Especificação do EmailXpose
Clareza de Email com IA
Visão Geral da Especificação
O EmailXpose é um sistema modular de código aberto de segurança e inteligência de email com IA, projetado para analisar conteúdo de email, identidade do remetente, links, anexos, imagens e vídeo para identificar phishing, spam, golpes, malware, engenharia social, engano e anomalias contextuais.
O EmailXpose combina análise convencional de segurança de email com processamento de linguagem natural, visão computacional, inteligência multimodal, análise comportamental, inteligência de ameaças e interpretação de simbolismos. O sistema foi projetado para explicar suas descobertas em vez de simplesmente atribuir uma classificação de ameaça.
A arquitetura deve suportar operação local-first e offline, modelos de IA modulares, políticas de detecção configuráveis, revisão humana, inteligência de ameaças extensível e plugins opcionais, sem exigir que os usuários dependam de um fornecedor ou provedor de nuvem específico.
Princípios de Design
- Implementação de código aberto
- Arquitetura modular
- Processamento local-first
- Análise com capacidade offline
- Operação que preserva a privacidade
- Nenhuma execução automática de conteúdo de email não confiável
- Tomada de decisão com humano no circuito
- IA explicável
- Análise multimodal
- Integrações neutras em relação a fornecedores
- Modelos de IA substituíveis
- Políticas de detecção configuráveis
- Arquitetura de plugins extensível
- Análise reproduzível
- Comportamento seguro por padrão
Requisitos Centrais do Sistema
O EmailXpose deve fornecer um pipeline de análise unificado capaz de aceitar mensagens de email de arquivos locais, caixas de correio, protocolos suportados, APIs ou integrações compatíveis.
O sistema deve separar ingestão, normalização, análise, pontuação, explicação, armazenamento e apresentação em módulos independentes.
Cada componente de análise deve produzir descobertas estruturadas que possam ser avaliadas independentemente, combinadas, exibidas, exportadas ou passadas para outro módulo de análise.
O sistema nunca deve executar anexos de email não confiáveis diretamente no sistema hospedeiro.
Módulos Centrais
Módulo de Ingestão de Email
O Módulo de Ingestão de Email deve fornecer mecanismos seguros para importar mensagens de email para o EmailXpose.
Recursos:
- Ingestão de email via IMAP
- Processamento de mensagens compatíveis com SMTP
- Importação de arquivos de email locais
- Análise de mensagens MIME
- Processamento de mensagens multipart
- Extração de email HTML
- Extração de texto simples
- Extração de conteúdo incorporado
- Identificação de anexos
- Extração de metadados de mensagens
- Normalização de mensagens
- Detecção de mensagens duplicadas
- Rastreamento de integridade de mensagens
- Varredura configurável de caixas de correio
O módulo deve passar objetos de email normalizados para os módulos de análise subsequentes sem executar conteúdo ativo.
Módulo de Forense de Cabeçalhos de Email
O Módulo de Forense de Cabeçalhos de Email deve inspecionar metadados técnicos associados à entrega e autenticação de email.
Recursos:
- Inspeção completa de cabeçalhos
- Análise de SPF
- Análise de DKIM
- Análise de DMARC
- Análise de resultados de autenticação
- Inspeção de Return-Path
- Análise de Reply-To
- Análise da relação entre remetente e destinatário
- Detecção de incompatibilidade de nome de exibição
- Análise de cabeçalhos Received
- Detecção de anomalias de roteamento
- Análise de alinhamento de domínio
- Indicadores de spoofing
- Pontuação de confiança de autenticação
- Geração de linha do tempo de cabeçalhos
O módulo deve produzir descobertas estruturadas de autenticação e roteamento que possam ser incorporadas à avaliação geral de ameaças.
Módulo de Identidade e Confiança do Remetente
O Módulo de Identidade e Confiança do Remetente deve avaliar se o remetente aparente é consistente com identidades conhecidas e relacionamentos organizacionais.
