Retour aux mises à jour
UpdatedSep 3, 2026

EmailXpose — Mis à jour !

EmailXpose est un système open source de sécurité des e-mails propulsé par l'IA qui détecte le phishing, le spam, les arnaques, les logiciels malveillants et les attaques d'ingénierie sociale. Il va au-delà des filtres de messagerie traditionnels en combinant le traitement du langage naturel, l'analyse comportementale et l'intelligence multimodale pour analyser le contenu textuel, les images et les vidéos. Le système inclut également des fonctionnalités avancées telles que la notation de confiance des expéditeurs, le sandboxing des pièces jointes, des rapports de risque explicables et l'interprétation symbolique/contextuelle du contenu des e-mails. Son objectif est de fournir une « clarté des e-mails propulsée par l'IA », transparente et respectueuse de la vie privée, afin que les utilisateurs puissent comprendre à la fois les menaces et les intentions derrière chaque message. https://roxanneardary.com/emailxpose/

Partager

Spécification EmailXpose

Clarté E-mail Propulsée par l'IA


Aperçu de la Spécification

EmailXpose est un système open source, modulaire et intelligent de sécurité et de renseignement e-mail, conçu pour analyser le contenu des e-mails, l'identité de l'expéditeur, les liens, les pièces jointes, les images et les vidéos afin d'identifier le phishing, le spam, les escroqueries, les logiciels malveillants, l'ingénierie sociale, la tromperie et les anomalies contextuelles.

EmailXpose combine l'analyse de sécurité e-mail conventionnelle avec le traitement du langage naturel, la vision par ordinateur, l'intelligence multi-modale, l'analyse comportementale, le renseignement sur les menaces et l'interprétation symbolique. Le système est conçu pour expliquer ses conclusions plutôt que de simplement attribuer une classification de menace.

L'architecture doit prendre en charge un fonctionnement local d'abord et hors ligne, des modèles d'IA modulaires, des politiques de détection configurables, un examen humain, un renseignement sur les menaces extensible et des plugins optionnels, sans obliger les utilisateurs à dépendre d'un fournisseur ou d'un cloud spécifique.

Principes de Conception

  • Implémentation open source
  • Architecture modulaire
  • Traitement local d'abord
  • Analyse hors ligne
  • Fonctionnement respectueux de la vie privée
  • Aucune exécution automatique de contenu e-mail non fiable
  • Prise de décision avec intervention humaine
  • IA explicable
  • Analyse multi-modale
  • Intégrations neutres vis-à-vis des fournisseurs
  • Modèles d'IA remplaçables
  • Politiques de détection configurables
  • Architecture de plugins extensible
  • Analyse reproductible
  • Comportement sécurisé par défaut

Exigences Système Principales

EmailXpose doit fournir un pipeline d'analyse unifié capable d'accepter des messages e-mail provenant de fichiers locaux, de boîtes aux lettres, de protocoles pris en charge, d'API ou d'intégrations compatibles.

Le système doit séparer l'ingestion, la normalisation, l'analyse, la notation, l'explication, le stockage et la présentation en modules indépendants.

Chaque composant d'analyse doit produire des résultats structurés qui peuvent être évalués, combinés, affichés, exportés ou transmis à un autre module d'analyse de manière indépendante.

Le système ne doit jamais exécuter directement des pièces jointes e-mail non fiables sur le système hôte.


Modules Principaux

Module d'Ingestion des E-mails

Le Module d'Ingestion des E-mails doit fournir des mécanismes sécurisés pour importer des messages e-mail dans EmailXpose.

Fonctionnalités :

  • Ingestion d'e-mails IMAP
  • Traitement de messages compatible SMTP
  • Import de fichiers e-mail locaux
  • Analyse de messages MIME
  • Traitement de messages multiparties
  • Extraction d'e-mails HTML
  • Extraction de texte brut
  • Extraction de contenu intégré
  • Identification des pièces jointes
  • Extraction des métadonnées de message
  • Normalisation des messages
  • Détection de messages en double
  • Suivi de l'intégrité des messages
  • Analyse de boîtes aux lettres configurable

Le module doit transmettre des objets e-mail normalisés aux modules d'analyse en aval sans exécuter de contenu actif.

Module de Criminalistique des En-têtes E-mail

Le Module de Criminalistique des En-têtes E-mail doit inspecter les métadonnées techniques associées à la livraison et à l'authentification des e-mails.

