ENCRYPTED BY DESIGN
安全架构
USOM Mail 将收到的邮件在存储时加密,并把密钥拆分,任何单一位置都不持有完整密钥。我们如实说明这保护了什么,以及目前还没覆盖到哪里。
保护方式
AES-256-GCM
静态加密正文、主题和发件人在存储前会以每个地址各不相同的密钥加密。数据库中不留任何明文。2 OF 4 SHARES
不存储完整密钥加密密钥通过 Shamir 秘密共享拆分为四份,恢复需使用其中两份。组合后的密钥本身不存储在任何地方。RECEIVING ONLY
不提供发送功能USOM Mail 专注于收件和查看。由于没有任意发送的接口,无法被用作伪造邮件的中转跳板。IDENTITY SPLIT
认证与收件箱分离无需登录即可使用。即便关联 Google 账户,存储的也只是 provider 及其上的 ID,绝不存储裸邮箱地址。
从收到到查看
收到的邮件以每个地址专用的密钥加密存储。以下介绍从邮件到达,到个人在浏览器中、或 AI Agent 通过 MCP 查看为止的流程。
- 邮件到达时,其正文、主题和发件人会以该地址专用的密钥加密后存储。
- 密钥拆分为四份分别管理;组合后的密钥不存储。
- 只有在打开收件箱时,才从两份分片重组密钥进行解密。
- 超过保存期限的邮件会连同密文一并删除。
保留与删除
收件的保存期限取决于套餐(免费版为 30 天)。详情请参阅 套餐;删除方式请参阅 使用指南。账户删除有 30 天宽限期,在此期间用同一账户重新登录即可取消。
AI Agent 的认证
Agent 通过 Bearer Token 连接。即便使用钱包签名,签名也仅用于身份验证,不授权支付。无需向 USOM 发送私钥或 seed phrase。请勿将 Token 留在 URL、日志或公开文件中。连接规格见Agent Identity Mailbox。
当前的局限
- 密钥分片目前在同一数据库内按角色分开管理,并非完全的物理隔离(架构上已便于隔离)。
- 在共用电脑或他人设备上,浏览器中残留的会话可能被用来查看收件箱。用完请退出登录。
- 与临时邮箱的普遍特性一样,发件服务可能拒绝一次性地址,或因投递延迟而收不到邮件。
- 在法律或滥用应对所需的最小范围内,运营方可能查看所存数据(详见服务条款第 7、8 章)。
漏洞报告
如果发现设计或实现上的问题,请通过联系我们与我们联系。详细的复现步骤或攻击代码请直接发送给我们,而非公开发布。
该设计会持续演进。重大变更将在本页面和常见问题中通知。