运维手册

如何让 AI 智能体访问邮件,又不留下后患

作者:Alexey Bulygin
邮件智能体的访问权限与操作安全控制

能读邮件、创建邮箱、修正 DNS 设置的助手,确实能省下不少工作。但如果误解了你的指令,它也可能删错邮箱。

因此,邮件平台的 MCP 服务器最值得关注的,不是智能体能做多少事,而是它出错时会造成什么后果。服务器周围的权限和限制决定了很大一部分风险。不能只相信模型足够聪明。

下面介绍 MCP 服务器的作用、智能体能在邮件平台上执行的任务,以及几项降低风险的措施:分开使用令牌、只授予必要权限、确认破坏性操作、保留活动记录。任何一项措施都不能单独保证自主运行安全。

MCP 服务器是什么

Model Context Protocol(模型上下文协议)提供了一种通用方式,让 AI 客户端发现并调用外部系统的工具。MCP 服务器发布工具名称、说明和参数模式,客户端再把这些信息提供给模型。模型选择工具后,由客户端发起调用并返回结果。

它的优势是不依赖某一个客户端。同一套服务器可以与 Claude Desktop、Claude Code、Cursor、Windsurf 等兼容应用配合使用。不过,仍需核对传输方式、授权方式及具体功能支持。统一协议减少了为每个应用单独开发集成的工作,并不意味着不用配置连接。

这很适合邮件平台,因为许多操作原本就能通过 API 执行。MCP 服务器把 REST API 的操作描述成工具。因此,限制不能只依靠智能体自觉遵守,还需要 API、服务器和客户端集成实际执行。

智能体能通过 MCP 服务器做什么

原文所述版本提供超过 200 个工具,大致分为以下几组。实际可用工具取决于版本、配置、权限和套餐:

领域示例
域名与 DNS添加域名、读取所需记录、启动 DNS 检查、通过 Cloudflare 配置 DNS、重新执行 DKIM 配置
邮箱创建、列出、更新、暂停、修改密码、管理别名和转发、从回收站恢复
邮件阅读、搜索、发送、回复、转发、准备草稿、安排定时发送、移动、标记、报告垃圾邮件或说明邮件被误判为垃圾邮件
文件夹与规则创建和重命名文件夹、管理过滤规则、上传 Sieve 代码、设置自动回复
联系人与日历创建和更新联系人及群组、导入和导出、创建和更新日程
网盘浏览、上传、移动、共享、执行批量操作、管理同步设备密码
迁移测试连接、启动导入、查看各文件夹进度、取消和重试
送达情况查看发送与送达汇总,以及各收件人的退信和接收服务器的 SMTP 响应
品牌设置配置各域名的自有品牌、获取所需 CNAME、验证 DNS
支持与账单查看工单、账单和套餐状态

部分工具可以避免把敏感凭据交给模型。邮件客户端设置可作为结构化数据获取,例如配置 Outlook 所需的服务器、端口和用户名,不包含邮箱密码。也可以生成 Apple Mail 配置描述文件。智能体无需知道密码,就能帮助员工配置邮件。其他工具可能会处理凭据,因此要分别检查它们的权限和返回内容。

为什么要分开使用令牌

对于静态令牌,一个重要设计是将基础设施访问与邮件内容访问分开。OAuth 连接还需要遵守授权时实际授予的权限。

管理令牌(tm_live_邮件令牌(tm_msg_
访问范围在授权范围内管理域名、邮箱、DNS、转发、账单和迁移在授权范围内访问邮件内容、文件夹、附件、联系人和日历
不能直接执行通过邮件 API 读取邮件正文创建邮箱或修改 DNS
常见用途资源配置脚本或管理助手整理收件箱的助手

分开使用能缩小错误的影响范围。为新员工创建邮箱的自动化,不需要阅读他们的邮件。准备回复的助手,也不需要删除域名。不过,如果管理权限过宽,能创建邮件令牌、修改密码或设置转发,仍可能形成间接访问邮件的路径。应限制实际能力,而不只是看令牌类型。

