安全模型:用委派权限,不用共用的服务账户。
让 AI 访问 Microsoft Exchange 邮箱,又不必把您的权限体系掰弯:每个人只用自己那份权限,邮箱内容默认只是过一遍手,不落盘,托管在德国,从第一天起就带数据处理协议。
六条原则,差别就在这里
同样的承诺在数据处理协议里也是有约束力的(附件 1 和附件 2),下面这一版是说人话的写法。
委派权限,没有共用账户
每位员工都用自己原有的 Exchange 权限访问自己的邮箱。这里既没有一个能进所有邮箱的中央服务账户,也不做应用层模拟登录。那种经典的“万能钥匙”,Postgate AI 里压根不存在。
缓存默认关着
默认情况下我们不存邮箱内容,它只是过一遍手。留下来的是加密后的凭据和技术元数据:谁、什么时候、调了哪个功能。要是您愿意,也可以按组织打开一个加密的短期缓存,存转换后的邮件正文和附件里的文字,默认保留 7 天,每个邮箱最多 32 MB。这个缓存随时能在门户里再关掉,而且您设定的保密级别以上的邮件根本不进缓存。
加密的凭据保险库
Exchange 凭据以 RSA-4096 加密,存在德国的保险库里。用户之间彼此隔离,谁也看不到别人的邮箱。
租户隔离
每个组织跑在专属的加固实例上,配置和数据都是自己的,不跟别的客户共用一套环境。
数据落在德国
处理只在德国的数据中心进行,运营方持有 ISO 27001 认证。如果用本地部署的 AI 模型,连整个处理过程都能留在贵司内部。
放行范围由管理员来定
在门户里,贵司的管理员决定哪些操作可以做:按领域分(邮件、日程、联系人、任务、文件夹、规则),也按动作类型分(读、写、发送、删除),可以针对整个组织、某个组,也可以只针对一个人。没放行的调用,服务器直接拒掉。此外还能给每个人设上限,一小时最多写给多少收件人(默认 100)。按下紧急停止,后续访问立刻断掉,也不用重启。安全相关的事件会记进审计,但不记内容。
一次请求会经历什么?
您的 AI 助手向 Postgate AI 发一个请求。我们在德国的服务器(买自行部署授权的话,就是贵司自己的服务器)以对应用户的权限,从您的 Exchange 里取出要的数据,再交给您选定的那个助手,就像一个透明代理,每一段路都走 TLS 加密。到这一步,我们这边的事就结束了。默认情况下不留副本,也不留内容日志。只有您把缓存打开,我们才会按您设定的保留期加密存一份邮件正文。您的邮箱始终待在您的 Exchange 里。内容交给哪个 AI 模型处理,由您定,一直到完全本地部署的模型都行。
OWASP Top 10 for LLM Applications 2025,一条一条答过去
清单上的每一条都有自己的一张卡,包括我们只做到一半的那些。哪里缺东西,卡上就写着缺什么。一个在代码里找不到落脚处的机制,我们不算机制。
对着这份清单的 2025 版核过。出了新版,这份判断就一直算到我们重新核一遍为止。OWASP 另外那份讲智能体系统威胁的清单,不在这一页的范围里。
LLM01:2025 Prompt Injection
读取类的功能会把结果标成外来内容,明说这是材料,不是指令。另外有一遍模式扫描,给内容定个级,把命中数记下来。
扫描只做标记和计数,它不删东西。还有一点:在由我们托管的实例里,发信前最后那道刹车,也就是第二次调用的确认,是没有的。
LLM02:2025 Sensitive Information Disclosure
Exchange 凭据只以密文存放,按身份取用,每个身份有自己的数据密钥。日志把敏感字段遮掉,地址做遮蔽,身份只以化名出现。邮箱镜像和向量库要运营方主动打开才会有。
邮箱内容按设计就是要送到接上来的那个 AI 客户端去的,到了那边它被怎么处理,已经不在这台服务器管得着的范围里。
LLM03:2025 Supply Chain
基础镜像钉在一个固定的校验和上,不是钉在一个会动的名字上。程序库带着版本号和校验和从锁定文件里来,谁改了依赖却没跟着换新的锁定文件,有个看门的会发现。
一份成分的物料清单没有,跟漏洞通报做自动比对也没有。
LLM04:2025 Data and Model Poisoning
我们不训练模型,也不把客户数据拿去做训练。存下来的数据只来自对应身份自己那个邮箱,而且按身份分开放。
一封故意做过手脚的邮件,就躺在这同一个邮箱里,后面的搜索可能被它带偏。单条记录的来源可信度,我们没有评。
LLM05:2025 Improper Output Handling
要再放回邮件里的 HTML,先过一遍白名单,标签、属性和地址协议都在里头。数据库访问一律走参数。
