
EmailXpose — Updated!
EmailXpose ist ein Open-Source-E-Mail-Sicherheitssystem mit KI-Unterstützung, das Phishing, Spam, Betrug, Malware und Social-Engineering-Angriffe erkennt. Es geht über herkömmliche E-Mail-Filter hinaus, indem es Verarbeitung natürlicher Sprache, Verhaltensanalyse und multimodale Intelligenz kombiniert, um Text-, Bild- und Videoinhalte zu analysieren. Das System umfasst außerdem erweiterte Funktionen wie Vertrauensbewertung für Absender, Sandboxing von Anhängen, erklärbare Risikoberichte sowie symbolische/kontextuelle Interpretation von E-Mail-Inhalten. Sein Ziel ist es, transparente, datenschutzorientierte „KI-gestützte E-Mail-Klarheit“ zu bieten, damit Nutzer sowohl Bedrohungen als auch Absichten hinter jeder Nachricht verstehen. https://roxanneardary.com/emailxpose/
EmailXpose-Spezifikation
KI-gestützte E-Mail-Klarheit
- HTML-Spiegel: https://roxanneardary.com/emailxpose-specification/
Spezifikationsübersicht
EmailXpose ist ein Open-Source-, modulares KI-E-Mail-Sicherheits- und Intelligenzsystem, das dazu dient, E-Mail-Inhalte, Absenderidentität, Links, Anhänge, Bilder und Videos zu analysieren, um Phishing, Spam, Betrug, Malware, Social Engineering, Täuschung und kontextuelle Anomalien zu identifizieren.
EmailXpose kombiniert konventionelle E-Mail-Sicherheitsanalyse mit Verarbeitung natürlicher Sprache, Computer Vision, multimodaler Intelligenz, Verhaltensanalyse, Bedrohungsintelligenz und Symbolinterpretation. Das System ist darauf ausgelegt, seine Ergebnisse zu erklären, anstatt lediglich eine Bedrohungsklassifizierung zuzuweisen.
Die Architektur soll lokale und Offline-Betriebsfähigkeit, modulare KI-Modelle, konfigurierbare Erkennungsrichtlinien, menschliche Überprüfung, erweiterbare Bedrohungsintelligenz und optionale Plugins unterstützen, ohne dass Benutzer von einem bestimmten Anbieter oder Cloud-Dienst abhängig sind.
Designprinzipien
- Open-Source-Implementierung
- Modulare Architektur
- Lokale Verarbeitung
- Offline-fähige Analyse
- Datenschutzerhaltender Betrieb
- Keine automatische Ausführung nicht vertrauenswürdiger E-Mail-Inhalte
- Entscheidungsfindung mit menschlicher Beteiligung
- Erklärbare KI
- Multimodale Analyse
- Anbieterneutrale Integrationen
- Austauschbare KI-Modelle
- Konfigurierbare Erkennungsrichtlinien
- Erweiterbare Plugin-Architektur
- Reproduzierbare Analyse
- Sicherheitsstandardverhalten
Kernsystemanforderungen
EmailXpose soll eine einheitliche Analyse-Pipeline bereitstellen, die in der Lage ist, E-Mail-Nachrichten aus lokalen Dateien, Postfächern, unterstützten Protokollen, APIs oder kompatiblen Integrationen zu akzeptieren.
Das System soll Erfassung, Normalisierung, Analyse, Bewertung, Erklärung, Speicherung und Darstellung in unabhängige Module trennen.
Jede Analyseeinheit soll strukturierte Ergebnisse erzeugen, die unabhängig bewertet, kombiniert, angezeigt, exportiert oder an ein anderes Analysemodul weitergegeben werden können.
Das System soll niemals nicht vertrauenswürdige E-Mail-Anhänge direkt auf dem Hostsystem ausführen.
Kernmodule
E-Mail-Erfassungsmodul
Das E-Mail-Erfassungsmodul soll sichere Mechanismen zum Importieren von E-Mail-Nachrichten in EmailXpose bereitstellen.
Funktionen:
- IMAP-E-Mail-Erfassung
- SMTP-kompatible Nachrichtenverarbeitung
- Import lokaler E-Mail-Dateien
- MIME-Nachrichtenanalyse
- Verarbeitung von Multipart-Nachrichten
- HTML-E-Mail-Extraktion
- Klartext-Extraktion
- Extraktion eingebetteter Inhalte
- Identifizierung von Anhängen
- Extraktion von Nachrichtenmetadaten
- Nachrichtennormalisierung
- Erkennung doppelter Nachrichten
- Nachrichtenintegritätsverfolgung
- Konfigurierbares Postfach-Scannen
Das Modul soll normalisierte E-Mail-Objekte an nachgelagerte Analysemodule weitergeben, ohne aktive Inhalte auszuführen.
E-Mail-Header-Forensik-Modul
Das E-Mail-Header-Forensik-Modul soll technische Metadaten im Zusammenhang mit E-Mail-Zustellung und -Authentifizierung untersuchen.
