Specifica EmailXpose
Chiarezza Email Potenziata dall'IA
Panoramica della Specifica
EmailXpose è un sistema open source e modulare di intelligence e sicurezza email basato sull'IA, progettato per analizzare contenuto delle email, identità del mittente, link, allegati, immagini e video al fine di identificare phishing, spam, truffe, malware, ingegneria sociale, inganno e anomalie contestuali.
EmailXpose combina l'analisi convenzionale della sicurezza email con l'elaborazione del linguaggio naturale, la visione artificiale, l'intelligence multimodale, l'analisi comportamentale, la threat intelligence e l'interpretazione del simbolismo. Il sistema è progettato per spiegare i propri risultati piuttosto che limitarsi ad assegnare una classificazione di minaccia.
L'architettura deve supportare il funzionamento local-first e offline, modelli IA modulari, policy di rilevamento configurabili, revisione umana, threat intelligence estensibile e plugin opzionali, senza richiedere agli utenti di dipendere da un fornitore o cloud provider specifico.
Principi di Progettazione
- Implementazione open source
- Architettura modulare
- Elaborazione local-first
- Analisi funzionante offline
- Operatività che preserva la privacy
- Nessuna esecuzione automatica di contenuti email non attendibili
- Processo decisionale con intervento umano
- IA spiegabile
- Analisi multimodale
- Integrazioni indipendenti dal fornitore
- Modelli IA sostituibili
- Policy di rilevamento configurabili
- Architettura plugin estensibile
- Analisi riproducibile
- Comportamento sicuro per impostazione predefinita
Requisiti Fondamentali del Sistema
EmailXpose deve fornire una pipeline di analisi unificata in grado di accettare messaggi email da file locali, caselle di posta, protocolli supportati, API o integrazioni compatibili.
Il sistema deve separare acquisizione, normalizzazione, analisi, punteggio, spiegazione, archiviazione e presentazione in moduli indipendenti.
Ogni componente di analisi deve produrre risultati strutturati che possano essere valutati, combinati, visualizzati, esportati o passati a un altro modulo di analisi in modo indipendente.
Il sistema non deve mai eseguire allegati email non attendibili direttamente sul sistema host.
Moduli Principali
Modulo di Acquisizione Email
Il Modulo di Acquisizione Email deve fornire meccanismi sicuri per importare messaggi email in EmailXpose.
Funzionalità:
- Acquisizione email IMAP
- Elaborazione messaggi compatibile con SMTP
- Importazione di file email locali
- Parsing di messaggi MIME
- Elaborazione di messaggi multipart
- Estrazione email HTML
- Estrazione testo semplice
- Estrazione contenuti incorporati
- Identificazione allegati
- Estrazione metadati messaggio
- Normalizzazione messaggio
- Rilevamento messaggi duplicati
- Tracciamento integrità messaggio
- Scansione casella di posta configurabile
Il modulo deve passare oggetti email normalizzati ai moduli di analisi a valle senza eseguire contenuti attivi.
Modulo di Analisi Forense delle Intestazioni Email
Il Modulo di Analisi Forense delle Intestazioni Email deve ispezionare i metadati tecnici associati alla consegna e all'autenticazione delle email.
Funzionalità:
- Ispezione completa delle intestazioni
- Analisi SPF
- Analisi DKIM
- Analisi DMARC
- Analisi dei risultati di autenticazione
- Ispezione del Return-Path
- Analisi del Reply-To
- Analisi della relazione mittente-destinatario
- Rilevamento discrepanze nel nome visualizzato
- Analisi delle intestazioni Received
- Rilevamento anomalie di instradamento
- Analisi dell'allineamento del dominio
- Indicatori di spoofing
- Punteggio di fiducia dell'autenticazione
- Generazione della timeline delle intestazioni
Il modulo deve produrre risultati strutturati su autenticazione e instradamento che possano essere incorporati nella valutazione complessiva della minaccia.
Modulo Identità e Fiducia del Mittente
Il Modulo Identità e Fiducia del Mittente deve valutare se il mittente apparente è coerente con identità note e relazioni organizzative.
Funzionalità:
- Profili identità mittente
- Punteggio di fiducia del mittente
- Riconoscimento contatti noti
- Rilevamento mittente al primo contatto
- Riconoscimento domini attendibili
- Cronologia comportamento mittente
- Rilevamento impersonificazione del nome visualizzato
- Rilevamento impersonificazione di dirigenti
- Rilevamento impersonificazione di contatti
- Validazione identità organizzativa
- Mappatura relazioni mittente
- Generazione grafo identità mittente
- Rilevamento mittenti simili (lookalike)
Il modulo deve supportare informazioni di fiducia locali senza richiedere la raccolta centralizzata dei contatti degli utenti.
Modulo Intelligence sui Domini
Il Modulo Intelligence sui Domini deve analizzare i domini associati a mittenti, link, reindirizzamenti e contenuti incorporati.
Funzionalità:
- Analisi reputazione dominio
- Analisi età dominio
- Rilevamento domini di nuova registrazione
- Rilevamento domini simili (lookalike)
- Rilevamento omografi
- Rilevamento attacchi IDN
- Rilevamento sottodomini sospetti
- Analisi relazioni tra domini
- Verifiche coerenza dominio
- Validazione dominio-organizzazione
- Analisi reputazione IP
- Punteggio minaccia dominio
Il modulo deve supportare fonti di intelligence sostituibili e configurabili.
Modulo Analisi Link
Il Modulo Analisi Link deve ispezionare gli URL senza richiedere all'utente di aprirli.
Funzionalità:
- Estrazione URL
- Normalizzazione URL
- Analisi destinazione
- Ispezione catena di reindirizzamenti
- Analisi URL abbreviati
- Rilevamento parametri sospetti
- Rilevamento URL codificati
- Rilevamento discrepanza dominio
- Confronto link visualizzato rispetto alla destinazione
- Rilevamento domini dannosi
- Rilevamento pattern URL di phishing
- Punteggio reputazione link
- Ispezione link sicuri
L'analisi dei link deve avvenire entro confini di rete e sicurezza controllati.
Modulo Threat Intelligence
Il Modulo Threat Intelligence deve correlare i risultati di EmailXpose con la threat intelligence disponibile.
Funzionalità:
- Integrazione feed di minacce
- Corrispondenza domini dannosi noti
- Corrispondenza URL dannosi noti
- Reputazione IP
- Fingerprinting campagne di phishing
- Corrispondenza indicatori malware
- Corrispondenza pattern di truffe
- Corrispondenza firme di minaccia
- Identificazione minacce emergenti
- Correlazione threat intelligence
- Supporto database minacce locale
- Supporto threat intelligence comunitaria
Le fonti di threat intelligence devono essere opzionali e sostituibili.
Modulo Analisi del Linguaggio Naturale
Il Modulo Analisi del Linguaggio Naturale deve analizzare le caratteristiche semantiche e linguistiche del contenuto delle email.
Funzionalità:
- Classificazione testo
- Analisi semantica
- Classificazione intento
- Riconoscimento entità
- Rilevamento frasi sospette
- Rilevamento linguaggio di phishing
- Rilevamento linguaggio da truffa
- Classificazione spam
- Rilevamento richieste di credenziali
- Rilevamento richieste di pagamento
- Rilevamento richieste di informazioni sensibili
- Analisi similarità semantica
- Analisi stile di scrittura
- Identificazione lingua
- Analisi multilingue
- Indicatori contenuti generati dall'IA
Il modulo deve supportare più modelli e consentire la sostituzione dei modelli senza riprogettare l'applicazione principale.
Modulo Analisi Comportamentale e Psicologica
Il Modulo Analisi Comportamentale e Psicologica deve identificare pattern di ingegneria sociale e manipolazione all'interno dei messaggi.
