Zurück zu den Updates
UpdatedSep 3, 2026

EmailXpose — Updated!

EmailXpose ist ein Open-Source-E-Mail-Sicherheitssystem mit KI-Unterstützung, das Phishing, Spam, Betrug, Malware und Social-Engineering-Angriffe erkennt. Es geht über herkömmliche E-Mail-Filter hinaus, indem es Verarbeitung natürlicher Sprache, Verhaltensanalyse und multimodale Intelligenz kombiniert, um Text-, Bild- und Videoinhalte zu analysieren. Das System umfasst außerdem erweiterte Funktionen wie Vertrauensbewertung für Absender, Sandboxing von Anhängen, erklärbare Risikoberichte sowie symbolische/kontextuelle Interpretation von E-Mail-Inhalten. Sein Ziel ist es, transparente, datenschutzorientierte „KI-gestützte E-Mail-Klarheit“ zu bieten, damit Nutzer sowohl Bedrohungen als auch Absichten hinter jeder Nachricht verstehen. https://roxanneardary.com/emailxpose/

Teilen

EmailXpose-Spezifikation

KI-gestützte E-Mail-Klarheit


Spezifikationsübersicht

EmailXpose ist ein Open-Source-, modulares KI-E-Mail-Sicherheits- und Intelligenzsystem, das dazu dient, E-Mail-Inhalte, Absenderidentität, Links, Anhänge, Bilder und Videos zu analysieren, um Phishing, Spam, Betrug, Malware, Social Engineering, Täuschung und kontextuelle Anomalien zu identifizieren.

EmailXpose kombiniert konventionelle E-Mail-Sicherheitsanalyse mit Verarbeitung natürlicher Sprache, Computer Vision, multimodaler Intelligenz, Verhaltensanalyse, Bedrohungsintelligenz und Symbolinterpretation. Das System ist darauf ausgelegt, seine Ergebnisse zu erklären, anstatt lediglich eine Bedrohungsklassifizierung zuzuweisen.

Die Architektur soll lokale und Offline-Betriebsfähigkeit, modulare KI-Modelle, konfigurierbare Erkennungsrichtlinien, menschliche Überprüfung, erweiterbare Bedrohungsintelligenz und optionale Plugins unterstützen, ohne dass Benutzer von einem bestimmten Anbieter oder Cloud-Dienst abhängig sind.

Designprinzipien

  • Open-Source-Implementierung
  • Modulare Architektur
  • Lokale Verarbeitung
  • Offline-fähige Analyse
  • Datenschutzerhaltender Betrieb
  • Keine automatische Ausführung nicht vertrauenswürdiger E-Mail-Inhalte
  • Entscheidungsfindung mit menschlicher Beteiligung
  • Erklärbare KI
  • Multimodale Analyse
  • Anbieterneutrale Integrationen
  • Austauschbare KI-Modelle
  • Konfigurierbare Erkennungsrichtlinien
  • Erweiterbare Plugin-Architektur
  • Reproduzierbare Analyse
  • Sicherheitsstandardverhalten

Kernsystemanforderungen

EmailXpose soll eine einheitliche Analyse-Pipeline bereitstellen, die in der Lage ist, E-Mail-Nachrichten aus lokalen Dateien, Postfächern, unterstützten Protokollen, APIs oder kompatiblen Integrationen zu akzeptieren.

Das System soll Erfassung, Normalisierung, Analyse, Bewertung, Erklärung, Speicherung und Darstellung in unabhängige Module trennen.

Jede Analyseeinheit soll strukturierte Ergebnisse erzeugen, die unabhängig bewertet, kombiniert, angezeigt, exportiert oder an ein anderes Analysemodul weitergegeben werden können.

Das System soll niemals nicht vertrauenswürdige E-Mail-Anhänge direkt auf dem Hostsystem ausführen.


Kernmodule

E-Mail-Erfassungsmodul

Das E-Mail-Erfassungsmodul soll sichere Mechanismen zum Importieren von E-Mail-Nachrichten in EmailXpose bereitstellen.

Funktionen:

  • IMAP-E-Mail-Erfassung
  • SMTP-kompatible Nachrichtenverarbeitung
  • Import lokaler E-Mail-Dateien
  • MIME-Nachrichtenanalyse
  • Verarbeitung von Multipart-Nachrichten
  • HTML-E-Mail-Extraktion
  • Klartext-Extraktion
  • Extraktion eingebetteter Inhalte
  • Identifizierung von Anhängen
  • Extraktion von Nachrichtenmetadaten
  • Nachrichtennormalisierung
  • Erkennung doppelter Nachrichten
  • Nachrichtenintegritätsverfolgung
  • Konfigurierbares Postfach-Scannen

Das Modul soll normalisierte E-Mail-Objekte an nachgelagerte Analysemodule weitergeben, ohne aktive Inhalte auszuführen.

E-Mail-Header-Forensik-Modul

Das E-Mail-Header-Forensik-Modul soll technische Metadaten im Zusammenhang mit E-Mail-Zustellung und -Authentifizierung untersuchen.