默认的读取格式下,功能把邮件原本的 HTML 原样递出去。清洗的是回到邮件里的那条路,不是出去的那条路。接上来的客户端把回答当纯文本对待,还是当 HTML 渲染,这台服务器定不了。
LLM06:2025 Excessive Agency
身份验过了才让访问,用的是这个身份自己的 Exchange 权限,没有身份,服务器直接拒掉。没有共用账户,也不做模拟登录。紧急停止和发信上限能把发信停下来,不用重启服务。
按组织、按组、按人的权限矩阵,得管理员真的把它打开才生效。发信和删除前第二次调用的确认,跑在自行部署的那套安装里,在由我们托管的实例上它是关着的。
LLM07:2025 System Prompt Leakage
服务器的系统提示词里没有秘密,权限也不挂在它上面,而是挂在这个身份的 Exchange 权限上。
这段文字运营方可以改写,改成什么样,每一个接上来的客户端都看得见。
LLM08:2025 Vector and Embedding Weaknesses
每一次访问向量库都要求一个身份,而且那张表上开着行级安全,键用的是化名。主题、邮件正文和附件里的文字,一概不进那里。
向量本身没有加密,谁绕过了数据库角色,也就绕过了这条规则。进索引的东西,我们不查里面有没有夹带指令。
LLM09:2025 Misinformation
功能给出的邮箱数据来自源头,Exchange 始终是作准的那一份。外来内容带着来源标记。一张系统卡把厂商、模型和去向明明白白写出来。
模型的输出这台服务器不查。一段摘要对不对,它量不出来,也没有说每句话都得给一条依据。
LLM10:2025 Unbounded Consumption
按身份限流,工作队列有上限,对 Exchange 的并发有限制,发信按身份按小时也设了上限。
后面一旦站着多个节点,只要共用计数器不落在数据库上,这个上限就是每个节点各算一份。接上来的那个模型花多少钱,这台服务器管不着。
完整的那张表里,每一条都写着机制、判断、限制,还有代码里的位置。想看的话跟我们说一声,我们发给您。 索取这张表
邮件正文里的指令,实际在跑的是什么
一封邮件里可以有一段看着像是给模型下命令的文字,也就是提示注入。对着这件事有三样东西在跑,而且没有一样是能把它全接住的过滤器。
外来的文字,看得出是外来的
每一条读取结果都带着一句话,说明这是材料,不是指令。模型拿到的不只是内容,还有这内容的来处。
一遍模式扫描,射程说的是实话
眼下它认得出德语和英语的命令句式、聊天模板里的控制符、藏起来的文字和看不见的字符。它做标记,做计数,就这些。命中计数和风险等级量的是两回事:第一个强命中一来,计数就往上走,等级要到您设的那个阈值才动。
只在外来文字里出现过的收件人
一个地址只在读进来的外来文字里露过面,出网守卫就把发信前的追问收得更紧。这一条要在发信前的确认真的在跑的地方才起作用,也就是自行部署的那套安装。
这些模式不是只对着我们自己想出来的情况站得住。我们把它们跑过一份第三方的公开攻击清单,NVIDIA 的 garak,用的是从文档和邮件内容里做间接注入的那个探针。每一个用例都是一个单独的测试。当时量出来的缺口,都留成故意失败的测试,这样以后哪天补上了是显眼的,不会悄悄没了声。普通的信不会触发误报,这一点有专门的测试锚点看着。工具的名字我们说出来,因为一份不点名的清单不是举证,只是一句说法。
常见问题
这符合 GDPR 吗?
符合。处理在德国进行,注册过程中就直接签一份 GDPR 第 28 条意义上的数据处理协议(DPA),里面写明技术与组织措施,并附次级处理方清单。已注册的用户随时能在门户里调阅这份协议。
为什么一个能进所有邮箱的服务账户是个隐患?
一个拥有全组织邮箱访问权的账户,就是一个单点:它一旦被拿下,所有邮箱都跟着敞开,而且所有动作都挂在同一个身份下,没法追到具体是谁做的。Postgate AI 干脆不要这东西。
Postgate AI 长期存哪些数据?
加密后的 Exchange 凭据(RSA-4096,保险库在德国)、门户账户(姓名、工作邮箱、密码哈希),以及不含内容的技术审计元数据。邮箱内容默认不在其中,它留在您的 Exchange 里。如果您打开缓存,那就再加上转换后的邮件正文和附件文字,加密存放,默认 7 天后删除。
AI 厂商能看到我们的邮件吗?
这由您决定:AI 助手是您挑的,也是您自己接上来的,内容交给哪个模型处理,主动权在您手里。用本地部署的模型(比如 Ollama),内容一步都不出贵司环境。我们自己不运营任何 AI。