Funktionen:
- Vollständige Header-Inspektion
- SPF-Analyse
- DKIM-Analyse
- DMARC-Analyse
- Analyse der Authentifizierungsergebnisse
- Return-Path-Inspektion
- Reply-To-Analyse
- Analyse der Beziehung zwischen Absender und Empfänger
- Erkennung von Anzeigenamen-Abweichungen
- Received-Header-Analyse
- Erkennung von Routing-Anomalien
- Domain-Ausrichtungsanalyse
- Spoofing-Indikatoren
- Bewertung der Authentifizierungssicherheit
- Erstellung von Header-Zeitlinien
Das Modul soll strukturierte Authentifizierungs- und Routing-Ergebnisse erzeugen, die in die Gesamtbedrohungsbewertung einbezogen werden können.
Absenderidentitäts- und Vertrauensmodul
Das Absenderidentitäts- und Vertrauensmodul soll bewerten, ob der scheinbare Absender mit bekannten Identitäten und organisatorischen Beziehungen übereinstimmt.
Funktionen:
- Absenderidentitätsprofile
- Vertrauensbewertung des Absenders
- Erkennung bekannter Kontakte
- Erkennung von Erstsendern
- Erkennung vertrauenswürdiger Domains
- Verlauf des Absenderverhaltens
- Erkennung von Anzeigenamen-Identitätsdiebstahl
- Erkennung von Identitätsdiebstahl bei Führungskräften
- Erkennung von Kontakt-Identitätsdiebstahl
- Validierung der Organisationsidentität
- Zuordnung von Absenderbeziehungen
- Erstellung von Absenderidentitätsgraphen
- Erkennung ähnlich aussehender Absender
Das Modul soll lokale Vertrauensinformationen unterstützen, ohne eine zentrale Erfassung von Benutzerkontakten zu erfordern.
Domain-Intelligenzmodul
Das Domain-Intelligenzmodul soll Domains analysieren, die mit Absendern, Links, Weiterleitungen und eingebetteten Inhalten verbunden sind.
Funktionen:
- Domain-Reputationsanalyse
- Domain-Altersanalyse
- Erkennung neu registrierter Domains
- Erkennung ähnlich aussehender Domains
- Homographen-Erkennung
- IDN-Angriffserkennung
- Erkennung verdächtiger Subdomains
- Analyse von Domain-Beziehungen
- Domain-Konsistenzprüfungen
- Validierung von Organisationsdomains
- IP-Reputationsanalyse
- Domain-Bedrohungsbewertung
Das Modul soll austauschbare und konfigurierbare Intelligenzquellen unterstützen.
Link-Analysemodul
Das Link-Analysemodul soll URLs untersuchen, ohne dass der Benutzer sie öffnen muss.
Funktionen:
- URL-Extraktion
- URL-Normalisierung
- Zielanalyse
- Inspektion von Weiterleitungsketten
- Analyse von URL-Kürzungsdiensten
- Erkennung verdächtiger Parameter
- Erkennung codierter URLs
- Erkennung von Domain-Abweichungen
- Vergleich von angezeigtem Link und Ziel
- Erkennung bösartiger Domains
- Erkennung von Phishing-URL-Mustern
- Link-Reputationsbewertung
- Inspektion sicherer Links
Die Link-Analyse soll innerhalb kontrollierter Netzwerk- und Sicherheitsgrenzen erfolgen.
Bedrohungsintelligenzmodul
Das Bedrohungsintelligenzmodul soll EmailXpose-Ergebnisse mit verfügbarer Bedrohungsintelligenz korrelieren.
Funktionen:
- Integration von Bedrohungs-Feeds
- Abgleich bekannter bösartiger Domains
- Abgleich bekannter bösartiger URLs
- IP-Reputation
- Fingerprinting von Phishing-Kampagnen
- Abgleich von Malware-Indikatoren
- Abgleich von Betrugsmustern
- Abgleich von Bedrohungssignaturen
- Identifizierung neuer Bedrohungen
- Korrelation von Bedrohungsintelligenz
- Unterstützung lokaler Bedrohungsdatenbanken
- Unterstützung von Community-Bedrohungsintelligenz
Bedrohungsintelligenzquellen sollen optional und austauschbar sein.
Modul zur Analyse natürlicher Sprache
Das Modul zur Analyse natürlicher Sprache soll die semantischen und sprachlichen Merkmale von E-Mail-Inhalten analysieren.
Funktionen:
- Textklassifizierung
- Semantische Analyse
- Absichtsklassifizierung
- Entitätserkennung
- Erkennung verdächtiger Phrasen
- Erkennung von Phishing-Sprache
- Erkennung von Betrugssprache
- Spam-Klassifizierung
- Erkennung von Anmeldedatenanfragen
- Erkennung von Zahlungsanfragen
- Erkennung von Anfragen nach sensiblen Informationen
- Semantische Ähnlichkeitsanalyse
- Schreibstilanalyse
- Spracherkennung
- Mehrsprachige Analyse
- Indikatoren für KI-generierte Inhalte
Das Modul soll mehrere Modelle unterstützen und den Austausch von Modellen ermöglichen, ohne die Kernanwendung neu zu gestalten.
