
EmailXpose — Mis à jour !
EmailXpose est un système open source de sécurité des e-mails propulsé par l'IA qui détecte le phishing, le spam, les arnaques, les logiciels malveillants et les attaques d'ingénierie sociale. Il va au-delà des filtres de messagerie traditionnels en combinant le traitement du langage naturel, l'analyse comportementale et l'intelligence multimodale pour analyser le contenu textuel, les images et les vidéos. Le système inclut également des fonctionnalités avancées telles que la notation de confiance des expéditeurs, le sandboxing des pièces jointes, des rapports de risque explicables et l'interprétation symbolique/contextuelle du contenu des e-mails. Son objectif est de fournir une « clarté des e-mails propulsée par l'IA », transparente et respectueuse de la vie privée, afin que les utilisateurs puissent comprendre à la fois les menaces et les intentions derrière chaque message. https://roxanneardary.com/emailxpose/
Spécification EmailXpose
Clarté E-mail Propulsée par l'IA
- Miroir HTML : https://roxanneardary.com/emailxpose-specification/
Aperçu de la Spécification
EmailXpose est un système open source, modulaire et intelligent de sécurité et de renseignement e-mail, conçu pour analyser le contenu des e-mails, l'identité de l'expéditeur, les liens, les pièces jointes, les images et les vidéos afin d'identifier le phishing, le spam, les escroqueries, les logiciels malveillants, l'ingénierie sociale, la tromperie et les anomalies contextuelles.
EmailXpose combine l'analyse de sécurité e-mail conventionnelle avec le traitement du langage naturel, la vision par ordinateur, l'intelligence multi-modale, l'analyse comportementale, le renseignement sur les menaces et l'interprétation symbolique. Le système est conçu pour expliquer ses conclusions plutôt que de simplement attribuer une classification de menace.
L'architecture doit prendre en charge un fonctionnement local d'abord et hors ligne, des modèles d'IA modulaires, des politiques de détection configurables, un examen humain, un renseignement sur les menaces extensible et des plugins optionnels, sans obliger les utilisateurs à dépendre d'un fournisseur ou d'un cloud spécifique.
Principes de Conception
- Implémentation open source
- Architecture modulaire
- Traitement local d'abord
- Analyse hors ligne
- Fonctionnement respectueux de la vie privée
- Aucune exécution automatique de contenu e-mail non fiable
- Prise de décision avec intervention humaine
- IA explicable
- Analyse multi-modale
- Intégrations neutres vis-à-vis des fournisseurs
- Modèles d'IA remplaçables
- Politiques de détection configurables
- Architecture de plugins extensible
- Analyse reproductible
- Comportement sécurisé par défaut
Exigences Système Principales
EmailXpose doit fournir un pipeline d'analyse unifié capable d'accepter des messages e-mail provenant de fichiers locaux, de boîtes aux lettres, de protocoles pris en charge, d'API ou d'intégrations compatibles.
Le système doit séparer l'ingestion, la normalisation, l'analyse, la notation, l'explication, le stockage et la présentation en modules indépendants.
Chaque composant d'analyse doit produire des résultats structurés qui peuvent être évalués, combinés, affichés, exportés ou transmis à un autre module d'analyse de manière indépendante.
Le système ne doit jamais exécuter directement des pièces jointes e-mail non fiables sur le système hôte.
Modules Principaux
Module d'Ingestion des E-mails
Le Module d'Ingestion des E-mails doit fournir des mécanismes sécurisés pour importer des messages e-mail dans EmailXpose.
Fonctionnalités :
- Ingestion d'e-mails IMAP
- Traitement de messages compatible SMTP
- Import de fichiers e-mail locaux
- Analyse de messages MIME
- Traitement de messages multiparties
- Extraction d'e-mails HTML
- Extraction de texte brut
- Extraction de contenu intégré
- Identification des pièces jointes
- Extraction des métadonnées de message
- Normalisation des messages
- Détection de messages en double
- Suivi de l'intégrité des messages
- Analyse de boîtes aux lettres configurable
Le module doit transmettre des objets e-mail normalisés aux modules d'analyse en aval sans exécuter de contenu actif.
Module de Criminalistique des En-têtes E-mail
Le Module de Criminalistique des En-têtes E-mail doit inspecter les métadonnées techniques associées à la livraison et à l'authentification des e-mails.
