
EmailXpose — Updated!
EmailXposeは、フィッシング、スパム、詐欺、マルウェア、ソーシャルエンジニアリング攻撃を検出するオープンソースのAI搭載メールセキュリティシステムです。自然言語処理、行動分析、マルチモーダルインテリジェンスを組み合わせてテキスト、画像、動画コンテンツを分析することで、従来のメールフィルターを超えます。また、送信者信頼スコアリング、添付ファイルのサンドボックス化、説明可能なリスクレポート、メールコンテンツの記号的・文脈的解釈などの高度な機能も備えています。その目標は、透明性が高くプライバシー優先の「AIによるメールの明確化」を提供し、ユーザーがすべてのメッセージの背後にある脅威と意図の両方を理解できるようにすることです。 https://roxanneardary.com/emailxpose/
EmailXpose 仕様書
AIを活用したメール明確化
仕様概要
EmailXposeは、メールの内容、送信者情報、リンク、添付ファイル、画像、動画を分析し、フィッシング、スパム、詐欺、マルウェア、ソーシャルエンジニアリング、欺瞞、および文脈上の異常を特定するために設計された、オープンソースでモジュール式のAIメールセキュリティおよびインテリジェンスシステムです。
EmailXposeは、従来のメールセキュリティ分析と、自然言語処理、コンピュータビジョン、マルチモーダルインテリジェンス、行動分析、脅威インテリジェンス、象徴解釈を組み合わせます。このシステムは、単に脅威分類を割り当てるのではなく、調査結果を説明するように設計されています。
アーキテクチャは、ローカルファーストおよびオフライン運用、モジュール式AIモデル、設定可能な検出ポリシー、人間によるレビュー、拡張可能な脅威インテリジェンス、およびオプションのプラグインを、ユーザーが特定のベンダーやクラウドプロバイダーに依存することなくサポートするものとします。
設計原則
- オープンソース実装
- モジュール式アーキテクチャ
- ローカルファースト処理
- オフライン対応分析
- プライバシー保護運用
- 信頼できないメールコンテンツの自動実行なし
- 人間参加型の意思決定
- 説明可能なAI
- マルチモーダル分析
- ベンダー中立の統合
- 交換可能なAIモデル
- 設定可能な検出ポリシー
- 拡張可能なプラグインアーキテクチャ
- 再現可能な分析
- デフォルトで安全な動作
コアシステム要件
EmailXposeは、ローカルファイル、メールボックス、サポートされているプロトコル、API、または互換性のある統合からメールメッセージを受け入れることができる、統合された分析パイプラインを提供するものとします。
システムは、取り込み、正規化、分析、スコアリング、説明、保存、および表示を独立したモジュールに分離するものとします。
各分析コンポーネントは、独立して評価、結合、表示、エクスポート、または別の分析モジュールに渡すことができる構造化された調査結果を生成するものとします。
システムは、信頼できないメール添付ファイルをホストシステム上で直接実行してはなりません。
コアモジュール
メール取り込みモジュール
メール取り込みモジュールは、EmailXposeにメールメッセージをインポートするための安全なメカニズムを提供するものとします。
機能:
- IMAPメール取り込み
- SMTP互換メッセージ処理
- ローカルメールファイルのインポート
- MIMEメッセージ解析
- マルチパートメッセージ処理
- HTMLメール抽出
- プレーンテキスト抽出
- 埋め込みコンテンツ抽出
- 添付ファイルの識別
- メッセージメタデータ抽出
- メッセージ正規化
- 重複メッセージ検出
- メッセージ整合性追跡
- 設定可能なメールボックススキャン
このモジュールは、アクティブコンテンツを実行せずに、正規化されたメールオブジェクトを下流の分析モジュールに渡すものとします。