Funzionalità:
- Rilevamento urgenza
- Rilevamento persuasione basata sulla paura
- Rilevamento pressione autoritaria
- Rilevamento manipolazione emotiva
- Rilevamento manipolazione tramite ricompensa
- Rilevamento persuasione basata su minacce
- Analisi ingegneria sociale
- Indicatori coercizione
- Tattiche di pressione
- Tattiche di isolamento
- Rilevamento falsa scarsità
- Rilevamento scadenze artificiali
- Richieste di segretezza
- Richieste comportamentali insolite
- Analisi tono
- Rilevamento cambiamento di tono
- Rilevamento anomalie stile di scrittura
- Possibili indicatori di account compromesso
I risultati devono essere presentati come indicatori probabilistici piuttosto che affermazioni definitive sullo stato psicologico o sulle intenzioni del mittente.
Modulo Rilevamento Truffe e Frodi
Il Modulo Rilevamento Truffe e Frodi deve identificare pattern associati a comunicazioni fraudolente.
Funzionalità:
- Rilevamento fatture false
- Rilevamento frodi di pagamento
- Rilevamento compromissione email aziendale
- Rilevamento truffe di investimento
- Rilevamento truffe lavorative
- Rilevamento impersonificazione governativa
- Impersonificazione di istituzioni finanziarie
- Truffe supporto tecnico
- Truffe di consegna
- Truffe di abbonamento
- Truffe di beneficenza
- Indicatori frode con anticipo sul pagamento
- Indicatori truffe relazionali
- Indicatori ricatto e sextortion
- Campagne di furto credenziali
- Truffe di recupero account
- Pattern furto d'identità
Il modulo deve supportare regole di rilevamento e modelli di machine learning aggiornati continuamente.
Modulo Rilevamento Spam
Il Modulo Rilevamento Spam deve identificare email non richieste e di scarso valore.
Funzionalità:
- Rilevamento spam basato sul contenuto
- Rilevamento spam basato sul mittente
- Rilevamento spam basato sulla reputazione
- Clustering campagne
- Rilevamento messaggi ripetuti
- Indicatori messaggi di massa
- Rilevamento pattern pubblicitari
- Comportamento di invio sospetto
- Integrazione feedback utente
- Classificazione spam personalizzata
Modulo Difesa Malware e Allegati
Il Modulo Difesa Malware e Allegati deve ispezionare allegati e contenuti potenzialmente pericolosi senza eseguirli sul sistema host.
Funzionalità:
- Quarantena allegati
- Identificazione tipo di file
- Rilevamento spoofing estensione
- Analisi malware statica
- Ispezione archivi
- Ispezione archivi annidati
- Rilevamento eseguibili
- Rilevamento macro
- Rilevamento script
- Analisi documenti dannosi
- Analisi minacce PDF
- Analisi documenti Office
- Rilevamento offuscamento
- Indicatori payload
- Ispezione metadati file
- Generazione hash
- Corrispondenza firme malware
- Analisi sandbox isolata
- Integrazione ClamAV
- Motori di analisi malware configurabili
Tutto il contenuto potenzialmente eseguibile deve rimanere isolato finché non viene esplicitamente rilasciato dall'utente o da un flusso di lavoro di sicurezza autorizzato.
Modulo Analisi Immagini
Il Modulo Analisi Immagini deve analizzare le immagini incorporate nelle email o fornite come allegati.
Funzionalità:
- Classificazione immagini
- Rilevamento oggetti
- Analisi similarità visiva
- Riconoscimento loghi
- Identificazione marchio
- Indicatori autenticità immagine
- Indicatori manipolazione immagine
- OCR
- Rilevamento testo nascosto
- Ispezione metadati
- Rilevamento pattern visivi sospetti
- Analisi contesto immagine
- Confronto semantico immagine-email
- Allineamento immagine-testo
- Rilevamento immagini fuorvianti
Modulo Rilevamento Spoofing di Marchi e Loghi
Il Modulo Rilevamento Spoofing di Marchi e Loghi deve identificare l'impersonificazione visiva di organizzazioni, prodotti, servizi e marchi attendibili.
Funzionalità:
- Riconoscimento loghi
- Analisi similarità loghi
- Rilevamento loghi alterati
- Rilevamento branding aziendale falso
- Impersonificazione marchi finanziari
- Impersonificazione branding governativo
- Impersonificazione marchi retail
- Impersonificazione marchi tecnologici
- Analisi coerenza testo-marchio
- Analisi coerenza marchio-dominio
- Rilevamento discrepanza identità visiva
Modulo Analisi Video
Il Modulo Analisi Video deve ispezionare contenuti video allegati o incorporati nelle email.
