TrekMail 平台安全措施完整概述
介绍用于保护 TrekMail 账户、邮件、Drive、API 和 MCP 服务器的可见控制项与运营措施。
文章详情
类型、难度、套餐及最近更新信息。
▼
文章详情
类型、难度、套餐及最近更新信息。
- 类型
- 政策
- 难度
- 入门
- 套餐
- Nano · Starter · Pro · Agency
- 最近更新
- 2026年9月9日
TrekMail 使用标准平台安全措施保护你的账户和电子邮件数据。本概述介绍你可以在产品中看到的控制项。
由你管理的安全控制项
- 电子邮件验证: 新账户需要验证电子邮件地址。在完成账户的验证要求之前,无法发送邮件。更改账户电子邮件地址会重新开始验证。
- 用于账户登录的双重身份验证 (TOTP)。
- 基于角色的访问权限,通过账户所有权和管理员权限提供(如适用)。
- 用于账户和邮箱的密码政策及密码管理流程,包括邮箱密码更改门户。
- API 令牌,支持配置权限范围、域名限制和到期日期。新令牌显示时请立即复制并妥善保密。
- Drive 设备密码(同步): 为每个同步应用或设备使用独立且权限受限的密码。在控制面板或 webmail 的 Drive → Sync devices 中创建密码。为其命名、选择权限,并可设置到期时间。账户管理员可以创建适用于整个账户的密码;邮箱用户可以通过 webmail 创建仅适用于自己邮箱的密码。撤销一个密码不会断开其他设备。新密码只在创建时显示。账户管理员可以从两个界面查看和撤销设备。完整生命周期请参阅同步设备。
- API 审计日志可帮助账户管理员检查 API 活动并调查意外更改。
数据加密
- 受保护的密钥: TrekMail 必须为操作恢复的敏感凭据(例如某些服务商令牌或迁移凭据)使用应用加密存储。仅用于身份验证的密码以单向哈希形式存储。
- 安全维护: TrekMail 会维护存储数据所用的保护措施,无需你重新配置账户。
- 合规记录: 删除账户时,有限的账单和管理记录可能会继续保留。适用政策请参阅隐私与数据保留。
- 密码保护: 密码受到保护,创建或更改后不会再次显示。如需新密码,请使用现有的密码更改或重置流程。
运营措施
- Apps & devices 下显示的 IMAP 和 SMTP 连接必须使用 TLS。请使用针对邮箱或品牌显示的准确主机、端口和 TLS 方法,不要复制旧指南中的值。
- 发送邮件必须配置 DNS 身份验证 (SPF, DKIM, DMARC),以保护域名身份。
- 注册时会阻止一次性和临时电子邮件地址,以防止滥用。
- 入站邮件会经过多项垃圾邮件和安全检查,包括危险附件防护。
- 速率限制和防滥用控制用于保护公共登录和邮件服务。
- 浏览器安全控制有助于保护控制面板和 webmail。
- 已禁用和已暂停的邮箱不参与邮件投递。TrekMail 不会接受或路由发往非活动邮箱的邮件。
- 系统会分别监控每个邮箱的出站邮件。如果某个邮箱的出站活动表明密码可能被盗,TrekMail 可以停止该邮箱发送邮件,而不影响账户中的其他邮箱。请更改密码并联系支持团队,以便审查是否恢复发送。请参阅邮箱安全。
- 自动审计检查会在部署时阻止存在漏洞的依赖项。
独立研究人员可在测试或报告问题之前查看我们的安全与漏洞披露政策。如果有效报告有助于保护 TrekMail,研究人员可能会获得安全名人堂表彰。
API 和 MCP 安全
- API 令牌通过 HTTPS 使用 bearer 身份验证。请妥善保管令牌;如果怀疑令牌已泄露,请将其撤销。
- 权限范围限制每个令牌可以执行的操作。域名限制决定令牌可以访问哪些域名。
- 删除邮箱需要完成意图和确认两步流程,有效期为 10 分钟。
- MCP 服务器默认禁用破坏性操作。删除工具需要明确选择启用。
- 连接设置和迁移请求在使用前会经过验证。
- 账户管理员可以在 AI Agents & API → Audit Log 中查看 API 活动。
- 请求限制有助于保护邮箱数据,防止自动收集。
快速修复与故障排除
- 为所有管理员启用 2FA,以降低账户被接管的风险。
- 保持 DNS 记录最新,以防止伪造和送达率问题。
- 如果怀疑 API 令牌已泄露,请立即撤销。
- 定期检查 API 审计日志,以发现意外活动。
- 通过支持中心报告可疑活动,并提供时间戳和受影响的账户。
相关文章
跳转到延续此工作流的邻近指南。