
EmailXpose — Mis à jour !
EmailXpose est un système open source de sécurité des e-mails propulsé par l'IA qui détecte le phishing, le spam, les arnaques, les logiciels malveillants et les attaques d'ingénierie sociale. Il va au-delà des filtres de messagerie traditionnels en combinant le traitement du langage naturel, l'analyse comportementale et l'intelligence multimodale pour analyser le contenu textuel, les images et les vidéos. Le système inclut également des fonctionnalités avancées telles que la notation de confiance des expéditeurs, le sandboxing des pièces jointes, des rapports de risque explicables et l'interprétation symbolique/contextuelle du contenu des e-mails. Son objectif est de fournir une « clarté des e-mails propulsée par l'IA », transparente et respectueuse de la vie privée, afin que les utilisateurs puissent comprendre à la fois les menaces et les intentions derrière chaque message. https://roxanneardary.com/emailxpose/
Spécification EmailXpose
Clarté E-mail Propulsée par l'IA
- Miroir HTML : https://roxanneardary.com/emailxpose-specification/
Aperçu de la Spécification
EmailXpose est un système open source, modulaire et intelligent de sécurité et de renseignement e-mail, conçu pour analyser le contenu des e-mails, l'identité de l'expéditeur, les liens, les pièces jointes, les images et les vidéos afin d'identifier le phishing, le spam, les escroqueries, les logiciels malveillants, l'ingénierie sociale, la tromperie et les anomalies contextuelles.
EmailXpose combine l'analyse de sécurité e-mail conventionnelle avec le traitement du langage naturel, la vision par ordinateur, l'intelligence multi-modale, l'analyse comportementale, le renseignement sur les menaces et l'interprétation symbolique. Le système est conçu pour expliquer ses conclusions plutôt que de simplement attribuer une classification de menace.
L'architecture doit prendre en charge un fonctionnement local d'abord et hors ligne, des modèles d'IA modulaires, des politiques de détection configurables, un examen humain, un renseignement sur les menaces extensible et des plugins optionnels, sans obliger les utilisateurs à dépendre d'un fournisseur ou d'un cloud spécifique.
Principes de Conception
- Implémentation open source
- Architecture modulaire
- Traitement local d'abord
- Analyse hors ligne
- Fonctionnement respectueux de la vie privée
- Aucune exécution automatique de contenu e-mail non fiable
- Prise de décision avec intervention humaine
- IA explicable
- Analyse multi-modale
- Intégrations neutres vis-à-vis des fournisseurs
- Modèles d'IA remplaçables
- Politiques de détection configurables
- Architecture de plugins extensible
- Analyse reproductible
- Comportement sécurisé par défaut
Exigences Système Principales
EmailXpose doit fournir un pipeline d'analyse unifié capable d'accepter des messages e-mail provenant de fichiers locaux, de boîtes aux lettres, de protocoles pris en charge, d'API ou d'intégrations compatibles.
Le système doit séparer l'ingestion, la normalisation, l'analyse, la notation, l'explication, le stockage et la présentation en modules indépendants.
Chaque composant d'analyse doit produire des résultats structurés qui peuvent être évalués, combinés, affichés, exportés ou transmis à un autre module d'analyse de manière indépendante.
Le système ne doit jamais exécuter directement des pièces jointes e-mail non fiables sur le système hôte.
Modules Principaux
Module d'Ingestion des E-mails
Le Module d'Ingestion des E-mails doit fournir des mécanismes sécurisés pour importer des messages e-mail dans EmailXpose.
Fonctionnalités :
- Ingestion d'e-mails IMAP
- Traitement de messages compatible SMTP
- Import de fichiers e-mail locaux
- Analyse de messages MIME
- Traitement de messages multiparties
- Extraction d'e-mails HTML
- Extraction de texte brut
- Extraction de contenu intégré
- Identification des pièces jointes
- Extraction des métadonnées de message
- Normalisation des messages
- Détection de messages en double
- Suivi de l'intégrité des messages
- Analyse de boîtes aux lettres configurable
Le module doit transmettre des objets e-mail normalisés aux modules d'analyse en aval sans exécuter de contenu actif.
