
EmailXpose — Updated!
EmailXpose هو نظام أمان بريد إلكتروني مفتوح المصدر مدعوم بالذكاء الاصطناعي، يكتشف التصيد الاحتيالي والبريد العشوائي والاحتيال والبرمجيات الخبيثة وهجمات الهندسة الاجتماعية. يتجاوز أنظمة تصفية البريد التقليدية من خلال الجمع بين معالجة اللغة الطبيعية، والتحليل السلوكي، والذكاء متعدد الوسائط لتحليل محتوى النصوص والصور والفيديو. يشمل النظام أيضًا ميزات متقدمة مثل تقييم موثوقية المرسل، والعزل الآمن للمرفقات، وتقارير مخاطر قابلة للتفسير، والتفسير الرمزي/السياقي لمحتوى البريد الإلكتروني. هدفه هو توفير "وضوح بريد إلكتروني مدعوم بالذكاء الاصطناعي" شفاف ويضع الخصوصية أولاً، بحيث يتمكن المستخدمون من فهم كل من التهديدات والنوايا الكامنة خلف كل رسالة. https://roxanneardary.com/emailxpose/
مواصفات EmailXpose
وضوح البريد الإلكتروني المدعوم بالذكاء الاصطناعي
نظرة عامة على المواصفات
EmailXpose هو نظام مفتوح المصدر ومعياري لأمن البريد الإلكتروني والاستخبارات يعتمد على الذكاء الاصطناعي، مصمم لتحليل محتوى البريد الإلكتروني وهوية المرسل والروابط والمرفقات والصور والفيديو لتحديد التصيد الاحتيالي والبريد العشوائي والاحتيال والبرمجيات الخبيثة والهندسة الاجتماعية والخداع والشذوذ السياقي.
يجمع EmailXpose بين تحليل أمن البريد الإلكتروني التقليدي ومعالجة اللغة الطبيعية ورؤية الكمبيوتر والاستخبارات متعددة الوسائط والتحليل السلوكي واستخبارات التهديدات وتفسير الرموز. صُمم النظام لشرح نتائجه بدلاً من مجرد تعيين تصنيف تهديد.
يجب أن تدعم البنية التشغيل المحلي أولاً والتشغيل دون اتصال، ونماذج الذكاء الاصطناعي المعيارية، وسياسات الكشف القابلة للتكوين، والمراجعة البشرية، واستخبارات التهديدات القابلة للتوسيع، والإضافات الاختيارية دون مطالبة المستخدمين بالاعتماد على بائع أو مزود سحابي محدد.
مبادئ التصميم
- تنفيذ مفتوح المصدر
- بنية معيارية
- معالجة محلية أولاً
- تحليل قابل للتشغيل دون اتصال
- تشغيل يحافظ على الخصوصية
- عدم التنفيذ التلقائي لمحتوى البريد الإلكتروني غير الموثوق
- اتخاذ القرار مع وجود الإنسان في الحلقة
- ذكاء اصطناعي قابل للتفسير
- تحليل متعدد الوسائط
- تكاملات محايدة تجاه البائعين
- نماذج ذكاء اصطناعي قابلة للاستبدال
- سياسات كشف قابلة للتكوين
- بنية إضافات قابلة للتوسيع
- تحليل قابل لإعادة الإنتاج
- سلوك آمن افتراضياً
متطلبات النظام الأساسية
يجب أن يوفر EmailXpose خط أنابيب تحليل موحداً قادراً على قبول رسائل البريد الإلكتروني من الملفات المحلية وصناديق البريد والبروتوكولات المدعومة وواجهات برمجة التطبيقات أو التكاملات المتوافقة.
يجب أن يفصل النظام الاستيعاب والتطبيع والتحليل والتسجيل والشرح والتخزين والعرض إلى وحدات مستقلة.
يجب أن ينتج كل مكوّن تحليلي نتائج منظمة يمكن تقييمها ودمجها وعرضها وتصديرها أو تمريرها إلى وحدة تحليل أخرى بشكل مستقل.
يجب ألا ينفذ النظام أبداً مرفقات البريد الإلكتروني غير الموثوقة مباشرة على النظام المضيف.
الوحدات الأساسية
وحدة استيعاب البريد الإلكتروني
يجب أن توفر وحدة استيعاب البريد الإلكتروني آليات آمنة لاستيراد رسائل البريد الإلكتروني إلى EmailXpose.
الميزات:
- استيعاب بريد إلكتروني عبر IMAP
- معالجة رسائل متوافقة مع SMTP
- استيراد ملفات البريد الإلكتروني المحلية
- تحليل رسائل MIME
- معالجة الرسائل متعددة الأجزاء
- استخراج بريد HTML الإلكتروني
- استخراج النص العادي
- استخراج المحتوى المضمّن
- تحديد المرفقات
- استخراج بيانات الرسالة الوصفية
- تطبيع الرسائل
- كشف الرسائل المكررة
- تتبع سلامة الرسائل
- فحص صناديق البريد القابل للتكوين
يجب أن تمرر الوحدة كائنات البريد الإلكتروني المطبّعة إلى وحدات التحليل النهائية دون تنفيذ محتوى نشط.