Funzionalità:
- Ispezione metadati video
- Estrazione fotogrammi
- Selezione fotogrammi chiave
- Analisi scene
- Rilevamento anomalie fotogrammi
- Confronto testo visivo
- Confronto contesto video-email
- Indicatori manipolazione
- Rilevamento media fuorvianti
- OCR da fotogrammi video
- Trascrizione audio dove supportata
- Interpretazione video multimodale
L'analisi video deve operare tramite ambienti di elaborazione isolati.
Modulo Analisi Contenuti Nascosti e Steganografia
Il Modulo Analisi Contenuti Nascosti e Steganografia deve identificare indicatori che informazioni siano state celate all'interno di media.
Funzionalità:
- Rilevamento testo nascosto
- Rilevamento testo a basso contrasto
- Estrazione basata su OCR
- Rilevamento metadati immagine sospetti
- Indicatori steganografia
- Rilevamento anomalie contenuti incorporati
- Rilevamento URL celati
- Indicatori contenuti codificati
- Analisi struttura immagine insolita
- Analisi metadati allegati
Il modulo deve identificare indicatori e anomalie senza affermare che le informazioni celate siano dannose solo perché nascoste.
Modulo Interpretazione Simbolismo e Contesto
Il Modulo Interpretazione Simbolismo e Contesto deve analizzare il significato simbolico e contestuale attraverso testo e media delle email.
Funzionalità:
- Rilevamento simboli
- Classificazione simboli
- Analisi simbolismo contestuale
- Interpretazione simbolismo visivo
- Analisi simbolismo testuale
- Mappatura simboli culturali
- Mappatura simbolismo psicologico
- Analisi simbolismo emotivo
- Rilevamento simbolismo autoritario
- Simbolismo di paura e minaccia
- Simbolismo di fiducia
- Simbolismo finanziario
- Analisi simbolismo marchio
- Identificazione simbolismo culturale o politico rilevante
- Mappatura relazione simbolo-contesto
- Analisi significato contestuale
Il modulo deve distinguere tra simboli rilevati e interpretazioni inferite e deve comunicare l'incertezza laddove l'interpretazione è ambigua.
Modulo Intento Narrativo
Il Modulo Intento Narrativo deve analizzare ciò che un messaggio sembra tentare di comunicare, persuadere, incoraggiare o indurre il destinatario a fare.
Funzionalità:
- Modellazione intento narrativo
- Analisi narrativa persuasiva
- Estrazione azioni richieste
- Rilevamento azioni implicite
- Identificazione obiettivo comportamentale
- Correlazione pattern di manipolazione
- Analisi framing emotivo
- Framing autoritario
- Framing tramite ricompensa
- Framing tramite minaccia
- Framing tramite segretezza
- Analisi narrativa di costruzione fiducia
- Punteggio fiducia intento
Il modulo deve riportare l'intento inferito come valutazione analitica piuttosto che determinazione fattuale delle motivazioni private del mittente.
Modulo Deriva Contestuale
Il Modulo Deriva Contestuale deve identificare contraddizioni tra diverse componenti di un'email.
Funzionalità:
- Confronto testo-immagine
- Confronto testo-video
- Confronto testo-allegato
- Coerenza mittente-contenuto
- Coerenza marchio-dominio
- Coerenza oggetto-corpo
- Coerenza allegato-messaggio
- Coerenza organizzazione dichiarata-identità visiva
- Analisi coerenza narrativa
- Rilevamento contraddizioni semantiche
- Rilevamento anomalie multimodali
Modulo Intelligence Multimodale
Il Modulo Intelligence Multimodale deve combinare i risultati dell'analisi di testo, immagini, video, allegati, mittente, link e simbolismo.