Fonctionnalités :
- Inspection complète des en-têtes
- Analyse SPF
- Analyse DKIM
- Analyse DMARC
- Analyse des résultats d'authentification
- Inspection du chemin de retour
- Analyse de Reply-To
- Analyse de la relation expéditeur-destinataire
- Détection d'incohérence du nom d'affichage
- Analyse des en-têtes reçus
- Détection d'anomalies de routage
- Analyse d'alignement de domaine
- Indicateurs d'usurpation
- Notation de confiance d'authentification
- Génération de chronologie d'en-têtes
Le module doit produire des résultats structurés d'authentification et de routage pouvant être intégrés à l'évaluation globale des menaces.
Module d'Identité et de Confiance de l'Expéditeur
Le Module d'Identité et de Confiance de l'Expéditeur doit évaluer si l'expéditeur apparent est cohérent avec les identités connues et les relations organisationnelles.
Fonctionnalités :
- Profils d'identité de l'expéditeur
- Notation de confiance de l'expéditeur
- Reconnaissance des contacts connus
- Détection des nouveaux expéditeurs
- Reconnaissance des domaines de confiance
- Historique de comportement de l'expéditeur
- Détection d'usurpation du nom d'affichage
- Détection d'usurpation des dirigeants
- Détection d'usurpation de contact
- Validation de l'identité organisationnelle
- Cartographie des relations de l'expéditeur
- Génération du graphe d'identité de l'expéditeur
- Détection d'expéditeurs ressemblants
Le module doit prendre en charge les informations de confiance locales sans exiger la collecte centralisée des contacts des utilisateurs.
Module de Renseignement sur les Domaines
Le Module de Renseignement sur les Domaines doit analyser les domaines associés aux expéditeurs, aux liens, aux redirections et au contenu intégré.
Fonctionnalités :
- Analyse de la réputation du domaine
- Analyse de l'âge du domaine
- Détection de domaines nouvellement enregistrés
- Détection de domaines ressemblants
- Détection d'homographes
- Détection d'attaques IDN
- Détection de sous-domaines suspects
- Analyse des relations entre domaines
- Vérifications de cohérence des domaines
- Validation domaine-organisation
- Analyse de la réputation IP
- Notation de menace du domaine
Le module doit prendre en charge des sources de renseignement remplaçables et configurables.
Module d'Analyse des Liens
Le Module d'Analyse des Liens doit inspecter les URL sans obliger l'utilisateur à les ouvrir.
Fonctionnalités :
- Extraction d'URL
- Normalisation d'URL
- Analyse de destination
- Inspection des chaînes de redirection
- Analyse des URL raccourcies
- Détection de paramètres suspects
- Détection d'URL encodées
- Détection d'incohérence de domaine
- Comparaison lien affiché versus destination
- Détection de domaines malveillants
- Détection de modèles d'URL de phishing
- Notation de réputation des liens
- Inspection des liens sécurisés
L'analyse des liens doit se produire dans des limites réseau et de sécurité contrôlées.
Module de Renseignement sur les Menaces
Le Module de Renseignement sur les Menaces doit corréler les résultats d'EmailXpose avec le renseignement sur les menaces disponible.
Fonctionnalités :
- Intégration de flux de menaces
- Correspondance avec des domaines malveillants connus
- Correspondance avec des URL malveillantes connues
- Réputation IP
- Empreinte de campagnes de phishing
- Correspondance avec des indicateurs de logiciels malveillants
- Correspondance avec des modèles d'escroquerie
- Correspondance avec des signatures de menaces
- Identification des menaces émergentes
- Corrélation du renseignement sur les menaces
- Prise en charge de bases de données de menaces locales
- Prise en charge du renseignement communautaire sur les menaces
Les sources de renseignement sur les menaces doivent être optionnelles et remplaçables.
Module d'Analyse du Langage Naturel
Le Module d'Analyse du Langage Naturel doit analyser les caractéristiques sémantiques et linguistiques du contenu des e-mails.
Fonctionnalités :
- Classification de texte
- Analyse sémantique
- Classification de l'intention
- Reconnaissance d'entités
- Détection de phrases suspectes
- Détection de langage de phishing
- Détection de langage d'escroquerie
- Classification du spam
- Détection de demandes d'identifiants
- Détection de demandes de paiement
- Détection de demandes d'informations sensibles
- Analyse de similarité sémantique
- Analyse du style d'écriture
- Identification de la langue
- Analyse multilingue
- Indicateurs de contenu généré par l'IA
Le module doit prendre en charge plusieurs modèles et permettre leur remplacement sans reconcevoir l'application principale.