メールヘッダーフォレンジックモジュール
メールヘッダーフォレンジックモジュールは、メールの配信と認証に関連する技術メタデータを検査するものとします。
機能:
- 完全なヘッダー検査
- SPF分析
- DKIM分析
- DMARC分析
- 認証結果分析
- Return-Path検査
- Reply-To分析
- 送信者と受信者の関係分析
- 表示名不一致検出
- Receivedヘッダー分析
- ルーティング異常検出
- ドメイン整合性分析
- スプーフィング指標
- 認証信頼度スコアリング
- ヘッダータイムライン生成
このモジュールは、全体的な脅威評価に組み込むことができる構造化された認証およびルーティング調査結果を生成するものとします。
送信者IDおよび信頼モジュール
送信者IDおよび信頼モジュールは、見かけ上の送信者が既知のIDおよび組織関係と一致しているかどうかを評価するものとします。
機能:
- 送信者IDプロファイル
- 送信者信頼スコアリング
- 既知の連絡先認識
- 初回送信者検出
- 信頼済みドメイン認識
- 送信者行動履歴
- 表示名なりすまし検出
- 役員なりすまし検出
- 連絡先なりすまし検出
- 組織ID検証
- 送信者関係マッピング
- 送信者IDグラフ生成
- 類似送信者検出
このモジュールは、ユーザーの連絡先の集中収集を必要とせずに、ローカルの信頼情報をサポートするものとします。
ドメインインテリジェンスモジュール
ドメインインテリジェンスモジュールは、送信者、リンク、リダイレクト、および埋め込みコンテンツに関連するドメインを分析するものとします。
機能:
- ドメインレピュテーション分析
- ドメイン年齢分析
- 新規登録ドメイン検出
- 類似ドメイン検出
- ホモグラフ検出
- IDN攻撃検出
- 不審なサブドメイン検出
- ドメイン関係分析
- ドメイン整合性チェック
- 組織ドメイン検証
- IPレピュテーション分析
- ドメイン脅威スコアリング
このモジュールは、交換可能で設定可能なインテリジェンスソースをサポートするものとします。
リンク分析モジュール
リンク分析モジュールは、ユーザーがリンクを開く必要なしにURLを検査するものとします。
機能:
- URL抽出
- URL正規化
- 宛先分析
- リダイレクトチェーン検査
- URL短縮分析
- 不審なパラメータ検出
- エンコードされたURL検出
- ドメイン不一致検出
- 表示リンクと宛先の比較
- 悪意のあるドメイン検出
- フィッシングURLパターン検出
- リンクレピュテーションスコアリング
- セーフリンク検査
リンク分析は、制御されたネットワークおよびセキュリティ境界内で行われるものとします。
脅威インテリジェンスモジュール
脅威インテリジェンスモジュールは、EmailXposeの調査結果を利用可能な脅威インテリジェンスと関連付けるものとします。
機能:
- 脅威フィード統合
- 既知の悪意のあるドメイン照合
- 既知の悪意のあるURL照合
- IPレピュテーション
- フィッシングキャンペーンフィンガープリンティング
- マルウェア指標照合
- 詐欺パターン照合
- 脅威シグネチャ照合
- 新興脅威の識別
- 脅威インテリジェンス相関
- ローカル脅威データベースサポート
- コミュニティ脅威インテリジェンスサポート
脅威インテリジェンスソースはオプションであり、交換可能であるものとします。
自然言語分析モジュール
自然言語分析モジュールは、メールコンテンツの意味的および言語的特徴を分析するものとします。
機能:
- テキスト分類
- 意味分析
- 意図分類
- エンティティ認識
- 不審なフレーズ検出
- フィッシング言語検出
- 詐欺言語検出
- スパム分類
- 認証情報要求検出
- 支払い要求検出
- 機密情報要求検出
- 意味的類似性分析
- 文体分析
- 言語識別
- 多言語分析
- AI生成コンテンツ指標
このモジュールは、複数のモデルをサポートし、コアアプリケーションを再設計することなくモデルを交換できるようにするものとします。
行動および心理分析モジュール
行動および心理分析モジュールは、メッセージ内のソーシャルエンジニアリングおよび操作パターンを識別するものとします。
機能:
- 緊急性検出
- 恐怖に基づく説得検出
- 権威圧力検出
- 感情的操作検出
- 報酬操作検出
- 脅迫に基づく説得検出
- ソーシャルエンジニアリング分析
- 強要指標
- 圧力戦術
- 孤立化戦術
- 偽の希少性検出
- 人工的な締め切り検出
- 秘密保持要求
- 異常な行動要求
- トーン分析
- トーンシフト検出
- 文体異常検出
- アカウント侵害の可能性がある指標
調査結果は、送信者の心理状態や意図に関する決定的な記述ではなく、確率的指標として提示されるものとします。
詐欺および不正検出モジュール
詐欺および不正検出モジュールは、不正な通信に関連するパターンを識別するものとします。
機能:
- 偽の請求書検出
- 支払い詐欺検出
- ビジネスメール詐称検出
- 投資詐欺検出
- 雇用詐欺検出
- 政府なりすまし検出
- 金融機関なりすまし
- テクニカルサポート詐欺
- 配送詐欺
- サブスクリプション詐欺
- 慈善詐欺
- 前払い詐欺指標
- ロマンス詐欺指標
- 恐喝およびセクストーション指標
- 認証情報窃取キャンペーン
- アカウント復旧詐欺
- 個人情報窃取パターン
このモジュールは、継続的に更新される検出ルールと機械学習モデルをサポートするものとします。
スパム検出モジュール
スパム検出モジュールは、未承諾および低価値のメールを識別するものとします。
機能:
- コンテンツベースのスパム検出
- 送信者ベースのスパム検出
- レピュテーションベースのスパム検出
- キャンペーンクラスタリング
- 繰り返しメッセージ検出
- 一括メッセージ指標
- 広告パターン検出
- 不審なメーリング行動
- ユーザーフィードバック統合
- パーソナライズされたスパム分類
マルウェアおよび添付ファイル防御モジュール
マルウェアおよび添付ファイル防御モジュールは、ホストシステム上で実行せずに添付ファイルおよび潜在的に危険なコンテンツを検査するものとします。
機能:
- 添付ファイル隔離
- ファイルタイプ識別
- 拡張子スプーフィング検出
- 静的マルウェア分析
- アーカイブ検査
- ネストされたアーカイブ検査
- 実行可能ファイル検出
- マクロ検出
- スクリプト検出
- 悪意のあるドキュメント分析
- PDF脅威分析
- Officeドキュメント分析
- 難読化検出
- ペイロード指標
- ファイルメタデータ検査
- ハッシュ生成
- マルウェアシグネチャ照合
- 隔離されたサンドボックス分析
- ClamAV統合
- 設定可能なマルウェア分析エンジン
すべての潜在的に実行可能なコンテンツは、ユーザーまたは承認されたセキュリティワークフローによって明示的に解放されるまで、隔離された状態に保たれるものとします。
画像分析モジュール
画像分析モジュールは、メールに埋め込まれた画像または添付ファイルとして提供された画像を分析するものとします。
機能:
- 画像分類
- オブジェクト検出
- 視覚的類似性分析
- ロゴ認識
- ブランド識別
- 画像信頼性指標
- 画像操作指標
- OCR
- 隠しテキスト検出
- メタデータ検査
- 不審な視覚パターン検出
- 画像コンテキスト分析
- 画像とメールの意味的比較
- 画像とテキストの整合性
- 誤解を招く画像検出
ブランドおよびロゴスプーフ検出モジュール
ブランドおよびロゴスプーフ検出モジュールは、組織、製品、サービス、および信頼できるブランドの視覚的ななりすましを識別するものとします。
機能:
- ロゴ認識
- ロゴ類似性分析
- 改変ロゴ検出
- 偽の企業ブランディング検出
- 金融ブランドなりすまし
- 政府ブランディングなりすまし
- 小売ブランドなりすまし