Fonctionnalités :

  • Inspection complète des en-têtes
  • Analyse SPF
  • Analyse DKIM
  • Analyse DMARC
  • Analyse des résultats d'authentification
  • Inspection du chemin de retour
  • Analyse de Reply-To
  • Analyse de la relation expéditeur-destinataire
  • Détection d'incohérence du nom d'affichage
  • Analyse des en-têtes reçus
  • Détection d'anomalies de routage
  • Analyse d'alignement de domaine
  • Indicateurs d'usurpation
  • Notation de confiance d'authentification
  • Génération de chronologie d'en-têtes

Le module doit produire des résultats structurés d'authentification et de routage pouvant être intégrés à l'évaluation globale des menaces.

Module d'Identité et de Confiance de l'Expéditeur

Le Module d'Identité et de Confiance de l'Expéditeur doit évaluer si l'expéditeur apparent est cohérent avec les identités connues et les relations organisationnelles.

Fonctionnalités :

  • Profils d'identité de l'expéditeur
  • Notation de confiance de l'expéditeur
  • Reconnaissance des contacts connus
  • Détection des nouveaux expéditeurs
  • Reconnaissance des domaines de confiance
  • Historique de comportement de l'expéditeur
  • Détection d'usurpation du nom d'affichage
  • Détection d'usurpation des dirigeants
  • Détection d'usurpation de contact
  • Validation de l'identité organisationnelle
  • Cartographie des relations de l'expéditeur
  • Génération du graphe d'identité de l'expéditeur
  • Détection d'expéditeurs ressemblants

Le module doit prendre en charge les informations de confiance locales sans exiger la collecte centralisée des contacts des utilisateurs.

Module de Renseignement sur les Domaines

Le Module de Renseignement sur les Domaines doit analyser les domaines associés aux expéditeurs, aux liens, aux redirections et au contenu intégré.

Fonctionnalités :

  • Analyse de la réputation du domaine
  • Analyse de l'âge du domaine
  • Détection de domaines nouvellement enregistrés
  • Détection de domaines ressemblants
  • Détection d'homographes
  • Détection d'attaques IDN
  • Détection de sous-domaines suspects
  • Analyse des relations entre domaines
  • Vérifications de cohérence des domaines
  • Validation domaine-organisation
  • Analyse de la réputation IP
  • Notation de menace du domaine

Le module doit prendre en charge des sources de renseignement remplaçables et configurables.

Module d'Analyse des Liens

Le Module d'Analyse des Liens doit inspecter les URL sans obliger l'utilisateur à les ouvrir.

Fonctionnalités :

  • Extraction d'URL
  • Normalisation d'URL
  • Analyse de destination
  • Inspection des chaînes de redirection
  • Analyse des URL raccourcies
  • Détection de paramètres suspects
  • Détection d'URL encodées
  • Détection d'incohérence de domaine
  • Comparaison lien affiché versus destination
  • Détection de domaines malveillants
  • Détection de modèles d'URL de phishing
  • Notation de réputation des liens
  • Inspection des liens sécurisés

L'analyse des liens doit se produire dans des limites réseau et de sécurité contrôlées.

Module de Renseignement sur les Menaces

Le Module de Renseignement sur les Menaces doit corréler les résultats d'EmailXpose avec le renseignement sur les menaces disponible.

Fonctionnalités :

  • Intégration de flux de menaces
  • Correspondance avec des domaines malveillants connus
  • Correspondance avec des URL malveillantes connues
  • Réputation IP
  • Empreinte de campagnes de phishing
  • Correspondance avec des indicateurs de logiciels malveillants
  • Correspondance avec des modèles d'escroquerie
  • Correspondance avec des signatures de menaces
  • Identification des menaces émergentes
  • Corrélation du renseignement sur les menaces
  • Prise en charge de bases de données de menaces locales
  • Prise en charge du renseignement communautaire sur les menaces

Les sources de renseignement sur les menaces doivent être optionnelles et remplaçables.

Module d'Analyse du Langage Naturel

Le Module d'Analyse du Langage Naturel doit analyser les caractéristiques sémantiques et linguistiques du contenu des e-mails.

Fonctionnalités :

  • Classification de texte
  • Analyse sémantique
  • Classification de l'intention
  • Reconnaissance d'entités
  • Détection de phrases suspectes
  • Détection de langage de phishing
  • Détection de langage d'escroquerie
  • Classification du spam
  • Détection de demandes d'identifiants
  • Détection de demandes de paiement
  • Détection de demandes d'informations sensibles
  • Analyse de similarité sémantique
  • Analyse du style d'écriture
  • Identification de la langue
  • Analyse multilingue
  • Indicateurs de contenu généré par l'IA

Le module doit prendre en charge plusieurs modèles et permettre leur remplacement sans reconcevoir l'application principale.