Modul für Verhaltens- und psychologische Analyse
Das Modul für Verhaltens- und psychologische Analyse soll Social-Engineering- und Manipulationsmuster in Nachrichten identifizieren.
Funktionen:
- Dringlichkeitserkennung
- Erkennung angstbasierter Überzeugung
- Erkennung von Autoritätsdruck
- Erkennung emotionaler Manipulation
- Erkennung von Belohnungsmanipulation
- Erkennung drohungsbasierter Überzeugung
- Social-Engineering-Analyse
- Nötigungsindikatoren
- Drucktaktiken
- Isolationstaktiken
- Erkennung falscher Knappheit
- Erkennung künstlicher Fristen
- Geheimhaltungsanfragen
- Ungewöhnliche Verhaltensanfragen
- Tonanalyse
- Erkennung von Tonwechseln
- Erkennung von Schreibstilanomalien
- Indikatoren für möglicherweise kompromittierte Konten
Ergebnisse sollen als probabilistische Indikatoren dargestellt werden und nicht als endgültige Aussagen über den psychologischen Zustand oder die Absichten des Absenders.
Modul zur Betrugs- und Schwindelerkennung
Das Modul zur Betrugs- und Schwindelerkennung soll Muster identifizieren, die mit betrügerischer Kommunikation verbunden sind.
Funktionen:
- Erkennung gefälschter Rechnungen
- Erkennung von Zahlungsbetrug
- Erkennung von Business-E-Mail-Kompromittierung
- Erkennung von Anlagebetrug
- Erkennung von Beschäftigungsbetrug
- Erkennung von Identitätsdiebstahl durch Behörden
- Identitätsdiebstahl durch Finanzinstitute
- Technischer-Support-Betrug
- Lieferbetrug
- Abonnementbetrug
- Wohltätigkeitsbetrug
- Indikatoren für Vorschussbetrug
- Indikatoren für Beziehungsbetrug
- Indikatoren für Erpressung und Sextortion
- Kampagnen zum Diebstahl von Anmeldedaten
- Kontowiederherstellungsbetrug
- Muster von Identitätsdiebstahl
Das Modul soll kontinuierlich aktualisierte Erkennungsregeln und Modelle des maschinellen Lernens unterstützen.
Spam-Erkennungsmodul
Das Spam-Erkennungsmodul soll unerwünschte und minderwertige E-Mails identifizieren.
Funktionen:
- Inhaltsbasierte Spam-Erkennung
- Absenderbasierte Spam-Erkennung
- Reputationsbasierte Spam-Erkennung
- Kampagnen-Clustering
- Erkennung wiederholter Nachrichten
- Indikatoren für Massennachrichten
- Erkennung von Werbemustern
- Verdächtiges Mailing-Verhalten
- Integration von Benutzerfeedback
- Personalisierte Spam-Klassifizierung
Modul zur Malware- und Anhangsverteidigung
Das Modul zur Malware- und Anhangsverteidigung soll Anhänge und potenziell gefährliche Inhalte untersuchen, ohne sie auf dem Hostsystem auszuführen.
Funktionen:
- Anhangsquarantäne
- Dateityp-Identifizierung
- Erkennung von Erweiterungs-Spoofing
- Statische Malware-Analyse
- Archiv-Inspektion
- Inspektion verschachtelter Archive
- Erkennung ausführbarer Dateien
- Makro-Erkennung
- Skript-Erkennung
- Analyse bösartiger Dokumente
- PDF-Bedrohungsanalyse
- Office-Dokumentanalyse
- Erkennung von Verschleierung
- Payload-Indikatoren
- Inspektion von Dateimetadaten
- Hash-Erzeugung
- Abgleich von Malware-Signaturen
- Isolierte Sandbox-Analyse
- ClamAV-Integration
- Konfigurierbare Malware-Analyse-Engines
Alle potenziell ausführbaren Inhalte sollen isoliert bleiben, bis sie ausdrücklich vom Benutzer oder einem autorisierten Sicherheitsworkflow freigegeben werden.
Bildanalysemodul
Das Bildanalysemodul soll Bilder analysieren, die in E-Mails eingebettet oder als Anhänge geliefert werden.
Funktionen:
- Bildklassifizierung
- Objekterkennung
- Visuelle Ähnlichkeitsanalyse
- Logo-Erkennung
- Markenidentifizierung
- Indikatoren für Bildauthentizität
- Indikatoren für Bildmanipulation
- OCR
- Erkennung versteckten Textes
- Metadaten-Inspektion
- Erkennung verdächtiger visueller Muster
- Bildkontextanalyse
- Semantischer Bild-E-Mail-Vergleich
- Bild-Text-Abgleich
- Erkennung irreführender Bilder
Modul zur Erkennung von Marken- und Logo-Spoofing
Das Modul zur Erkennung von Marken- und Logo-Spoofing soll visuelle Identitätstäuschung von Organisationen, Produkten, Dienstleistungen und vertrauenswürdigen Marken identifizieren.