Funktionen:

  • Vollständige Header-Inspektion
  • SPF-Analyse
  • DKIM-Analyse
  • DMARC-Analyse
  • Analyse der Authentifizierungsergebnisse
  • Return-Path-Inspektion
  • Reply-To-Analyse
  • Analyse der Beziehung zwischen Absender und Empfänger
  • Erkennung von Anzeigenamen-Abweichungen
  • Received-Header-Analyse
  • Erkennung von Routing-Anomalien
  • Domain-Ausrichtungsanalyse
  • Spoofing-Indikatoren
  • Bewertung der Authentifizierungssicherheit
  • Erstellung von Header-Zeitlinien

Das Modul soll strukturierte Authentifizierungs- und Routing-Ergebnisse erzeugen, die in die Gesamtbedrohungsbewertung einbezogen werden können.

Absenderidentitäts- und Vertrauensmodul

Das Absenderidentitäts- und Vertrauensmodul soll bewerten, ob der scheinbare Absender mit bekannten Identitäten und organisatorischen Beziehungen übereinstimmt.

Funktionen:

  • Absenderidentitätsprofile
  • Vertrauensbewertung des Absenders
  • Erkennung bekannter Kontakte
  • Erkennung von Erstsendern
  • Erkennung vertrauenswürdiger Domains
  • Verlauf des Absenderverhaltens
  • Erkennung von Anzeigenamen-Identitätsdiebstahl
  • Erkennung von Identitätsdiebstahl bei Führungskräften
  • Erkennung von Kontakt-Identitätsdiebstahl
  • Validierung der Organisationsidentität
  • Zuordnung von Absenderbeziehungen
  • Erstellung von Absenderidentitätsgraphen
  • Erkennung ähnlich aussehender Absender

Das Modul soll lokale Vertrauensinformationen unterstützen, ohne eine zentrale Erfassung von Benutzerkontakten zu erfordern.

Domain-Intelligenzmodul

Das Domain-Intelligenzmodul soll Domains analysieren, die mit Absendern, Links, Weiterleitungen und eingebetteten Inhalten verbunden sind.

Funktionen:

  • Domain-Reputationsanalyse
  • Domain-Altersanalyse
  • Erkennung neu registrierter Domains
  • Erkennung ähnlich aussehender Domains
  • Homographen-Erkennung
  • IDN-Angriffserkennung
  • Erkennung verdächtiger Subdomains
  • Analyse von Domain-Beziehungen
  • Domain-Konsistenzprüfungen
  • Validierung von Organisationsdomains
  • IP-Reputationsanalyse
  • Domain-Bedrohungsbewertung

Das Modul soll austauschbare und konfigurierbare Intelligenzquellen unterstützen.

Das Link-Analysemodul soll URLs untersuchen, ohne dass der Benutzer sie öffnen muss.

Funktionen:

  • URL-Extraktion
  • URL-Normalisierung
  • Zielanalyse
  • Inspektion von Weiterleitungsketten
  • Analyse von URL-Kürzungsdiensten
  • Erkennung verdächtiger Parameter
  • Erkennung codierter URLs
  • Erkennung von Domain-Abweichungen
  • Vergleich von angezeigtem Link und Ziel
  • Erkennung bösartiger Domains
  • Erkennung von Phishing-URL-Mustern
  • Link-Reputationsbewertung
  • Inspektion sicherer Links

Die Link-Analyse soll innerhalb kontrollierter Netzwerk- und Sicherheitsgrenzen erfolgen.

Bedrohungsintelligenzmodul

Das Bedrohungsintelligenzmodul soll EmailXpose-Ergebnisse mit verfügbarer Bedrohungsintelligenz korrelieren.

Funktionen:

  • Integration von Bedrohungs-Feeds
  • Abgleich bekannter bösartiger Domains
  • Abgleich bekannter bösartiger URLs
  • IP-Reputation
  • Fingerprinting von Phishing-Kampagnen
  • Abgleich von Malware-Indikatoren
  • Abgleich von Betrugsmustern
  • Abgleich von Bedrohungssignaturen
  • Identifizierung neuer Bedrohungen
  • Korrelation von Bedrohungsintelligenz
  • Unterstützung lokaler Bedrohungsdatenbanken
  • Unterstützung von Community-Bedrohungsintelligenz

Bedrohungsintelligenzquellen sollen optional und austauschbar sein.

Modul zur Analyse natürlicher Sprache

Das Modul zur Analyse natürlicher Sprache soll die semantischen und sprachlichen Merkmale von E-Mail-Inhalten analysieren.

Funktionen:

  • Textklassifizierung
  • Semantische Analyse
  • Absichtsklassifizierung
  • Entitätserkennung
  • Erkennung verdächtiger Phrasen
  • Erkennung von Phishing-Sprache
  • Erkennung von Betrugssprache
  • Spam-Klassifizierung
  • Erkennung von Anmeldedatenanfragen
  • Erkennung von Zahlungsanfragen
  • Erkennung von Anfragen nach sensiblen Informationen
  • Semantische Ähnlichkeitsanalyse
  • Schreibstilanalyse
  • Spracherkennung
  • Mehrsprachige Analyse
  • Indikatoren für KI-generierte Inhalte

Das Modul soll mehrere Modelle unterstützen und den Austausch von Modellen ermöglichen, ohne die Kernanwendung neu zu gestalten.