Recursos:
- Perfis de identidade do remetente
- Pontuação de confiança do remetente
- Reconhecimento de contatos conhecidos
- Detecção de remetente de primeira vez
- Reconhecimento de domínios confiáveis
- Histórico de comportamento do remetente
- Detecção de personificação de nome de exibição
- Detecção de personificação de executivos
- Detecção de personificação de contatos
- Validação de identidade organizacional
- Mapeamento de relacionamento do remetente
- Geração de grafo de identidade do remetente
- Detecção de remetentes semelhantes
O módulo deve suportar informações de confiança locais sem exigir coleta centralizada de contatos do usuário.
Módulo de Inteligência de Domínios
O Módulo de Inteligência de Domínios deve analisar domínios associados a remetentes, links, redirecionamentos e conteúdo incorporado.
Recursos:
- Análise de reputação de domínio
- Análise de idade de domínio
- Detecção de domínios recém-registrados
- Detecção de domínios semelhantes
- Detecção de homógrafos
- Detecção de ataques IDN
- Detecção de subdomínios suspeitos
- Análise de relacionamento entre domínios
- Verificações de consistência de domínio
- Validação de domínio organizacional
- Análise de reputação de IP
- Pontuação de ameaça de domínio
O módulo deve suportar fontes de inteligência substituíveis e configuráveis.
Módulo de Análise de Links
O Módulo de Análise de Links deve inspecionar URLs sem exigir que o usuário as abra.
Recursos:
- Extração de URL
- Normalização de URL
- Análise de destino
- Inspeção de cadeia de redirecionamento
- Análise de encurtamento de URL
- Detecção de parâmetros suspeitos
- Detecção de URL codificada
- Detecção de incompatibilidade de domínio
- Comparação entre link exibido e destino
- Detecção de domínio malicioso
- Detecção de padrão de URL de phishing
- Pontuação de reputação de link
- Inspeção segura de links
A análise de links deve ocorrer dentro de limites controlados de rede e segurança.
Módulo de Inteligência de Ameaças
O Módulo de Inteligência de Ameaças deve correlacionar as descobertas do EmailXpose com a inteligência de ameaças disponível.
Recursos:
- Integração com feeds de ameaças
- Correspondência com domínios maliciosos conhecidos
- Correspondência com URLs maliciosas conhecidas
- Reputação de IP
- Impressão digital de campanhas de phishing
- Correspondência de indicadores de malware
- Correspondência de padrões de golpes
- Correspondência de assinaturas de ameaças
- Identificação de ameaças emergentes
- Correlação de inteligência de ameaças
- Suporte a banco de dados local de ameaças
- Suporte a inteligência de ameaças da comunidade
As fontes de inteligência de ameaças devem ser opcionais e substituíveis.
Módulo de Análise de Linguagem Natural
O Módulo de Análise de Linguagem Natural deve analisar as características semânticas e linguísticas do conteúdo do email.
Recursos:
- Classificação de texto
- Análise semântica
- Classificação de intenção
- Reconhecimento de entidades
- Detecção de frases suspeitas
- Detecção de linguagem de phishing
- Detecção de linguagem de golpes
- Classificação de spam
- Detecção de solicitação de credenciais
- Detecção de solicitação de pagamento
- Detecção de solicitação de informações sensíveis
- Análise de similaridade semântica
- Análise de estilo de escrita
- Identificação de idioma
- Análise multilíngue
- Indicadores de conteúdo gerado por IA
O módulo deve suportar múltiplos modelos e permitir que os modelos sejam substituídos sem redesenhar a aplicação central.
Módulo de Análise Comportamental e Psicológica
O Módulo de Análise Comportamental e Psicológica deve identificar padrões de engenharia social e manipulação dentro das mensagens.
Recursos:
- Detecção de urgência
- Detecção de persuasão baseada em medo
- Detecção de pressão de autoridade
- Detecção de manipulação emocional
- Detecção de manipulação por recompensa
- Detecção de persuasão baseada em ameaça
- Análise de engenharia social
- Indicadores de coerção
- Táticas de pressão
- Táticas de isolamento
- Detecção de escassez falsa
- Detecção de prazo artificial
- Solicitações de sigilo
- Solicitações comportamentais incomuns
- Análise de tom
- Detecção de mudança de tom
- Detecção de anomalia de estilo de escrita
- Possíveis indicadores de conta comprometida
As descobertas devem ser apresentadas como indicadores probabilísticos, e não como afirmações definitivas sobre o estado psicológico ou as intenções do remetente.
