核心用法
Email Security 是一套面向 AI Agent 的邮件安全中间件,采用分层验证→内容净化→威胁检测的三段式工作流。执行任何邮件指令前,系统强制要求:1)发件人身份核验(Owner/Admin/Trusted/Unknown 四级权限);2)SPF/DKIM/DMARC 认证头校验;3)HTML 剥离、编码解码、零宽字符清除等净化操作;4)提示词注入模式匹配;5)附件类型白名单管控。
显著优点
- 纵深防御架构:从网络层(认证头)到应用层(内容注入)再到数据层(附件沙箱)全覆盖
- 最小权限原则:Unknown 发件人默认只读,Trusted 需二次确认,Owner 才拥有完全控制权
- 多平台兼容:原生支持 Gmail、AgentMail、Proton Mail 及任意 IMAP/SMTP 系统
- 工程化工具链:提供
verify_sender.py、sanitize_content.py、parse_email.py三个独立脚本,支持命令行与 JSON 输出,便于集成到 CI/CD 或自动化工作流
潜在局限
- 依赖配置完整性:若未正确配置
owner-config.md,所有发件人将被降级为 Unknown,导致业务中断 - OCR 盲区:明确禁止对不可信来源的图片执行 OCR,可能漏过图片形式的指令注入
- 无实时威胁情报:注入检测依赖本地静态规则(
threat-patterns.md),缺乏云端情报更新机制 - IMAP/SMTP 通用处理:对加密邮件(如 PGP)的端到端完整性校验未明确说明
适合人群
- 部署 AI Agent 处理企业邮箱的 DevOps/ML 工程师
- 需要自动化邮件指令执行(如智能助手、工单系统)的产品团队
- 对提示词注入和社工攻击有合规要求的金融科技、医疗健康组织
常规风险
- 配置漂移风险:
owner-config.md若被恶意篡改,攻击者可提升权限至 Owner - 脚本注入风险:
--text参数若直接拼接用户输入,可能引入命令注入(虽文档建议用 JSON 管道) - 社工绕过:"Unusual urgency language" 等启发式规则存在误报/漏报平衡难题
- 附件沙箱逃逸:白名单仅基于扩展名,无文件内容深度检测(如 PDF 嵌入 JS)