Modul für Verhaltens- und psychologische Analyse

Das Modul für Verhaltens- und psychologische Analyse soll Social-Engineering- und Manipulationsmuster in Nachrichten identifizieren.

Funktionen:

  • Dringlichkeitserkennung
  • Erkennung angstbasierter Überzeugung
  • Erkennung von Autoritätsdruck
  • Erkennung emotionaler Manipulation
  • Erkennung von Belohnungsmanipulation
  • Erkennung drohungsbasierter Überzeugung
  • Social-Engineering-Analyse
  • Nötigungsindikatoren
  • Drucktaktiken
  • Isolationstaktiken
  • Erkennung falscher Knappheit
  • Erkennung künstlicher Fristen
  • Geheimhaltungsanfragen
  • Ungewöhnliche Verhaltensanfragen
  • Tonanalyse
  • Erkennung von Tonwechseln
  • Erkennung von Schreibstilanomalien
  • Indikatoren für möglicherweise kompromittierte Konten

Ergebnisse sollen als probabilistische Indikatoren dargestellt werden und nicht als endgültige Aussagen über den psychologischen Zustand oder die Absichten des Absenders.

Modul zur Betrugs- und Schwindelerkennung

Das Modul zur Betrugs- und Schwindelerkennung soll Muster identifizieren, die mit betrügerischer Kommunikation verbunden sind.

Funktionen:

  • Erkennung gefälschter Rechnungen
  • Erkennung von Zahlungsbetrug
  • Erkennung von Business-E-Mail-Kompromittierung
  • Erkennung von Anlagebetrug
  • Erkennung von Beschäftigungsbetrug
  • Erkennung von Identitätsdiebstahl durch Behörden
  • Identitätsdiebstahl durch Finanzinstitute
  • Technischer-Support-Betrug
  • Lieferbetrug
  • Abonnementbetrug
  • Wohltätigkeitsbetrug
  • Indikatoren für Vorschussbetrug
  • Indikatoren für Beziehungsbetrug
  • Indikatoren für Erpressung und Sextortion
  • Kampagnen zum Diebstahl von Anmeldedaten
  • Kontowiederherstellungsbetrug
  • Muster von Identitätsdiebstahl

Das Modul soll kontinuierlich aktualisierte Erkennungsregeln und Modelle des maschinellen Lernens unterstützen.

Spam-Erkennungsmodul

Das Spam-Erkennungsmodul soll unerwünschte und minderwertige E-Mails identifizieren.

Funktionen:

  • Inhaltsbasierte Spam-Erkennung
  • Absenderbasierte Spam-Erkennung
  • Reputationsbasierte Spam-Erkennung
  • Kampagnen-Clustering
  • Erkennung wiederholter Nachrichten
  • Indikatoren für Massennachrichten
  • Erkennung von Werbemustern
  • Verdächtiges Mailing-Verhalten
  • Integration von Benutzerfeedback
  • Personalisierte Spam-Klassifizierung

Modul zur Malware- und Anhangsverteidigung

Das Modul zur Malware- und Anhangsverteidigung soll Anhänge und potenziell gefährliche Inhalte untersuchen, ohne sie auf dem Hostsystem auszuführen.

Funktionen:

  • Anhangsquarantäne
  • Dateityp-Identifizierung
  • Erkennung von Erweiterungs-Spoofing
  • Statische Malware-Analyse
  • Archiv-Inspektion
  • Inspektion verschachtelter Archive
  • Erkennung ausführbarer Dateien
  • Makro-Erkennung
  • Skript-Erkennung
  • Analyse bösartiger Dokumente
  • PDF-Bedrohungsanalyse
  • Office-Dokumentanalyse
  • Erkennung von Verschleierung
  • Payload-Indikatoren
  • Inspektion von Dateimetadaten
  • Hash-Erzeugung
  • Abgleich von Malware-Signaturen
  • Isolierte Sandbox-Analyse
  • ClamAV-Integration
  • Konfigurierbare Malware-Analyse-Engines

Alle potenziell ausführbaren Inhalte sollen isoliert bleiben, bis sie ausdrücklich vom Benutzer oder einem autorisierten Sicherheitsworkflow freigegeben werden.

Bildanalysemodul

Das Bildanalysemodul soll Bilder analysieren, die in E-Mails eingebettet oder als Anhänge geliefert werden.

Funktionen:

  • Bildklassifizierung
  • Objekterkennung
  • Visuelle Ähnlichkeitsanalyse
  • Logo-Erkennung
  • Markenidentifizierung
  • Indikatoren für Bildauthentizität
  • Indikatoren für Bildmanipulation
  • OCR
  • Erkennung versteckten Textes
  • Metadaten-Inspektion
  • Erkennung verdächtiger visueller Muster
  • Bildkontextanalyse
  • Semantischer Bild-E-Mail-Vergleich
  • Bild-Text-Abgleich
  • Erkennung irreführender Bilder

Modul zur Erkennung von Marken- und Logo-Spoofing

Das Modul zur Erkennung von Marken- und Logo-Spoofing soll visuelle Identitätstäuschung von Organisationen, Produkten, Dienstleistungen und vertrauenswürdigen Marken identifizieren.