وحدة فحص ترويسات البريد الإلكتروني
يجب أن تفحص وحدة فحص ترويسات البريد الإلكتروني البيانات الوصفية التقنية المرتبطة بتسليم البريد الإلكتروني والمصادقة.
الميزات:
- فحص كامل للترويسات
- تحليل SPF
- تحليل DKIM
- تحليل DMARC
- تحليل نتائج المصادقة
- فحص Return-Path
- تحليل Reply-To
- تحليل علاقة المرسل والمستلم
- كشف عدم تطابق الاسم المعروض
- تحليل ترويسات Received
- كشف شذوذ التوجيه
- تحليل محاذاة النطاق
- مؤشرات الانتحال
- تسجيل الثقة في المصادقة
- إنشاء خط زمني للترويسات
يجب أن تنتج الوحدة نتائج مصادقة وتوجيه منظمة يمكن دمجها في تقييم التهديد العام.
وحدة هوية المرسل والثقة
يجب أن تقيّم وحدة هوية المرسل والثقة ما إذا كان المرسل الظاهر متسقاً مع الهويات المعروفة والعلاقات التنظيمية.
الميزات:
- ملفات تعريف هوية المرسل
- تسجيل ثقة المرسل
- التعرف على جهات الاتصال المعروفة
- كشف المرسل لأول مرة
- التعرف على النطاقات الموثوقة
- سجل سلوك المرسل
- كشف انتحال الاسم المعروض
- كشف انتحال شخصية المديرين التنفيذيين
- كشف انتحال جهات الاتصال
- التحقق من الهوية التنظيمية
- رسم خرائط علاقات المرسل
- إنشاء رسم بياني لهوية المرسل
- كشف المرسلين المتشابهين
يجب أن تدعم الوحدة معلومات الثقة المحلية دون الحاجة إلى جمع مركزي لجهات اتصال المستخدمين.
وحدة استخبارات النطاق
يجب أن تحلل وحدة استخبارات النطاق النطاقات المرتبطة بالمرسلين والروابط وعمليات إعادة التوجيه والمحتوى المضمّن.
الميزات:
- تحليل سمعة النطاق
- تحليل عمر النطاق
- كشف النطاقات المسجلة حديثاً
- كشف النطاقات المتشابهة
- كشف الهوموغراف
- كشف هجمات IDN
- كشف النطاقات الفرعية المشبوهة
- تحليل علاقات النطاق
- فحوصات اتساق النطاق
- التحقق من نطاق المؤسسة
- تحليل سمعة IP
- تسجيل تهديد النطاق
يجب أن تدعم الوحدة مصادر استخبارات قابلة للاستبدال والتكوين.
وحدة تحليل الروابط
يجب أن تفحص وحدة تحليل الروابط عناوين URL دون مطالبة المستخدم بفتحها.
الميزات:
- استخراج URL
- تطبيع URL
- تحليل الوجهة
- فحص سلسلة إعادة التوجيه
- تحليل تقصير URL
- كشف المعلمات المشبوهة
- كشف URL المشفر
- كشف عدم تطابق النطاق
- مقارنة الرابط المعروض مقابل الوجهة
- كشف النطاقات الخبيثة
- كشف أنماط URL للتصيد الاحتيالي
- تسجيل سمعة الروابط
- فحص الروابط الآمنة
يجب أن يحدث تحليل الروابط ضمن حدود شبكة وأمان خاضعة للتحكم.
وحدة استخبارات التهديدات
يجب أن تربط وحدة استخبارات التهديدات نتائج EmailXpose باستخبارات التهديدات المتاحة.
الميزات:
- تكامل خلاصات التهديدات
- مطابقة النطاقات الخبيثة المعروفة
- مطابقة عناوين URL الخبيثة المعروفة
- سمعة IP
- بصمات حملات التصيد الاحتيالي
- مطابقة مؤشرات البرمجيات الخبيثة
- مطابقة أنماط الاحتيال
- مطابقة توقيعات التهديدات
- تحديد التهديدات الناشئة
- ربط استخبارات التهديدات
- دعم قاعدة بيانات التهديدات المحلية
- دعم استخبارات التهديدات المجتمعية
يجب أن تكون مصادر استخبارات التهديدات اختيارية وقابلة للاستبدال.
وحدة تحليل اللغة الطبيعية
يجب أن تحلل وحدة تحليل اللغة الطبيعية الخصائص الدلالية واللغوية لمحتوى البريد الإلكتروني.
الميزات:
- تصنيف النص
- التحليل الدلالي
- تصنيف النية
- التعرف على الكيانات
- كشف العبارات المشبوهة
- كشف لغة التصيد الاحتيالي
- كشف لغة الاحتيال
- تصنيف البريد العشوائي
- كشف طلبات بيانات الاعتماد
- كشف طلبات الدفع
- كشف طلبات المعلومات الحساسة
- تحليل التشابه الدلالي
- تحليل أسلوب الكتابة
- تحديد اللغة
- تحليل متعدد اللغات
- مؤشرات المحتوى المولّد بالذكاء الاصطناعي
يجب أن تدعم الوحدة نماذج متعددة وتسمح باستبدال النماذج دون إعادة تصميم التطبيق الأساسي.