Module d'Analyse Comportementale et Psychologique
Le Module d'Analyse Comportementale et Psychologique doit identifier les modèles d'ingénierie sociale et de manipulation dans les messages.
Fonctionnalités :
- Détection d'urgence
- Détection de persuasion par la peur
- Détection de pression d'autorité
- Détection de manipulation émotionnelle
- Détection de manipulation par récompense
- Détection de persuasion par menace
- Analyse d'ingénierie sociale
- Indicateurs de coercition
- Tactiques de pression
- Tactiques d'isolement
- Détection de fausse rareté
- Détection de délais artificiels
- Demandes de secret
- Demandes comportementales inhabituelles
- Analyse du ton
- Détection de changement de ton
- Détection d'anomalies de style d'écriture
- Indicateurs possibles de compte compromis
Les résultats doivent être présentés comme des indicateurs probabilistes plutôt que comme des affirmations définitives sur l'état psychologique ou les intentions de l'expéditeur.
Module de Détection des Escroqueries et des Fraudes
Le Module de Détection des Escroqueries et des Fraudes doit identifier les modèles associés aux communications frauduleuses.
Fonctionnalités :
- Détection de fausses factures
- Détection de fraude au paiement
- Détection de compromission d'e-mails professionnels
- Détection d'escroqueries à l'investissement
- Détection d'escroqueries à l'emploi
- Détection d'usurpation d'identité gouvernementale
- Usurpation d'identité d'institutions financières
- Escroqueries au support technique
- Escroqueries à la livraison
- Escroqueries à l'abonnement
- Escroqueries caritatives
- Indicateurs de fraude à l'avance de frais
- Indicateurs d'escroqueries sentimentales
- Indicateurs de chantage et de sextorsion
- Campagnes de vol d'identifiants
- Escroqueries à la récupération de compte
- Modèles de vol d'identité
Le module doit prendre en charge des règles de détection et des modèles d'apprentissage automatique mis à jour en continu.
Module de Détection du Spam
Le Module de Détection du Spam doit identifier les e-mails non sollicités et de faible valeur.
Fonctionnalités :
- Détection de spam basée sur le contenu
- Détection de spam basée sur l'expéditeur
- Détection de spam basée sur la réputation
- Regroupement de campagnes
- Détection de messages répétés
- Indicateurs de messages en masse
- Détection de modèles publicitaires
- Comportement d'envoi suspect
- Intégration des retours utilisateurs
- Classification personnalisée du spam
Module de Défense contre les Logiciels Malveillants et les Pièces Jointes
Le Module de Défense contre les Logiciels Malveillants et les Pièces Jointes doit inspecter les pièces jointes et le contenu potentiellement dangereux sans l'exécuter sur le système hôte.
Fonctionnalités :
- Quarantaine des pièces jointes
- Identification du type de fichier
- Détection d'usurpation d'extension
- Analyse statique de logiciels malveillants
- Inspection d'archives
- Inspection d'archives imbriquées
- Détection d'exécutables
- Détection de macros
- Détection de scripts
- Analyse de documents malveillants
- Analyse de menaces PDF
- Analyse de documents Office
- Détection d'obfuscation
- Indicateurs de charge utile
- Inspection des métadonnées de fichiers
- Génération d'empreintes
- Correspondance avec des signatures de logiciels malveillants
- Analyse en bac à sable isolé
- Intégration ClamAV
- Moteurs d'analyse de logiciels malveillants configurables
Tout contenu potentiellement exécutable doit rester isolé jusqu'à sa libération explicite par l'utilisateur ou un flux de travail de sécurité autorisé.
Module d'Analyse d'Images
Le Module d'Analyse d'Images doit analyser les images intégrées aux e-mails ou fournies en pièces jointes.
Fonctionnalités :
- Classification d'images
- Détection d'objets
- Analyse de similarité visuelle
- Reconnaissance de logos
- Identification de marques
- Indicateurs d'authenticité d'image
- Indicateurs de manipulation d'image
- OCR
- Détection de texte caché
- Inspection des métadonnées
- Détection de modèles visuels suspects
- Analyse du contexte de l'image
- Comparaison sémantique image-e-mail
- Alignement image-texte
- Détection d'images trompeuses
Module de Détection d'Usurpation de Marques et de Logos
Le Module de Détection d'Usurpation de Marques et de Logos doit identifier l'usurpation visuelle d'organisations, de produits, de services et de marques de confiance.