- テクノロジーブランドなりすまし
- ブランドテキスト整合性分析
- ブランドドメイン整合性分析
- 視覚的アイデンティティ不一致検出
動画分析モジュール
動画分析モジュールは、メールに添付または埋め込まれた動画コンテンツを検査するものとします。
機能:
- 動画メタデータ検査
- フレーム抽出
- キーフレーム選択
- シーン分析
- フレーム異常検出
- 視覚テキスト比較
- 動画とメールのコンテキスト比較
- 操作指標
- 誤解を招くメディア検出
- 動画フレームからのOCR
- サポートされている場合の音声文字起こし
- マルチモーダル動画解釈
動画分析は、隔離された処理環境を通じて行われるものとします。
隠しコンテンツおよびステガノグラフィー分析モジュール
隠しコンテンツおよびステガノグラフィー分析モジュールは、メディア内に情報が隠蔽されている指標を識別するものとします。
機能:
- 隠しテキスト検出
- 低コントラストテキスト検出
- OCRベースの抽出
- 不審な画像メタデータ検出
- ステガノグラフィー指標
- 埋め込みコンテンツ異常検出
- 隠蔽URL検出
- エンコードされたコンテンツ指標
- 異常な画像構造分析
- 添付ファイルメタデータ分析
このモジュールは、隠された情報が隠されているという理由だけで悪意があると主張することなく、指標と異常を識別するものとします。
象徴およびコンテキスト解釈モジュール
象徴およびコンテキスト解釈モジュールは、メールのテキストとメディアにわたる象徴的および文脈上の意味を分析するものとします。
機能:
- シンボル検出
- シンボル分類
- 文脈上の象徴分析
- 視覚的象徴解釈
- テキスト的象徴分析
- 文化的シンボルマッピング
- 心理的シンボルマッピング
- 感情的象徴分析
- 権威の象徴検出
- 恐怖および脅威の象徴
- 信頼の象徴
- 金銭的象徴
- ブランド象徴分析
- 関連する文化的または政治的象徴の識別
- シンボルとコンテキストの関係マッピング
- 文脈上の意味分析
このモジュールは、検出されたシンボルと推測された解釈を区別し、解釈が曖昧な場合には不確実性を伝えるものとします。
ナラティブ意図モジュール
ナラティブ意図モジュールは、メッセージが何を伝えようとし、説得し、奨励し、または受信者に何をさせようとしているように見えるかを分析するものとします。
機能:
- ナラティブ意図モデリング
- 説得的ナラティブ分析
- 要求されたアクションの抽出
- 暗黙のアクション検出
- 行動目標の識別
- 操作パターン相関
- 感情的フレーミング分析
- 権威フレーミング
- 報酬フレーミング
- 脅威フレーミング
- 秘密保持フレーミング
- 信頼構築ナラティブ分析
- 意図信頼度スコアリング
このモジュールは、推測された意図を、送信者の私的な動機の事実上の決定ではなく、分析的な評価として報告するものとします。
コンテキストドリフトモジュール
コンテキストドリフトモジュールは、メールの異なるコンポーネント間の矛盾を識別するものとします。
機能:
- テキストと画像の比較
- テキストと動画の比較
- テキストと添付ファイルの比較
- 送信者とコンテンツの整合性
- ブランドとドメインの整合性
- 件名と本文の整合性
- 添付ファイルとメッセージの整合性
- 主張された組織と視覚的アイデンティティの整合性
- ナラティブ整合性分析
- 意味的矛盾検出
- マルチモーダル異常検出
マルチモーダルインテリジェンスモジュール
マルチモーダルインテリジェンスモジュールは、テキスト、画像、動画、添付ファイル、送信者、リンク、および象徴分析からの調査結果を組み合わせるものとします。
機能:
- テキスト画像融合
- テキスト動画融合
- テキスト添付ファイル融合
- 送信者コンテンツ融合
- 視覚意図融合
- マルチモーダル異常検出
- クロスモーダル矛盾検出
- 意味的整合性分析
- 統合意図グラフ
- 結合証拠評価