Funzionalità:
- Fusione testo-immagine
- Fusione testo-video
- Fusione testo-allegato
- Fusione mittente-contenuto
- Fusione visivo-intento
- Rilevamento anomalie multimodali
- Rilevamento contraddizioni cross-modali
- Analisi allineamento semantico
- Grafo intento unificato
- Valutazione prove combinate
- Punteggio fiducia multimodale
Modulo Punteggio del Rischio
Il Modulo Punteggio del Rischio deve combinare i risultati dei singoli moduli di analisi in una valutazione trasparente.
Funzionalità:
- Punteggio minaccia complessivo
- Probabilità phishing
- Probabilità spam
- Probabilità truffa
- Probabilità malware
- Punteggio ingegneria sociale
- Punteggio rischio mittente
- Punteggio rischio dominio
- Punteggio rischio link
- Punteggio rischio allegato
- Punteggio rischio media
- Punteggio anomalia contestuale
- Punteggio anomalia simbolismo
- Punteggio minaccia combinato
- Soglie configurabili
- Policy definite dall'utente
- Policy definite dall'organizzazione
- Punteggio ponderato sulle prove
Il sistema di punteggio deve preservare i singoli fattori contribuenti affinché gli utenti possano comprendere come è stata prodotta la valutazione finale.
Modulo Spiegabilità
Il Modulo Spiegabilità deve tradurre i risultati dell'analisi in prove comprensibili.
Funzionalità:
- Spiegazioni del perché-questo-è-stato-segnalato
- Evidenziazione frasi sospette
- Evidenziazione link sospetti
- Evidenziazione allegati sospetti
- Spiegazioni anomalie intestazioni
- Spiegazioni rischio mittente
- Spiegazioni anomalie visive
- Spiegazioni simbolismo
- Spiegazioni analisi comportamentale
- Ripartizione fattori di rischio
- Punteggio basato su prove
- Indicatori di fiducia
- Report leggibili dall'uomo
- Report orientati all'analista
Modulo Indagine sulle Minacce
Il Modulo Indagine sulle Minacce deve fornire strumenti per esaminare messaggi sospetti in maggiore profondità.
Funzionalità:
- Area di lavoro forense email
- Ricostruzione messaggio
- Timeline intestazioni
- Indagine link
- Indagine allegati
- Indagine mittente
- Indagine dominio
- Indagine media
- Raccolta prove
- Scoperta messaggi correlati
- Mappatura relazioni campagna
- Visualizzazione timeline minaccia
- Note di indagine
- Report esportabili
Modulo Rilevamento Campagne di Minaccia
Il Modulo Rilevamento Campagne di Minaccia deve identificare relazioni tra più messaggi sospetti.
Funzionalità:
- Clustering campagne email
- Rilevamento messaggi simili
- Fingerprinting template
- Clustering mittenti
- Clustering domini
- Clustering URL
- Fingerprinting allegati
- Rilevamento truffe ripetute
- Tracciamento evoluzione campagna
- Correlazione minacce correlate
- Rilevamento campagne emergenti
Modulo Intelligence Utente
Il Modulo Intelligence Utente deve consentire a EmailXpose di migliorare la pertinenza in base al feedback degli utenti e alle preferenze memorizzate localmente.
Funzionalità:
- Profili di minaccia personalizzati
- Memoria mittente locale
- Liste di fiducia locali
- Liste di blocco locali
- Apprendimento dal feedback utente
- Feedback falsi positivi
- Segnalazione falsi negativi
- Tendenze minaccia personalizzate
- Mappe di calore minacce casella di posta
- Cronologia minacce
- Riepiloghi minacce giornalieri
- Report minacce settimanali
- Identificazione minacce ricorrenti
- Raccomandazioni di sicurezza personalizzate
L'intelligence utente deve rimanere soggetta a controlli configurabili su privacy e conservazione.
Modulo Privacy e Sicurezza
Il Modulo Privacy e Sicurezza deve applicare elaborazione che preserva la privacy e sicura in tutta l'applicazione.