Módulo de Detecção de Golpes e Fraudes
O Módulo de Detecção de Golpes e Fraudes deve identificar padrões associados a comunicações fraudulentas.
Recursos:
- Detecção de fatura falsa
- Detecção de fraude de pagamento
- Detecção de comprometimento de email corporativo
- Detecção de golpe de investimento
- Detecção de golpe de emprego
- Detecção de personificação de órgão governamental
- Personificação de instituição financeira
- Golpes de suporte técnico
- Golpes de entrega
- Golpes de assinatura
- Golpes de caridade
- Indicadores de fraude de adiantamento
- Indicadores de golpe de relacionamento
- Indicadores de chantagem e sextorsão
- Campanhas de roubo de credenciais
- Golpes de recuperação de conta
- Padrões de roubo de identidade
O módulo deve suportar regras de detecção e modelos de aprendizado de máquina continuamente atualizados.
Módulo de Detecção de Spam
O Módulo de Detecção de Spam deve identificar emails não solicitados e de baixo valor.
Recursos:
- Detecção de spam baseada em conteúdo
- Detecção de spam baseada em remetente
- Detecção de spam baseada em reputação
- Agrupamento de campanhas
- Detecção de mensagens repetidas
- Indicadores de mensagens em massa
- Detecção de padrões publicitários
- Comportamento de envio suspeito
- Integração de feedback do usuário
- Classificação personalizada de spam
Módulo de Defesa contra Malware e Anexos
O Módulo de Defesa contra Malware e Anexos deve inspecionar anexos e conteúdo potencialmente perigoso sem executá-lo no sistema hospedeiro.
Recursos:
- Quarentena de anexos
- Identificação de tipo de arquivo
- Detecção de falsificação de extensão
- Análise estática de malware
- Inspeção de arquivos compactados
- Inspeção de arquivos compactados aninhados
- Detecção de executáveis
- Detecção de macros
- Detecção de scripts
- Análise de documentos maliciosos
- Análise de ameaças em PDF
- Análise de documentos do Office
- Detecção de ofuscação
- Indicadores de payload
- Inspeção de metadados de arquivo
- Geração de hash
- Correspondência de assinaturas de malware
- Análise em sandbox isolada
- Integração com ClamAV
- Mecanismos configuráveis de análise de malware
Todo conteúdo potencialmente executável deve permanecer isolado até ser explicitamente liberado pelo usuário ou por um fluxo de trabalho de segurança autorizado.
Módulo de Análise de Imagens
O Módulo de Análise de Imagens deve analisar imagens incorporadas em emails ou fornecidas como anexos.
Recursos:
- Classificação de imagens
- Detecção de objetos
- Análise de similaridade visual
- Reconhecimento de logotipos
- Identificação de marcas
- Indicadores de autenticidade de imagem
- Indicadores de manipulação de imagem
- OCR
- Detecção de texto oculto
- Inspeção de metadados
- Detecção de padrões visuais suspeitos
- Análise de contexto de imagem
- Comparação semântica entre imagem e email
- Alinhamento entre imagem e texto
- Detecção de imagens enganosas
Módulo de Detecção de Falsificação de Marcas e Logotipos
O Módulo de Detecção de Falsificação de Marcas e Logotipos deve identificar personificação visual de organizações, produtos, serviços e marcas confiáveis.
Recursos:
- Reconhecimento de logotipos
- Análise de similaridade de logotipos
- Detecção de logotipos alterados
- Detecção de marca corporativa falsa
- Personificação de marca financeira
- Personificação de marca governamental
- Personificação de marca varejista
- Personificação de marca de tecnologia
- Análise de consistência entre marca e texto
- Análise de consistência entre marca e domínio
- Detecção de incompatibilidade de identidade visual
Módulo de Análise de Vídeo
O Módulo de Análise de Vídeo deve inspecionar conteúdo de vídeo anexado ou incorporado em email.