- マルチモーダル信頼度スコアリング
リスクスコアリングモジュール
リスクスコアリングモジュールは、個々の分析モジュールからの調査結果を透明な評価に組み合わせるものとします。
機能:
- 全体的な脅威スコア
- フィッシング確率
- スパム確率
- 詐欺確率
- マルウェア確率
- ソーシャルエンジニアリングスコア
- 送信者リスクスコア
- ドメインリスクスコア
- リンクリスクスコア
- 添付ファイルリスクスコア
- メディアリスクスコア
- 文脈上の異常スコア
- 象徴異常スコア
- 結合脅威スコア
- 設定可能なしきい値
- ユーザー定義ポリシー
- 組織定義ポリシー
- 証拠加重スコアリング
スコアリングシステムは、ユーザーが最終評価がどのように生成されたかを理解できるように、個々の寄与要因を保持するものとします。
説明可能性モジュール
説明可能性モジュールは、分析調査結果を理解可能な証拠に変換するものとします。
機能:
- フラグが立てられた理由の説明
- 不審なフレーズの強調表示
- 不審なリンクの強調表示
- 不審な添付ファイルの強調表示
- ヘッダー異常の説明
- 送信者リスクの説明
- 視覚的異常の説明
- 象徴の説明
- 行動分析の説明
- リスク要因の内訳
- 証拠ベースのスコアリング
- 信頼度指標
- 人間が読めるレポート
- アナリスト向けレポート
脅威調査モジュール
脅威調査モジュールは、不審なメッセージをより深く調査するためのツールを提供するものとします。
機能:
- メールフォレンジックワークスペース
- メッセージ再構築
- ヘッダータイムライン
- リンク調査
- 添付ファイル調査
- 送信者調査
- ドメイン調査
- メディア調査
- 証拠収集
- 関連メッセージの発見
- キャンペーン関係マッピング
- 脅威タイムラインの可視化
- 調査ノート
- エクスポート可能なレポート
脅威キャンペーン検出モジュール
脅威キャンペーン検出モジュールは、複数の不審なメッセージ間の関係を識別するものとします。
機能:
- メールキャンペーンクラスタリング
- 類似メッセージ検出
- テンプレートフィンガープリンティング
- 送信者クラスタリング
- ドメインクラスタリング
- URLクラスタリング
- 添付ファイルフィンガープリンティング
- 繰り返し詐欺検出
- キャンペーン進化追跡
- 関連脅威相関
- 新興キャンペーン検出
ユーザーインテリジェンスモジュール
ユーザーインテリジェンスモジュールは、EmailXposeがユーザーフィードバックとローカルに保存された設定に基づいて関連性を向上させることを可能にするものとします。
機能:
- パーソナライズされた脅威プロファイル
- ローカル送信者メモリ
- ローカル信頼リスト
- ローカルブロックリスト
- ユーザーフィードバック学習
- 誤検知フィードバック
- 誤検出報告
- パーソナライズされた脅威トレンド
- 受信トレイ脅威ヒートマップ
- 脅威履歴
- 毎日の脅威サマリー
- 毎週の脅威レポート
- 繰り返し脅威の識別
- パーソナライズされたセキュリティ推奨事項
ユーザーインテリジェンスは、設定可能なプライバシーおよび保持管理の対象となるものとします。
プライバシーおよびセキュリティモジュール
プライバシーおよびセキュリティモジュールは、アプリケーション全体でプライバシー保護および安全な処理を実施するものとします。
機能:
- ローカルファースト処理
- オフライン分析
- オプションのクラウド処理
- ユーザー制御のデータ共有
- データ最小化
- 暗号化されたローカルストレージ
- 安全なモデル実行
- 添付ファイルの隔離
- ゼロクリック添付ファイル処理
- 設定可能なデータ保持
- 設定可能な分析保持
- ローカル脅威データベース
- プライバシー保護の脅威報告
報告および可視化モジュール
報告および可視化モジュールは、分析結果をユーザーおよびセキュリティアナリストに提示するものとします。