Funzionalità:
- Elaborazione local-first
- Analisi offline
- Elaborazione cloud opzionale
- Condivisione dati controllata dall'utente
- Minimizzazione dei dati
- Archiviazione locale crittografata
- Esecuzione sicura dei modelli
- Isolamento allegati
- Gestione allegati zero-click
- Conservazione dati configurabile
- Conservazione analisi configurabile
- Database minacce locali
- Segnalazione minacce che preserva la privacy
Modulo Report e Visualizzazione
Il Modulo Report e Visualizzazione deve presentare i risultati dell'analisi a utenti e analisti di sicurezza.
Funzionalità:
- Dashboard rischio casella di posta
- Analisi email individuale
- Indicatori gravità minaccia
- Punteggi di rischio interattivi
- Evidenziazione contenuti sospetti
- Visualizzatore forense intestazioni
- Pannello ispezione allegati
- Pannello analisi media
- Pannello analisi simbolismo
- Timeline minaccia
- Profilo fiducia mittente
- Pannello intelligence dominio
- Dashboard cronologia minacce
- Area di lavoro indagine
- Avvisi configurabili
- Report analisi esportabili
Modulo API
Il Modulo API deve fornire accesso programmatico alle funzionalità di EmailXpose.
Funzionalità:
- API REST
- Endpoint invio email
- Endpoint analisi
- Endpoint punteggio minaccia
- Endpoint intelligence mittente
- Endpoint intelligence dominio
- Endpoint analisi allegati
- Endpoint analisi media
- Endpoint report minaccia
- Endpoint configurazione
- Endpoint salute e stato
- Supporto webhook
- Controlli autenticazione
- Limitazione velocità
- Registrazione audit API
Moduli Plugin Opzionali
I plugin opzionali devono estendere EmailXpose senza richiedere modifiche all'architettura di analisi principale.
Plugin Threat Intelligence Esterna
Fornisce integrazioni opzionali con servizi e feed di threat intelligence esterni.
Capacità:
- Reputazione URL esterna
- Reputazione dominio esterna
- Reputazione IP esterna
- Intelligence malware
- Intelligence phishing
- Sincronizzazione feed di minacce
Plugin Integrazione VirusTotal
Fornisce integrazione opzionale con VirusTotal o servizi di analisi esterni compatibili.
Capacità:
- Query reputazione URL
- Query hash file
- Intelligence dominio
- Intelligence IP
- Flussi di lavoro analisi file opzionali
I servizi esterni devono rimanere disabilitati a meno che non vengano esplicitamente configurati dall'utente.
Plugin ClamAV
Fornisce scansione antivirus locale tramite ClamAV.
Capacità:
- Scansione file
- Scansione archivi
- Corrispondenza firme
- Rilevamento malware
- Aggiornamenti firme locali
Plugin Sandbox
Fornisce analisi di esecuzione isolata per flussi di lavoro di sicurezza autorizzati.
Capacità:
- Ambienti di analisi usa e getta
- Monitoraggio comportamento file
- Monitoraggio processi
- Monitoraggio attività di rete
- Monitoraggio attività file system
- Indicatori comportamentali
- Report sandbox
Plugin Modello Visione Avanzata
Fornisce modelli aggiuntivi di computer vision e visione-linguaggio.
Capacità:- Modelli immagine alternativi
- Modelli visione-linguaggio alternativi
- Riconoscimento loghi
- Rilevamento oggetti
- Somiglianza immagini
- Ragionamento visivo
Plugin Avanzato per l'Intelligenza Video
Fornisce capacità aggiuntive di elaborazione video.
Capacità:
- Analisi avanzata dei fotogrammi
- Classificazione delle scene
- Analisi temporale
- Trascrizione audio
- Analisi semantica video
- Indicatori di manipolazione video
Plugin Knowledge Base sul Simbolismo
Fornisce conoscenze simboliche e contestuali espandibili.
Capacità:
- Dizionari di simboli
- Database di contesto culturale
- Relazioni simboliche visive
- Riferimenti simbolici storici
- Riferimenti al simbolismo psicologico
- Simbolismo specifico per dominio
Il plugin deve distinguere i riferimenti fattuali dalle interpretazioni generate dal modello.
Fornisce condivisione opzionale di intelligence guidata dalla community.