Fonctionnalités :
- Reconnaissance de logos
- Analyse de similarité de logos
- Détection de logos modifiés
- Détection de fausse image de marque d'entreprise
- Usurpation de marques financières
- Usurpation d'image de marque gouvernementale
- Usurpation de marques de vente au détail
- Usurpation de marques technologiques
- Analyse de cohérence texte-marque
- Analyse de cohérence domaine-marque
- Détection d'incohérence d'identité visuelle
Module d'Analyse Vidéo
Le Module d'Analyse Vidéo doit inspecter le contenu vidéo joint ou intégré aux e-mails.
Fonctionnalités :
- Inspection des métadonnées vidéo
- Extraction d'images
- Sélection d'images clés
- Analyse de scènes
- Détection d'anomalies d'images
- Comparaison texte visuel
- Comparaison du contexte vidéo-e-mail
- Indicateurs de manipulation
- Détection de médias trompeurs
- OCR à partir d'images vidéo
- Transcription audio lorsque prise en charge
- Interprétation vidéo multi-modale
L'analyse vidéo doit fonctionner via des environnements de traitement isolés.
Module d'Analyse du Contenu Caché et de la Stéganographie
Le Module d'Analyse du Contenu Caché et de la Stéganographie doit identifier les indicateurs que des informations ont été dissimulées dans des médias.
Fonctionnalités :
- Détection de texte caché
- Détection de texte à faible contraste
- Extraction basée sur l'OCR
- Détection de métadonnées d'image suspectes
- Indicateurs de stéganographie
- Détection d'anomalies de contenu intégré
- Détection d'URL dissimulées
- Indicateurs de contenu encodé
- Analyse de structure d'image inhabituelle
- Analyse des métadonnées des pièces jointes
Le module doit identifier les indicateurs et les anomalies sans prétendre que les informations dissimulées sont malveillantes uniquement parce qu'elles sont cachées.
Module d'Interprétation du Symbolisme et du Contexte
Le Module d'Interprétation du Symbolisme et du Contexte doit analyser la signification symbolique et contextuelle à travers le texte et les médias des e-mails.
Fonctionnalités :
- Détection de symboles
- Classification de symboles
- Analyse du symbolisme contextuel
- Interprétation du symbolisme visuel
- Analyse du symbolisme textuel
- Cartographie des symboles culturels
- Cartographie du symbolisme psychologique
- Analyse du symbolisme émotionnel
- Détection du symbolisme d'autorité
- Symbolisme de la peur et de la menace
- Symbolisme de la confiance
- Symbolisme financier
- Analyse du symbolisme de marque
- Identification du symbolisme culturel ou politique pertinent
- Cartographie des relations symbole-contexte
- Analyse de la signification contextuelle
Le module doit distinguer les symboles détectés des interprétations déduites et doit communiquer l'incertitude lorsque l'interprétation est ambiguë.
Module d'Intention Narrative
Le Module d'Intention Narrative doit analyser ce qu'un message semble tenter de communiquer, persuader, encourager ou amener le destinataire à faire.
Fonctionnalités :
- Modélisation de l'intention narrative
- Analyse narrative persuasive
- Extraction des actions demandées
- Détection des actions implicites
- Identification des objectifs comportementaux
- Corrélation des modèles de manipulation
- Analyse du cadrage émotionnel
- Cadrage d'autorité
- Cadrage de récompense
- Cadrage de menace
- Cadrage du secret
- Analyse narrative de renforcement de la confiance
- Notation de confiance de l'intention
Le module doit rapporter l'intention déduite comme une évaluation analytique plutôt qu'une détermination factuelle des motivations privées de l'expéditeur.
Module de Dérive Contextuelle
Le Module de Dérive Contextuelle doit identifier les contradictions entre les différents composants d'un e-mail.