Recursos:
- Inspeção de metadados de vídeo
- Extração de quadros
- Seleção de quadros-chave
- Análise de cenas
- Detecção de anomalias em quadros
- Comparação entre texto e visual
- Comparação de contexto entre vídeo e email
- Indicadores de manipulação
- Detecção de mídia enganosa
- OCR a partir de quadros de vídeo
- Transcrição de áudio quando suportado
- Interpretação multimodal de vídeo
A análise de vídeo deve operar por meio de ambientes de processamento isolados.
Módulo de Análise de Conteúdo Oculto e Esteganografia
O Módulo de Análise de Conteúdo Oculto e Esteganografia deve identificar indicadores de que informações foram ocultadas dentro de mídia.
Recursos:
- Detecção de texto oculto
- Detecção de texto de baixo contraste
- Extração baseada em OCR
- Detecção de metadados de imagem suspeitos
- Indicadores de esteganografia
- Detecção de anomalias em conteúdo incorporado
- Detecção de URL oculta
- Indicadores de conteúdo codificado
- Análise de estrutura incomum de imagem
- Análise de metadados de anexos
O módulo deve identificar indicadores e anomalias sem afirmar que informações ocultas são maliciosas apenas por estarem ocultas.
Módulo de Interpretação de Simbolismos e Contexto
O Módulo de Interpretação de Simbolismos e Contexto deve analisar significado simbólico e contextual em texto e mídia de email.
Recursos:
- Detecção de símbolos
- Classificação de símbolos
- Análise de simbolismo contextual
- Interpretação de simbolismo visual
- Análise de simbolismo textual
- Mapeamento de símbolos culturais
- Mapeamento de simbolismo psicológico
- Análise de simbolismo emocional
- Detecção de simbolismo de autoridade
- Simbolismo de medo e ameaça
- Simbolismo de confiança
- Simbolismo financeiro
- Análise de simbolismo de marca
- Identificação de simbolismo cultural ou político relevante
- Mapeamento de relação entre símbolo e contexto
- Análise de significado contextual
O módulo deve distinguir entre símbolos detectados e interpretações inferidas e deve comunicar incerteza quando a interpretação for ambígua.
Módulo de Intenção Narrativa
O Módulo de Intenção Narrativa deve analisar o que uma mensagem parece estar tentando comunicar, persuadir, incentivar ou fazer com que o destinatário faça.
Recursos:
- Modelagem de intenção narrativa
- Análise de narrativa persuasiva
- Extração de ação solicitada
- Detecção de ação implícita
- Identificação de objetivo comportamental
- Correlação de padrões de manipulação
- Análise de enquadramento emocional
- Enquadramento de autoridade
- Enquadramento de recompensa
- Enquadramento de ameaça
- Enquadramento de sigilo
- Análise de narrativa de construção de confiança
- Pontuação de confiança de intenção
O módulo deve relatar a intenção inferida como uma avaliação analítica, e não como uma determinação factual dos motivos privados do remetente.
Módulo de Deriva de Contexto
O Módulo de Deriva de Contexto deve identificar contradições entre diferentes componentes de um email.
Recursos:
- Comparação entre texto e imagem
- Comparação entre texto e vídeo
- Comparação entre texto e anexo
- Consistência entre remetente e conteúdo
- Consistência entre marca e domínio
- Consistência entre assunto e corpo
- Consistência entre anexo e mensagem
- Consistência entre organização declarada e identidade visual
- Análise de consistência narrativa
- Detecção de contradição semântica
- Detecção de anomalias multimodais
Módulo de Inteligência Multimodal
O Módulo de Inteligência Multimodal deve combinar descobertas de análises de texto, imagem, vídeo, anexo, remetente, link e simbolismo.