Capacità:
- Impronte di minaccia anonime
- Indicatori di phishing della community
- Pattern di truffe condivisi
- Condivisione di firme di minaccia
- Informazioni su campagne emergenti
- Segnali di reputazione della community
La partecipazione deve essere su base volontaria (opt-in).
Plugin di Integrazione SIEM
Fornisce integrazione opzionale con piattaforme di security information and event management.
Capacità:
- Inoltro eventi
- Avvisi di minaccia
- Eventi di sicurezza strutturati
- Identificatori di indagine
- Punteggi di rischio
- Riferimenti alle prove
Plugin di Integrazione Client Email
Fornisce integrazioni opzionali con client email desktop o basati su browser supportati.
Capacità:
- Analisi dei messaggi
- Indicatori di minaccia inline
- Scansione attivata dall'utente
- Riepiloghi delle analisi
- Flussi di lavoro di quarantena
- Flussi di lavoro di rilascio sicuro
Plugin Policy Organizzativa
Fornisce policy di sicurezza organizzative configurabili.
Capacità:
- Soglie di rischio personalizzate
- Allowlist di domini
- Blocklist di domini
- Policy sui mittenti
- Policy sugli allegati
- Policy sui link
- Policy di conservazione dei dati
- Policy di segnalazione
- Flussi di lavoro del team di sicurezza
Plugin Modello AI Personalizzato
Consente a utenti e organizzazioni di fornire modelli AI compatibili.
Capacità:
- Classificatori di phishing personalizzati
- Classificatori di spam personalizzati
- Classificatori di malware personalizzati
- Modelli linguistici personalizzati
- Modelli visivi personalizzati
- Modelli di simbolismo personalizzati
- Modelli di embedding personalizzati
- Gestione delle versioni dei modelli
- Valutazione dei modelli
Architettura dei Modelli AI
EmailXpose deve utilizzare un'architettura agnostica rispetto ai modelli.
I modelli AI devono essere sostituibili senza richiedere modifiche ai moduli di analisi circostanti.
Le categorie di modelli supportate possono includere:
- Modelli linguistici basati su transformer
- Classificatori di testo
- Modelli di embedding
- Modelli visione-linguaggio
- Classificatori di immagini
- Modelli di rilevamento oggetti
- Modelli video
- Modelli OCR
- Modelli di trascrizione audio
- Modelli di classificazione malware
I modelli devono esporre interfacce coerenti alla pipeline di analisi.
Requisiti di Sicurezza
EmailXpose deve:
- Trattare tutta la posta in arrivo come input non attendibile
- Non eseguire mai automaticamente allegati email
- Isolare i file potenzialmente pericolosi
- Sanificare l'HTML renderizzato
- Prevenire l'attivazione di URL non sicuri durante l'analisi
- Validare i tipi di file indipendentemente dalle estensioni
- Limitare il consumo di risorse durante l'elaborazione dei media
- Proteggere da file creati con intento malevolo
- Proteggere i servizi di analisi dallo sfruttamento dei parser
- Mantenere registri di audit configurabili
- Fornire un comportamento di errore sicuro
- Separare le operazioni privilegiate dall'analisi ordinaria
- Applicare principi di privilegio minimo
- Supportare l'esecuzione sicura dei modelli
Requisiti di Privacy
EmailXpose deve dare priorità alla proprietà dei dati email da parte dell'utente.
Il sistema deve supportare:
- Funzionamento solo locale
- Analisi offline
- Archiviazione configurabile
- Conservazione configurabile
- Integrazioni esterne controllate dall'utente
- Condivisione di minacce anonimizzata opzionale
- Configurazione esplicita dei servizi esterni
- Minimizzazione dei dati
- Eliminazione sicura
- Elaborazione locale dei contenuti sensibili
Nessun servizio esterno deve ricevere contenuti email a meno che l'utente o l'amministratore non abbia abilitato esplicitamente l'integrazione applicabile.
Supervisione Umana
EmailXpose non deve rappresentare le classificazioni AI come determinazioni infallibili.