Funktionen:
- Logo-Erkennung
- Logo-Ähnlichkeitsanalyse
- Erkennung veränderter Logos
- Erkennung gefälschter Unternehmensbranding
- Identitätstäuschung von Finanzmarken
- Identitätstäuschung von Behördenbranding
- Identitätstäuschung von Einzelhandelsmarken
- Identitätstäuschung von Technologiemarken
- Analyse der Marken-Text-Konsistenz
- Analyse der Marken-Domain-Konsistenz
- Erkennung von Abweichungen der visuellen Identität
Videoanalysemodul
Das Videoanalysemodul soll Videoinhalte untersuchen, die an E-Mails angehängt oder darin eingebettet sind.
Funktionen:
- Inspektion von Video-Metadaten
- Frame-Extraktion
- Auswahl von Schlüsselbildern
- Szenenanalyse
- Erkennung von Frame-Anomalien
- Visueller Textvergleich
- Video-E-Mail-Kontextvergleich
- Manipulationsindikatoren
- Erkennung irreführender Medien
- OCR aus Video-Frames
- Audiotranskription, sofern unterstützt
- Multimodale Videointerpretation
Die Videoanalyse soll über isolierte Verarbeitungsumgebungen erfolgen.
Modul zur Analyse versteckter Inhalte und Steganographie
Das Modul zur Analyse versteckter Inhalte und Steganographie soll Indikatoren identifizieren, dass Informationen in Medien verborgen wurden.
Funktionen:
- Erkennung versteckten Textes
- Erkennung von Text mit geringem Kontrast
- OCR-basierte Extraktion
- Erkennung verdächtiger Bildmetadaten
- Steganographie-Indikatoren
- Erkennung von Anomalien eingebetteter Inhalte
- Erkennung verborgener URLs
- Indikatoren für codierte Inhalte
- Analyse ungewöhnlicher Bildstrukturen
- Analyse von Anhangsmetadaten
Das Modul soll Indikatoren und Anomalien identifizieren, ohne zu behaupten, dass verborgene Informationen allein deshalb bösartig sind, weil sie verborgen sind.
Modul zur Symbol- und Kontextinterpretation
Das Modul zur Symbol- und Kontextinterpretation soll symbolische und kontextuelle Bedeutung in E-Mail-Texten und -Medien analysieren.
Funktionen:
- Symbolerkennung
- Symbolklassifizierung
- Kontextuelle Symbolanalyse
- Visuelle Symbolinterpretation
- Textuelle Symbolanalyse
- Kulturelle Symbolzuordnung
- Psychologische Symbolzuordnung
- Analyse emotionaler Symbolik
- Erkennung von Autoritätssymbolik
- Angst- und Bedrohungssymbolik
- Vertrauenssymbolik
- Finanzsymbolik
- Analyse von Markensymbolik
- Identifizierung relevanter kultureller oder politischer Symbolik
- Zuordnung von Symbol-Kontext-Beziehungen
- Kontextuelle Bedeutungsanalyse
Das Modul soll zwischen erkannten Symbolen und abgeleiteten Interpretationen unterscheiden und Unsicherheit kommunizieren, wenn die Interpretation mehrdeutig ist.
Narrativ-Absichtsmodul
Das Narrativ-Absichtsmodul soll analysieren, was eine Nachricht zu kommunizieren, zu überzeugen, zu ermutigen oder den Empfänger zu veranlassen scheint.
Funktionen:
- Modellierung der Narrativ-Absicht
- Analyse überzeugender Narrative
- Extraktion angeforderter Aktionen
- Erkennung implizierter Aktionen
- Identifizierung verhaltensbezogener Ziele
- Korrelation von Manipulationsmustern
- Analyse emotionaler Rahmung
- Autoritätsrahmung
- Belohnungsrahmung
- Bedrohungsrahmung
- Geheimhaltungsrahmung
- Analyse vertrauensbildender Narrative
- Bewertung der Absichtssicherheit
Das Modul soll abgeleitete Absichten als analytische Bewertung melden und nicht als faktische Feststellung der privaten Motive des Absenders.
Kontextabweichungsmodul
Das Kontextabweichungsmodul soll Widersprüche zwischen verschiedenen Komponenten einer E-Mail identifizieren.
Funktionen:
- Text-Bild-Vergleich
- Text-Video-Vergleich
- Text-Anhang-Vergleich
- Konsistenz zwischen Absender und Inhalt
- Konsistenz zwischen Marke und Domain
- Konsistenz zwischen Betreff und Textkörper
- Konsistenz zwischen Anhang und Nachricht
- Konsistenz zwischen behaupteter Organisation und visueller Identität
- Analyse der Narrativ-Konsistenz
- Erkennung semantischer Widersprüche
- Multimodale Anomalieerkennung
Multimodales Intelligenzmodul
Das multimodale Intelligenzmodul soll Ergebnisse aus Text-, Bild-, Video-, Anhangs-, Absender-, Link- und Symbolanalyse kombinieren.