Funktionen:

  • Logo-Erkennung
  • Logo-Ähnlichkeitsanalyse
  • Erkennung veränderter Logos
  • Erkennung gefälschter Unternehmensbranding
  • Identitätstäuschung von Finanzmarken
  • Identitätstäuschung von Behördenbranding
  • Identitätstäuschung von Einzelhandelsmarken
  • Identitätstäuschung von Technologiemarken
  • Analyse der Marken-Text-Konsistenz
  • Analyse der Marken-Domain-Konsistenz
  • Erkennung von Abweichungen der visuellen Identität

Videoanalysemodul

Das Videoanalysemodul soll Videoinhalte untersuchen, die an E-Mails angehängt oder darin eingebettet sind.

Funktionen:

  • Inspektion von Video-Metadaten
  • Frame-Extraktion
  • Auswahl von Schlüsselbildern
  • Szenenanalyse
  • Erkennung von Frame-Anomalien
  • Visueller Textvergleich
  • Video-E-Mail-Kontextvergleich
  • Manipulationsindikatoren
  • Erkennung irreführender Medien
  • OCR aus Video-Frames
  • Audiotranskription, sofern unterstützt
  • Multimodale Videointerpretation

Die Videoanalyse soll über isolierte Verarbeitungsumgebungen erfolgen.

Modul zur Analyse versteckter Inhalte und Steganographie

Das Modul zur Analyse versteckter Inhalte und Steganographie soll Indikatoren identifizieren, dass Informationen in Medien verborgen wurden.

Funktionen:

  • Erkennung versteckten Textes
  • Erkennung von Text mit geringem Kontrast
  • OCR-basierte Extraktion
  • Erkennung verdächtiger Bildmetadaten
  • Steganographie-Indikatoren
  • Erkennung von Anomalien eingebetteter Inhalte
  • Erkennung verborgener URLs
  • Indikatoren für codierte Inhalte
  • Analyse ungewöhnlicher Bildstrukturen
  • Analyse von Anhangsmetadaten

Das Modul soll Indikatoren und Anomalien identifizieren, ohne zu behaupten, dass verborgene Informationen allein deshalb bösartig sind, weil sie verborgen sind.

Modul zur Symbol- und Kontextinterpretation

Das Modul zur Symbol- und Kontextinterpretation soll symbolische und kontextuelle Bedeutung in E-Mail-Texten und -Medien analysieren.

Funktionen:

  • Symbolerkennung
  • Symbolklassifizierung
  • Kontextuelle Symbolanalyse
  • Visuelle Symbolinterpretation
  • Textuelle Symbolanalyse
  • Kulturelle Symbolzuordnung
  • Psychologische Symbolzuordnung
  • Analyse emotionaler Symbolik
  • Erkennung von Autoritätssymbolik
  • Angst- und Bedrohungssymbolik
  • Vertrauenssymbolik
  • Finanzsymbolik
  • Analyse von Markensymbolik
  • Identifizierung relevanter kultureller oder politischer Symbolik
  • Zuordnung von Symbol-Kontext-Beziehungen
  • Kontextuelle Bedeutungsanalyse

Das Modul soll zwischen erkannten Symbolen und abgeleiteten Interpretationen unterscheiden und Unsicherheit kommunizieren, wenn die Interpretation mehrdeutig ist.

Narrativ-Absichtsmodul

Das Narrativ-Absichtsmodul soll analysieren, was eine Nachricht zu kommunizieren, zu überzeugen, zu ermutigen oder den Empfänger zu veranlassen scheint.

Funktionen:

  • Modellierung der Narrativ-Absicht
  • Analyse überzeugender Narrative
  • Extraktion angeforderter Aktionen
  • Erkennung implizierter Aktionen
  • Identifizierung verhaltensbezogener Ziele
  • Korrelation von Manipulationsmustern
  • Analyse emotionaler Rahmung
  • Autoritätsrahmung
  • Belohnungsrahmung
  • Bedrohungsrahmung
  • Geheimhaltungsrahmung
  • Analyse vertrauensbildender Narrative
  • Bewertung der Absichtssicherheit

Das Modul soll abgeleitete Absichten als analytische Bewertung melden und nicht als faktische Feststellung der privaten Motive des Absenders.

Kontextabweichungsmodul

Das Kontextabweichungsmodul soll Widersprüche zwischen verschiedenen Komponenten einer E-Mail identifizieren.

Funktionen:

  • Text-Bild-Vergleich
  • Text-Video-Vergleich
  • Text-Anhang-Vergleich
  • Konsistenz zwischen Absender und Inhalt
  • Konsistenz zwischen Marke und Domain
  • Konsistenz zwischen Betreff und Textkörper
  • Konsistenz zwischen Anhang und Nachricht
  • Konsistenz zwischen behaupteter Organisation und visueller Identität
  • Analyse der Narrativ-Konsistenz
  • Erkennung semantischer Widersprüche
  • Multimodale Anomalieerkennung

Multimodales Intelligenzmodul

Das multimodale Intelligenzmodul soll Ergebnisse aus Text-, Bild-, Video-, Anhangs-, Absender-, Link- und Symbolanalyse kombinieren.