Module d'Analyse Comportementale et Psychologique

Le Module d'Analyse Comportementale et Psychologique doit identifier les modèles d'ingénierie sociale et de manipulation dans les messages.

Fonctionnalités :

  • Détection d'urgence
  • Détection de persuasion par la peur
  • Détection de pression d'autorité
  • Détection de manipulation émotionnelle
  • Détection de manipulation par récompense
  • Détection de persuasion par menace
  • Analyse d'ingénierie sociale
  • Indicateurs de coercition
  • Tactiques de pression
  • Tactiques d'isolement
  • Détection de fausse rareté
  • Détection de délais artificiels
  • Demandes de secret
  • Demandes comportementales inhabituelles
  • Analyse du ton
  • Détection de changement de ton
  • Détection d'anomalies de style d'écriture
  • Indicateurs possibles de compte compromis

Les résultats doivent être présentés comme des indicateurs probabilistes plutôt que comme des affirmations définitives sur l'état psychologique ou les intentions de l'expéditeur.

Module de Détection des Escroqueries et des Fraudes

Le Module de Détection des Escroqueries et des Fraudes doit identifier les modèles associés aux communications frauduleuses.

Fonctionnalités :

  • Détection de fausses factures
  • Détection de fraude au paiement
  • Détection de compromission d'e-mails professionnels
  • Détection d'escroqueries à l'investissement
  • Détection d'escroqueries à l'emploi
  • Détection d'usurpation d'identité gouvernementale
  • Usurpation d'identité d'institutions financières
  • Escroqueries au support technique
  • Escroqueries à la livraison
  • Escroqueries à l'abonnement
  • Escroqueries caritatives
  • Indicateurs de fraude à l'avance de frais
  • Indicateurs d'escroqueries sentimentales
  • Indicateurs de chantage et de sextorsion
  • Campagnes de vol d'identifiants
  • Escroqueries à la récupération de compte
  • Modèles de vol d'identité

Le module doit prendre en charge des règles de détection et des modèles d'apprentissage automatique mis à jour en continu.

Module de Détection du Spam

Le Module de Détection du Spam doit identifier les e-mails non sollicités et de faible valeur.

Fonctionnalités :

  • Détection de spam basée sur le contenu
  • Détection de spam basée sur l'expéditeur
  • Détection de spam basée sur la réputation
  • Regroupement de campagnes
  • Détection de messages répétés
  • Indicateurs de messages en masse
  • Détection de modèles publicitaires
  • Comportement d'envoi suspect
  • Intégration des retours utilisateurs
  • Classification personnalisée du spam

Module de Défense contre les Logiciels Malveillants et les Pièces Jointes

Le Module de Défense contre les Logiciels Malveillants et les Pièces Jointes doit inspecter les pièces jointes et le contenu potentiellement dangereux sans l'exécuter sur le système hôte.

Fonctionnalités :

  • Quarantaine des pièces jointes
  • Identification du type de fichier
  • Détection d'usurpation d'extension
  • Analyse statique de logiciels malveillants
  • Inspection d'archives
  • Inspection d'archives imbriquées
  • Détection d'exécutables
  • Détection de macros
  • Détection de scripts
  • Analyse de documents malveillants
  • Analyse de menaces PDF
  • Analyse de documents Office
  • Détection d'obfuscation
  • Indicateurs de charge utile
  • Inspection des métadonnées de fichiers
  • Génération d'empreintes
  • Correspondance avec des signatures de logiciels malveillants
  • Analyse en bac à sable isolé
  • Intégration ClamAV
  • Moteurs d'analyse de logiciels malveillants configurables

Tout contenu potentiellement exécutable doit rester isolé jusqu'à sa libération explicite par l'utilisateur ou un flux de travail de sécurité autorisé.

Module d'Analyse d'Images

Le Module d'Analyse d'Images doit analyser les images intégrées aux e-mails ou fournies en pièces jointes.

Fonctionnalités :

  • Classification d'images
  • Détection d'objets
  • Analyse de similarité visuelle
  • Reconnaissance de logos
  • Identification de marques
  • Indicateurs d'authenticité d'image
  • Indicateurs de manipulation d'image
  • OCR
  • Détection de texte caché
  • Inspection des métadonnées
  • Détection de modèles visuels suspects
  • Analyse du contexte de l'image
  • Comparaison sémantique image-e-mail
  • Alignement image-texte
  • Détection d'images trompeuses

Module de Détection d'Usurpation de Marques et de Logos

Le Module de Détection d'Usurpation de Marques et de Logos doit identifier l'usurpation visuelle d'organisations, de produits, de services et de marques de confiance.