وحدة التحليل السلوكي والنفسي
يجب أن تحدد وحدة التحليل السلوكي والنفسي أنماط الهندسة الاجتماعية والتلاعب داخل الرسائل.
الميزات:
- كشف الاستعجال
- كشف الإقناع القائم على الخوف
- كشف الضغط بالسلطة
- كشف التلاعب العاطفي
- كشف التلاعب بالمكافآت
- كشف الإقناع القائم على التهديد
- تحليل الهندسة الاجتماعية
- مؤشرات الإكراه
- تكتيكات الضغط
- تكتيكات العزل
- كشف الندرة الزائفة
- كشف المواعيد النهائية المصطنعة
- طلبات السرية
- طلبات سلوكية غير عادية
- تحليل النبرة
- كشف تحول النبرة
- كشف شذوذ أسلوب الكتابة
- مؤشرات احتمال اختراق الحساب
يجب تقديم النتائج كمؤشرات احتمالية بدلاً من بيانات قاطعة حول الحالة النفسية للمرسل أو نواياه.
وحدة كشف الاحتيال والخداع
يجب أن تحدد وحدة كشف الاحتيال والخداع الأنماط المرتبطة بالاتصالات الاحتيالية.
الميزات:
- كشف الفواتير المزيفة
- كشف احتيال الدفع
- كشف اختراق البريد الإلكتروني للأعمال
- كشف احتيال الاستثمار
- كشف احتيال التوظيف
- كشف انتحال شخصية الحكومة
- انتحال شخصية المؤسسات المالية
- عمليات الاحتيال في الدعم الفني
- عمليات احتيال التوصيل
- عمليات احتيال الاشتراكات
- عمليات احتيال الجمعيات الخيرية
- مؤشرات احتيال الدفعة المقدمة
- مؤشرات احتيال العلاقات
- مؤشرات الابتزاز والابتزاز الجنسي
- حملات سرقة بيانات الاعتماد
- عمليات احتيال استرداد الحساب
- أنماط سرقة الهوية
يجب أن تدعم الوحدة قواعد كشف ونماذج تعلم آلي يتم تحديثها باستمرار.
وحدة كشف البريد العشوائي
يجب أن تحدد وحدة كشف البريد العشوائي البريد الإلكتروني غير المرغوب فيه ومنخفض القيمة.
الميزات:
- كشف البريد العشوائي القائم على المحتوى
- كشف البريد العشوائي القائم على المرسل
- كشف البريد العشوائي القائم على السمعة
- تجميع الحملات
- كشف الرسائل المتكررة
- مؤشرات الرسائل الجماعية
- كشف أنماط الإعلانات
- سلوك الإرسال المشبوه
- تكامل ملاحظات المستخدم
- تصنيف بريد عشوائي مخصص
وحدة الدفاع ضد البرمجيات الخبيثة والمرفقات
يجب أن تفحص وحدة الدفاع ضد البرمجيات الخبيثة والمرفقات المرفقات والمحتوى الخطير المحتمل دون تنفيذه على النظام المضيف.
الميزات:
- عزل المرفقات
- تحديد نوع الملف
- كشف انتحال الامتداد
- تحليل ثابت للبرمجيات الخبيثة
- فحص الأرشيفات
- فحص الأرشيفات المتداخلة
- كشف الملفات القابلة للتنفيذ
- كشف وحدات الماكرو
- كشف البرامج النصية
- تحليل المستندات الخبيثة
- تحليل تهديدات PDF
- تحليل مستندات Office
- كشف التعتيم
- مؤشرات الحمولة
- فحص بيانات الملف الوصفية
- توليد التجزئات
- مطابقة توقيعات البرمجيات الخبيثة
- تحليل صندوق الرمل المعزول
- تكامل ClamAV
- محركات تحليل برمجيات خبيثة قابلة للتكوين
يجب أن تظل جميع المحتويات القابلة للتنفيذ معزولة حتى يتم إصدارها صراحةً من قبل المستخدم أو سير عمل أمني مصرح به.
وحدة تحليل الصور
يجب أن تحلل وحدة تحليل الصور الصور المضمّنة في رسائل البريد الإلكتروني أو المقدمة كمرفقات.
الميزات:
- تصنيف الصور
- كشف الكائنات
- تحليل التشابه البصري
- التعرف على الشعارات
- تحديد العلامات التجارية
- مؤشرات أصالة الصور
- مؤشرات التلاعب بالصور
- OCR
- كشف النص المخفي
- فحص البيانات الوصفية
- كشف الأنماط البصرية المشبوهة
- تحليل سياق الصورة
- مقارنة دلالية بين الصورة والبريد الإلكتروني
- محاذاة الصورة مع النص
- كشف الصور المضللة
وحدة كشف انتحال العلامات التجارية والشعارات
يجب أن تحدد وحدة كشف انتحال العلامات التجارية والشعارات الانتحال البصري للمؤسسات والمنتجات والخدمات والعلامات التجارية الموثوقة.