Funktionen:
- Text-Bild-Fusion
- Text-Video-Fusion
- Text-Anhang-Fusion
- Absender-Inhalts-Fusion
- Visuelle Absichts-Fusion
- Multimodale Anomalieerkennung
- Erkennung modalübergreifender Widersprüche
- Semantische Ausrichtungsanalyse
- Einheitlicher Absichtsgraphen
- Kombinierte Bewertung von Beweisen
- Multimodale Konfidenzbewertung
Risikobewertungsmodul
Das Risikobewertungsmodul soll Ergebnisse einzelner Analysemodule zu einer transparenten Bewertung kombinieren.
Funktionen:
- Gesamtbedrohungswert
- Phishing-Wahrscheinlichkeit
- Spam-Wahrscheinlichkeit
- Betrugswahrscheinlichkeit
- Malware-Wahrscheinlichkeit
- Social-Engineering-Wert
- Absenderrisikowert
- Domainrisikowert
- Linkrisikowert
- Anhangsrisikowert
- Medienrisikowert
- Kontextuelle Anomaliebewertung
- Symbolik-Anomaliebewertung
- Kombinierter Bedrohungswert
- Konfigurierbare Schwellenwerte
- Benutzerdefinierte Richtlinien
- Organisationsdefinierte Richtlinien
- Beweisgewichtete Bewertung
Das Bewertungssystem soll einzelne beitragende Faktoren bewahren, damit Benutzer verstehen können, wie die endgültige Bewertung erstellt wurde.
Erklärbarkeitsmodul
Das Erklärbarkeitsmodul soll Analyseergebnisse in verständliche Beweise übersetzen.
Funktionen:
- Erklärungen, warum etwas markiert wurde
- Hervorhebung verdächtiger Phrasen
- Hervorhebung verdächtiger Links
- Hervorhebung verdächtiger Anhänge
- Erklärungen zu Header-Anomalien
- Erklärungen zum Absenderrisiko
- Erklärungen zu visuellen Anomalien
- Symbolik-Erklärungen
- Erklärungen zur Verhaltensanalyse
- Aufschlüsselung der Risikofaktoren
- Beweisbasierte Bewertung
- Konfidenzindikatoren
- Menschenlesbare Berichte
- Analystenorientierte Berichte
Bedrohungsuntersuchungsmodul
Das Bedrohungsuntersuchungsmodul soll Werkzeuge zur eingehenderen Untersuchung verdächtiger Nachrichten bereitstellen.
Funktionen:
- Forensischer E-Mail-Arbeitsbereich
- Nachrichtenrekonstruktion
- Header-Zeitlinie
- Link-Untersuchung
- Anhangsuntersuchung
- Absenderuntersuchung
- Domain-Untersuchung
- Medienuntersuchung
- Beweissammlung
- Entdeckung verwandter Nachrichten
- Zuordnung von Kampagnenbeziehungen
- Visualisierung von Bedrohungszeitlinien
- Untersuchungsnotizen
- Exportierbare Berichte
Modul zur Erkennung von Bedrohungskampagnen
Das Modul zur Erkennung von Bedrohungskampagnen soll Beziehungen zwischen mehreren verdächtigen Nachrichten identifizieren.
Funktionen:
- E-Mail-Kampagnen-Clustering
- Erkennung ähnlicher Nachrichten
- Vorlagen-Fingerprinting
- Absender-Clustering
- Domain-Clustering
- URL-Clustering
- Anhangs-Fingerprinting
- Erkennung wiederholter Betrugsversuche
- Verfolgung der Kampagnenentwicklung
- Korrelation verwandter Bedrohungen
- Erkennung neuer Kampagnen
Benutzerintelligenzmodul
Das Benutzerintelligenzmodul soll es EmailXpose ermöglichen, die Relevanz auf der Grundlage von Benutzerfeedback und lokal gespeicherten Präferenzen zu verbessern.
Funktionen:
- Personalisierte Bedrohungsprofile
- Lokaler Absenderspeicher
- Lokale Vertrauenslisten
- Lokale Blocklisten
- Lernen aus Benutzerfeedback
- Feedback zu falsch positiven Ergebnissen
- Meldung falsch negativer Ergebnisse
- Personalisierte Bedrohungstrends
- Posteingangs-Bedrohungs-Heatmaps
- Bedrohungsverlauf
- Tägliche Bedrohungszusammenfassungen
- Wöchentliche Bedrohungsberichte
- Identifizierung wiederkehrender Bedrohungen
- Personalisierte Sicherheitsempfehlungen
Benutzerintelligenz soll konfigurierbaren Datenschutz- und Aufbewahrungskontrollen unterliegen.
Datenschutz- und Sicherheitsmodul
Das Datenschutz- und Sicherheitsmodul soll datenschutzerhaltende und sichere Verarbeitung in der gesamten Anwendung durchsetzen.
