
EmailXpose — Updated!
EmailXpose é um sistema de segurança de e-mail de código aberto com tecnologia de IA que detecta phishing, spam, golpes, malware e ataques de engenharia social. Ele vai além dos filtros de e-mail tradicionais ao combinar processamento de linguagem natural, análise comportamental e inteligência multimodal para analisar conteúdo de texto, imagens e vídeo. O sistema também inclui recursos avançados como pontuação de confiança do remetente, sandboxing de anexos, relatórios de risco explicáveis e interpretação simbólica/contextual do conteúdo do e-mail. Seu objetivo é fornecer “clareza de e-mail com tecnologia de IA” transparente e focada em privacidade, para que os usuários possam entender tanto as ameaças quanto a intenção por trás de cada mensagem. https://roxanneardary.com/emailxpose/
Especificação do EmailXpose
Clareza de Email com IA
- Espelho HTML: https://roxanneardary.com/emailxpose-specification/
Visão Geral da Especificação
O EmailXpose é um sistema modular de código aberto de segurança e inteligência de email com IA, projetado para analisar conteúdo de email, identidade do remetente, links, anexos, imagens e vídeo para identificar phishing, spam, golpes, malware, engenharia social, engano e anomalias contextuais.
O EmailXpose combina análise convencional de segurança de email com processamento de linguagem natural, visão computacional, inteligência multimodal, análise comportamental, inteligência de ameaças e interpretação de simbolismos. O sistema foi projetado para explicar suas descobertas em vez de simplesmente atribuir uma classificação de ameaça.
A arquitetura deve suportar operação local-first e offline, modelos de IA modulares, políticas de detecção configuráveis, revisão humana, inteligência de ameaças extensível e plugins opcionais, sem exigir que os usuários dependam de um fornecedor ou provedor de nuvem específico.
Princípios de Design
- Implementação de código aberto
- Arquitetura modular
- Processamento local-first
- Análise com capacidade offline
- Operação que preserva a privacidade
- Nenhuma execução automática de conteúdo de email não confiável
- Tomada de decisão com humano no circuito
- IA explicável
- Análise multimodal
- Integrações neutras em relação a fornecedores
- Modelos de IA substituíveis
- Políticas de detecção configuráveis
- Arquitetura de plugins extensível
- Análise reproduzível
- Comportamento seguro por padrão
Requisitos Centrais do Sistema
O EmailXpose deve fornecer um pipeline de análise unificado capaz de aceitar mensagens de email de arquivos locais, caixas de correio, protocolos suportados, APIs ou integrações compatíveis.
O sistema deve separar ingestão, normalização, análise, pontuação, explicação, armazenamento e apresentação em módulos independentes.
Cada componente de análise deve produzir descobertas estruturadas que possam ser avaliadas independentemente, combinadas, exibidas, exportadas ou passadas para outro módulo de análise.
O sistema nunca deve executar anexos de email não confiáveis diretamente no sistema hospedeiro.
Módulos Centrais
Módulo de Ingestão de Email
O Módulo de Ingestão de Email deve fornecer mecanismos seguros para importar mensagens de email para o EmailXpose.
Recursos:
- Ingestão de email via IMAP
- Processamento de mensagens compatíveis com SMTP
- Importação de arquivos de email locais
- Análise de mensagens MIME
- Processamento de mensagens multipart
- Extração de email HTML
- Extração de texto simples
- Extração de conteúdo incorporado
- Identificação de anexos
- Extração de metadados de mensagens
- Normalização de mensagens
- Detecção de mensagens duplicadas
- Rastreamento de integridade de mensagens
- Varredura configurável de caixas de correio
O módulo deve passar objetos de email normalizados para os módulos de análise subsequentes sem executar conteúdo ativo.
Módulo de Forense de Cabeçalhos de Email
O Módulo de Forense de Cabeçalhos de Email deve inspecionar metadados técnicos associados à entrega e autenticação de email.
Recursos:
- Inspeção completa de cabeçalhos
- Análise de SPF
- Análise de DKIM
- Análise de DMARC
- Análise de resultados de autenticação
- Inspeção de Return-Path
- Análise de Reply-To
- Análise da relação entre remetente e destinatário
- Detecção de incompatibilidade de nome de exibição
- Análise de cabeçalhos Received
- Detecção de anomalias de roteamento
- Análise de alinhamento de domínio
- Indicadores de spoofing
- Pontuação de confiança de autenticação
- Geração de linha do tempo de cabeçalhos
O módulo deve produzir descobertas estruturadas de autenticação e roteamento que possam ser incorporadas à avaliação geral de ameaças.