الميزات:
- التعرف على الشعارات
- تحليل تشابه الشعارات
- كشف الشعارات المعدلة
- كشف العلامات التجارية المؤسسية المزيفة
- انتحال العلامات التجارية المالية
- انتحال العلامات التجارية الحكومية
- انتحال العلامات التجارية للبيع بالتجزئة
- انتحال العلامات التجارية التقنية
- تحليل اتساق نص العلامة التجارية
- تحليل اتساق نطاق العلامة التجارية
- كشف عدم تطابق الهوية البصرية
وحدة تحليل الفيديو
يجب أن تفحص وحدة تحليل الفيديو محتوى الفيديو المرفق أو المضمّن في البريد الإلكتروني.
الميزات:
- فحص بيانات الفيديو الوصفية
- استخراج الإطارات
- اختيار الإطارات الرئيسية
- تحليل المشاهد
- كشف شذوذ الإطارات
- مقارنة النص البصري
- مقارنة سياق الفيديو مع البريد الإلكتروني
- مؤشرات التلاعب
- كشف الوسائط المضللة
- OCR من إطارات الفيديو
- النسخ الصوتي حيثما كان مدعوماً
- تفسير فيديو متعدد الوسائط
يجب أن يعمل تحليل الفيديو من خلال بيئات معالجة معزولة.
وحدة تحليل المحتوى المخفي والكتابة الخفية
يجب أن تحدد وحدة تحليل المحتوى المخفي والكتابة الخفية المؤشرات على أن المعلومات قد تم إخفاؤها داخل الوسائط.
الميزات:
- كشف النص المخفي
- كشف النص منخفض التباين
- الاستخراج القائم على OCR
- كشف بيانات الصور الوصفية المشبوهة
- مؤشرات الكتابة الخفية
- كشف شذوذ المحتوى المضمّن
- كشف عناوين URL المخفية
- مؤشرات المحتوى المشفر
- تحليل بنية الصور غير العادية
- تحليل بيانات المرفقات الوصفية
يجب أن تحدد الوحدة المؤشرات والشذوذ دون الادعاء بأن المعلومات المخفية خبيثة لمجرد أنها مخفية.
وحدة تفسير الرموز والسياق
يجب أن تحلل وحدة تفسير الرموز والسياق المعنى الرمزي والسياقي عبر نص البريد الإلكتروني والوسائط.
الميزات:
- كشف الرموز
- تصنيف الرموز
- تحليل الرمزية السياقية
- تفسير الرمزية البصرية
- تحليل الرمزية النصية
- رسم خرائط الرموز الثقافية
- رسم خرائط الرمزية النفسية
- تحليل الرمزية العاطفية
- كشف رمزية السلطة
- رمزية الخوف والتهديد
- رمزية الثقة
- رمزية مالية
- تحليل رمزية العلامة التجارية
- تحديد الرمزية الثقافية أو السياسية ذات الصلة
- رسم خرائط العلاقة بين الرمز والسياق
- تحليل المعنى السياقي
يجب أن تميز الوحدة بين الرموز المكتشفة والتفسيرات المستنتجة ويجب أن توصل عدم اليقين حيث يكون التفسير غامضاً.
وحدة النية السردية
يجب أن تحلل وحدة النية السردية ما يبدو أن الرسالة تحاول توصيله أو إقناعه أو تشجيعه أو دفعه للمستلم لفعله.
الميزات:
- نمذجة النية السردية
- تحليل السرد الإقناعي
- استخراج الإجراء المطلوب
- كشف الإجراء الضمني
- تحديد الهدف السلوكي
- ربط أنماط التلاعب
- تحليل التأطير العاطفي
- تأطير السلطة
- تأطير المكافأة
- تأطير التهديد
- تأطير السرية
- تحليل السرد لبناء الثقة
- تسجيل الثقة في النية
يجب أن تبلغ الوحدة عن النية المستنتجة كتقييم تحليلي بدلاً من تحديد واقعي لدوافع المرسل الخاصة.
وحدة انحراف السياق
يجب أن تحدد وحدة انحراف السياق التناقضات بين المكونات المختلفة للبريد الإلكتروني.
الميزات:
- مقارنة النص مع الصورة
- مقارنة النص مع الفيديو
- مقارنة النص مع المرفقات
- اتساق المرسل مع المحتوى
- اتساق العلامة التجارية مع النطاق
- اتساق الموضوع مع الجسم
- اتساق المرفق مع الرسالة
- اتساق المؤسسة المزعومة مع الهوية البصرية
- تحليل اتساق السرد
- كشف التناقض الدلالي
- كشف شذوذ متعدد الوسائط
وحدة الاستخبارات متعددة الوسائط
يجب أن تجمع وحدة الاستخبارات متعددة الوسائط النتائج من تحليل النص والصورة والفيديو والمرفقات والمرسل والروابط والرمزية.