Funktionen:

  • Text-Bild-Fusion
  • Text-Video-Fusion
  • Text-Anhang-Fusion
  • Absender-Inhalts-Fusion
  • Visuelle Absichts-Fusion
  • Multimodale Anomalieerkennung
  • Erkennung modalübergreifender Widersprüche
  • Semantische Ausrichtungsanalyse
  • Einheitlicher Absichtsgraphen
  • Kombinierte Bewertung von Beweisen
  • Multimodale Konfidenzbewertung

Risikobewertungsmodul

Das Risikobewertungsmodul soll Ergebnisse einzelner Analysemodule zu einer transparenten Bewertung kombinieren.

Funktionen:

  • Gesamtbedrohungswert
  • Phishing-Wahrscheinlichkeit
  • Spam-Wahrscheinlichkeit
  • Betrugswahrscheinlichkeit
  • Malware-Wahrscheinlichkeit
  • Social-Engineering-Wert
  • Absenderrisikowert
  • Domainrisikowert
  • Linkrisikowert
  • Anhangsrisikowert
  • Medienrisikowert
  • Kontextuelle Anomaliebewertung
  • Symbolik-Anomaliebewertung
  • Kombinierter Bedrohungswert
  • Konfigurierbare Schwellenwerte
  • Benutzerdefinierte Richtlinien
  • Organisationsdefinierte Richtlinien
  • Beweisgewichtete Bewertung

Das Bewertungssystem soll einzelne beitragende Faktoren bewahren, damit Benutzer verstehen können, wie die endgültige Bewertung erstellt wurde.

Erklärbarkeitsmodul

Das Erklärbarkeitsmodul soll Analyseergebnisse in verständliche Beweise übersetzen.

Funktionen:

  • Erklärungen, warum etwas markiert wurde
  • Hervorhebung verdächtiger Phrasen
  • Hervorhebung verdächtiger Links
  • Hervorhebung verdächtiger Anhänge
  • Erklärungen zu Header-Anomalien
  • Erklärungen zum Absenderrisiko
  • Erklärungen zu visuellen Anomalien
  • Symbolik-Erklärungen
  • Erklärungen zur Verhaltensanalyse
  • Aufschlüsselung der Risikofaktoren
  • Beweisbasierte Bewertung
  • Konfidenzindikatoren
  • Menschenlesbare Berichte
  • Analystenorientierte Berichte

Bedrohungsuntersuchungsmodul

Das Bedrohungsuntersuchungsmodul soll Werkzeuge zur eingehenderen Untersuchung verdächtiger Nachrichten bereitstellen.

Funktionen:

  • Forensischer E-Mail-Arbeitsbereich
  • Nachrichtenrekonstruktion
  • Header-Zeitlinie
  • Link-Untersuchung
  • Anhangsuntersuchung
  • Absenderuntersuchung
  • Domain-Untersuchung
  • Medienuntersuchung
  • Beweissammlung
  • Entdeckung verwandter Nachrichten
  • Zuordnung von Kampagnenbeziehungen
  • Visualisierung von Bedrohungszeitlinien
  • Untersuchungsnotizen
  • Exportierbare Berichte

Modul zur Erkennung von Bedrohungskampagnen

Das Modul zur Erkennung von Bedrohungskampagnen soll Beziehungen zwischen mehreren verdächtigen Nachrichten identifizieren.

Funktionen:

  • E-Mail-Kampagnen-Clustering
  • Erkennung ähnlicher Nachrichten
  • Vorlagen-Fingerprinting
  • Absender-Clustering
  • Domain-Clustering
  • URL-Clustering
  • Anhangs-Fingerprinting
  • Erkennung wiederholter Betrugsversuche
  • Verfolgung der Kampagnenentwicklung
  • Korrelation verwandter Bedrohungen
  • Erkennung neuer Kampagnen

Benutzerintelligenzmodul

Das Benutzerintelligenzmodul soll es EmailXpose ermöglichen, die Relevanz auf der Grundlage von Benutzerfeedback und lokal gespeicherten Präferenzen zu verbessern.

Funktionen:

  • Personalisierte Bedrohungsprofile
  • Lokaler Absenderspeicher
  • Lokale Vertrauenslisten
  • Lokale Blocklisten
  • Lernen aus Benutzerfeedback
  • Feedback zu falsch positiven Ergebnissen
  • Meldung falsch negativer Ergebnisse
  • Personalisierte Bedrohungstrends
  • Posteingangs-Bedrohungs-Heatmaps
  • Bedrohungsverlauf
  • Tägliche Bedrohungszusammenfassungen
  • Wöchentliche Bedrohungsberichte
  • Identifizierung wiederkehrender Bedrohungen
  • Personalisierte Sicherheitsempfehlungen

Benutzerintelligenz soll konfigurierbaren Datenschutz- und Aufbewahrungskontrollen unterliegen.