Fonctionnalités :
- Comparaison texte-image
- Comparaison texte-vidéo
- Comparaison texte-pièce jointe
- Cohérence expéditeur-contenu
- Cohérence marque-domaine
- Cohérence objet-corps
- Cohérence pièce jointe-message
- Cohérence organisation revendiquée-identité visuelle
- Analyse de cohérence narrative
- Détection de contradictions sémantiques
- Détection d'anomalies multi-modales
Module d'Intelligence Multi-Modale
Le Module d'Intelligence Multi-Modale doit combiner les résultats de l'analyse du texte, des images, des vidéos, des pièces jointes, de l'expéditeur, des liens et du symbolisme.
Fonctionnalités :
- Fusion texte-image
- Fusion texte-vidéo
- Fusion texte-pièce jointe
- Fusion expéditeur-contenu
- Fusion visuelle-intentionnelle
- Détection d'anomalies multi-modales
- Détection de contradictions inter-modales
- Analyse d'alignement sémantique
- Graphe d'intention unifié
- Évaluation combinée des preuves
- Notation de confiance multi-modale
Module de Notation des Risques
Le Module de Notation des Risques doit combiner les résultats des modules d'analyse individuels en une évaluation transparente.
Fonctionnalités :
- Score de menace global
- Probabilité de phishing
- Probabilité de spam
- Probabilité d'escroquerie
- Probabilité de logiciel malveillant
- Score d'ingénierie sociale
- Score de risque de l'expéditeur
- Score de risque du domaine
- Score de risque des liens
- Score de risque des pièces jointes
- Score de risque des médias
- Score d'anomalie contextuelle
- Score d'anomalie symbolique
- Score de menace combiné
- Seuils configurables
- Politiques définies par l'utilisateur
- Politiques définies par l'organisation
- Notation pondérée par les preuves
Le système de notation doit préserver les facteurs contributifs individuels afin que les utilisateurs puissent comprendre comment l'évaluation finale a été produite.
Module d'Explicabilité
Le Module d'Explicabilité doit traduire les résultats d'analyse en preuves compréhensibles.
Fonctionnalités :
- Explications pourquoi-ceci-a-été-signalé
- Mise en évidence des phrases suspectes
- Mise en évidence des liens suspects
- Mise en évidence des pièces jointes suspectes
- Explications des anomalies d'en-tête
- Explications du risque de l'expéditeur
- Explications des anomalies visuelles
- Explications du symbolisme
- Explications de l'analyse comportementale
- Décomposition des facteurs de risque
- Notation basée sur les preuves
- Indicateurs de confiance
- Rapports lisibles par l'humain
- Rapports orientés analystes
Module d'Investigation des Menaces
Le Module d'Investigation des Menaces doit fournir des outils pour examiner les messages suspects en profondeur.
Fonctionnalités :
- Espace de travail de criminalistique e-mail
- Reconstruction de messages
- Chronologie des en-têtes
- Investigation des liens
- Investigation des pièces jointes
- Investigation de l'expéditeur
- Investigation du domaine
- Investigation des médias
- Collecte de preuves
- Découverte de messages liés
- Cartographie des relations de campagne
- Visualisation de la chronologie des menaces
- Notes d'investigation
- Rapports exportables
Module de Détection de Campagnes de Menaces
Le Module de Détection de Campagnes de Menaces doit identifier les relations entre plusieurs messages suspects.
Fonctionnalités :
- Regroupement de campagnes e-mail
- Détection de messages similaires
- Empreinte de modèles
- Regroupement d'expéditeurs
- Regroupement de domaines
- Regroupement d'URL
- Empreinte de pièces jointes
- Détection d'escroqueries répétées
- Suivi de l'évolution des campagnes
- Corrélation de menaces liées
- Détection de campagnes émergentes
Module d'Intelligence Utilisateur
Le Module d'Intelligence Utilisateur doit permettre à EmailXpose d'améliorer sa pertinence en fonction des retours des utilisateurs et des préférences stockées localement.
Fonctionnalités :
- Profils de menace personnalisés
- Mémoire locale de l'expéditeur
- Listes de confiance locales
- Listes de blocage locales
- Apprentissage par retours utilisateurs
- Retours sur faux positifs
- Signalement de faux négatifs
- Tendances de menace personnalisées
- Cartes thermiques de menace de la boîte de réception
- Historique des menaces
- Résumés quotidiens des menaces
- Rapports hebdomadaires des menaces
- Identification des menaces récurrentes
- Recommandations de sécurité personnalisées
L'intelligence utilisateur doit rester soumise à des contrôles de confidentialité et de conservation configurables.