Il sistema deve:
- Visualizzare i livelli di confidenza
- Conservare le prove a supporto
- Spiegare i principali fattori di rischio
- Consentire agli utenti di rivedere i risultati
- Supportare la segnalazione di falsi positivi
- Supportare la segnalazione di falsi negativi
- Consentire agli utenti autorizzati di sovrascrivere le classificazioni
- Conservare le informazioni sulle sovrascritture
- Distinguere i risultati automatizzati dalle decisioni umane
Configurazione
EmailXpose deve fornire controlli configurabili per:
- Soglie di minaccia
- Moduli di analisi
- Modelli AI
- Fonti di threat intelligence
- Gestione degli allegati
- Policy sandbox
- Conservazione dei dati
- Impostazioni privacy
- Integrazioni esterne
- Regole di fiducia degli utenti
- Policy organizzative
- Livelli di avviso
- Preferenze di segnalazione
Estensibilità
L'architettura deve consentire l'aggiunta di nuove capacità di analisi come moduli o plugin indipendenti.
I nuovi moduli dovrebbero essere in grado di:
- Ricevere dati email normalizzati
- Analizzare tipi di contenuto specifici
- Produrre risultati strutturati
- Contribuire con prove alla valutazione del rischio
- Fornire informazioni di spiegabilità
- Registrare impostazioni configurabili
- Operare indipendentemente dagli altri moduli
- Essere abilitati o disabilitati senza modificare moduli non correlati
Interoperabilità
EmailXpose dovrebbe utilizzare formati e interfacce aperti e ampiamente supportati ove pratico.
Il sistema dovrebbe supportare:
- Formati email standard
- Strutture MIME standard
- Meccanismi di autenticazione standard
- API REST
- Risultati di analisi basati su JSON
- Indicatori di minaccia portabili
- Report esportabili
- Formati di threat intelligence interoperabili
Modello dei Risultati di Analisi
Ogni risultato di analisi dovrebbe contenere, ove applicabile:
- Tipo di analisi
- Classificazione
- Confidenza
- Gravità
- Prove
- Modulo di origine
- Timestamp
- Entità correlata
- Azione raccomandata
- Spiegazione
- Informazioni sul modello
- Informazioni sulla regola di rilevamento
Il risultato combinato deve preservare la relazione tra i singoli risultati e la valutazione finale del rischio.
Licenza di Branding delle Specifiche (SBL)
Standard
- Sistema pienamente conforme ad AGPL-3.0+
- Copyleft applicato per le distribuzioni di rete
- Attribuzione richiesta:
Opzionale
- Licenza di Branding delle Specifiche (SBL)
Requisiti di Licenza e Avvisi
EmailXpose è rilasciato sotto la GNU Affero General Public License v3.0 o successiva (AGPL-3.0+).
Contribuendo a questo progetto, accetti che i tuoi contributi saranno anch'essi rilasciati sotto questa licenza.
Si prega di notare quanto segue:
- Tutti i contributi devono essere conformi ai termini della AGPL-3.0+.
- Ai sensi della Sezione 7 della licenza, tutte le ridistribuzioni, i fork e le opere derivate devono preservare l'attribuzione a:
Roxanne Ardary e roxanneardary.com.
- Le specifiche di EmailXpose sono libere da utilizzare con attribuzione. Una Licenza di Branding delle Specifiche può essere negoziata su richiesta.
- Il file notice.md del progetto tiene traccia dei requisiti di attribuzione e dei riconoscimenti dei contributori.
Qualsiasi aggiornamento che aggiunga nuovi contributori o modifichi l'attribuzione deve aggiornare anche notice.md.
- Quando si invia una pull request, assicurarsi che eventuali nuovi file mantengano le intestazioni di attribuzione ove applicabile.
- Le versioni di questo software distribuite in rete devono inoltre rimanere pienamente conformi ad AGPL-3.0+, inclusa l'esposizione delle modifiche al codice sorgente quando applicabile ai sensi della licenza.
Per i dettagli legali completi, fare riferimento alla licenza AGPL-3.0+ e al file notice.md del progetto.
Open Arsenal Hub
https://gitlab.com/Roxanne_Ardary/open-arsenal-specs