Datenschutz- und Sicherheitsmodul

Das Datenschutz- und Sicherheitsmodul soll datenschutzerhaltende und sichere Verarbeitung in der gesamten Anwendung durchsetzen.

Funktionen:

  • Lokale Verarbeitung
  • Offline-Analyse
  • Optionale Cloud-Verarbeitung
  • Vom Benutzer kontrollierte Datenfreigabe
  • Datenminimierung
  • Verschlüsselte lokale Speicherung
  • Sichere Modellausführung
  • Anhangsisolation
  • Zero-Click-Anhangsbehandlung
  • Konfigurierbare Datenaufbewahrung
  • Konfigurierbare Analyseaufbewahrung
  • Lokale Bedrohungsdatenbanken
  • Datenschutzerhaltende Bedrohungsmeldung

Berichts- und Visualisierungsmodul

Das Berichts- und Visualisierungsmodul soll Analyseergebnisse Benutzern und Sicherheitsanalysten präsentieren.

Funktionen:

  • Posteingangs-Risiko-Dashboard
  • Einzelne E-Mail-Analyse
  • Indikatoren für Bedrohungsschwere
  • Interaktive Risikowerte
  • Hervorhebung verdächtiger Inhalte
  • Forensischer Header-Viewer
  • Anhangsinspektionsbereich
  • Medienanalysebereich
  • Symbolanalysebereich
  • Bedrohungszeitlinie
  • Absendervertrauensprofil
  • Domain-Intelligenzbereich
  • Bedrohungsverlaufs-Dashboard
  • Untersuchungsarbeitsbereich
  • Konfigurierbare Warnungen
  • Exportierbare Analyseberichte

API-Modul

Das API-Modul soll programmatischen Zugriff auf EmailXpose-Funktionalität bereitstellen.

Funktionen:

  • REST-API
  • E-Mail-Übermittlungsendpunkt
  • Analyse-Endpunkt
  • Bedrohungsbewertungs-Endpunkt
  • Absenderintelligenz-Endpunkt
  • Domain-Intelligenz-Endpunkt
  • Anhangsanalyse-Endpunkt
  • Medienanalyse-Endpunkt
  • Bedrohungsbericht-Endpunkt
  • Konfigurations-Endpunkte
  • Health- und Status-Endpunkte
  • Webhook-Unterstützung
  • Authentifizierungskontrollen
  • Ratenbegrenzung
  • API-Audit-Protokollierung

Optionale Plugin-Module

Optionale Plugins sollen EmailXpose erweitern, ohne Änderungen an der Kernanalysearchitektur zu erfordern.

Externes Bedrohungsintelligenz-Plugin

Stellt optionale Integrationen mit externen Bedrohungsintelligenzdiensten und -feeds bereit.

Fähigkeiten:

  • Externe URL-Reputation
  • Externe Domain-Reputation
  • Externe IP-Reputation
  • Malware-Intelligenz
  • Phishing-Intelligenz
  • Synchronisierung von Bedrohungs-Feeds

VirusTotal-Integrations-Plugin

Stellt optionale Integration mit VirusTotal oder kompatiblen externen Analysediensten bereit.

Fähigkeiten:

  • URL-Reputationsabfragen
  • Dateihash-Abfragen
  • Domain-Intelligenz
  • IP-Intelligenz
  • Optionale Dateianalyse-Workflows

Externe Dienste sollen deaktiviert bleiben, sofern sie nicht ausdrücklich vom Benutzer konfiguriert werden.

ClamAV-Plugin

Stellt lokales Antiviren-Scannen über ClamAV bereit.

Fähigkeiten:

  • Dateiscannen
  • Archiv-Scannen
  • Signaturabgleich
  • Malware-Erkennung
  • Lokale Signaturaktualisierungen

Sandbox-Plugin

Stellt isolierte Ausführungsanalyse für autorisierte Sicherheitsworkflows bereit.

Fähigkeiten:

  • Wegwerfbare Analyseumgebungen
  • Überwachung des Dateiverhaltens
  • Prozessüberwachung
  • Überwachung der Netzwerkaktivität
  • Überwachung der Dateisystemaktivität
  • Verhaltensindikatoren
  • Sandbox-Berichte

Plugin für erweiterte Vision-Modelle

Stellt zusätzliche Computer-Vision- und Vision-Sprach-Modelle bereit.

Fähigkeiten:- Alternative Bildmodelle

  • Alternative Vision-Language-Modelle
  • Logo-Erkennung
  • Objekterkennung
  • Bildähnlichkeit
  • Visuelles Schlussfolgern

Plugin für erweiterte Video-Intelligenz

Bietet zusätzliche Videoverarbeitungsfunktionen.

Funktionen:

  • Erweiterte Frame-Analyse
  • Szenenklassifizierung
  • Zeitliche Analyse
  • Audiotranskription
  • Semantische Videoanalyse
  • Indikatoren für Videomanipulation

Plugin für die Wissensdatenbank zur Symbolik

Bietet erweiterbares symbolisches und kontextuelles Wissen.