機能:
- 受信トレイリスクダッシュボード
- 個別メール分析
- 脅威重大度指標
- インタラクティブなリスクスコア
- 不審なコンテンツの強調表示
- ヘッダーフォレンジックビューア
- 添付ファイル検査パネル
- メディア分析パネル
- 象徴分析パネル
- 脅威タイムライン
- 送信者信頼プロファイル
- ドメインインテリジェンスパネル
- 脅威履歴ダッシュボード
- 調査ワークスペース
- 設定可能なアラート
- エクスポート可能な分析レポート
APIモジュール
APIモジュールは、EmailXpose機能へのプログラムによるアクセスを提供するものとします。
機能:
- REST API
- メール送信エンドポイント
- 分析エンドポイント
- 脅威スコアリングエンドポイント
- 送信者インテリジェンスエンドポイント
- ドメインインテリジェンスエンドポイント
- 添付ファイル分析エンドポイント
- メディア分析エンドポイント
- 脅威レポートエンドポイント
- 設定エンドポイント
- ヘルスおよびステータスエンドポイント
- Webhookサポート
- 認証管理
- レート制限
- API監査ログ
オプションプラグインモジュール
オプションプラグインは、コア分析アーキテクチャの変更を必要とせずにEmailXposeを拡張するものとします。
外部脅威インテリジェンスプラグイン
外部の脅威インテリジェンスサービスおよびフィードとのオプションの統合を提供します。
機能:
- 外部URLレピュテーション
- 外部ドメインレピュテーション
- 外部IPレピュテーション
- マルウェアインテリジェンス
- フィッシングインテリジェンス
- 脅威フィード同期
VirusTotal統合プラグイン
VirusTotalまたは互換性のある外部分析サービスとのオプションの統合を提供します。
機能:
- URLレピュテーションクエリ
- ファイルハッシュクエリ
- ドメインインテリジェンス
- IPインテリジェンス
- オプションのファイル分析ワークフロー
外部サービスは、ユーザーが明示的に設定しない限り無効のままとするものとします。
ClamAVプラグイン
ClamAVを通じてローカルアンチウイルススキャンを提供します。
機能:
- ファイルスキャン
- アーカイブスキャン
- シグネチャ照合
- マルウェア検出
- ローカルシグネチャ更新
サンドボックスプラグイン
承認されたセキュリティワークフローのための隔離された実行分析を提供します。
機能:
- 使い捨て分析環境
- ファイル行動監視
- プロセス監視
- ネットワークアクティビティ監視
- ファイルシステムアクティビティ監視
- 行動指標
- サンドボックスレポート
高度なビジョンモデルプラグイン
追加のコンピュータビジョンおよびビジョン言語モデルを提供します。
機能:- 代替画像モデル
- 代替視覚言語モデル
- ロゴ認識
- 物体検出
- 画像類似性
- 視覚的推論
高度なビデオインテリジェンスプラグイン
追加のビデオ処理機能を提供します。
機能:
- 高度なフレーム分析
- シーン分類
- 時間的分析
- 音声文字起こし
- ビデオ意味分析
- ビデオ操作の指標
象徴的知識ベースプラグイン
拡張可能な象徴的・文脈的知識を提供します。
機能:
- シンボル辞書
- 文化的文脈データベース
- 視覚的シンボル関係
- 歴史的シンボル参照
- 心理学的象徴参照
- ドメイン固有の象徴
当該プラグインは、事実に基づく参照とモデル生成による解釈を区別しなければならない。
コミュニティ脅威インテリジェンスプラグイン
オプションのコミュニティ主導型インテリジェンス共有を提供します。
機能:
- 匿名の脅威フィンガープリント
- コミュニティフィッシング指標
- 共有された詐欺パターン
- 脅威シグネチャ共有
- 新興キャンペーン情報
- コミュニティの評判シグナル
参加はオプトイン方式とする。
SIEM統合プラグイン