Recursos:
- Fusão de texto e imagem
- Fusão de texto e vídeo
- Fusão de texto e anexo
- Fusão de remetente e conteúdo
- Fusão de intenção visual
- Detecção de anomalias multimodais
- Detecção de contradições entre modalidades
- Análise de alinhamento semântico
- Grafo unificado de intenção
- Avaliação combinada de evidências
- Pontuação de confiança multimodal
Módulo de Pontuação de Risco
O Módulo de Pontuação de Risco deve combinar descobertas de módulos de análise individuais em uma avaliação transparente.
Recursos:
- Pontuação geral de ameaça
- Probabilidade de phishing
- Probabilidade de spam
- Probabilidade de golpe
- Probabilidade de malware
- Pontuação de engenharia social
- Pontuação de risco do remetente
- Pontuação de risco do domínio
- Pontuação de risco do link
- Pontuação de risco do anexo
- Pontuação de risco de mídia
- Pontuação de anomalia contextual
- Pontuação de anomalia de simbolismo
- Pontuação combinada de ameaça
- Limiares configuráveis
- Políticas definidas pelo usuário
- Políticas definidas pela organização
- Pontuação ponderada por evidências
O sistema de pontuação deve preservar os fatores contribuintes individuais para que os usuários possam entender como a avaliação final foi produzida.
Módulo de Explicabilidade
O Módulo de Explicabilidade deve traduzir descobertas de análise em evidências compreensíveis.
Recursos:
- Explicações do motivo pelo qual algo foi sinalizado
- Destaque de frases suspeitas
- Destaque de links suspeitos
- Destaque de anexos suspeitos
- Explicações de anomalias de cabeçalho
- Explicações de risco do remetente
- Explicações de anomalias visuais
- Explicações de simbolismo
- Explicações de análise comportamental
- Detalhamento de fatores de risco
- Pontuação baseada em evidências
- Indicadores de confiança
- Relatórios legíveis por humanos
- Relatórios orientados a analistas
Módulo de Investigação de Ameaças
O Módulo de Investigação de Ameaças deve fornecer ferramentas para examinar mensagens suspeitas com maior profundidade.
Recursos:
- Espaço de trabalho forense de email
- Reconstrução de mensagens
- Linha do tempo de cabeçalhos
- Investigação de links
- Investigação de anexos
- Investigação de remetentes
- Investigação de domínios
- Investigação de mídia
- Coleta de evidências
- Descoberta de mensagens relacionadas
- Mapeamento de relacionamento de campanhas
- Visualização de linha do tempo de ameaças
- Notas de investigação
- Relatórios exportáveis
Módulo de Detecção de Campanhas de Ameaças
O Módulo de Detecção de Campanhas de Ameaças deve identificar relacionamentos entre múltiplas mensagens suspeitas.
Recursos:
- Agrupamento de campanhas de email
- Detecção de mensagens semelhantes
- Impressão digital de modelos
- Agrupamento de remetentes
- Agrupamento de domínios
- Agrupamento de URLs
- Impressão digital de anexos
- Detecção de golpes repetidos
- Rastreamento de evolução de campanhas
- Correlação de ameaças relacionadas
- Detecção de campanhas emergentes
Módulo de Inteligência do Usuário
O Módulo de Inteligência do Usuário deve permitir que o EmailXpose melhore a relevância com base no feedback do usuário e em preferências armazenadas localmente.
Recursos:
- Perfis de ameaça personalizados
- Memória local de remetentes
- Listas locais de confiança
- Listas locais de bloqueio
- Aprendizado com feedback do usuário
- Feedback de falso positivo
- Relato de falso negativo
- Tendências personalizadas de ameaças
- Mapas de calor de ameaças na caixa de entrada
- Histórico de ameaças
- Resumos diários de ameaças
- Relatórios semanais de ameaças
- Identificação de ameaças recorrentes
- Recomendações de segurança personalizadas
A inteligência do usuário deve permanecer sujeita a controles configuráveis de privacidade e retenção.
Módulo de Privacidade e Segurança
O Módulo de Privacidade e Segurança deve impor processamento seguro e que preserve a privacidade em toda a aplicação.