Fonctionnalités :

  • Reconnaissance de logos
  • Analyse de similarité de logos
  • Détection de logos modifiés
  • Détection de fausse image de marque d'entreprise
  • Usurpation de marques financières
  • Usurpation d'image de marque gouvernementale
  • Usurpation de marques de vente au détail
  • Usurpation de marques technologiques
  • Analyse de cohérence texte-marque
  • Analyse de cohérence domaine-marque
  • Détection d'incohérence d'identité visuelle

Module d'Analyse Vidéo

Le Module d'Analyse Vidéo doit inspecter le contenu vidéo joint ou intégré aux e-mails.

Fonctionnalités :

  • Inspection des métadonnées vidéo
  • Extraction d'images
  • Sélection d'images clés
  • Analyse de scènes
  • Détection d'anomalies d'images
  • Comparaison texte visuel
  • Comparaison du contexte vidéo-e-mail
  • Indicateurs de manipulation
  • Détection de médias trompeurs
  • OCR à partir d'images vidéo
  • Transcription audio lorsque prise en charge
  • Interprétation vidéo multi-modale

L'analyse vidéo doit fonctionner via des environnements de traitement isolés.

Module d'Analyse du Contenu Caché et de la Stéganographie

Le Module d'Analyse du Contenu Caché et de la Stéganographie doit identifier les indicateurs que des informations ont été dissimulées dans des médias.

Fonctionnalités :

  • Détection de texte caché
  • Détection de texte à faible contraste
  • Extraction basée sur l'OCR
  • Détection de métadonnées d'image suspectes
  • Indicateurs de stéganographie
  • Détection d'anomalies de contenu intégré
  • Détection d'URL dissimulées
  • Indicateurs de contenu encodé
  • Analyse de structure d'image inhabituelle
  • Analyse des métadonnées des pièces jointes

Le module doit identifier les indicateurs et les anomalies sans prétendre que les informations dissimulées sont malveillantes uniquement parce qu'elles sont cachées.

Module d'Interprétation du Symbolisme et du Contexte

Le Module d'Interprétation du Symbolisme et du Contexte doit analyser la signification symbolique et contextuelle à travers le texte et les médias des e-mails.

Fonctionnalités :

  • Détection de symboles
  • Classification de symboles
  • Analyse du symbolisme contextuel
  • Interprétation du symbolisme visuel
  • Analyse du symbolisme textuel
  • Cartographie des symboles culturels
  • Cartographie du symbolisme psychologique
  • Analyse du symbolisme émotionnel
  • Détection du symbolisme d'autorité
  • Symbolisme de la peur et de la menace
  • Symbolisme de la confiance
  • Symbolisme financier
  • Analyse du symbolisme de marque
  • Identification du symbolisme culturel ou politique pertinent
  • Cartographie des relations symbole-contexte
  • Analyse de la signification contextuelle

Le module doit distinguer les symboles détectés des interprétations déduites et doit communiquer l'incertitude lorsque l'interprétation est ambiguë.

Module d'Intention Narrative

Le Module d'Intention Narrative doit analyser ce qu'un message semble tenter de communiquer, persuader, encourager ou amener le destinataire à faire.

Fonctionnalités :

  • Modélisation de l'intention narrative
  • Analyse narrative persuasive
  • Extraction des actions demandées
  • Détection des actions implicites
  • Identification des objectifs comportementaux
  • Corrélation des modèles de manipulation
  • Analyse du cadrage émotionnel
  • Cadrage d'autorité
  • Cadrage de récompense
  • Cadrage de menace
  • Cadrage du secret
  • Analyse narrative de renforcement de la confiance
  • Notation de confiance de l'intention

Le module doit rapporter l'intention déduite comme une évaluation analytique plutôt qu'une détermination factuelle des motivations privées de l'expéditeur.

Module de Dérive Contextuelle

Le Module de Dérive Contextuelle doit identifier les contradictions entre les différents composants d'un e-mail.

