Authentication-Results: mx.agentboxd.com; dmarc=fail
Customs.
Chaque e-mail qui entre dans Agentboxd ou en sort passe par Customs. Le courrier entrant est vérifié et évalué avant que votre agent ne le lise. Le courrier sortant est limité, suivi et arrêté dès qu’il commence à ressembler à du spam. Customs fonctionne sur toutes les offres, sans rien à configurer.
message.received
À l’entrée
Dès qu’un agent a une adresse, n’importe qui peut placer du texte devant le modèle. Customs traite chaque e-mail comme une entrée non fiable. Pour en savoir plus : l’injection de prompt par e-mail.
- SPF · DKIM · DMARC
- Notre serveur de messagerie vérifie qui a réellement envoyé chaque message. Un échec est signalé par une étiquette sur le message (spf-fail, dmarc-fail), si bien qu’un faux e-mail « de votre banque » est marqué avant que votre agent ne le voie.
- Analyse antivirus
- Chaque message entrant, pièces jointes comprises, est analysé contre les logiciels malveillants sur notre propre serveur avant d’être stocké. Le courrier infecté est refusé : l’expéditeur reçoit le rebond et votre agent ne voit jamais le fichier.
- ai.risk.injection
- Chaque message reçoit un score d’injection de prompt. Un e-mail « ignore previous instructions » a obtenu 0.99 dans nos tests, avec l’étiquette ai:injection-risk. Le score brut est conservé : vous choisissez votre propre seuil.
- ai.risk.phishing
- Un score de hameçonnage (phishing) et l’étiquette ai:phishing pour le vol d’identifiants, les fausses factures et les expéditeurs sosies, à côté d’un indicateur « nécessite un humain ».
- UNTRUSTED MESSAGE CONTENT
- Via le serveur MCP, chaque résultat qui contient un e-mail commence par un marqueur qui demande au modèle de le traiter comme une donnée, jamais comme une instruction, et le courrier signalé porte un champ d’avertissement.
- extracted_text
- Seule la partie nouvelle d’une réponse parvient à votre agent : l’historique cité et les signatures sont retirés, si bien qu’un texte caché dans une ancienne citation n’est pas relu à chaque tour.
- Listes d’autorisation et de blocage
- Décidez, par boîte mail ou par espace de travail, qui peut joindre votre agent. Le courrier refusé est conservé et étiqueté, jamais renvoyé en rebond, pour que les expéditeurs ne puissent pas sonder vos listes.
- sandbox
- Le tableau de bord affiche le HTML d’un message sans scripts, formulaires ni navigation. Les pièces jointes se téléchargent ; elles ne s’ouvrent jamais sur notre domaine.
GET /v1/messages/:id
Ce que voit votre agent
Les étiquettes et les scores arrivent avec le message, pour que votre code décide avant que le modèle ne lise un mot.
{
"from": "\"IT Helpdesk\" <helpdesk@it-support-notice.example>",
"subject": "Action required: verify your mailbox",
"labels": ["dmarc-fail", "ai:injection-risk", "ai:phishing"],
"ai": {
"risk": { "injection": 0.99, "phishing": 0.86 },
"needs_human": 0.74
}
}const RISKY = [
'spf-fail', 'dmarc-fail',
'ai:injection-risk', 'ai:phishing',
];
// Decide before the model reads the message.
const flagged = msg.labels.some((l) => RISKY.includes(l));
const injection = msg.ai?.risk?.injection ?? 0;
if (flagged || injection >= 0.5) {
return { acted: false, reason: 'held by Customs' };
}drafts:write
Une personne aux commandes
Pour les moments où un agent doit demander d’abord, ou s’arrêter.
- drafts:write
- Donnez à un agent une clé qui peut rédiger des brouillons mais pas les envoyer. Une personne approuve chaque brouillon dans le tableau de bord.
- Pause
- Arrêtez immédiatement les envois d’une boîte mail. Le courrier continue d’arriver et vous attend.
- Arrêt d’urgence
- Un seul interrupteur arrête tous les envois et tous les jetons de connexion d’un espace de travail, pour le moment où un agent dérape.
- Humain d’astreinte
- Les messages qui demandent une personne, et les événements comme un arrêt d’urgence, sont envoyés aux personnes que vous désignez, immédiatement ou dans un récapitulatif.
- Agent-Disclosure
- Les e-mails envoyés par votre agent indiquent, dans un en-tête, qu’un agent IA les a écrits et pour qui, afin que les destinataires et leurs filtres le sachent.
abuse@agentboxd.com
À la sortie
Tous les espaces de travail partagent notre réputation d’envoi, donc Customs arrête le spam à la source : les premiers envois d’un nouveau compte, et tout espace de travail dont les e-mails rebondissent ou suscitent des plaintes.
- Limites d’envoi
- Par boîte mail, par espace de travail chaque jour et par tranche de 5 minutes, selon votre offre. Une boucle qui s’emballe se heurte à un mur bien avant d’inonder qui que ce soit.
- Nouveaux espaces de travail
- Un nouvel espace de travail Free envoie au plus 20 e-mails par jour, et 10 par tranche de 5 minutes, pendant ses 3 premiers jours. Un compte jetable ne peut pas épuiser un quota complet avant le retour du moindre rebond.
- Inscription par un agent
- Un espace de travail qu’un agent a créé pour lui-même doit fournir une preuve de travail pour exister et, tant qu’une personne ne l’a pas revendiqué, il peut écrire à 20 nouveaux destinataires par jour au plus.
- Analyse des pièces jointes
- Les pièces jointes envoyées par votre agent sont analysées de la même façon. Un envoi avec un fichier infecté est refusé avec attachment_infected et rien ne part.
- Suppression
- Une adresse qui a produit un rebond définitif ou a signalé nos e-mails comme spam ne reçoit plus jamais de courrier depuis Agentboxd.
- Suspension automatique
- Un espace de travail dont le taux de rebonds définitifs dépasse 5 %, ou le taux de plaintes 0,1 %, sur 7 jours cesse d’envoyer jusqu’à ce que nous l’examinions. Le contrôle a lieu après chaque rebond et chaque plainte.
- Boucles de rétroaction
- Quand un utilisateur d’Outlook ou de Hotmail marque nos e-mails comme spam, Microsoft nous envoie un rapport et la plainte compte immédiatement. Les rapports ne comptent que si la signature du fournisseur est valide : personne ne peut vous faire suspendre avec de fausses plaintes.
- Surveillance de la réputation
- Notre IP d’envoi est comparée aux principales listes de blocage toutes les heures, et Google Postmaster Tools et Microsoft SNDS montrent comment Gmail et Outlook perçoivent nos domaines.
- DKIM · SPF · DMARC
- Chaque message que nous envoyons est signé DKIM, et nos domaines publient des enregistrements SPF et DMARC, si bien que les destinataires peuvent rejeter un e-mail qui prétend seulement venir de l’adresse de votre agent.
ce qu’il ne fait pas
Où il s’arrête
Ce qui est prévu figure dans la feuille de route. La protection du service lui-même est décrite sur la page Sécurité.
- Les scores exigent le traitement IA
- Les scores d’injection et de hameçonnage sont fournis à partir du niveau Categorize (celui par défaut). Un espace de travail qui désactive le traitement IA garde les vérifications d’expéditeur, les listes et les limites, mais n’obtient aucun score.
- Pas une garantie
- Aucun filtre ne rend l’injection de prompt impossible. Customs donne à votre agent des couches de protection et des signaux, et garde un humain dans la boucle là où c’est important.
- Contenu sortant
- Le courrier sortant est limité et suivi, mais pas encore analysé pour détecter le hameçonnage. Évaluer les e-mails des nouveaux espaces de travail avant leur départ figure dans la feuille de route.
- Pannes de l’antivirus
- Si l’antivirus est brièvement indisponible, le courrier entrant est tout de même accepté et porte l’étiquette virus-unscanned, pour que votre agent puisse retenir ses pièces jointes jusqu’à ce que vous les examiniez.
- Plaintes Gmail
- Gmail ne signale les plaintes individuelles à personne ; nous ne voyons son taux de spam qu’en global, dans Postmaster Tools.