Funktionen:
- Lokale Verarbeitung
- Offline-Analyse
- Optionale Cloud-Verarbeitung
- Vom Benutzer kontrollierte Datenfreigabe
- Datenminimierung
- Verschlüsselte lokale Speicherung
- Sichere Modellausführung
- Anhangsisolation
- Zero-Click-Anhangsbehandlung
- Konfigurierbare Datenaufbewahrung
- Konfigurierbare Analyseaufbewahrung
- Lokale Bedrohungsdatenbanken
- Datenschutzerhaltende Bedrohungsmeldung
Berichts- und Visualisierungsmodul
Das Berichts- und Visualisierungsmodul soll Analyseergebnisse Benutzern und Sicherheitsanalysten präsentieren.
Funktionen:
- Posteingangs-Risiko-Dashboard
- Einzelne E-Mail-Analyse
- Indikatoren für Bedrohungsschwere
- Interaktive Risikowerte
- Hervorhebung verdächtiger Inhalte
- Forensischer Header-Viewer
- Anhangsinspektionsbereich
- Medienanalysebereich
- Symbolanalysebereich
- Bedrohungszeitlinie
- Absendervertrauensprofil
- Domain-Intelligenzbereich
- Bedrohungsverlaufs-Dashboard
- Untersuchungsarbeitsbereich
- Konfigurierbare Warnungen
- Exportierbare Analyseberichte
API-Modul
Das API-Modul soll programmatischen Zugriff auf EmailXpose-Funktionalität bereitstellen.
Funktionen:
- REST-API
- E-Mail-Übermittlungsendpunkt
- Analyse-Endpunkt
- Bedrohungsbewertungs-Endpunkt
- Absenderintelligenz-Endpunkt
- Domain-Intelligenz-Endpunkt
- Anhangsanalyse-Endpunkt
- Medienanalyse-Endpunkt
- Bedrohungsbericht-Endpunkt
- Konfigurations-Endpunkte
- Health- und Status-Endpunkte
- Webhook-Unterstützung
- Authentifizierungskontrollen
- Ratenbegrenzung
- API-Audit-Protokollierung
Optionale Plugin-Module
Optionale Plugins sollen EmailXpose erweitern, ohne Änderungen an der Kernanalysearchitektur zu erfordern.
Externes Bedrohungsintelligenz-Plugin
Stellt optionale Integrationen mit externen Bedrohungsintelligenzdiensten und -feeds bereit.
Fähigkeiten:
- Externe URL-Reputation
- Externe Domain-Reputation
- Externe IP-Reputation
- Malware-Intelligenz
- Phishing-Intelligenz
- Synchronisierung von Bedrohungs-Feeds
VirusTotal-Integrations-Plugin
Stellt optionale Integration mit VirusTotal oder kompatiblen externen Analysediensten bereit.
Fähigkeiten:
- URL-Reputationsabfragen
- Dateihash-Abfragen
- Domain-Intelligenz
- IP-Intelligenz
- Optionale Dateianalyse-Workflows
Externe Dienste sollen deaktiviert bleiben, sofern sie nicht ausdrücklich vom Benutzer konfiguriert werden.
ClamAV-Plugin
Stellt lokales Antiviren-Scannen über ClamAV bereit.
Fähigkeiten:
- Dateiscannen
- Archiv-Scannen
- Signaturabgleich
- Malware-Erkennung
- Lokale Signaturaktualisierungen
Sandbox-Plugin
Stellt isolierte Ausführungsanalyse für autorisierte Sicherheitsworkflows bereit.
Fähigkeiten:
- Wegwerfbare Analyseumgebungen
- Überwachung des Dateiverhaltens
- Prozessüberwachung
- Überwachung der Netzwerkaktivität
- Überwachung der Dateisystemaktivität
- Verhaltensindikatoren
- Sandbox-Berichte
Plugin für erweiterte Vision-Modelle
Stellt zusätzliche Computer-Vision- und Vision-Sprach-Modelle bereit.
Fähigkeiten:- Alternative Bildmodelle
- Alternative Vision-Language-Modelle
- Logo-Erkennung
- Objekterkennung
- Bildähnlichkeit
- Visuelles Schlussfolgern
Plugin für erweiterte Video-Intelligenz
Bietet zusätzliche Videoverarbeitungsfunktionen.
Funktionen:
- Erweiterte Frame-Analyse
- Szenenklassifizierung
- Zeitliche Analyse
- Audiotranskription
- Semantische Videoanalyse
- Indikatoren für Videomanipulation
Plugin für die Wissensdatenbank zur Symbolik
Bietet erweiterbares symbolisches und kontextuelles Wissen.
Funktionen:
- Symbolwörterbücher
- Datenbanken zum kulturellen Kontext
- Visuelle Symbolbeziehungen
- Historische Symbolreferenzen
- Referenzen zur psychologischen Symbolik
- Domänenspezifische Symbolik
Das Plugin soll faktische Bezüge von modellgenerierten Interpretationen unterscheiden.
