sixel-email

✉️ Agent专属一对一邮件通道

为AI Agent提供一对一邮件通道,支持状态上报、人工审批和心跳保活,确保人机异步协作的安全通信

收藏
2.1k
安装
956
版本
1.0.2
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

sixel-email 是一个专为 AI Agent 设计的一对一邮件通信技能,建立 Agent 与单一人类操作员之间的专属双向邮件通道。Agent 只能向预设的单一地址发送邮件,且仅该地址可向 Agent 发送邮件,形成物理隔离的通信边界。

主要操作:

  • 发送邮件:向操作员发送状态更新、错误报告、审批请求等,需使用简洁明确的主题行
  • 轮询收件箱:每60秒轮询 /inbox 获取回复,同时作为心跳机制证明 Agent 存活
  • 读取特定消息:通过 MESSAGE_ID 获取单条消息内容(不标记已读)
  • 下载附件:支持安全下载附件到专用目录,需防范路径遍历攻击

关键行为约束:

  • 轮询返回的未读消息会被原子性标记为已读,必须在下次轮询前处理完毕
  • 邮件是异步通信,不应阻塞等待回复
  • 主题行需针对移动端优化,包含足够上下文便于操作员决策

显著优点

1. 物理隔离的通信边界:1:1 架构从根本上杜绝 Agent 向未授权地址发送信息或接收外部指令
2. 内建心跳保活:轮询机制兼具功能性与监控性,操作员可及时感知 Agent 失联

3. DKIM 验证与边缘过滤:未知发件人在网络边缘被丢弃,减少攻击面

4. 可选 Door Knock 认证:支持基于 nonce 的回复认证,防止重放攻击

5. 明确的额度与限流:100条/天发送配额、120次/分钟轮询限制,便于成本预测

潜在缺点与局限性

1. 消息丢失风险:原子性读取标记机制意味着崩溃可能导致消息永久丢失,需实现可靠的处理前持久化
2. 单向认证依赖:仅靠 API Token 单点认证,Token 泄露即完全沦陷

3. 明文传输默认:邮件内容默认不加密,敏感信息需额外 PGP 保护

4. 无内置重试队列:429/500+ 错误需 Agent 自行实现退避逻辑

5. 人工审批瓶颈:403 状态需人工联系支持,无自动化恢复路径

6. 轮询成本:60秒间隔对长期运行任务产生持续 API 调用开销

适合人群

  • 运行自主 Agent 需要人工监督回路(Human-in-the-loop)的开发者
  • 需要合规审计轨迹的企业级 Agent 部署
  • 对 Agent 外部通信有严格管控要求的敏感场景(如金融、医疗数据处理)
  • 能接受异步交互、不需要实时双向通信的批处理型工作负载

常规风险

| 风险类型 | 描述 | 缓解措施 |
|---------|------|---------|
| Token 泄露 | API Token 是唯一凭证,泄露导致完全控制 | 定期轮换、环境变量隔离、最小权限运行 |
| 敏感信息泄露 | 邮件默认明文传输 | 禁用邮件传输机密,使用 PGP 或避免邮件传密 |
| 消息丢失 | 原子性读取+崩溃=数据丢失 | 轮询后立即持久化消息再处理 |
| 附件攻击 | 恶意文件名可能触发路径遍历 | 强制使用代理生成文件名、专用下载目录 |
| 心跳失效误报 | 轮询停止触发操作员告警,可能因网络而非 Agent 死亡 | 实现本地健康检查与网络故障区分 |
| 配额耗尽拒绝服务 | 402 状态停止通信能力 | 监控额度、关键消息优先队列、成本告警 |

sixel-email 内容

手动下载zip · 2.9 kB
SKILL.mdtext/markdown
请选择文件