所以,管理令牌泄露仍然是严重事件。它本身不能直接读取邮件正文,但后果取决于它有权修改或创建哪些资源。

粗粒度与细粒度权限

每种令牌内部还会通过权限范围进一步限制访问。OAuth 将用户容易理解的权限组与 API 中更精确的检查结合起来。

原来的授权页面显示五个粗粒度权限组mail:readmail:writemail:adminmessages:readmessages:send。简短列表比几十个细项更容易评估。现在还有其他权限,因此要阅读实际显示的授权页面。例如,管理草稿与发送邮件是不同能力。

API 会针对每项操作检查细粒度权限。例如,读取转发设置与修改转发设置需要不同权限。授权时采用容易理解的分组,不能替代执行时的精确检查。

可用权限还取决于套餐和账户当前开通的功能。原文将 Nano 限于地址验证,Starter 提供只读访问和地址验证,Pro 与 Agency 支持更多操作。现在的权限可能还包含网盘或单独购买的服务。签发令牌时,应核对实际可用权限,而不是只看套餐名称。

实用原则是:每项自动化使用独立令牌,只授予完成任务所需的最小权限。不要把同一令牌用于不同任务。多个脚本共用令牌,会把它们的权限合在一起,也难以判断具体是哪个脚本执行了操作。详见API 权限范围与权限说明

确认破坏性操作

模型回答得很自信,不代表选中了正确资源。删除时尤其不能依赖这种自信。

删除邮箱前,首次调用会创建删除意向,但不会实际删除。它说明确认后将发生什么,并返回资源和风险信息,包括相关设置与正在进行的迁移。默认有效期为十分钟。不要认为域名删除也遵循相同流程,它有自己的处理方式。

下一次调用确认删除意向,并要求明确的确认请求头。在两次调用之间检查后果很有帮助,但不是保护保证:拥有两个工具的智能体可以自行完成两步。如果需要人工批准,应设置独立审批,并限制确认操作的访问权。

被删除的邮箱首先进入回收站,可在保留期内恢复,彻底清理后则无法再恢复。域名没有同样的回收站。API 会拒绝删除仍有活动邮箱的域名,并要求先处理与别名域名的关联。账户删除有自己的后果,不会因为邮箱采用删除意向流程就变得可撤销。

邮件发送和迁移各有专门限制。详见安全限制与删除意向

重试请求与幂等性

请求超时后,智能体可能像普通客户端一样重试。如果操作已经成功,只是响应丢失,未经处理的重试就可能再次创建同一资源。

对于相应的数据修改操作,API 使用幂等键。在结果仍被保存期间,重试同一请求时使用同一键,API 就可以返回已保存的响应,而不再次执行操作。使用同一键提交不同数据会产生冲突。这不是无限期防止重复执行的保证。创建邮箱和发送邮件都需要注意这一点:重复发送会给客户留下不专业的印象。

限额可能按令牌、账户或邮箱设置。请求因触及限额而被拒绝时,客户端应遵守 Retry-After 并等待。破坏性操作受到更严格的限制。限制能抑制错误循环,但不能撤销已经执行的操作及其损害。

审计日志的作用

控制面板中的审计事件可显示令牌、操作、资源和时间。默认保留期为 90 天。不要据此认定每次调用都会被记录:覆盖范围取决于操作和配置,邮件读取可能采用抽样记录。

日志不只是用于生成报告。无法持续盯着智能体时,它能帮助还原操作过程,例如查找谁把邮件转发到了陌生地址。不过,日志不能替代访问限制,也不一定包含回答每个问题所需的全部信息。