Funktionen:

  • Symbolwörterbücher
  • Datenbanken zum kulturellen Kontext
  • Visuelle Symbolbeziehungen
  • Historische Symbolreferenzen
  • Referenzen zur psychologischen Symbolik
  • Domänenspezifische Symbolik

Das Plugin soll faktische Bezüge von modellgenerierten Interpretationen unterscheiden.

Plugin für Community-Bedrohungsinformationen

Bietet optionale, gemeinschaftsgetriebene Weitergabe von Bedrohungsinformationen.

Funktionen:

  • Anonyme Bedrohungs-Fingerprints
  • Community-Phishing-Indikatoren
  • Geteilte Betrugsmuster
  • Austausch von Bedrohungssignaturen
  • Informationen zu aufkommenden Kampagnen
  • Community-Reputationssignale

Die Teilnahme soll optional (Opt-in) sein.

SIEM-Integrationsplugin

Bietet optionale Integration in Plattformen für Sicherheitsinformationen und Ereignismanagement.

Funktionen:

  • Ereignisweiterleitung
  • Bedrohungswarnungen
  • Strukturierte Sicherheitsereignisse
  • Untersuchungskennungen
  • Risikobewertungen
  • Beweisreferenzen

Plugin für die Integration von E-Mail-Clients

Bietet optionale Integrationen in unterstützte Desktop- oder browserbasierte E-Mail-Clients.

Funktionen:

  • Nachrichtenanalyse
  • Inline-Bedrohungsindikatoren
  • Benutzerausgelöste Überprüfung
  • Analysezusammenfassungen
  • Quarantäne-Workflows
  • Workflows zur sicheren Freigabe

Plugin für Organisationsrichtlinien

Bietet konfigurierbare organisatorische Sicherheitsrichtlinien.

Funktionen:

  • Benutzerdefinierte Risikoschwellen
  • Domain-Allowlists
  • Domain-Blocklists
  • Absenderrichtlinien
  • Anhangsrichtlinien
  • Linkrichtlinien
  • Richtlinien zur Datenaufbewahrung
  • Berichtsrichtlinien
  • Workflows für Sicherheitsteams

Plugin für benutzerdefinierte KI-Modelle

Ermöglicht Benutzern und Organisationen die Bereitstellung kompatibler KI-Modelle.

Funktionen:

  • Benutzerdefinierte Phishing-Klassifikatoren
  • Benutzerdefinierte Spam-Klassifikatoren
  • Benutzerdefinierte Malware-Klassifikatoren
  • Benutzerdefinierte Sprachmodelle
  • Benutzerdefinierte Vision-Modelle
  • Benutzerdefinierte Symbolikmodelle
  • Benutzerdefinierte Embedding-Modelle
  • Modellversionsverwaltung
  • Modellevaluierung

KI-Modellarchitektur

EmailXpose soll eine modellagnostische Architektur verwenden.

KI-Modelle sollen austauschbar sein, ohne dass Änderungen an den umgebenden Analysemodulen erforderlich sind.

Unterstützte Modellkategorien können umfassen:

  • Transformer-basierte Sprachmodelle
  • Textklassifikatoren
  • Embedding-Modelle
  • Vision-Language-Modelle
  • Bildklassifikatoren
  • Objekterkennungsmodelle
  • Videomodelle
  • OCR-Modelle
  • Audiotranskriptionsmodelle
  • Malware-Klassifikationsmodelle

Modelle sollen konsistente Schnittstellen zur Analyse-Pipeline bereitstellen.


Sicherheitsanforderungen

EmailXpose soll:

  • Alle eingehenden E-Mails als nicht vertrauenswürdige Eingabe behandeln
  • E-Mail-Anhänge niemals automatisch ausführen
  • Potenziell gefährliche Dateien isolieren
  • Gerendertes HTML bereinigen
  • Unsichere URL-Aktivierung während der Analyse verhindern
  • Dateitypen unabhängig von Erweiterungen validieren
  • Ressourcenverbrauch während der Medienverarbeitung begrenzen
  • Vor böswillig erstellten Dateien schützen
  • Analysedienste vor Parser-Ausnutzung schützen
  • Konfigurierbare Prüfprotokolle führen
  • Sicheres Fehlerverhalten bereitstellen
  • Privilegierte Operationen von der gewöhnlichen Analyse trennen
  • Prinzipien der geringsten Privilegien anwenden
  • Sichere Modellausführung unterstützen

Datenschutzanforderungen

EmailXpose soll das Eigentum der Benutzer an E-Mail-Daten priorisieren.

Das System soll unterstützen:

  • Nur-lokalen Betrieb
  • Offline-Analyse
  • Konfigurierbare Speicherung
  • Konfigurierbare Aufbewahrung
  • Benutzergesteuerte externe Integrationen
  • Optionale anonymisierte Bedrohungsweitergabe
  • Explizite Konfiguration externer Dienste
  • Datenminimierung
  • Sicheres Löschen
  • Lokale Verarbeitung sensibler Inhalte

Kein externer Dienst soll E-Mail-Inhalte erhalten, es sei denn, der Benutzer oder Administrator hat die entsprechende Integration ausdrücklich aktiviert.