Fonctionnalités :

  • Comparaison texte-image
  • Comparaison texte-vidéo
  • Comparaison texte-pièce jointe
  • Cohérence expéditeur-contenu
  • Cohérence marque-domaine
  • Cohérence objet-corps
  • Cohérence pièce jointe-message
  • Cohérence organisation revendiquée-identité visuelle
  • Analyse de cohérence narrative
  • Détection de contradictions sémantiques
  • Détection d'anomalies multi-modales

Module d'Intelligence Multi-Modale

Le Module d'Intelligence Multi-Modale doit combiner les résultats de l'analyse du texte, des images, des vidéos, des pièces jointes, de l'expéditeur, des liens et du symbolisme.

Fonctionnalités :

  • Fusion texte-image
  • Fusion texte-vidéo
  • Fusion texte-pièce jointe
  • Fusion expéditeur-contenu
  • Fusion visuelle-intentionnelle
  • Détection d'anomalies multi-modales
  • Détection de contradictions inter-modales
  • Analyse d'alignement sémantique
  • Graphe d'intention unifié
  • Évaluation combinée des preuves
  • Notation de confiance multi-modale

Module de Notation des Risques

Le Module de Notation des Risques doit combiner les résultats des modules d'analyse individuels en une évaluation transparente.

Fonctionnalités :

  • Score de menace global
  • Probabilité de phishing
  • Probabilité de spam
  • Probabilité d'escroquerie
  • Probabilité de logiciel malveillant
  • Score d'ingénierie sociale
  • Score de risque de l'expéditeur
  • Score de risque du domaine
  • Score de risque des liens
  • Score de risque des pièces jointes
  • Score de risque des médias
  • Score d'anomalie contextuelle
  • Score d'anomalie symbolique
  • Score de menace combiné
  • Seuils configurables
  • Politiques définies par l'utilisateur
  • Politiques définies par l'organisation
  • Notation pondérée par les preuves

Le système de notation doit préserver les facteurs contributifs individuels afin que les utilisateurs puissent comprendre comment l'évaluation finale a été produite.

Module d'Explicabilité

Le Module d'Explicabilité doit traduire les résultats d'analyse en preuves compréhensibles.

Fonctionnalités :

  • Explications pourquoi-ceci-a-été-signalé
  • Mise en évidence des phrases suspectes
  • Mise en évidence des liens suspects
  • Mise en évidence des pièces jointes suspectes
  • Explications des anomalies d'en-tête
  • Explications du risque de l'expéditeur
  • Explications des anomalies visuelles
  • Explications du symbolisme
  • Explications de l'analyse comportementale
  • Décomposition des facteurs de risque
  • Notation basée sur les preuves
  • Indicateurs de confiance
  • Rapports lisibles par l'humain
  • Rapports orientés analystes

Module d'Investigation des Menaces

Le Module d'Investigation des Menaces doit fournir des outils pour examiner les messages suspects en profondeur.

Fonctionnalités :

  • Espace de travail de criminalistique e-mail
  • Reconstruction de messages
  • Chronologie des en-têtes
  • Investigation des liens
  • Investigation des pièces jointes
  • Investigation de l'expéditeur
  • Investigation du domaine
  • Investigation des médias
  • Collecte de preuves
  • Découverte de messages liés
  • Cartographie des relations de campagne
  • Visualisation de la chronologie des menaces
  • Notes d'investigation
  • Rapports exportables

Module de Détection de Campagnes de Menaces

Le Module de Détection de Campagnes de Menaces doit identifier les relations entre plusieurs messages suspects.

Fonctionnalités :

  • Regroupement de campagnes e-mail
  • Détection de messages similaires
  • Empreinte de modèles
  • Regroupement d'expéditeurs
  • Regroupement de domaines
  • Regroupement d'URL
  • Empreinte de pièces jointes
  • Détection d'escroqueries répétées
  • Suivi de l'évolution des campagnes
  • Corrélation de menaces liées
  • Détection de campagnes émergentes

Module d'Intelligence Utilisateur

Le Module d'Intelligence Utilisateur doit permettre à EmailXpose d'améliorer sa pertinence en fonction des retours des utilisateurs et des préférences stockées localement.

Fonctionnalités :

  • Profils de menace personnalisés
  • Mémoire locale de l'expéditeur
  • Listes de confiance locales
  • Listes de blocage locales
  • Apprentissage par retours utilisateurs
  • Retours sur faux positifs
  • Signalement de faux négatifs
  • Tendances de menace personnalisées
  • Cartes thermiques de menace de la boîte de réception
  • Historique des menaces
  • Résumés quotidiens des menaces
  • Rapports hebdomadaires des menaces
  • Identification des menaces récurrentes
  • Recommandations de sécurité personnalisées

L'intelligence utilisateur doit rester soumise à des contrôles de confidentialité et de conservation configurables.

