核心用法
sixel-email 是一个专为 AI Agent 设计的一对一邮件通信技能,建立 Agent 与单一人类操作员之间的专属双向邮件通道。Agent 只能向预设的单一地址发送邮件,且仅该地址可向 Agent 发送邮件,形成物理隔离的通信边界。
主要操作:
- 发送邮件:向操作员发送状态更新、错误报告、审批请求等,需使用简洁明确的主题行
- 轮询收件箱:每60秒轮询
/inbox获取回复,同时作为心跳机制证明 Agent 存活 - 读取特定消息:通过
MESSAGE_ID获取单条消息内容(不标记已读) - 下载附件:支持安全下载附件到专用目录,需防范路径遍历攻击
关键行为约束:
- 轮询返回的未读消息会被原子性标记为已读,必须在下次轮询前处理完毕
- 邮件是异步通信,不应阻塞等待回复
- 主题行需针对移动端优化,包含足够上下文便于操作员决策
显著优点
1. 物理隔离的通信边界:1:1 架构从根本上杜绝 Agent 向未授权地址发送信息或接收外部指令
2. 内建心跳保活:轮询机制兼具功能性与监控性,操作员可及时感知 Agent 失联
3. DKIM 验证与边缘过滤:未知发件人在网络边缘被丢弃,减少攻击面
4. 可选 Door Knock 认证:支持基于 nonce 的回复认证,防止重放攻击
5. 明确的额度与限流:100条/天发送配额、120次/分钟轮询限制,便于成本预测
潜在缺点与局限性
1. 消息丢失风险:原子性读取标记机制意味着崩溃可能导致消息永久丢失,需实现可靠的处理前持久化
2. 单向认证依赖:仅靠 API Token 单点认证,Token 泄露即完全沦陷
3. 明文传输默认:邮件内容默认不加密,敏感信息需额外 PGP 保护
4. 无内置重试队列:429/500+ 错误需 Agent 自行实现退避逻辑
5. 人工审批瓶颈:403 状态需人工联系支持,无自动化恢复路径
6. 轮询成本:60秒间隔对长期运行任务产生持续 API 调用开销
适合人群
- 运行自主 Agent 需要人工监督回路(Human-in-the-loop)的开发者
- 需要合规审计轨迹的企业级 Agent 部署
- 对 Agent 外部通信有严格管控要求的敏感场景(如金融、医疗数据处理)
- 能接受异步交互、不需要实时双向通信的批处理型工作负载
常规风险
| 风险类型 | 描述 | 缓解措施 |
|---------|------|---------|
| Token 泄露 | API Token 是唯一凭证,泄露导致完全控制 | 定期轮换、环境变量隔离、最小权限运行 |
| 敏感信息泄露 | 邮件默认明文传输 | 禁用邮件传输机密,使用 PGP 或避免邮件传密 |
| 消息丢失 | 原子性读取+崩溃=数据丢失 | 轮询后立即持久化消息再处理 |
| 附件攻击 | 恶意文件名可能触发路径遍历 | 强制使用代理生成文件名、专用下载目录 |
| 心跳失效误报 | 轮询停止触发操作员告警,可能因网络而非 Agent 死亡 | 实现本地健康检查与网络故障区分 |
| 配额耗尽拒绝服务 | 402 状态停止通信能力 | 监控额度、关键消息优先队列、成本告警 |