EmailXpose 是一个开源的 AI 驱动的电子邮件安全系统,用于检测网络钓鱼、垃圾邮件、诈骗、恶意软件和社会工程攻击。它通过结合自然语言处理、行为分析和多模态智能来解析文本、图像和视频内容,从而超越了传统的电子邮件过滤器。该系统还包含高级功能,如发件人信任评分、附件沙箱隔离、可解释的风险报告,以及对电子邮件内容的符号/情境化解读。其目标是提供透明、隐私优先的“AI 驱动的电子邮件清晰度”,让用户能够理解每封邮件背后的威胁与意图。 https://roxanneardary.com/emailxpose/
AI 驱动的电子邮件清晰度分析
EmailXpose 是一个开源、模块化的 AI 电子邮件安全与情报系统,旨在分析电子邮件内容、发件人身份、链接、附件、图片和视频,以识别网络钓鱼、垃圾邮件、诈骗、恶意软件、社会工程、欺骗行为及上下文异常。
EmailXpose 将传统电子邮件安全分析与自然语言处理、计算机视觉、多模态智能、行为分析、威胁情报和符号学解读相结合。该系统旨在解释其发现,而非仅仅给出威胁分类。
该架构应支持本地优先和离线运行、模块化 AI 模型、可配置的检测策略、人工审查、可扩展的威胁情报以及可选插件,无需用户依赖特定供应商或云服务提供商。
EmailXpose 应提供统一的分析流水线,能够接收来自本地文件、邮箱、支持的协议、API 或兼容集成的电子邮件消息。
系统应将摄取、标准化、分析、评分、解释、存储和展示分离为独立模块。
每个分析组件应生成结构化发现,可被独立评估、组合、展示、导出或传递给另一个分析模块。
系统绝不应直接在主机系统上执行不可信的电子邮件附件。
电子邮件摄取模块应提供将电子邮件消息安全导入 EmailXpose 的机制。
功能:
该模块应将标准化后的电子邮件对象传递给下游分析模块,且不执行活动内容。
电子邮件头取证模块应检查与电子邮件投递和身份验证相关的技术元数据。
功能:
该模块应生成结构化的身份验证和路由发现,可纳入整体威胁评估。
发件人身份与信任模块应评估表面发件人是否与已知身份和组织关系一致。
功能:
该模块应支持本地信任信息,无需集中收集用户联系人。
域名情报模块应分析与发件人、链接、重定向和嵌入内容相关的域名。
功能:
该模块应支持可替换和可配置的情报源。
链接分析模块应检查 URL,而无需用户打开它们。
功能:
链接分析应在受控的网络和安全边界内进行。
威胁情报模块应将 EmailXpose 的发现与可用的威胁情报相关联。
功能:
威胁情报源应为可选且可替换的。
自然语言分析模块应分析电子邮件内容的语义和语言特征。
功能:
该模块应支持多种模型,并允许在不重新设计核心应用的情况下替换模型。
行为与心理分析模块应识别消息中的社会工程和操纵模式。
功能:
发现应以概率性指标呈现,而非对发件人心理状态或意图的确定性陈述。
诈骗与欺诈检测模块应识别与欺诈性通信相关的模式。
功能:
该模块应支持持续更新的检测规则和机器学习模型。
垃圾邮件检测模块应识别未经请求和低价值的电子邮件。
功能:
恶意软件与附件防御模块应检查附件和潜在危险内容,而无需在主机系统上执行它们。
功能:
所有潜在可执行内容应保持隔离,直到用户或授权的安全工作流明确释放。
图像分析模块应分析嵌入在电子邮件中或作为附件提供的图像。
功能:
品牌与徽标伪造检测模块应识别对组织、产品、服务和可信品牌的视觉冒充。
功能:
视频分析模块应检查附加到电子邮件或嵌入其中的视频内容。
功能:
视频分析应通过隔离的处理环境运行。
隐藏内容与隐写分析模块应识别媒体中隐藏信息的指标。
功能:
该模块应识别指标和异常,而不应仅因信息被隐藏就声称其具有恶意性。
符号与上下文解读模块应分析电子邮件文本和媒体中的符号及上下文含义。
功能:
该模块应区分检测到的符号与推断的解读,并在解读存在歧义时传达不确定性。
叙事意图模块应分析消息似乎在试图传达、说服、鼓励或促使收件人做什么。
功能:
该模块应将推断的意图作为分析性评估报告,而非对发件人私下动机的事实性判定。
上下文漂移模块应识别电子邮件不同组件之间的矛盾。
功能:
多模态智能模块应结合文本、图像、视频、附件、发件人、链接和符号分析的发现。
功能:
风险评分模块应将各分析模块的发现组合成透明的评估。
功能:
评分系统应保留各独立贡献因素,以便用户理解最终评估是如何产生的。
可解释性模块应将分析发现转化为可理解的证据。
功能:
威胁调查模块应提供深入检查可疑消息的工具。
功能:
威胁活动检测模块应识别多条可疑消息之间的关系。
功能:
用户情报模块应允许 EmailXpose 基于用户反馈和本地存储的偏好提高相关性。
功能:
用户情报应受可配置的隐私和保留控制约束。
隐私与安全模块应在整个应用中强制执行隐私保护和安全管理。
功能:
报告与可视化模块应向用户和安全分析师呈现分析结果。
功能:
API 模块应提供对 EmailXpose 功能的编程访问。
功能:
可选插件应扩展 EmailXpose,而无需更改核心分析架构。
提供与外部威胁情报服务和源的可选集成。
能力:
提供与 VirusTotal 或兼容外部分析服务的可选集成。
能力:
外部服务应保持禁用状态,除非用户明确配置。
通过 ClamAV 提供本地防病毒扫描。
能力:
为授权的安全工作流提供隔离执行分析。
能力:
提供额外的计算机视觉和视觉语言模型。
能力:- 替代图像模型
提供额外的视频处理能力。
功能:
提供可扩展的符号与情境知识。
功能:
该插件应区分事实性引用与模型生成的解读。
提供可选的社区驱动情报共享功能。
功能:
参与应为自愿选择。
提供与安全信息和事件管理平台的可选集成。
功能:
提供与受支持的桌面或浏览器邮件客户端的可选集成。
功能:
提供可配置的组织安全策略。
功能:
允许用户和组织提供兼容的 AI 模型。
功能:
EmailXpose 应采用与模型无关的架构。
AI 模型应可替换,而无需修改周围的分析模块。
支持的模型类别可包括:
模型应向分析流水线暴露一致的接口。
EmailXpose 应:
EmailXpose 应优先保障用户对邮件数据的所有权。
系统应支持:
除非用户或管理员已明确启用相应的集成,否则任何外部服务均不得接收邮件内容。
EmailXpose 不得将 AI 分类表示为绝对无误的判定。
系统应:
EmailXpose 应为以下方面提供可配置的控制:
该架构应允许将新的分析能力作为独立模块或插件添加。
新模块应能够:
EmailXpose 应在可行的情况下使用开放且广泛支持的格式和接口。
系统应支持:
每个分析结果应在适用时包含:
合并后的结果应保留各单项发现与最终风险评估之间的关系。
EmailXpose 根据 GNU Affero 通用公共许可证 v3.0 或更高版本(AGPL-3.0+) 发布。
通过向本项目贡献代码,您同意您的贡献也将根据该许可证发布。
请注意以下事项:
notice.md。有关完整的法律细节,请参阅 AGPL-3.0+ 许可证和项目的 notice.md 文件。
Open Arsenal Hub
https://gitlab.com/Roxanne_Ardary/open-arsenal-specs