Module de Confidentialité et de Sécurité

Le Module de Confidentialité et de Sécurité doit appliquer un traitement sécurisé et respectueux de la vie privée dans toute l'application.

Fonctionnalités :

  • Traitement local d'abord
  • Analyse hors ligne
  • Traitement cloud optionnel
  • Partage de données contrôlé par l'utilisateur
  • Minimisation des données
  • Stockage local chiffré
  • Exécution sécurisée des modèles
  • Isolation des pièces jointes
  • Gestion des pièces jointes sans clic
  • Conservation des données configurable
  • Conservation des analyses configurable
  • Bases de données de menaces locales
  • Signalement de menaces respectueux de la vie privée

Module de Rapport et de Visualisation

Le Module de Rapport et de Visualisation doit présenter les résultats d'analyse aux utilisateurs et aux analystes de sécurité.

Fonctionnalités :

  • Tableau de bord des risques de la boîte de réception
  • Analyse d'e-mails individuels
  • Indicateurs de gravité des menaces
  • Scores de risque interactifs
  • Mise en évidence du contenu suspect
  • Visionneuse de criminalistique des en-têtes
  • Panneau d'inspection des pièces jointes
  • Panneau d'analyse des médias
  • Panneau d'analyse du symbolisme
  • Chronologie des menaces
  • Profil de confiance de l'expéditeur
  • Panneau de renseignement sur les domaines
  • Tableau de bord de l'historique des menaces
  • Espace de travail d'investigation
  • Alertes configurables
  • Rapports d'analyse exportables

Module API

Le Module API doit fournir un accès programmatique aux fonctionnalités d'EmailXpose.

Fonctionnalités :

  • API REST
  • Point de terminaison de soumission d'e-mails
  • Point de terminaison d'analyse
  • Point de terminaison de notation des menaces
  • Point de terminaison de renseignement sur l'expéditeur
  • Point de terminaison de renseignement sur les domaines
  • Point de terminaison d'analyse des pièces jointes
  • Point de terminaison d'analyse des médias
  • Point de terminaison de rapport de menaces
  • Points de terminaison de configuration
  • Points de terminaison de santé et d'état
  • Prise en charge des webhooks
  • Contrôles d'authentification
  • Limitation du débit
  • Journalisation d'audit API

Modules de Plugins Optionnels

Les plugins optionnels doivent étendre EmailXpose sans exiger de modifications de l'architecture d'analyse principale.

Plugin de Renseignement Externe sur les Menaces

Fournit des intégrations optionnelles avec des services et flux de renseignement sur les menaces externes.

Capacités :

  • Réputation d'URL externe
  • Réputation de domaine externe
  • Réputation IP externe
  • Renseignement sur les logiciels malveillants
  • Renseignement sur le phishing
  • Synchronisation des flux de menaces

Plugin d'Intégration VirusTotal

Fournit une intégration optionnelle avec VirusTotal ou des services d'analyse externes compatibles.

Capacités :

  • Requêtes de réputation d'URL
  • Requêtes d'empreintes de fichiers
  • Renseignement sur les domaines
  • Renseignement IP
  • Flux de travail d'analyse de fichiers optionnels

Les services externes doivent rester désactivés sauf configuration explicite par l'utilisateur.

Plugin ClamAV

Fournit une analyse antivirus locale via ClamAV.

Capacités :

  • Analyse de fichiers
  • Analyse d'archives
  • Correspondance de signatures
  • Détection de logiciels malveillants
  • Mises à jour de signatures locales

Plugin Bac à Sable

Fournit une analyse d'exécution isolée pour les flux de travail de sécurité autorisés.

Capacités :

  • Environnements d'analyse jetables
  • Surveillance du comportement des fichiers
  • Surveillance des processus
  • Surveillance de l'activité réseau
  • Surveillance de l'activité du système de fichiers
  • Indicateurs comportementaux
  • Rapports de bac à sable

Plugin de Modèle de Vision Avancée

Fournit des modèles supplémentaires de vision par ordinateur et de vision-langage.

Capacités :- Modèles d'images alternatifs

  • Modèles vision-langage alternatifs
  • Reconnaissance de logos
  • Détection d'objets
  • Similarité d'images
  • Raisonnement visuel

Plugin avancé d'intelligence vidéo

Fournit des capacités supplémentaires de traitement vidéo.