セキュリティ情報およびイベント管理プラットフォームとのオプションの統合を提供します。
機能:
- イベント転送
- 脅威アラート
- 構造化されたセキュリティイベント
- 調査識別子
- リスクスコア
- 証拠の参照
メールクライアント統合プラグイン
サポートされているデスクトップまたはブラウザベースのメールクライアントとのオプションの統合を提供します。
機能:
- メッセージ分析
- インライン脅威指標
- ユーザー起動のスキャン
- 分析サマリー
- 隔離ワークフロー
- 安全な解放ワークフロー
組織ポリシープラグイン
設定可能な組織のセキュリティポリシーを提供します。
機能:
- カスタムリスクしきい値
- ドメイン許可リスト
- ドメインブロックリスト
- 送信者ポリシー
- 添付ファイルポリシー
- リンクポリシー
- データ保持ポリシー
- 報告ポリシー
- セキュリティチームワークフロー
カスタムAIモデルプラグイン
ユーザーと組織が互換性のあるAIモデルを提供できるようにします。
機能:
- カスタムフィッシング分類器
- カスタムスパム分類器
- カスタムマルウェア分類器
- カスタム言語モデル
- カスタムビジョンモデル
- カスタム象徴モデル
- カスタム埋め込みモデル
- モデルバージョン管理
- モデル評価
AIモデルアーキテクチャ
EmailXposeはモデル非依存のアーキテクチャを使用しなければならない。
AIモデルは、周囲の分析モジュールを変更することなく交換可能でなければならない。
サポートされるモデルカテゴリには以下が含まれる場合がある:
- トランスフォーマーベースの言語モデル
- テキスト分類器
- 埋め込みモデル
- 視覚言語モデル
- 画像分類器
- 物体検出モデル
- ビデオモデル
- OCRモデル
- 音声文字起こしモデル
- マルウェア分類モデル
モデルは分析パイプラインに一貫したインターフェースを公開しなければならない。
セキュリティ要件
EmailXposeは以下を満たさなければならない:
- すべての受信メールを信頼できない入力として扱う
- メール添付ファイルを自動的に実行しない
- 潜在的に危険なファイルを隔離する
- レンダリングされたHTMLをサニタイズする
- 分析中の安全でないURLのアクティブ化を防止する
- 拡張子とは独立してファイルタイプを検証する
- メディア処理中のリソース消費を制限する
- 悪意を持って作成されたファイルから保護する
- パーサー悪用から分析サービスを保護する
- 設定可能な監査記録を維持する
- 安全な障害動作を提供する
- 特権操作を通常の分析から分離する
- 最小権限の原則を適用する
- セキュアなモデル実行をサポートする
プライバシー要件
EmailXposeはメールデータのユーザー所有権を優先しなければならない。
システムは以下をサポートしなければならない:
- ローカルのみの運用
- オフライン分析
- 設定可能なストレージ
- 設定可能な保持期間
- ユーザー制御の外部統合
- オプションの匿名化された脅威共有
- 明示的な外部サービス設定
- データ最小化
- 安全な削除
- 機密コンテンツのローカル処理
ユーザーまたは管理者が該当する統合を明示的に有効にしない限り、外部サービスがメールコンテンツを受信してはならない。
人間による監視
EmailXposeはAI分類を絶対的な判断として表現してはならない。
システムは以下を満たさなければならない:
- 信頼レベルを表示する
- 裏付けとなる証拠を保持する
- 主要なリスク要因を説明する
- ユーザーが調査結果を確認できるようにする
- 誤検知の報告をサポートする
- 誤検出漏れの報告をサポートする
- 許可されたユーザーが分類を上書きできるようにする
- 上書き情報を保持する
- 自動化された調査結果と人間の判断を区別する
設定
EmailXposeは以下に対して設定可能な制御を提供しなければならない:
- 脅威しきい値
- 分析モジュール
- AIモデル
- 脅威インテリジェンスソース
- 添付ファイルの処理
- サンドボックスポリシー
- データ保持
- プライバシー設定
- 外部統合
- ユーザートラストルール
- 組織ポリシー
- アラートレベル
- 報告設定
拡張性
アーキテクチャは、新しい分析機能を独立したモジュールまたはプラグインとして追加できるようにしなければならない。
新しいモジュールは以下が可能であるべき:
- 正規化されたメールデータを受信する
- 特定のコンテンツタイプを分析する
- 構造化された調査結果を生成する
- リスクスコアリングに証拠を提供する
- 説明可能性情報を提供する
- 設定可能な設定を登録する
- 他のモジュールから独立して動作する
- 無関係なモジュールを変更せずに有効または無効にできる
相互運用性
EmailXposeは、実用的な範囲でオープンで広くサポートされている形式とインターフェースを使用すべきである。
システムは以下をサポートすべき:
- 標準的なメール形式
- 標準的なMIME構造
- 標準的な認証メカニズム
- REST API
- JSONベースの分析結果
- ポータブルな脅威指標
- エクスポート可能なレポート
- 相互運用可能な脅威インテリジェンス形式
分析結果モデル
各分析結果には、該当する場合、以下を含めるべき:
- 分析タイプ
- 分類
- 信頼度
- 重大度
- 証拠
- ソースモジュール
- タイムスタンプ
- 関連エンティティ
- 推奨アクション
- 説明
- モデル情報
- 検出ルール情報
結合された結果は、個々の調査結果と最終的なリスク評価との関係を保持しなければならない。
仕様ブランディングライセンス (SBL)
標準
- 完全なAGPL-3.0+準拠システム
- ネットワーク展開に対してコピーレフトが適用される
- 必須の帰属表示:
- Roxanne Ardary
- https://www.roxanneardary.com/
オプション
- 仕様ブランディングライセンス (SBL)
- 帰属表示不要の商用展開
- 規模、使用量、展開範囲に基づく価格設定
- https://roxanneardary.com/emailxpose/
ライセンスおよび通知要件
EmailXposeはGNU Affero General Public License v3.0以降 (AGPL-3.0+) の下でリリースされています。
このプロジェクトに貢献することにより、あなたの貢献もこのライセンスの下でリリースされることに同意したものとみなされます。
以下の点にご注意ください:
- すべての貢献はAGPL-3.0+ の条件に準拠しなければなりません。
- ライセンスの第7条に基づき、すべての再配布、フォーク、および派生作品は以下への帰属表示を保持しなければなりません:
Roxanne Ardary および roxanneardary.com。 - EmailXposeの仕様は、帰属表示付きで自由に使用できます。仕様ブランディングライセンスはリクエストに応じて交渉可能です。
- プロジェクトのnotice.mdファイルは、帰属要件と貢献者の謝辞を追跡します。
新しい貢献者を追加したり帰属表示を変更する更新は、notice.mdも更新する必要があります。 - プルリクエストを提出する際は、該当する場合、新しいファイルが帰属ヘッダーを維持していることを確認してください。
- このソフトウェアのネットワーク展開バージョンも、ライセンスに基づき該当する場合のソースコード変更の公開を含め、完全にAGPL-3.0+準拠のままでなければなりません。
完全な法的詳細については、AGPL-3.0+ライセンスおよびプロジェクトのnotice.mdファイルを参照してください。
Open Arsenal Hub
https://gitlab.com/Roxanne_Ardary/open-arsenal-specs