它还可以帮助发现令牌的异常活动。撤销某个令牌能限制这项自动化后续发起的调用,但已经执行的操作和其他仍有效的凭据需要另行检查。

值得实现的自动化

最实用的任务往往并不起眼。

员工入职与离职。新员工需要邮箱、别名、群组和配置说明。离职时要撤销访问,并安排转发和归档。自动化有助于按清单逐项执行,但仍需检查结果,不能保证每次都正确。

为代理机构的客户配置域名。添加域名、配置 DNS、创建邮箱、验证、生成报告。这些重复的配置步骤适合在约定权限内自动执行。

监控邮件送达情况。获取退信及接收服务器的 SMTP 响应,归类原因,指出可能的配置错误。每周汇总有助于发现 SPF 记录的问题,但不保证识别所有送达故障。

监督迁移。启动批次、查看各文件夹进度、检查错误、准备核对报告。任务结束不代表复制完整,详见批量迁移邮件

用只读权限整理收件箱。智能体可以总结邮件并提出分类建议。只读令牌不允许发送,也不能在没有写入权限时修改标记。如果要实际应用分类和标记,只授予必要权限,不开放发送能力。

应当避免的做法

不要为了配置方便就授予令牌全部权限。几年后,它可能仍然带着过大的权限有效。

不要让智能体无人监督地向外部收件人发送邮件。先评估它准备的草稿。草稿管理与发送需要不同权限,不过某些粗粒度权限组可能同时包含两者。务必检查实际授权。

不要把令牌存进代码仓库。使用环境变量,或不会被提交到 Git 的密钥管理服务。同时检查日志和工具响应是否暴露了敏感信息。

不要忽略审计日志。第一周就查看它,将记录与预期操作比较,并了解哪些操作没有被记录。

不要自动删除域名。域名没有回收站。这类操作需要有人核对资源与后果,而不是简单重复模型的确认。

常见问题

哪些 AI 客户端能使用 MCP 服务器?

兼容 MCP 的应用,例如 Claude Desktop、Claude Code、Cursor 和 Windsurf。协议简化了集成,但仍需核对传输方式、授权方式、客户端版本和连接配置。

智能体能阅读我的邮件吗?

通过邮件 API 直接读取,需要带读取权限的邮件令牌,或适当的 OAuth 授权。管理令牌不能直接读取正文,但如果它能创建令牌、修改密码或设置转发,仍可能获得间接访问。不要授予不必要的能力。

什么能防止智能体删掉重要资源?

邮箱删除先创建默认十分钟有效的删除意向,再通过带明确请求头的调用确认。邮箱在彻底清理前可从回收站恢复。这不保证经过人工审核。域名删除采用不同流程,没有回收站,不应由智能体自主执行。

MCP 服务器会把邮件交给 AI 服务商吗?

智能体取得的数据可能会提供给所用模型,具体取决于客户端及运行位置。云端模型可能涉及向外部服务商传输,本地处理则不同。限制访问,并核对数据处理方式和间接获取邮件的路径。仅禁止直接读取,不能保证不发生数据泄露。

邮件操作需要单独的令牌吗?

静态令牌对基础设施和邮件使用不同类型。OAuth 还会考虑授予的权限和为连接创建的令牌。分开使用能降低风险,但不意味着所有宽泛的管理权限都安全。

智能体达到限额时会怎样?

请求会被拒绝。客户端应遵守 Retry-After,在适当时机重试。破坏性操作的限额更严格,但不能保证错误循环在造成损害前停止。

能查看智能体上周做了什么吗?

控制面板日志显示已保存的事件、令牌及相关资源,默认保留 90 天。要考虑记录覆盖范围和部分读取的抽样方式,并非每次调用都会出现在日志中。

MCP 访问需要额外付费吗?

原文将 API 和 MCP 访问包含在套餐内:Nano 用于地址验证,Starter 提供有限操作,Pro 与 Agency 支持更多功能。请核对账户当前功能和权限。附加服务、消耗的额度以及外部模型的使用可能另行收费。

分享这篇文章

我们使用运行和保护 TrekMail 所必需的技术。确认后还会允许《Cookie 政策》中所述的有限分析和广告衡量。

登录 TrekMail

访问您的控制面板、邮箱和 DNS。

12 个字符 两次密码一致

重置邮件已发送

如果该邮箱对应已有账户,我们已发送密码重置说明。

继续即表示您同意 TrekMail 的 服务条款隐私政策.