Capacités :

  • Analyse avancée d'images
  • Classification de scènes
  • Analyse temporelle
  • Transcription audio
  • Analyse sémantique vidéo
  • Indicateurs de manipulation vidéo

Plugin de base de connaissances symboliques

Fournit des connaissances symboliques et contextuelles extensibles.

Capacités :

  • Dictionnaires de symboles
  • Bases de données de contexte culturel
  • Relations visuelles entre symboles
  • Références historiques de symboles
  • Références de symbolisme psychologique
  • Symbolisme spécifique à un domaine

Le plugin doit distinguer les références factuelles de l'interprétation générée par le modèle.

Plugin communautaire de renseignement sur les menaces

Fournit un partage facultatif de renseignements piloté par la communauté.

Capacités :

  • Empreintes de menaces anonymes
  • Indicateurs de phishing communautaires
  • Schémas d'arnaque partagés
  • Partage de signatures de menaces
  • Informations sur les campagnes émergentes
  • Signaux de réputation communautaire

La participation doit être facultative.

Plugin d'intégration SIEM

Fournit une intégration facultative avec les plateformes de gestion des informations et des événements de sécurité.

Capacités :

  • Transfert d'événements
  • Alertes de menaces
  • Événements de sécurité structurés
  • Identifiants d'investigation
  • Scores de risque
  • Références de preuves

Plugin d'intégration de client de messagerie

Fournit des intégrations facultatives avec les clients de messagerie de bureau ou basés sur navigateur pris en charge.

Capacités :

  • Analyse de messages
  • Indicateurs de menaces intégrés
  • Analyse déclenchée par l'utilisateur
  • Résumés d'analyse
  • Flux de travail de quarantaine
  • Flux de travail de libération sécurisée

Plugin de politique organisationnelle

Fournit des politiques de sécurité organisationnelles configurables.

Capacités :

  • Seuils de risque personnalisés
  • Listes d'autorisation de domaines
  • Listes de blocage de domaines
  • Politiques d'expéditeurs
  • Politiques de pièces jointes
  • Politiques de liens
  • Politiques de conservation des données
  • Politiques de signalement
  • Flux de travail de l'équipe de sécurité

Plugin de modèle IA personnalisé

Permet aux utilisateurs et aux organisations de fournir des modèles IA compatibles.

Capacités :

  • Classificateurs de phishing personnalisés
  • Classificateurs de spam personnalisés
  • Classificateurs de logiciels malveillants personnalisés
  • Modèles de langage personnalisés
  • Modèles de vision personnalisés
  • Modèles de symbolisme personnalisés
  • Modèles d'intégration personnalisés
  • Gestion des versions de modèles
  • Évaluation de modèles

Architecture des modèles IA

EmailXpose doit utiliser une architecture indépendante du modèle.

Les modèles IA doivent être remplaçables sans nécessiter de modifications des modules d'analyse environnants.

Les catégories de modèles pris en charge peuvent inclure :

  • Modèles de langage basés sur les transformeurs
  • Classificateurs de texte
  • Modèles d'intégration
  • Modèles vision-langage
  • Classificateurs d'images
  • Modèles de détection d'objets
  • Modèles vidéo
  • Modèles OCR
  • Modèles de transcription audio
  • Modèles de classification de logiciels malveillants

Les modèles doivent exposer des interfaces cohérentes au pipeline d'analyse.


Exigences de sécurité

EmailXpose doit :

  • Traiter tous les courriels entrants comme des entrées non fiables
  • Ne jamais exécuter automatiquement les pièces jointes des courriels
  • Isoler les fichiers potentiellement dangereux
  • Assainir le HTML rendu
  • Empêcher l'activation de liens non sécurisés pendant l'analyse
  • Valider les types de fichiers indépendamment des extensions
  • Limiter la consommation de ressources pendant le traitement des médias
  • Protéger contre les fichiers conçus de manière malveillante
  • Protéger les services d'analyse contre l'exploitation des analyseurs syntaxiques
  • Maintenir des journaux d'audit configurables
  • Fournir un comportement de défaillance sûr
  • Séparer les opérations privilégiées de l'analyse ordinaire
  • Appliquer les principes du moindre privilège
  • Prendre en charge l'exécution sécurisée des modèles

Exigences de confidentialité

EmailXpose doit donner la priorité à la propriété des données de courriel par l'utilisateur.

Le système doit prendre en charge :

  • Fonctionnement exclusivement local
  • Analyse hors ligne
  • Stockage configurable
  • Conservation configurable
  • Intégrations externes contrôlées par l'utilisateur
  • Partage facultatif et anonymisé des menaces
  • Configuration explicite des services externes
  • Minimisation des données
  • Suppression sécurisée
  • Traitement local du contenu sensible

Aucun service externe ne doit recevoir le contenu des courriels, sauf si l'utilisateur ou l'administrateur a explicitement activé l'intégration applicable.

