ENCRYPTED BY DESIGN
安全架構
USOM Mail 將收到的郵件在儲存時加密,並把金鑰拆分,任何單一位置都不持有完整金鑰。我們如實說明這保護了什麼,以及目前還沒涵蓋到哪裡。
保護方式
AES-256-GCM
靜態加密內文、主旨和寄件者在儲存前會以每個地址各不相同的金鑰加密。資料庫中不留任何明文。2 OF 4 SHARES
不儲存完整金鑰加密金鑰透過 Shamir 秘密分享拆分為四份,還原需使用其中兩份。組合後的金鑰本身不儲存在任何地方。RECEIVING ONLY
不提供寄送功能USOM Mail 專注於收件和查看。由於沒有任意寄送的介面,無法被用作偽造郵件的中繼跳板。IDENTITY SPLIT
驗證與收件匣分離無須登入即可使用。即便連結 Google 帳戶,儲存的也只是 provider 及其上的 ID,絕不儲存原始電子郵件地址。
從收到到查看
收到的郵件以每個地址專用的金鑰加密儲存。以下介紹從郵件到達,到個人在瀏覽器中、或 AI Agent 透過 MCP 查看為止的流程。
- 郵件到達時,其內文、主旨和寄件者會以該地址專用的金鑰加密後儲存。
- 金鑰拆分為四份分別管理;組合後的金鑰不儲存。
- 只有在開啟收件匣時,才從兩份分片重組金鑰進行解密。
- 超過保存期限的郵件會連同密文一併刪除。
保留與刪除
收件的保存期限取決於方案(免費版為 30 天)。詳情請參閱 方案;刪除方式請參閱 使用說明。帳戶刪除有 30 天寬限期,在此期間用同一帳戶重新登入即可取消。
AI Agent 的驗證
Agent 透過 Bearer Token 連線。即便使用錢包簽章,簽章也僅用於身分驗證,不授權付款。無須向 USOM 傳送私鑰或 seed phrase。請勿將 Token 留在 URL、日誌或公開檔案中。連線規格見Agent Identity Mailbox。
目前的限制
- 金鑰分片目前在同一資料庫內依角色分開管理,並非完全的實體隔離(架構上已便於隔離)。
- 在共用電腦或他人裝置上,瀏覽器中殘留的工作階段可能被用來查看收件匣。用完請登出。
- 與臨時信箱的普遍特性一樣,寄件服務可能拒絕拋棄式地址,或因投遞延遲而收不到郵件。
- 在法律或濫用因應所需的最小範圍內,營運方可能查看所存資料(詳見服務條款第 7、8 章)。
漏洞回報
如果發現設計或實作上的問題,請透過聯絡我們與我們聯絡。詳細的重現步驟或攻擊程式碼請直接傳送給我們,而非公開發布。
該設計會持續演進。重大變更將在本頁面和常見問題中通知。