关,通过MCP(Model Context Protocol)协议实现与AI系统的安全集成。核心功能包括:

  • 邮件读取:自动扫描邮件内容中的提示注入攻击,使用ProtectAI的DeBERTa模型在本地完成推理
  • 邮件发送:需显式开启send权限,支持SMTP配置
  • 邮件管理:删除、移动邮件等操作需单独授权
  • 多账户支持:通过YAML配置管理多个IMAP账户

安全扫描机制

该工具的最大亮点是前置安全扫描——所有邮件在返回给AI前,必经DeBERTa模型检测。检测到可疑内容时返回退出码2,并显示风险评分与匹配模式,从源头阻断提示注入攻击。

权限模型

采用最小权限原则设计,默认仅开启读取权限,写操作(发送/删除/移动)需显式配置,降低误操作与恶意利用风险。

显著优点

1. 本地化推理:ML模型完全本地运行,邮件内容不外泄至第三方API,隐私保护强
2. MCP原生支持:专为AI代理场景设计,协议层集成度高

3. 细粒度权限:按账户、按操作类型分别授权,灵活适应不同安全需求

4. 主动防御:将提示注入检测从应用层下沉到基础设施层,防御更彻底

潜在局限

  • 依赖单一模型:仅使用DeBERTa,对新型攻击变种的覆盖能力有待验证
  • 无详细误报率数据:未提供模型准确率、F1分数等量化指标
  • IMAP/SMTP限制:不支持现代邮件API(如Gmail/Outlook REST API),配置门槛较高
  • CLI为主:缺乏图形化管理界面,非技术用户上手难度大

适合人群

  • AI Agent开发者:需要为代理系统安全接入邮件能力的场景
  • 安全敏感型企业:对邮件数据出境有严格合规要求的组织
  • MCP生态用户:已采用Model Context Protocol技术栈的团队

常规风险

  • 模型绕过风险:对抗样本可能欺骗DeBERTa检测器
  • 配置泄露风险:密码以环境变量或明文文件存储,需配合系统级密钥管理
  • 权限提升风险:若配置文件被篡改,可能导致非预期写操作被启用
  • 可用性权衡:扫描环节增加延迟,高频邮件处理场景需评估性能影响

> 注意:安全认证报告为系统自动生成占位,未执行实际安全扫描。生产环境部署前建议进行独立渗透测试与模型鲁棒性评估。

安全解读

核心用法

read-no-evil-mcp 是一款专注于邮件安全的 MCP Skill,为 AI Agent 提供经过安全过滤的邮件访问能力。用户通过配置 YAML 文件连接 IMAP/SMTP 邮箱服务器,即可使用 CLI 或 Agent 调用实现邮件的读取、发送、删除和移动操作。核心安全机制在于:所有邮件内容在返回给 Agent 前,必须通过本地运行的 ProtectAI DeBERTa 模型进行提示注入检测——若检测到恶意注入模式,系统将以退出码 2 拦截并提示风险评分。

显著优点

1. 主动防御架构:不同于传统邮件工具被动展示内容,该 Skill 内置 ML 检测层,可识别隐藏在邮件正文中的越狱指令、提示注入等针对 LLM 的攻击向量。

2. 隐私优先设计:DeBERTa 模型完全本地推理,邮件数据不上传任何外部 API,满足 GDPR/CCPA 数据最小化原则,适合处理敏感商业邮件。

3. 权限细粒度控制:支持按账户配置 read/send/delete/move 四项独立权限,默认仅开启读取,降低误操作或恶意利用的风险。

4. 多协议兼容:标准 IMAP/SMTP 协议支持,可对接 Gmail、Outlook、企业自建邮箱等主流服务。

潜在缺点与局限性

1. 依赖个人维护者:项目由个人开发者(thekie)维护,非企业级 SLA 保障,长期更新和安全响应速度存在不确定性。

2. 模型检测边界:DeBERTa 针对提示注入训练,但对新型攻击变种、多模态内容(图片中的注入文本)或编码混淆攻击的覆盖可能滞后。

3. 配置门槛:需要手动编写 YAML 配置文件、管理环境变量密码,对非技术用户不够友好;且不支持 OAuth 2.0 等现代认证协议。

4. 性能开销:本地 ML 推理对长邮件存在延迟,高频邮件场景可能影响响应速度。

适合的目标群体

  • 企业 AI 部署团队:需要为内部 Agent 系统添加邮件能力,同时防范供应链攻击(如恶意邮件触发 Agent 越权操作)。
  • 安全研究人员:研究 LLM 提示注入防御机制的实验场景。
  • 高隐私要求用户:处理法律、医疗等敏感邮件,拒绝云端内容扫描。

使用风险

1. 凭证管理风险:当前版本使用环境变量存储密码,存在被进程转储泄露的可能,建议改用系统密钥管理服务。
2. 依赖供应链风险:核心功能依赖作者自维护的 read-no-evil-mcp Python 包,需版本锁定并定期审计。

3. 误报/漏报风险:ML 模型可能将正常营销邮件误判为注入(误报),或漏过精心构造的新型攻击(漏报),建议关键操作人工复核。

4. 网络连接风险:需开放 IMAP/SMTP 端口出站连接,企业防火墙环境需提前规划。

read-no-evil-mcp 内容

scripts文件夹
手动下载zip · 5.6 kB
rnoe-mail.pytext/plain
请选择文件