ENCRYPTED BY DESIGN

安全架构

USOM Mail 将收到的邮件在存储时加密,并把密钥拆分,任何单一位置都不持有完整密钥。我们如实说明这保护了什么,以及目前还没覆盖到哪里。

保护方式

  • AES-256-GCM

    静态加密正文、主题和发件人在存储前会以每个地址各不相同的密钥加密。数据库中不留任何明文。
  • 2 OF 4 SHARES

    不存储完整密钥加密密钥通过 Shamir 秘密共享拆分为四份,恢复需使用其中两份。组合后的密钥本身不存储在任何地方。
  • RECEIVING ONLY

    不提供发送功能USOM Mail 专注于收件和查看。由于没有任意发送的接口,无法被用作伪造邮件的中转跳板。
  • IDENTITY SPLIT

    认证与收件箱分离无需登录即可使用。即便关联 Google 账户,存储的也只是 provider 及其上的 ID,绝不存储裸邮箱地址。

从收到到查看

收到的邮件以每个地址专用的密钥加密存储。以下介绍从邮件到达,到个人在浏览器中、或 AI Agent 通过 MCP 查看为止的流程。

邮件的接收与加密流程USOM Mail 接收来自外部服务的验证邮件,加密存储后,再由个人或 AI Agent 查看。AmazonNetflixGitHubUSOM多个收件专用地址confirm@usom.exampleagent@usom.example+更多加密存储个人在浏览器中查看AI Agent通过 MCP 获取
  1. 邮件到达时,其正文、主题和发件人会以该地址专用的密钥加密后存储。
  2. 密钥拆分为四份分别管理;组合后的密钥不存储。
  3. 只有在打开收件箱时,才从两份分片重组密钥进行解密。
  4. 超过保存期限的邮件会连同密文一并删除。

保留与删除

收件的保存期限取决于套餐(免费版为 30 天)。详情请参阅 套餐;删除方式请参阅 使用指南。账户删除有 30 天宽限期,在此期间用同一账户重新登录即可取消。

AI Agent 的认证

Agent 通过 Bearer Token 连接。即便使用钱包签名,签名也仅用于身份验证,不授权支付。无需向 USOM 发送私钥或 seed phrase。请勿将 Token 留在 URL、日志或公开文件中。连接规格见Agent Identity Mailbox

当前的局限

  • 密钥分片目前在同一数据库内按角色分开管理,并非完全的物理隔离(架构上已便于隔离)。
  • 在共用电脑或他人设备上,浏览器中残留的会话可能被用来查看收件箱。用完请退出登录。
  • 与临时邮箱的普遍特性一样,发件服务可能拒绝一次性地址,或因投递延迟而收不到邮件。
  • 在法律或滥用应对所需的最小范围内,运营方可能查看所存数据(详见服务条款第 7、8 章)。

漏洞报告

如果发现设计或实现上的问题,请通过联系我们与我们联系。详细的复现步骤或攻击代码请直接发送给我们,而非公开发布。

该设计会持续演进。重大变更将在本页面和常见问题中通知。