Recursos:
- Processamento local-first
- Análise offline
- Processamento opcional em nuvem
- Compartilhamento de dados controlado pelo usuário
- Minimização de dados
- Armazenamento local criptografado
- Execução segura de modelos
- Isolamento de anexos
- Manuseio de anexos sem clique
- Retenção de dados configurável
- Retenção de análise configurável
- Bancos de dados locais de ameaças
- Relato de ameaças que preserva a privacidade
Módulo de Relatórios e Visualização
O Módulo de Relatórios e Visualização deve apresentar resultados de análise a usuários e analistas de segurança.
Recursos:
- Painel de risco da caixa de entrada
- Análise individual de email
- Indicadores de severidade de ameaças
- Pontuações de risco interativas
- Destaque de conteúdo suspeito
- Visualizador forense de cabeçalhos
- Painel de inspeção de anexos
- Painel de análise de mídia
- Painel de análise de simbolismo
- Linha do tempo de ameaças
- Perfil de confiança do remetente
- Painel de inteligência de domínios
- Painel de histórico de ameaças
- Espaço de trabalho de investigação
- Alertas configuráveis
- Relatórios de análise exportáveis
Módulo de API
O Módulo de API deve fornecer acesso programático à funcionalidade do EmailXpose.
Recursos:
- API REST
- Endpoint de envio de email
- Endpoint de análise
- Endpoint de pontuação de ameaças
- Endpoint de inteligência de remetentes
- Endpoint de inteligência de domínios
- Endpoint de análise de anexos
- Endpoint de análise de mídia
- Endpoint de relatório de ameaças
- Endpoints de configuração
- Endpoints de saúde e status
- Suporte a webhooks
- Controles de autenticação
- Limitação de taxa
- Registro de auditoria da API
Módulos de Plugin Opcionais
Plugins opcionais devem estender o EmailXpose sem exigir alterações na arquitetura central de análise.
Plugin de Inteligência de Ameaças Externa
Fornece integrações opcionais com serviços e feeds externos de inteligência de ameaças.
Capacidades:
- Reputação externa de URL
- Reputação externa de domínio
- Reputação externa de IP
- Inteligência de malware
- Inteligência de phishing
- Sincronização de feeds de ameaças
Fornece integração opcional com VirusTotal ou serviços externos de análise compatíveis.
Capacidades:
- Consultas de reputação de URL
- Consultas de hash de arquivo
- Inteligência de domínio
- Inteligência de IP
- Fluxos opcionais de análise de arquivos
Serviços externos devem permanecer desabilitados a menos que explicitamente configurados pelo usuário.
Plugin ClamAV
Fornece verificação antivírus local por meio do ClamAV.
Capacidades:
- Verificação de arquivos
- Verificação de arquivos compactados
- Correspondência de assinaturas
- Detecção de malware
- Atualizações locais de assinaturas
Plugin de Sandbox
Fornece análise de execução isolada para fluxos de trabalho de segurança autorizados.
Capacidades:
- Ambientes de análise descartáveis
- Monitoramento de comportamento de arquivos
- Monitoramento de processos
- Monitoramento de atividade de rede
- Monitoramento de atividade do sistema de arquivos
- Indicadores comportamentais
- Relatórios de sandbox
Plugin de Modelo de Visão Avançada
Fornece modelos adicionais de visão computacional e visão-linguagem.
Capacidades:- Modelos de imagem alternativos
- Modelos alternativos de visão-linguagem
- Reconhecimento de logotipos
- Detecção de objetos
- Similaridade de imagens
- Raciocínio visual
Plugin de Inteligência Avançada de Vídeo
Fornece capacidades adicionais de processamento de vídeo.
Capacidades:
- Análise avançada de quadros
- Classificação de cenas
- Análise temporal
- Transcrição de áudio
- Análise semântica de vídeo
- Indicadores de manipulação de vídeo
Plugin de Base de Conhecimento de Simbolismo
Fornece conhecimento simbólico e contextual expansível.
Capacidades:
- Dicionários de símbolos
- Bases de dados de contexto cultural
- Relações entre símbolos visuais
- Referências históricas de símbolos
- Referências de simbolismo psicológico
- Simbolismo específico de domínio
O plugin deve distinguir referências factuais de interpretação gerada por modelo.
Plugin de Inteligência de Ameaças da Comunidade
Fornece compartilhamento opcional de inteligência impulsionado pela comunidade.
Capacidades:
- Impressões digitais de ameaças anónimas
- Indicadores de phishing da comunidade
- Padrões de fraude partilhados
- Partilha de assinaturas de ameaças
- Informação sobre campanhas emergentes
- Sinais de reputação da comunidade
A participação deve ser opt-in.
Fornece integração opcional com plataformas de gestão de informações e eventos de segurança.
Capacidades:
- Encaminhamento de eventos
- Alertas de ameaças
- Eventos de segurança estruturados
- Identificadores de investigação
- Pontuações de risco
- Referências de evidências
Fornece integrações opcionais com clientes de email de ambiente de trabalho ou baseados em navegador suportados.
Capacidades:
- Análise de mensagens
- Indicadores de ameaças em linha
- Verificação acionada pelo utilizador
- Resumos de análise
- Fluxos de trabalho de quarentena
- Fluxos de trabalho de libertação segura
Plugin de Política Organizacional
Fornece políticas de segurança organizacional configuráveis.
Capacidades:
- Limiares de risco personalizados
- Listas de permissões de domínios
- Listas de bloqueio de domínios
- Políticas de remetente
- Políticas de anexos
- Políticas de links
- Políticas de retenção de dados
- Políticas de relatórios
- Fluxos de trabalho da equipa de segurança
Plugin de Modelo de IA Personalizado
Permite que utilizadores e organizações forneçam modelos de IA compatíveis.
Capacidades:
- Classificadores de phishing personalizados
- Classificadores de spam personalizados
- Classificadores de malware personalizados
- Modelos de linguagem personalizados
- Modelos de visão personalizados
- Modelos de simbolismo personalizados
- Modelos de embedding personalizados
- Gestão de versões de modelos
- Avaliação de modelos
Arquitetura de Modelos de IA
O EmailXpose deve usar uma arquitetura agnóstica em relação ao modelo.
Os modelos de IA devem ser substituíveis sem exigir alterações aos módulos de análise circundantes.
As categorias de modelos suportadas podem incluir:
- Modelos de linguagem baseados em Transformer
- Classificadores de texto
- Modelos de embedding
- Modelos de visão-linguagem
- Classificadores de imagens
- Modelos de detecção de objetos
- Modelos de vídeo
- Modelos de OCR
- Modelos de transcrição de áudio
- Modelos de classificação de malware
Os modelos devem expor interfaces consistentes para o pipeline de análise.
Requisitos de Segurança
O EmailXpose deve:
- Tratar todo o email recebido como entrada não confiável
- Nunca executar automaticamente anexos de email
- Isolar ficheiros potencialmente perigosos
- Sanitizar HTML renderizado
- Impedir a ativação de URLs não seguros durante a análise
- Validar tipos de ficheiros independentemente das extensões
- Limitar o consumo de recursos durante o processamento de media
- Proteger contra ficheiros criados maliciosamente
- Proteger os serviços de análise contra exploração de parsers
- Manter registos de auditoria configuráveis
- Proporcionar comportamento de falha seguro
- Separar operações privilegiadas da análise comum
- Aplicar princípios de privilégio mínimo
- Suportar execução segura de modelos
Requisitos de Privacidade
O EmailXpose deve priorizar a propriedade dos dados de email pelo utilizador.
O sistema deve suportar:
- Operação apenas local
- Análise offline
- Armazenamento configurável
- Retenção configurável
- Integrações externas controladas pelo utilizador
- Partilha opcional de ameaças anonimizada
- Configuração explícita de serviços externos
- Minimização de dados
- Eliminação segura
- Processamento local de conteúdo sensível
Nenhum serviço externo deve receber conteúdo de email a menos que o utilizador ou administrador tenha explicitamente ativado a integração aplicável.