Module de Confidentialité et de Sécurité
Le Module de Confidentialité et de Sécurité doit appliquer un traitement sécurisé et respectueux de la vie privée dans toute l'application.
Fonctionnalités :
- Traitement local d'abord
- Analyse hors ligne
- Traitement cloud optionnel
- Partage de données contrôlé par l'utilisateur
- Minimisation des données
- Stockage local chiffré
- Exécution sécurisée des modèles
- Isolation des pièces jointes
- Gestion des pièces jointes sans clic
- Conservation des données configurable
- Conservation des analyses configurable
- Bases de données de menaces locales
- Signalement de menaces respectueux de la vie privée
Module de Rapport et de Visualisation
Le Module de Rapport et de Visualisation doit présenter les résultats d'analyse aux utilisateurs et aux analystes de sécurité.
Fonctionnalités :
- Tableau de bord des risques de la boîte de réception
- Analyse d'e-mails individuels
- Indicateurs de gravité des menaces
- Scores de risque interactifs
- Mise en évidence du contenu suspect
- Visionneuse de criminalistique des en-têtes
- Panneau d'inspection des pièces jointes
- Panneau d'analyse des médias
- Panneau d'analyse du symbolisme
- Chronologie des menaces
- Profil de confiance de l'expéditeur
- Panneau de renseignement sur les domaines
- Tableau de bord de l'historique des menaces
- Espace de travail d'investigation
- Alertes configurables
- Rapports d'analyse exportables
Module API
Le Module API doit fournir un accès programmatique aux fonctionnalités d'EmailXpose.
Fonctionnalités :
- API REST
- Point de terminaison de soumission d'e-mails
- Point de terminaison d'analyse
- Point de terminaison de notation des menaces
- Point de terminaison de renseignement sur l'expéditeur
- Point de terminaison de renseignement sur les domaines
- Point de terminaison d'analyse des pièces jointes
- Point de terminaison d'analyse des médias
- Point de terminaison de rapport de menaces
- Points de terminaison de configuration
- Points de terminaison de santé et d'état
- Prise en charge des webhooks
- Contrôles d'authentification
- Limitation du débit
- Journalisation d'audit API
Modules de Plugins Optionnels
Les plugins optionnels doivent étendre EmailXpose sans exiger de modifications de l'architecture d'analyse principale.
Plugin de Renseignement Externe sur les Menaces
Fournit des intégrations optionnelles avec des services et flux de renseignement sur les menaces externes.
Capacités :
- Réputation d'URL externe
- Réputation de domaine externe
- Réputation IP externe
- Renseignement sur les logiciels malveillants
- Renseignement sur le phishing
- Synchronisation des flux de menaces
Plugin d'Intégration VirusTotal
Fournit une intégration optionnelle avec VirusTotal ou des services d'analyse externes compatibles.
Capacités :
- Requêtes de réputation d'URL
- Requêtes d'empreintes de fichiers
- Renseignement sur les domaines
- Renseignement IP
- Flux de travail d'analyse de fichiers optionnels
Les services externes doivent rester désactivés sauf configuration explicite par l'utilisateur.
Plugin ClamAV
Fournit une analyse antivirus locale via ClamAV.
Capacités :
- Analyse de fichiers
- Analyse d'archives
- Correspondance de signatures
- Détection de logiciels malveillants
- Mises à jour de signatures locales
Plugin Bac à Sable
Fournit une analyse d'exécution isolée pour les flux de travail de sécurité autorisés.
Capacités :
- Environnements d'analyse jetables
- Surveillance du comportement des fichiers
- Surveillance des processus
- Surveillance de l'activité réseau
- Surveillance de l'activité du système de fichiers
- Indicateurs comportementaux
- Rapports de bac à sable
Plugin de Modèle de Vision Avancée
Fournit des modèles supplémentaires de vision par ordinateur et de vision-langage.
Capacités :- Modèles d'images alternatifs
- Modèles vision-langage alternatifs
- Reconnaissance de logos
- Détection d'objets
- Similarité d'images
- Raisonnement visuel
Plugin avancé d'intelligence vidéo
Fournit des capacités supplémentaires de traitement vidéo.
Capacités :
- Analyse avancée d'images
- Classification de scènes
- Analyse temporelle
- Transcription audio
- Analyse sémantique vidéo
- Indicateurs de manipulation vidéo
Plugin de base de connaissances symboliques
Fournit des connaissances symboliques et contextuelles extensibles.
Capacités :
- Dictionnaires de symboles
- Bases de données de contexte culturel
- Relations visuelles entre symboles
- Références historiques de symboles
- Références de symbolisme psychologique
- Symbolisme spécifique à un domaine
Le plugin doit distinguer les références factuelles de l'interprétation générée par le modèle.
Plugin communautaire de renseignement sur les menaces
Fournit un partage facultatif de renseignements piloté par la communauté.
Capacités :
- Empreintes de menaces anonymes
- Indicateurs de phishing communautaires
- Schémas d'arnaque partagés
- Partage de signatures de menaces
- Informations sur les campagnes émergentes
- Signaux de réputation communautaire
La participation doit être facultative.
Plugin d'intégration SIEM
Fournit une intégration facultative avec les plateformes de gestion des informations et des événements de sécurité.
Capacités :
- Transfert d'événements
- Alertes de menaces
- Événements de sécurité structurés
- Identifiants d'investigation
- Scores de risque
- Références de preuves
Plugin d'intégration de client de messagerie
Fournit des intégrations facultatives avec les clients de messagerie de bureau ou basés sur navigateur pris en charge.
Capacités :
- Analyse de messages
- Indicateurs de menaces intégrés
- Analyse déclenchée par l'utilisateur
- Résumés d'analyse
- Flux de travail de quarantaine
- Flux de travail de libération sécurisée
Plugin de politique organisationnelle
Fournit des politiques de sécurité organisationnelles configurables.
Capacités :
- Seuils de risque personnalisés
- Listes d'autorisation de domaines
- Listes de blocage de domaines
- Politiques d'expéditeurs
- Politiques de pièces jointes
- Politiques de liens
- Politiques de conservation des données
- Politiques de signalement
- Flux de travail de l'équipe de sécurité
Plugin de modèle IA personnalisé
Permet aux utilisateurs et aux organisations de fournir des modèles IA compatibles.
Capacités :
- Classificateurs de phishing personnalisés
- Classificateurs de spam personnalisés
- Classificateurs de logiciels malveillants personnalisés
- Modèles de langage personnalisés
- Modèles de vision personnalisés
- Modèles de symbolisme personnalisés
- Modèles d'intégration personnalisés
- Gestion des versions de modèles
- Évaluation de modèles
Architecture des modèles IA
EmailXpose doit utiliser une architecture indépendante du modèle.
Les modèles IA doivent être remplaçables sans nécessiter de modifications des modules d'analyse environnants.
Les catégories de modèles pris en charge peuvent inclure :
- Modèles de langage basés sur les transformeurs
- Classificateurs de texte
- Modèles d'intégration
- Modèles vision-langage
- Classificateurs d'images
- Modèles de détection d'objets
- Modèles vidéo
- Modèles OCR
- Modèles de transcription audio
- Modèles de classification de logiciels malveillants
Les modèles doivent exposer des interfaces cohérentes au pipeline d'analyse.
Exigences de sécurité
EmailXpose doit :
- Traiter tous les courriels entrants comme des entrées non fiables
- Ne jamais exécuter automatiquement les pièces jointes des courriels
- Isoler les fichiers potentiellement dangereux
- Assainir le HTML rendu
- Empêcher l'activation de liens non sécurisés pendant l'analyse
- Valider les types de fichiers indépendamment des extensions
- Limiter la consommation de ressources pendant le traitement des médias
- Protéger contre les fichiers conçus de manière malveillante
- Protéger les services d'analyse contre l'exploitation des analyseurs syntaxiques
- Maintenir des journaux d'audit configurables
- Fournir un comportement de défaillance sûr
- Séparer les opérations privilégiées de l'analyse ordinaire
- Appliquer les principes du moindre privilège
- Prendre en charge l'exécution sécurisée des modèles
Exigences de confidentialité
EmailXpose doit donner la priorité à la propriété des données de courriel par l'utilisateur.
Le système doit prendre en charge :
- Fonctionnement exclusivement local
- Analyse hors ligne
- Stockage configurable
- Conservation configurable
- Intégrations externes contrôlées par l'utilisateur
- Partage facultatif et anonymisé des menaces
- Configuration explicite des services externes
- Minimisation des données
- Suppression sécurisée
- Traitement local du contenu sensible
Aucun service externe ne doit recevoir le contenu des courriels, sauf si l'utilisateur ou l'administrateur a explicitement activé l'intégration applicable.
Supervision humaine
EmailXpose ne doit pas présenter les classifications IA comme des déterminations infaillibles.
Le système doit :
- Afficher les niveaux de confiance
- Conserver les preuves à l'appui
- Expliquer les principaux facteurs de risque
- Permettre aux utilisateurs d'examiner les résultats
- Prendre en charge le signalement des faux positifs
- Prendre en charge le signalement des faux négatifs
- Permettre aux utilisateurs autorisés de remplacer les classifications
- Préserver les informations de remplacement
- Distinguer les résultats automatisés des décisions humaines
Configuration
EmailXpose doit fournir des contrôles configurables pour :
- Seuils de menace
- Modules d'analyse
- Modèles IA
- Sources de renseignement sur les menaces
- Gestion des pièces jointes
- Politiques de bac à sable
- Conservation des données
- Paramètres de confidentialité
- Intégrations externes
- Règles de confiance des utilisateurs
- Politiques organisationnelles
- Niveaux d'alerte
- Préférences de signalement
Extensibilité
L'architecture doit permettre d'ajouter de nouvelles capacités d'analyse sous forme de modules ou de plugins indépendants.
Les nouveaux modules doivent pouvoir :
- Recevoir des données de courriel normalisées
- Analyser des types de contenu spécifiques
- Produire des résultats structurés
- Contribuer des preuves à la notation des risques
- Fournir des informations d'explicabilité
- Enregistrer des paramètres configurables
- Fonctionner indépendamment des autres modules
- Être activés ou désactivés sans modifier les modules non liés
Interopérabilité
EmailXpose doit utiliser des formats et des interfaces ouverts et largement pris en charge dans la mesure du possible.
Le système doit prendre en charge :
- Formats de courriel standard
- Structures MIME standard
- Mécanismes d'authentification standard
- API REST
- Résultats d'analyse au format JSON
- Indicateurs de menace portables
- Rapports exportables
- Formats de renseignement sur les menaces interopérables
Modèle de résultat d'analyse
Chaque résultat d'analyse doit contenir, le cas échéant :
- Type d'analyse
- Classification
- Confiance
- Gravité
- Preuves
- Module source
- Horodatage
- Entité associée
- Action recommandée
- Explication
- Informations sur le modèle
- Informations sur les règles de détection
Le résultat combiné doit préserver la relation entre les résultats individuels et l'évaluation finale du risque.
Licence de marque de spécification (SBL)
Standard
- Système entièrement conforme à l'AGPL-3.0+
- Copyleft appliqué pour les déploiements réseau
- Attribution requise :
- Roxanne Ardary
- https://www.roxanneardary.com/
Facultatif
- Licence de marque de spécification (SBL)
- Déploiement commercial sans attribution
- Tarification basée sur l'échelle, l'utilisation et la portée du déploiement
- https://roxanneardary.com/emailxpose/
Licence et exigences de mention
EmailXpose est publié sous la GNU Affero General Public License v3.0 ou ultérieure (AGPL-3.0+).
En contribuant à ce projet, vous acceptez que vos contributions soient également publiées sous cette licence.
Veuillez noter ce qui suit :
- Toutes les contributions doivent être conformes aux conditions de l'AGPL-3.0+.
- En vertu de la Section 7 de la licence, toutes les redistributions, forks et œuvres dérivées doivent conserver l'attribution à :
Roxanne Ardary et roxanneardary.com. - Les spécifications d'EmailXpose sont libres d'utilisation avec attribution. Une licence de marque de spécification peut être négociée sur demande.
- Le fichier notice.md du projet suit les exigences d'attribution et les remerciements aux contributeurs.
Toute mise à jour qui ajoute de nouveaux contributeurs ou modifie l'attribution doit également mettre à journotice.md. - Lors de la soumission d'une demande de tirage (pull request), assurez-vous que les nouveaux fichiers conservent les en-têtes d'attribution lorsque cela est applicable.
- Les versions de ce logiciel déployées en réseau doivent également rester entièrement conformes à l'AGPL-3.0+, y compris l'exposition des modifications du code source lorsque cela est applicable en vertu de la licence.
Pour tous les détails juridiques, veuillez vous référer à la licence AGPL-3.0+ et au fichier notice.md du projet.
Open Arsenal Hub
https://gitlab.com/Roxanne_Ardary/open-arsenal-specs