Module de Criminalistique des En-têtes E-mail
Le Module de Criminalistique des En-têtes E-mail doit inspecter les métadonnées techniques associées à la livraison et à l'authentification des e-mails.
Fonctionnalités :
- Inspection complète des en-têtes
- Analyse SPF
- Analyse DKIM
- Analyse DMARC
- Analyse des résultats d'authentification
- Inspection du chemin de retour
- Analyse de Reply-To
- Analyse de la relation expéditeur-destinataire
- Détection d'incohérence du nom d'affichage
- Analyse des en-têtes reçus
- Détection d'anomalies de routage
- Analyse d'alignement de domaine
- Indicateurs d'usurpation
- Notation de confiance d'authentification
- Génération de chronologie d'en-têtes
Le module doit produire des résultats structurés d'authentification et de routage pouvant être intégrés à l'évaluation globale des menaces.
Module d'Identité et de Confiance de l'Expéditeur
Le Module d'Identité et de Confiance de l'Expéditeur doit évaluer si l'expéditeur apparent est cohérent avec les identités connues et les relations organisationnelles.
Fonctionnalités :
- Profils d'identité de l'expéditeur
- Notation de confiance de l'expéditeur
- Reconnaissance des contacts connus
- Détection des nouveaux expéditeurs
- Reconnaissance des domaines de confiance
- Historique de comportement de l'expéditeur
- Détection d'usurpation du nom d'affichage
- Détection d'usurpation des dirigeants
- Détection d'usurpation de contact
- Validation de l'identité organisationnelle
- Cartographie des relations de l'expéditeur
- Génération du graphe d'identité de l'expéditeur
- Détection d'expéditeurs ressemblants
Le module doit prendre en charge les informations de confiance locales sans exiger la collecte centralisée des contacts des utilisateurs.
Module de Renseignement sur les Domaines
Le Module de Renseignement sur les Domaines doit analyser les domaines associés aux expéditeurs, aux liens, aux redirections et au contenu intégré.
Fonctionnalités :
- Analyse de la réputation du domaine
- Analyse de l'âge du domaine
- Détection de domaines nouvellement enregistrés
- Détection de domaines ressemblants
- Détection d'homographes
- Détection d'attaques IDN
- Détection de sous-domaines suspects
- Analyse des relations entre domaines
- Vérifications de cohérence des domaines
- Validation domaine-organisation
- Analyse de la réputation IP
- Notation de menace du domaine
Le module doit prendre en charge des sources de renseignement remplaçables et configurables.
Module d'Analyse des Liens
Le Module d'Analyse des Liens doit inspecter les URL sans obliger l'utilisateur à les ouvrir.
Fonctionnalités :
- Extraction d'URL
- Normalisation d'URL
- Analyse de destination
- Inspection des chaînes de redirection
- Analyse des URL raccourcies
- Détection de paramètres suspects
- Détection d'URL encodées
- Détection d'incohérence de domaine
- Comparaison lien affiché versus destination
- Détection de domaines malveillants
- Détection de modèles d'URL de phishing
- Notation de réputation des liens
- Inspection des liens sécurisés
L'analyse des liens doit se produire dans des limites réseau et de sécurité contrôlées.
Module de Renseignement sur les Menaces
Le Module de Renseignement sur les Menaces doit corréler les résultats d'EmailXpose avec le renseignement sur les menaces disponible.
Fonctionnalités :
- Intégration de flux de menaces
- Correspondance avec des domaines malveillants connus
- Correspondance avec des URL malveillantes connues
- Réputation IP
- Empreinte de campagnes de phishing
- Correspondance avec des indicateurs de logiciels malveillants
- Correspondance avec des modèles d'escroquerie
- Correspondance avec des signatures de menaces
- Identification des menaces émergentes
- Corrélation du renseignement sur les menaces
- Prise en charge de bases de données de menaces locales
- Prise en charge du renseignement communautaire sur les menaces
Les sources de renseignement sur les menaces doivent être optionnelles et remplaçables.
Module d'Analyse du Langage Naturel
Le Module d'Analyse du Langage Naturel doit analyser les caractéristiques sémantiques et linguistiques du contenu des e-mails.
Fonctionnalités :