Plugin für Community-Bedrohungsinformationen
Bietet optionale, gemeinschaftsgetriebene Weitergabe von Bedrohungsinformationen.
Funktionen:
- Anonyme Bedrohungs-Fingerprints
- Community-Phishing-Indikatoren
- Geteilte Betrugsmuster
- Austausch von Bedrohungssignaturen
- Informationen zu aufkommenden Kampagnen
- Community-Reputationssignale
Die Teilnahme soll optional (Opt-in) sein.
SIEM-Integrationsplugin
Bietet optionale Integration in Plattformen für Sicherheitsinformationen und Ereignismanagement.
Funktionen:
- Ereignisweiterleitung
- Bedrohungswarnungen
- Strukturierte Sicherheitsereignisse
- Untersuchungskennungen
- Risikobewertungen
- Beweisreferenzen
Plugin für die Integration von E-Mail-Clients
Bietet optionale Integrationen in unterstützte Desktop- oder browserbasierte E-Mail-Clients.
Funktionen:
- Nachrichtenanalyse
- Inline-Bedrohungsindikatoren
- Benutzerausgelöste Überprüfung
- Analysezusammenfassungen
- Quarantäne-Workflows
- Workflows zur sicheren Freigabe
Plugin für Organisationsrichtlinien
Bietet konfigurierbare organisatorische Sicherheitsrichtlinien.
Funktionen:
- Benutzerdefinierte Risikoschwellen
- Domain-Allowlists
- Domain-Blocklists
- Absenderrichtlinien
- Anhangsrichtlinien
- Linkrichtlinien
- Richtlinien zur Datenaufbewahrung
- Berichtsrichtlinien
- Workflows für Sicherheitsteams
Plugin für benutzerdefinierte KI-Modelle
Ermöglicht Benutzern und Organisationen die Bereitstellung kompatibler KI-Modelle.
Funktionen:
- Benutzerdefinierte Phishing-Klassifikatoren
- Benutzerdefinierte Spam-Klassifikatoren
- Benutzerdefinierte Malware-Klassifikatoren
- Benutzerdefinierte Sprachmodelle
- Benutzerdefinierte Vision-Modelle
- Benutzerdefinierte Symbolikmodelle
- Benutzerdefinierte Embedding-Modelle
- Modellversionsverwaltung
- Modellevaluierung
KI-Modellarchitektur
EmailXpose soll eine modellagnostische Architektur verwenden.
KI-Modelle sollen austauschbar sein, ohne dass Änderungen an den umgebenden Analysemodulen erforderlich sind.
Unterstützte Modellkategorien können umfassen:
- Transformer-basierte Sprachmodelle
- Textklassifikatoren
- Embedding-Modelle
- Vision-Language-Modelle
- Bildklassifikatoren
- Objekterkennungsmodelle
- Videomodelle
- OCR-Modelle
- Audiotranskriptionsmodelle
- Malware-Klassifikationsmodelle
Modelle sollen konsistente Schnittstellen zur Analyse-Pipeline bereitstellen.
Sicherheitsanforderungen
EmailXpose soll:
- Alle eingehenden E-Mails als nicht vertrauenswürdige Eingabe behandeln
- E-Mail-Anhänge niemals automatisch ausführen
- Potenziell gefährliche Dateien isolieren
- Gerendertes HTML bereinigen
- Unsichere URL-Aktivierung während der Analyse verhindern
- Dateitypen unabhängig von Erweiterungen validieren
- Ressourcenverbrauch während der Medienverarbeitung begrenzen
- Vor böswillig erstellten Dateien schützen
- Analysedienste vor Parser-Ausnutzung schützen
- Konfigurierbare Prüfprotokolle führen
- Sicheres Fehlerverhalten bereitstellen
- Privilegierte Operationen von der gewöhnlichen Analyse trennen
- Prinzipien der geringsten Privilegien anwenden
- Sichere Modellausführung unterstützen
Datenschutzanforderungen
EmailXpose soll das Eigentum der Benutzer an E-Mail-Daten priorisieren.
Das System soll unterstützen:
- Nur-lokalen Betrieb
- Offline-Analyse
- Konfigurierbare Speicherung
- Konfigurierbare Aufbewahrung
- Benutzergesteuerte externe Integrationen
- Optionale anonymisierte Bedrohungsweitergabe
- Explizite Konfiguration externer Dienste
- Datenminimierung
- Sicheres Löschen
- Lokale Verarbeitung sensibler Inhalte
Kein externer Dienst soll E-Mail-Inhalte erhalten, es sei denn, der Benutzer oder Administrator hat die entsprechende Integration ausdrücklich aktiviert.
Menschliche Aufsicht
EmailXpose soll KI-Klassifizierungen nicht als unfehlbare Feststellungen darstellen.