Módulo de Identidade e Confiança do Remetente
O Módulo de Identidade e Confiança do Remetente deve avaliar se o remetente aparente é consistente com identidades conhecidas e relacionamentos organizacionais.
Recursos:
- Perfis de identidade do remetente
- Pontuação de confiança do remetente
- Reconhecimento de contatos conhecidos
- Detecção de remetente de primeira vez
- Reconhecimento de domínios confiáveis
- Histórico de comportamento do remetente
- Detecção de personificação de nome de exibição
- Detecção de personificação de executivos
- Detecção de personificação de contatos
- Validação de identidade organizacional
- Mapeamento de relacionamento do remetente
- Geração de grafo de identidade do remetente
- Detecção de remetentes semelhantes
O módulo deve suportar informações de confiança locais sem exigir coleta centralizada de contatos do usuário.
Módulo de Inteligência de Domínios
O Módulo de Inteligência de Domínios deve analisar domínios associados a remetentes, links, redirecionamentos e conteúdo incorporado.
Recursos:
- Análise de reputação de domínio
- Análise de idade de domínio
- Detecção de domínios recém-registrados
- Detecção de domínios semelhantes
- Detecção de homógrafos
- Detecção de ataques IDN
- Detecção de subdomínios suspeitos
- Análise de relacionamento entre domínios
- Verificações de consistência de domínio
- Validação de domínio organizacional
- Análise de reputação de IP
- Pontuação de ameaça de domínio
O módulo deve suportar fontes de inteligência substituíveis e configuráveis.
Módulo de Análise de Links
O Módulo de Análise de Links deve inspecionar URLs sem exigir que o usuário as abra.
Recursos:
- Extração de URL
- Normalização de URL
- Análise de destino
- Inspeção de cadeia de redirecionamento
- Análise de encurtamento de URL
- Detecção de parâmetros suspeitos
- Detecção de URL codificada
- Detecção de incompatibilidade de domínio
- Comparação entre link exibido e destino
- Detecção de domínio malicioso
- Detecção de padrão de URL de phishing
- Pontuação de reputação de link
- Inspeção segura de links
A análise de links deve ocorrer dentro de limites controlados de rede e segurança.
Módulo de Inteligência de Ameaças
O Módulo de Inteligência de Ameaças deve correlacionar as descobertas do EmailXpose com a inteligência de ameaças disponível.
Recursos:
- Integração com feeds de ameaças
- Correspondência com domínios maliciosos conhecidos
- Correspondência com URLs maliciosas conhecidas
- Reputação de IP
- Impressão digital de campanhas de phishing
- Correspondência de indicadores de malware
- Correspondência de padrões de golpes
- Correspondência de assinaturas de ameaças
- Identificação de ameaças emergentes
- Correlação de inteligência de ameaças
- Suporte a banco de dados local de ameaças
- Suporte a inteligência de ameaças da comunidade
As fontes de inteligência de ameaças devem ser opcionais e substituíveis.
Módulo de Análise de Linguagem Natural
O Módulo de Análise de Linguagem Natural deve analisar as características semânticas e linguísticas do conteúdo do email.
Recursos:
- Classificação de texto
- Análise semântica
- Classificação de intenção
- Reconhecimento de entidades
- Detecção de frases suspeitas
- Detecção de linguagem de phishing
- Detecção de linguagem de golpes
- Classificação de spam
- Detecção de solicitação de credenciais
- Detecção de solicitação de pagamento
- Detecção de solicitação de informações sensíveis
- Análise de similaridade semântica
- Análise de estilo de escrita
- Identificação de idioma
- Análise multilíngue
- Indicadores de conteúdo gerado por IA
O módulo deve suportar múltiplos modelos e permitir que os modelos sejam substituídos sem redesenhar a aplicação central.
Módulo de Análise Comportamental e Psicológica
O Módulo de Análise Comportamental e Psicológica deve identificar padrões de engenharia social e manipulação dentro das mensagens.
Recursos: