|
# AI邮件钓鱼复核工作流
## 套餐描述
复核发件身份、钓鱼操作链和邮件智能体风险,生成需审批的响应队列。
## 详细介绍
# AI邮件钓鱼复核工作流
**5个可下载技能 · 5步自动化工作流 · 每个技能可单独运行**
现代钓鱼邮件可能使用已认证的自有域、合法发送服务、精美HTML、PDF附件、CAPTCHA、官方登录页、设备码或OAuth授权链路,单看错别字和SPF通过已经不足以判断。连接邮箱的AI助手还会把恶意邮件中的指令误当成任务,放大开链接、下载附件、发信、删信或调用工具的风险。本套餐将邮件告警整理为脱敏案件合同,依次审计发件认证、操作链和邮件智能体提示注入,最后生成有审批边界的人工响应队列。5个技能均为本地确定性Python脚本,不读取正文、不打开邮箱、不点击链接、不执行附件、不生成攻击内容、不自动隔离删信或封号,也不把员工点击自动归责。
## 5步自动化工作流
### 1 规范邮件威胁案件合同
**对应技能:** `email-threat-case-contract-normalizer`
**解决什么:** 统一消息ID哈希、显示名类别、From/Reply-To/Return-Path域、送达时间、主题类别、附件类型、URL数量和交互状态,并禁止正文、真实邮箱和活动内容进入流程。
**你会得到:** 稳定案件JSON、合同SHA256、域不一致信号、附件与URL统计、READY/BLOCK和blockers。
**流转到下一步:** 规范域和交互事实进入下一步,与邮件网关已计算的SPF、DKIM、DMARC及对齐结果联合复核。
### 2 审计发件认证与域对齐
**对应技能:** `email-sender-authentication-auditor`
**解决什么:** 复核SPF、DKIM、DMARC以及From与签名、回信、回弹域的对齐关系,同时保留“认证通过的攻击者自有域仍可能有风险”。
**你会得到:** 认证事实、域对齐、风险旗标、LOW/MODERATE/HIGH等级和禁止自动判断发送者身份的边界。
**流转到下一步:** 认证和域事实进入下一步,与附件、重定向、验证码、设备码、OAuth和MFA请求组成完整操作链。
### 3 审计钓鱼操作链风险
**对应技能:** `phishing-action-chain-risk-auditor`
**解决什么:** 在不访问任何URL或附件的前提下,审计多阶段跳转、验证码、官方登录交接、域切换、设备码、凭据、MFA、OAuth或付款请求。
**你会得到:** 操作链信号、请求动作、LOW/HIGH/CRITICAL严重度和隔离人工复核建议。
**流转到下一步:** 人类受骗链路事实继续与邮件智能体能力清单结合,检查同一封邮件是否还会操控AI助手。
### 4 审计邮件智能体提示注入
**对应技能:** `email-agent-prompt-injection-auditor`
**解决什么:** 根据安全扫描器输出的布尔指标,检查不可信邮件是否含类似指令、要求绕过策略、访问秘密或执行外部动作,并识别AI助手可开链接、下载、发信、删信、建规则、调用工具或访问联系人等危险能力。
**你会得到:** 提示注入信号、危险能力、待人工批准的冻结动作、LOW/MODERATE/HIGH等级和安全模式要求,不包含恶意提示词原文。
**流转到下一步:** 案件合同、认证、操作链和智能体风险一起进入最后一步,形成最终交付。
### 5 生成人工响应队列
**对应技能:** `phishing-human-response-queue-builder`
**解决什么:** 按NOT_OPENED、OPENED、LINK_CLICKED、CREDENTIAL_ENTERED或DEVICE_CODE_ENTERED分配P2/P1/P0优先级,汇总证据、责任角色、响应手册、截止时间和候选动作。
**你会得到:** READY_FOR_AUTHORIZED_RESPONSE队列、隔离、相似邮件搜索、通知、保全证据、会话撤销或OAuth授权移除建议及所需审批;所有动作均禁止自动执行。
## 实际示例
随包测试情境是一封虚构的“内部合规通知”,只含脱敏域和遥测。第一步发现Reply-To与Return-Path均不同于From域;第二步保留SPF、DKIM、DMARC全部PASS这一事实,同时输出两项域对齐风险和MODERATE,证明认证通过不等于可信;第三步识别PDF、三次跳转、CAPTCHA、官方登录交接、设备码与MFA请求,输出CRITICAL;第四步在8项AI助手能力中冻结开链接、下载、发信、删信、调用工具和访问联系人6项外部能力;第五步因用户已点击链接生成P1队列、7项候选动作和1类审批要求,但不执行删信、撤销会话或移除授权。以上仅为程序测试,不是真实邮件、组织、用户、攻击活动或安全处置结果。
## 适合谁
- 需要把邮件网关、沙箱、身份与用户报告整合成复核案件的SOC、安全运营和IT支持团队
- 使用Microsoft 365、Google Workspace、自建邮件网关或第三方邮件安全产品的企业管理员
- 为邮件摘要、自动分类、自动回复或行动型邮件智能体增加不可信内容与人工批准门禁的AI团队
- 需要在不读取正文和个人信息的前提下建立可审计钓鱼响应流程的服务商与合规团队
## 买家只需提供
- 脱敏案件ID、消息ID哈希、域类别、送达时间、附件类型、URL数量和用户交互状态
- 邮件网关已计算的SPF、DKIM、DMARC、域对齐及授权沙箱输出的操作链分类
- 邮件智能体能力清单、安全扫描器布尔指标、响应手册ID、责任角色、截止时间和允许候选动作
## 使用方式
1. 使用Python 3.10或更高版本,按各技能README准备UTF-8 JSON;无需第三方依赖。
2. 依次运行案件合同、发件认证、操作链、智能体提示注入和人工响应队列,也可将任一步接入现有SIEM/SOAR工单。
3. 先用随包样例验收认证通过但域不一致、设备码链路和AI助手能力冻结,再由有权安全人员核对原始系统并按审批执行响应。
## 交付与验收
- 交付5个独立技能目录,每个包含_meta.json、SKILL.md、agents/openai.yaml、README、Python执行器和脱敏输入输出样例。
- 5个脚本均可离线重复运行,相同输入产生稳定JSON;技能数与工作流步数精确为5。
- 验收正文与秘密阻断、域名与哈希、SPF/DKIM/DMARC、域对齐、设备码/OAuth/MFA链、智能体危险能力、交互优先级和审批要求是否按样例触发。
- 输入错误只输出blockers,不联网、不打开邮箱、不点击链接、不执行附件、不隔离删信、不撤销会话、不访问联系人;不包含邮箱账号、安全产品订阅、API密钥、实时DNS/信誉查询、人工值守或事故处置保证。
## 服务说明
本套餐只处理组织有权使用且已脱敏的邮件安全遥测,不接收正文、真实邮箱、姓名、IP、密码、令牌、Cookie、原始附件、可点击URL或恶意提示词。SPF、DKIM、DMARC失败、域不一致、设备码、OAuth、CAPTCHA、紧迫话术或AI指令信号都需要上下文,不能单独证明发送者恶意、员工过失或账号已失陷;认证全部通过也不能自动放行。邮件必须被智能体视为不可信数据,任何外部动作都需最小权限和人工批准。买家必须遵守隐私、劳动、人事、取证、数据保留和事件响应规则;涉及真实失陷时应由有权团队使用官方安全工具处置。本资源不承诺拦截率、零误报、事故避免、合规认证或固定节省比例。
## 套餐图标
<img id="aimg_YVqJW" onclick="zoom(this, this.src, 0, 0, 0)" class="zoom" src="https://www.xianshe.com/data/attachment/hl_skillhub/images/bundle_icon_1_1787228672.png" onmouseover="img_onmouseoverfunc(this)" lazyloadthumb="1" border="0" alt="" />
## 包含技能
- [email-agent-prompt-injection-auditor
](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=detail&slug=email-agent-prompt-injection-auditor)
- [email-sender-authentication-auditor
](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=detail&slug=email-sender-authentication-auditor)
- [email-threat-case-contract-normalizer
](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=detail&slug=email-threat-case-contract-normalizer)
- [phishing-action-chain-risk-auditor
](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=detail&slug=phishing-action-chain-risk-auditor)
- [phishing-human-response-queue-builder
](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=detail&slug=phishing-human-response-queue-builder)
## 安装方式
此套餐为**付费套餐**,购买后可一键下载全部技能。
🛒 [点击购买并下载 AI邮件钓鱼复核工作流](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=buy&bundle_id=417)
## 收费方式
💴 **现金购买** - 需要支付 ¥146.00
## 前往安装
**[👉 点击前往套餐安装页面](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=bundle&ac=detail&slug=email-threat-case-contract-normalizer-5d3b1844e850)**
|