Das System soll:
- Konfidenzniveaus anzeigen
- Unterstützende Beweise aufbewahren
- Wichtige Risikofaktoren erläutern
- Benutzern ermöglichen, Ergebnisse zu überprüfen
- Meldung falsch-positiver Ergebnisse unterstützen
- Meldung falsch-negativer Ergebnisse unterstützen
- Autorisierten Benutzern erlauben, Klassifizierungen zu überschreiben
- Überschreibungsinformationen aufbewahren
- Automatisierte Ergebnisse von menschlichen Entscheidungen unterscheiden
Konfiguration
EmailXpose soll konfigurierbare Steuerungen bereitstellen für:
- Bedrohungsschwellen
- Analysemodule
- KI-Modelle
- Quellen für Bedrohungsinformationen
- Anhangsbehandlung
- Sandbox-Richtlinien
- Datenaufbewahrung
- Datenschutzeinstellungen
- Externe Integrationen
- Benutzervertrauensregeln
- Organisationsrichtlinien
- Alarmstufen
- Berichtspräferenzen
Erweiterbarkeit
Die Architektur soll es ermöglichen, neue Analysefunktionen als unabhängige Module oder Plugins hinzuzufügen.
Neue Module sollten in der Lage sein:
- Normalisierte E-Mail-Daten zu empfangen
- Bestimmte Inhaltstypen zu analysieren
- Strukturierte Ergebnisse zu erzeugen
- Beweise zur Risikobewertung beizutragen
- Erklärbarkeitsinformationen bereitzustellen
- Konfigurierbare Einstellungen zu registrieren
- Unabhängig von anderen Modulen zu arbeiten
- Aktiviert oder deaktiviert zu werden, ohne nicht verwandte Module zu ändern
Interoperabilität
EmailXpose sollte offene und weitgehend unterstützte Formate und Schnittstellen verwenden, wo immer dies praktikabel ist.
Das System sollte unterstützen:
- Standard-E-Mail-Formate
- Standard-MIME-Strukturen
- Standard-Authentifizierungsmechanismen
- REST-APIs
- JSON-basierte Analyseergebnisse
- Portable Bedrohungsindikatoren
- Exportierbare Berichte
- Interoperable Formate für Bedrohungsinformationen
Analysemodell für Ergebnisse
Jedes Analyseergebnis sollte, wo zutreffend, enthalten:
- Analysetyp
- Klassifizierung
- Konfidenz
- Schweregrad
- Beweise
- Quellmodul
- Zeitstempel
- Zugehörige Entität
- Empfohlene Aktion
- Erklärung
- Modellinformationen
- Informationen zur Erkennungsregel
Das kombinierte Ergebnis soll die Beziehung zwischen einzelnen Befunden und der endgültigen Risikobewertung bewahren.
Spezifikations-Branding-Lizenz (SBL)
Standard
- Vollständig AGPL-3.0+-konformes System
- Copyleft für Netzwerkbereitstellungen durchgesetzt
- Erforderliche Namensnennung:
- Roxanne Ardary
- https://www.roxanneardary.com/
Optional
- Spezifikations-Branding-Lizenz (SBL)
- Kommerzielle Bereitstellung ohne Namensnennung
- Preisgestaltung basierend auf Umfang, Nutzung und Bereitstellungsumfang
- https://roxanneardary.com/emailxpose/
Lizenz- und Hinweisanforderungen
EmailXpose wird unter der GNU Affero General Public License v3.0 oder später (AGPL-3.0+) veröffentlicht.
Durch einen Beitrag zu diesem Projekt erklären Sie sich damit einverstanden, dass Ihre Beiträge ebenfalls unter dieser Lizenz veröffentlicht werden.
Bitte beachten Sie Folgendes:
- Alle Beiträge müssen den AGPL-3.0+-Bedingungen entsprechen.
- Gemäß Abschnitt 7 der Lizenz müssen alle Weiterverbreitungen, Forks und abgeleiteten Werke die Namensnennung bewahren an:
Roxanne Ardary und roxanneardary.com. - Die EmailXpose-Spezifikationen sind mit Namensnennung frei nutzbar. Eine Spezifikations-Branding-Lizenz kann auf Anfrage ausgehandelt werden.
- Die Datei notice.md des Projekts verfolgt die Anforderungen an die Namensnennung und die Danksagungen an Mitwirkende.
Jedes Update, das neue Mitwirkende hinzufügt oder die Namensnennung ändert, sollte auchnotice.mdaktualisieren. - Stellen Sie beim Einreichen eines Pull Requests sicher, dass neue Dateien die Namensnennungs-Header, wo zutreffend, beibehalten.
- Netzwerkbereitgestellte Versionen dieser Software müssen ebenfalls vollständig AGPL-3.0+-konform bleiben, einschließlich der Offenlegung von Quellcode-Änderungen, sofern dies unter der Lizenz zutrifft.
Vollständige rechtliche Details finden Sie in der AGPL-3.0+-Lizenz und in der Datei notice.md des Projekts.
Open Arsenal Hub
https://gitlab.com/Roxanne_Ardary/open-arsenal-specs