Menschliche Aufsicht

EmailXpose soll KI-Klassifizierungen nicht als unfehlbare Feststellungen darstellen.

Das System soll:

  • Konfidenzniveaus anzeigen
  • Unterstützende Beweise aufbewahren
  • Wichtige Risikofaktoren erläutern
  • Benutzern ermöglichen, Ergebnisse zu überprüfen
  • Meldung falsch-positiver Ergebnisse unterstützen
  • Meldung falsch-negativer Ergebnisse unterstützen
  • Autorisierten Benutzern erlauben, Klassifizierungen zu überschreiben
  • Überschreibungsinformationen aufbewahren
  • Automatisierte Ergebnisse von menschlichen Entscheidungen unterscheiden

Konfiguration

EmailXpose soll konfigurierbare Steuerungen bereitstellen für:

  • Bedrohungsschwellen
  • Analysemodule
  • KI-Modelle
  • Quellen für Bedrohungsinformationen
  • Anhangsbehandlung
  • Sandbox-Richtlinien
  • Datenaufbewahrung
  • Datenschutzeinstellungen
  • Externe Integrationen
  • Benutzervertrauensregeln
  • Organisationsrichtlinien
  • Alarmstufen
  • Berichtspräferenzen

Erweiterbarkeit

Die Architektur soll es ermöglichen, neue Analysefunktionen als unabhängige Module oder Plugins hinzuzufügen.

Neue Module sollten in der Lage sein:

  • Normalisierte E-Mail-Daten zu empfangen
  • Bestimmte Inhaltstypen zu analysieren
  • Strukturierte Ergebnisse zu erzeugen
  • Beweise zur Risikobewertung beizutragen
  • Erklärbarkeitsinformationen bereitzustellen
  • Konfigurierbare Einstellungen zu registrieren
  • Unabhängig von anderen Modulen zu arbeiten
  • Aktiviert oder deaktiviert zu werden, ohne nicht verwandte Module zu ändern

Interoperabilität

EmailXpose sollte offene und weitgehend unterstützte Formate und Schnittstellen verwenden, wo immer dies praktikabel ist.

Das System sollte unterstützen:

  • Standard-E-Mail-Formate
  • Standard-MIME-Strukturen
  • Standard-Authentifizierungsmechanismen
  • REST-APIs
  • JSON-basierte Analyseergebnisse
  • Portable Bedrohungsindikatoren
  • Exportierbare Berichte
  • Interoperable Formate für Bedrohungsinformationen

Analysemodell für Ergebnisse

Jedes Analyseergebnis sollte, wo zutreffend, enthalten:

  • Analysetyp
  • Klassifizierung
  • Konfidenz
  • Schweregrad
  • Beweise
  • Quellmodul
  • Zeitstempel
  • Zugehörige Entität
  • Empfohlene Aktion
  • Erklärung
  • Modellinformationen
  • Informationen zur Erkennungsregel

Das kombinierte Ergebnis soll die Beziehung zwischen einzelnen Befunden und der endgültigen Risikobewertung bewahren.


Spezifikations-Branding-Lizenz (SBL)

Standard

  • Vollständig AGPL-3.0+-konformes System
  • Copyleft für Netzwerkbereitstellungen durchgesetzt
  • Erforderliche Namensnennung:

Optional

  • Spezifikations-Branding-Lizenz (SBL)

Lizenz- und Hinweisanforderungen

EmailXpose wird unter der GNU Affero General Public License v3.0 oder später (AGPL-3.0+) veröffentlicht.
Durch einen Beitrag zu diesem Projekt erklären Sie sich damit einverstanden, dass Ihre Beiträge ebenfalls unter dieser Lizenz veröffentlicht werden.

Bitte beachten Sie Folgendes:

  • Alle Beiträge müssen den AGPL-3.0+-Bedingungen entsprechen.
  • Gemäß Abschnitt 7 der Lizenz müssen alle Weiterverbreitungen, Forks und abgeleiteten Werke die Namensnennung bewahren an:
    Roxanne Ardary und roxanneardary.com.
  • Die EmailXpose-Spezifikationen sind mit Namensnennung frei nutzbar. Eine Spezifikations-Branding-Lizenz kann auf Anfrage ausgehandelt werden.
  • Die Datei notice.md des Projekts verfolgt die Anforderungen an die Namensnennung und die Danksagungen an Mitwirkende.
    Jedes Update, das neue Mitwirkende hinzufügt oder die Namensnennung ändert, sollte auch notice.md aktualisieren.
  • Stellen Sie beim Einreichen eines Pull Requests sicher, dass neue Dateien die Namensnennungs-Header, wo zutreffend, beibehalten.
  • Netzwerkbereitgestellte Versionen dieser Software müssen ebenfalls vollständig AGPL-3.0+-konform bleiben, einschließlich der Offenlegung von Quellcode-Änderungen, sofern dies unter der Lizenz zutrifft.

Vollständige rechtliche Details finden Sie in der AGPL-3.0+-Lizenz und in der Datei notice.md des Projekts.

Open Arsenal Hub
https://gitlab.com/Roxanne_Ardary/open-arsenal-specs

Kategorien