Supervision humaine

EmailXpose ne doit pas présenter les classifications IA comme des déterminations infaillibles.

Le système doit :

  • Afficher les niveaux de confiance
  • Conserver les preuves à l'appui
  • Expliquer les principaux facteurs de risque
  • Permettre aux utilisateurs d'examiner les résultats
  • Prendre en charge le signalement des faux positifs
  • Prendre en charge le signalement des faux négatifs
  • Permettre aux utilisateurs autorisés de remplacer les classifications
  • Préserver les informations de remplacement
  • Distinguer les résultats automatisés des décisions humaines

Configuration

EmailXpose doit fournir des contrôles configurables pour :

  • Seuils de menace
  • Modules d'analyse
  • Modèles IA
  • Sources de renseignement sur les menaces
  • Gestion des pièces jointes
  • Politiques de bac à sable
  • Conservation des données
  • Paramètres de confidentialité
  • Intégrations externes
  • Règles de confiance des utilisateurs
  • Politiques organisationnelles
  • Niveaux d'alerte
  • Préférences de signalement

Extensibilité

L'architecture doit permettre d'ajouter de nouvelles capacités d'analyse sous forme de modules ou de plugins indépendants.

Les nouveaux modules doivent pouvoir :

  • Recevoir des données de courriel normalisées
  • Analyser des types de contenu spécifiques
  • Produire des résultats structurés
  • Contribuer des preuves à la notation des risques
  • Fournir des informations d'explicabilité
  • Enregistrer des paramètres configurables
  • Fonctionner indépendamment des autres modules
  • Être activés ou désactivés sans modifier les modules non liés

Interopérabilité

EmailXpose doit utiliser des formats et des interfaces ouverts et largement pris en charge dans la mesure du possible.

Le système doit prendre en charge :

  • Formats de courriel standard
  • Structures MIME standard
  • Mécanismes d'authentification standard
  • API REST
  • Résultats d'analyse au format JSON
  • Indicateurs de menace portables
  • Rapports exportables
  • Formats de renseignement sur les menaces interopérables

Modèle de résultat d'analyse

Chaque résultat d'analyse doit contenir, le cas échéant :

  • Type d'analyse
  • Classification
  • Confiance
  • Gravité
  • Preuves
  • Module source
  • Horodatage
  • Entité associée
  • Action recommandée
  • Explication
  • Informations sur le modèle
  • Informations sur les règles de détection

Le résultat combiné doit préserver la relation entre les résultats individuels et l'évaluation finale du risque.


Licence de marque de spécification (SBL)

Standard

  • Système entièrement conforme à l'AGPL-3.0+
  • Copyleft appliqué pour les déploiements réseau
  • Attribution requise :

Facultatif

  • Licence de marque de spécification (SBL)

Licence et exigences de mention

EmailXpose est publié sous la GNU Affero General Public License v3.0 ou ultérieure (AGPL-3.0+).
En contribuant à ce projet, vous acceptez que vos contributions soient également publiées sous cette licence.

Veuillez noter ce qui suit :

  • Toutes les contributions doivent être conformes aux conditions de l'AGPL-3.0+.
  • En vertu de la Section 7 de la licence, toutes les redistributions, forks et œuvres dérivées doivent conserver l'attribution à :
    Roxanne Ardary et roxanneardary.com.
  • Les spécifications d'EmailXpose sont libres d'utilisation avec attribution. Une licence de marque de spécification peut être négociée sur demande.
  • Le fichier notice.md du projet suit les exigences d'attribution et les remerciements aux contributeurs.
    Toute mise à jour qui ajoute de nouveaux contributeurs ou modifie l'attribution doit également mettre à jour notice.md.
  • Lors de la soumission d'une demande de tirage (pull request), assurez-vous que les nouveaux fichiers conservent les en-têtes d'attribution lorsque cela est applicable.
  • Les versions de ce logiciel déployées en réseau doivent également rester entièrement conformes à l'AGPL-3.0+, y compris l'exposition des modifications du code source lorsque cela est applicable en vertu de la licence.

Pour tous les détails juridiques, veuillez vous référer à la licence AGPL-3.0+ et au fichier notice.md du projet.

Open Arsenal Hub
https://gitlab.com/Roxanne_Ardary/open-arsenal-specs

Catégories