Supervisão Humana
O EmailXpose não deve representar classificações de IA como determinações infalíveis.
O sistema deve:
- Apresentar níveis de confiança
- Preservar evidências de suporte
- Explicar os principais fatores de risco
- Permitir que os utilizadores revejam as conclusões
- Suportar a comunicação de falsos positivos
- Suportar a comunicação de falsos negativos
- Permitir que utilizadores autorizados substituam classificações
- Preservar informação de substituição
- Distinguir conclusões automatizadas de decisões humanas
Configuração
O EmailXpose deve fornecer controlos configuráveis para:
- Limiares de ameaças
- Módulos de análise
- Modelos de IA
- Fontes de inteligência de ameaças
- Tratamento de anexos
- Políticas de sandbox
- Retenção de dados
- Definições de privacidade
- Integrações externas
- Regras de confiança do utilizador
- Políticas organizacionais
- Níveis de alerta
- Preferências de relatórios
Extensibilidade
A arquitetura deve permitir que novas capacidades de análise sejam adicionadas como módulos ou plugins independentes.
Os novos módulos devem ser capazes de:
- Receber dados de email normalizados
- Analisar tipos de conteúdo específicos
- Produzir conclusões estruturadas
- Contribuir com evidências para a pontuação de risco
- Fornecer informação de explicabilidade
- Registar definições configuráveis
- Operar independentemente de outros módulos
- Ser ativados ou desativados sem modificar módulos não relacionados
Interoperabilidade
O EmailXpose deve usar formatos e interfaces abertos e amplamente suportados sempre que possível.
O sistema deve suportar:
- Formatos de email padrão
- Estruturas MIME padrão
- Mecanismos de autenticação padrão
- APIs REST
- Resultados de análise baseados em JSON
- Indicadores de ameaças portáveis
- Relatórios exportáveis
- Formatos de inteligência de ameaças interoperáveis
Modelo de Resultado de Análise
Cada resultado de análise deve conter, quando aplicável:
- Tipo de análise
- Classificação
- Confiança
- Severidade
- Evidência
- Módulo de origem
- Timestamp
- Entidade relacionada
- Ação recomendada
- Explicação
- Informação do modelo
- Informação da regra de deteção
O resultado combinado deve preservar a relação entre as conclusões individuais e a avaliação final de risco.
Specification Branding License (SBL)
Standard
- Sistema totalmente compatível com AGPL-3.0+
- Copyleft aplicado para implementações em rede
- Atribuição obrigatória:
Opcional
- Specification Branding License (SBL)
Requisitos de Licença e Aviso
O EmailXpose é lançado sob a GNU Affero General Public License v3.0 ou posterior (AGPL-3.0+).
Ao contribuir para este projeto, concorda que as suas contribuições também serão lançadas sob esta licença.
Tenha em atenção o seguinte:
- Todas as contribuições devem cumprir os termos da AGPL-3.0+.
- Ao abrigo da Secção 7 da licença, todas as redistribuições, forks e trabalhos derivados devem preservar a atribuição a:
Roxanne Ardary e roxanneardary.com.
- As especificações do EmailXpose são livres de usar com atribuição. Uma Specification Branding License pode ser negociada mediante pedido.
- O ficheiro notice.md do projeto acompanha os requisitos de atribuição e os reconhecimentos dos contribuidores.
Qualquer atualização que adicione novos contribuidores ou modifique a atribuição deve também atualizar o notice.md.
- Ao submeter um pull request, certifique-se de que quaisquer novos ficheiros mantêm os cabeçalhos de atribuição onde aplicável.
- As versões deste software implementadas em rede devem também permanecer totalmente compatíveis com a AGPL-3.0+, incluindo a exposição de modificações ao código-fonte quando aplicável ao abrigo da licença.
Para detalhes legais completos, consulte a licença AGPL-3.0+ e o ficheiro notice.md do projeto.
Open Arsenal Hub
https://gitlab.com/Roxanne_Ardary/open-arsenal-specs