الميزات:
- دمج النص والصورة
- دمج النص والفيديو
- دمج النص والمرفقات
- دمج المرسل والمحتوى
- دمج البصري والنية
- كشف شذوذ متعدد الوسائط
- كشف التناقض عبر الوسائط
- تحليل المحاذاة الدلالية
- رسم بياني موحد للنية
- تقييم الأدلة المجمعة
- تسجيل الثقة متعدد الوسائط
وحدة تسجيل المخاطر
يجب أن تجمع وحدة تسجيل المخاطر النتائج من وحدات التحليل الفردية في تقييم شفاف.
الميزات:
- درجة التهديد الإجمالية
- احتمالية التصيد الاحتيالي
- احتمالية البريد العشوائي
- احتمالية الاحتيال
- احتمالية البرمجيات الخبيثة
- درجة الهندسة الاجتماعية
- درجة مخاطر المرسل
- درجة مخاطر النطاق
- درجة مخاطر الروابط
- درجة مخاطر المرفقات
- درجة مخاطر الوسائط
- درجة الشذوذ السياقي
- درجة شذوذ الرمزية
- درجة التهديد المجمعة
- عتبات قابلة للتكوين
- سياسات يحددها المستخدم
- سياسات يحددها المؤسسة
- تسجيل مرجح بالأدلة
يجب أن يحافظ نظام التسجيل على العوامل المساهمة الفردية حتى يتمكن المستخدمون من فهم كيفية إنتاج التقييم النهائي.
وحدة قابلية التفسير
يجب أن تترجم وحدة قابلية التفسير نتائج التحليل إلى أدلة مفهومة.
الميزات:
- تفسيرات لماذا تم وضع علامة على هذا
- تمييز العبارات المشبوهة
- تمييز الروابط المشبوهة
- تمييز المرفقات المشبوهة
- تفسيرات شذوذ الترويسات
- تفسيرات مخاطر المرسل
- تفسيرات الشذوذ البصري
- تفسيرات الرمزية
- تفسيرات التحليل السلوكي
- تفصيل عوامل المخاطر
- تسجيل قائم على الأدلة
- مؤشرات الثقة
- تقارير قابلة للقراءة البشرية
- تقارير موجهة للمحللين
وحدة التحقيق في التهديدات
يجب أن توفر وحدة التحقيق في التهديدات أدوات لفحص الرسائل المشبوهة بعمق أكبر.
الميزات:
- مساحة عمل الطب الشرعي للبريد الإلكتروني
- إعادة بناء الرسائل
- خط زمني للترويسات
- التحقيق في الروابط
- التحقيق في المرفقات
- التحقيق في المرسل
- التحقيق في النطاق
- التحقيق في الوسائط
- جمع الأدلة
- اكتشاف الرسائل ذات الصلة
- رسم خرائط علاقات الحملات
- تصور الخط الزمني للتهديدات
- ملاحظات التحقيق
- تقارير قابلة للتصدير
وحدة كشف حملات التهديدات
يجب أن تحدد وحدة كشف حملات التهديدات العلاقات بين رسائل مشبوهة متعددة.
الميزات:
- تجميع حملات البريد الإلكتروني
- كشف الرسائل المتشابهة
- بصمات القوالب
- تجميع المرسلين
- تجميع النطاقات
- تجميع عناوين URL
- بصمات المرفقات
- كشف الاحتيال المتكرر
- تتبع تطور الحملات
- ربط التهديدات ذات الصلة
- كشف الحملات الناشئة
وحدة استخبارات المستخدم
يجب أن تسمح وحدة استخبارات المستخدم لـ EmailXpose بتحسين الصلة بناءً على ملاحظات المستخدم والتفضيلات المخزنة محلياً.
الميزات:
- ملفات تعريف تهديدات مخصصة
- ذاكرة مرسل محلية
- قوائم ثقة محلية
- قوائم حظر محلية
- تعلم ملاحظات المستخدم
- ملاحظات النتائج الإيجابية الخاطئة
- الإبلاغ عن النتائج السلبية الخاطئة
- اتجاهات تهديدات مخصصة
- خرائط حرارية لتهديدات صندوق الوارد
- سجل التهديدات
- ملخصات تهديدات يومية
- تقارير تهديدات أسبوعية
- تحديد التهديدات المتكررة
- توصيات أمنية مخصصة
يجب أن تظل استخبارات المستخدم خاضعة لضوابط الخصوصية والاحتفاظ القابلة للتكوين.
وحدة الخصوصية والأمان
يجب أن تفرض وحدة الخصوصية والأمان معالجة تحافظ على الخصوصية وآمنة في جميع أنحاء التطبيق.
الميزات:
- معالجة محلية أولاً
- تحليل دون اتصال
- معالجة سحابية اختيارية
- مشاركة بيانات يتحكم فيها المستخدم
- تقليل البيانات
- تخزين محلي مشفر
- تنفيذ نموذج آمن
- عزل المرفقات
- معالجة مرفقات بدون نقر
- احتفاظ بالبيانات قابل للتكوين
- احتفاظ بالتحليل قابل للتكوين
- قواعد بيانات تهديدات محلية
- إبلاغ عن التهديدات يحافظ على الخصوصية
وحدة الإبلاغ والتصور
يجب أن تقدم وحدة الإبلاغ والتصور نتائج التحليل للمستخدمين ومحللي الأمان.
الميزات:
- لوحة معلومات مخاطر صندوق الوارد
- تحليل بريد إلكتروني فردي
- مؤشرات شدة التهديد
- درجات مخاطر تفاعلية
- تمييز المحتوى المشبوه
- عارض الطب الشرعي للترويسات
- لوحة فحص المرفقات
- لوحة تحليل الوسائط
- لوحة تحليل الرمزية
- خط زمني للتهديدات
- ملف تعريف ثقة المرسل
- لوحة استخبارات النطاق
- لوحة معلومات سجل التهديدات
- مساحة عمل التحقيق
- تنبيهات قابلة للتكوين
- تقارير تحليل قابلة للتصدير
وحدة واجهة برمجة التطبيقات
يجب أن توفر وحدة واجهة برمجة التطبيقات وصولاً برمجياً إلى وظائف EmailXpose.
الميزات:
- REST API
- نقطة نهاية إرسال البريد الإلكتروني
- نقطة نهاية التحليل
- نقطة نهاية تسجيل التهديدات
- نقطة نهاية استخبارات المرسل
- نقطة نهاية استخبارات النطاق
- نقطة نهاية تحليل المرفقات
- نقطة نهاية تحليل الوسائط
- نقطة نهاية تقرير التهديدات
- نقاط نهاية التكوين
- نقاط نهاية الصحة والحالة
- دعم Webhook
- ضوابط المصادقة
- تحديد المعدل
- تسجيل تدقيق API
وحدات الإضافات الاختيارية
يجب أن توسع الإضافات الاختيارية EmailXpose دون الحاجة إلى تغييرات في بنية التحليل الأساسية.
إضافة استخبارات التهديدات الخارجية
توفر تكاملات اختيارية مع خدمات وخلاصات استخبارات التهديدات الخارجية.
القدرات:
- سمعة URL خارجية
- سمعة نطاق خارجية
- سمعة IP خارجية
- استخبارات البرمجيات الخبيثة
- استخبارات التصيد الاحتيالي
- مزامنة خلاصات التهديدات
إضافة تكامل VirusTotal
توفر تكاملاً اختيارياً مع VirusTotal أو خدمات التحليل الخارجية المتوافقة.
القدرات:
- استعلامات سمعة URL
- استعلامات تجزئات الملفات
- استخبارات النطاق
- استخبارات IP
- سير عمل تحليل ملفات اختيارية
يجب أن تظل الخدمات الخارجية معطلة ما لم يتم تكوينها صراحةً من قبل المستخدم.
إضافة ClamAV
توفر فحصاً محلياً لمكافحة الفيروسات عبر ClamAV.
القدرات:
- فحص الملفات
- فحص الأرشيفات
- مطابقة التوقيعات
- كشف البرمجيات الخبيثة
- تحديثات توقيعات محلية
إضافة صندوق الرمل
توفر تحليل تنفيذ معزول لسير عمل أمني مصرح به.
القدرات:
- بيئات تحليل قابلة للتخلص
- مراقبة سلوك الملفات
- مراقبة العمليات
- مراقبة نشاط الشبكة
- مراقبة نشاط نظام الملفات
- مؤشرات سلوكية
- تقارير صندوق الرمل
إضافة نموذج الرؤية المتقدم
توفر نماذج إضافية لرؤية الكمبيوتر والرؤية اللغوية.
القدرات:- نماذج الصور البديلة
- نماذج الرؤية واللغة البديلة
- التعرف على الشعارات
- اكتشاف الأجسام
- تشابه الصور
- الاستدلال البصري
إضافة ذكاء الفيديو المتقدم
توفر قدرات إضافية لمعالجة الفيديو.
القدرات:
- تحليل الإطارات المتقدم
- تصنيف المشاهد
- التحليل الزمني
- النسخ الصوتي
- التحليل الدلالي للفيديو
- مؤشرات التلاعب بالفيديو
إضافة قاعدة المعرفة الرمزية
توفر معرفة رمزية وسياقية قابلة للتوسيع.
القدرات:
- قواميس الرموز
- قواعد البيانات السياقية الثقافية
- العلاقات البصرية للرموز
- مراجع الرموز التاريخية
- مراجع الرمزية النفسية
- الرمزية الخاصة بالمجال
يجب أن تميز الإضافة بين المراجع الواقعية والتفسير الناتج عن النموذج.
إضافة استخبارات التهديدات المجتمعية
توفر مشاركة اختيارية لاستخبارات التهديدات المدفوعة بالمجتمع.
القدرات:
- بصمات التهديدات المجهولة
- مؤشرات التصيد المجتمعية
- أنماط الاحتيال المشتركة
- مشاركة توقيعات التهديدات
- معلومات الحملات الناشئة
- إشارات السمعة المجتمعية
يجب أن تكون المشاركة اختيارية (opt-in).
إضافة تكامل SIEM
توفر تكاملًا اختياريًا مع منصات إدارة المعلومات والأحداث الأمنية.
القدرات:
- إعادة توجيه الأحداث
- تنبيهات التهديدات
- أحداث أمنية منظمة
- معرّفات التحقيقات
- درجات المخاطر
- مراجع الأدلة
إضافة تكامل عميل البريد
توفر تكاملات اختيارية مع عملاء البريد الإلكتروني المدعومين على سطح المكتب أو المتصفح.
القدرات:
- تحليل الرسائل
- مؤشرات التهديدات المضمنة
- الفحص المبدوء من قبل المستخدم
- ملخصات التحليل
- سير عمل العزل (Quarantine)
- سير عمل الإصدار الآمن
إضافة سياسات المؤسسة
توفر سياسات أمنية تنظيمية قابلة للتكوين.
القدرات:
- عتبات مخاطر مخصصة
- قوائم السماح للنطاقات
- قوائم الحظر للنطاقات
- سياسات المرسلين
- سياسات المرفقات
- سياسات الروابط
- سياسات الاحتفاظ بالبيانات
- سياسات الإبلاغ
- سير عمل فريق الأمن
إضافة نموذج الذكاء الاصطناعي المخصص
تسمح للمستخدمين والمؤسسات بتوفير نماذج ذكاء اصطناعي متوافقة.
القدرات:
- مصنفات تصيد مخصصة
- مصنفات بريد عشوائي مخصصة
- مصنفات برمجيات خبيثة مخصصة
- نماذج لغوية مخصصة
- نماذج رؤية مخصصة
- نماذج رمزية مخصصة
- نماذج تضمين مخصصة
- إدارة إصدارات النماذج
- تقييم النماذج
بنية نموذج الذكاء الاصطناعي
يجب أن يستخدم EmailXpose بنية غير مرتبطة بنموذج محدد (model-agnostic).
يجب أن تكون نماذج الذكاء الاصطناعي قابلة للاستبدال دون الحاجة إلى تغييرات في وحدات التحليل المحيطة.
قد تشمل فئات النماذج المدعومة:
- نماذج اللغة القائمة على المحولات (Transformer)
- مصنفات النصوص
- نماذج التضمين
- نماذج الرؤية واللغة
- مصنفات الصور
- نماذج اكتشاف الأجسام
- نماذج الفيديو
- نماذج OCR
- نماذج النسخ الصوتي
- نماذج تصنيف البرمجيات الخبيثة
يجب أن تعرض النماذج واجهات متسقة لخط أنابيب التحليل.
المتطلبات الأمنية
يجب أن يقوم EmailXpose بما يلي:
- التعامل مع جميع رسائل البريد الإلكتروني الواردة كمدخلات غير موثوقة
- عدم تنفيذ مرفقات البريد الإلكتروني تلقائيًا أبدًا
- عزل الملفات التي يحتمل أن تكون خطرة
- تعقيم HTML المعروض
- منع تفعيل الروابط غير الآمنة أثناء التحليل
- التحقق من أنواع الملفات بشكل مستقل عن الامتدادات
- الحد من استهلاك الموارد أثناء معالجة الوسائط
- الحماية من الملفات المصممة بشكل خبيث
- حماية خدمات التحليل من استغلال المحللات (parser exploitation)
- الحفاظ على سجلات تدقيق قابلة للتكوين
- توفير سلوك فشل آمن
- فصل العمليات المميزة عن التحليل العادي
- تطبيق مبدأ الامتيازات الأقل
- دعم تنفيذ النماذج بشكل آمن
متطلبات الخصوصية
يجب أن يعطي EmailXpose الأولوية لملكية المستخدم لبيانات البريد الإلكتروني.
يجب أن يدعم النظام:
- التشغيل المحلي فقط
- التحليل دون اتصال
- تخزين قابل للتكوين
- احتفاظ قابل للتكوين
- تكاملات خارجية يتحكم بها المستخدم
- مشاركة تهديدات مجهولة اختيارية
- تكوين صريح للخدمات الخارجية
- تقليل البيانات
- حذف آمن
- معالجة محلية للمحتوى الحساس
يجب ألا تتلقى أي خدمة خارجية محتوى البريد الإلكتروني ما لم يقم المستخدم أو المسؤول بتمكين التكامل المعمول به بشكل صريح.
الإشراف البشري
يجب ألا يقدم EmailXpose تصنيفات الذكاء الاصطناعي كقرارات معصومة عن الخطأ.
يجب أن يقوم النظام بما يلي:
- عرض مستويات الثقة
- الحفاظ على الأدلة الداعمة
- شرح عوامل الخطر الرئيسية
- السماح للمستخدمين بمراجعة النتائج
- دعم الإبلاغ عن النتائج الإيجابية الخاطئة
- دعم الإبلاغ عن النتائج السلبية الخاطئة
- السماح للمستخدمين المصرح لهم بتجاوز التصنيفات
- الحفاظ على معلومات التجاوز
- التمييز بين النتائج الآلية والقرارات البشرية
التكوين
يجب أن يوفر EmailXpose عناصر تحكم قابلة للتكوين من أجل:
- عتبات التهديدات
- وحدات التحليل
- نماذج الذكاء الاصطناعي
- مصادر استخبارات التهديدات
- التعامل مع المرفقات
- سياسات بيئة الحماية (Sandbox)
- الاحتفاظ بالبيانات
- إعدادات الخصوصية
- التكاملات الخارجية
- قواعد ثقة المستخدم
- سياسات المؤسسة
- مستويات التنبيه
- تفضيلات الإبلاغ
قابلية التوسيع
يجب أن تسمح البنية بإضافة قدرات تحليل جديدة كوحدات أو إضافات مستقلة.
يجب أن تكون الوحدات الجديدة قادرة على:
- استقبال بيانات البريد الإلكتروني المعيارية
- تحليل أنواع محتوى محددة
- إنتاج نتائج منظمة
- المساهمة بالأدلة في تسجيل درجات المخاطر
- توفير معلومات قابلية التفسير
- تسجيل إعدادات قابلة للتكوين
- العمل بشكل مستقل عن الوحدات الأخرى
- أن يتم تمكينها أو تعطيلها دون تعديل وحدات غير ذات صلة
قابلية التشغيل البيني
يجب أن يستخدم EmailXpose تنسيقات وواجهات مفتوحة ومدعومة على نطاق واسع حيثما كان ذلك عمليًا.
يجب أن يدعم النظام:
- تنسيقات البريد الإلكتروني القياسية
- هياكل MIME القياسية
- آليات المصادقة القياسية
- واجهات برمجة التطبيقات REST
- نتائج التحليل القائمة على JSON
- مؤشرات تهديدات قابلة للنقل
- تقارير قابلة للتصدير
- تنسيقات استخبارات تهديدات قابلة للتشغيل البيني
نموذج نتيجة التحليل
يجب أن تحتوي كل نتيجة تحليل، حيثما ينطبق ذلك، على:
- نوع التحليل
- التصنيف
- الثقة
- الخطورة
- الأدلة
- الوحدة المصدرية
- الطابع الزمني
- الكيان ذو الصلة
- الإجراء الموصى به
- الشرح
- معلومات النموذج
- معلومات قاعدة الكشف
يجب أن تحافظ النتيجة المجمعة على العلاقة بين النتائج الفردية وتقييم المخاطر النهائي.
ترخيص العلامة التجارية للمواصفات (SBL)
القياسي
- نظام متوافق تمامًا مع AGPL-3.0+
- الحقوق المتروكة (Copyleft) مفروضة لنشرات الشبكة
- الإسناد المطلوب:
- Roxanne Ardary
- https://www.roxanneardary.com/
الاختياري
- ترخيص العلامة التجارية للمواصفات (SBL)
- نشر تجاري بدون إسناد
- تسعير يعتمد على النطاق والاستخدام ونطاق النشر
- https://roxanneardary.com/emailxpose/
الترخيص ومتطلبات الإشعار
يتم إصدار EmailXpose بموجب رخصة GNU Affero العامة العامة الإصدار 3.0 أو الأحدث (AGPL-3.0+).
بالمساهمة في هذا المشروع، فإنك توافق على أن مساهماتك سيتم إصدارها أيضًا بموجب هذا الترخيص.
يرجى ملاحظة ما يلي:
- يجب أن تتوافق جميع المساهمات مع شروط AGPL-3.0+.
- بموجب القسم 7 من الترخيص، يجب أن تحافظ جميع عمليات إعادة التوزيع والنسخ (forks) والأعمال المشتقة على الإسناد إلى:
Roxanne Ardary و roxanneardary.com. - مواصفات EmailXpose مجانية للاستخدام مع الإسناد. يمكن التفاوض على ترخيص العلامة التجارية للمواصفات عند الطلب.
- يتتبع ملف notice.md الخاص بالمشروع متطلبات الإسناد وإقرارات المساهمين.
يجب أن يقوم أي تحديث يضيف مساهمين جددًا أو يعدل الإسناد بتحديثnotice.mdأيضًا. - عند تقديم طلب سحب (pull request)، تأكد من أن أي ملفات جديدة تحافظ على رؤوس الإسناد حيثما ينطبق ذلك.
- يجب أن تظل الإصدارات المنشورة على الشبكة من هذا البرنامج متوافقة تمامًا مع AGPL-3.0+، بما في ذلك الكشف عن تعديلات الكود المصدري عندما ينطبق ذلك بموجب الترخيص.
للحصول على التفاصيل القانونية الكاملة، يرجى الرجوع إلى ترخيص AGPL-3.0+ وملف notice.md الخاص بالمشروع.
Open Arsenal Hub
https://gitlab.com/Roxanne_Ardary/open-arsenal-specs