Topic · 主题枢纽
Agent 邮箱:给 AI 智能体一个安全、可观测的邮件通道
作者 XT LIU · 持续维护 · 更新于 2026-09-04 · agent-mail
Agent 邮箱(agent mailbox)是给自主 AI 智能体使用的、有边界且可观测的邮箱:收发两个方向都默认拒绝(default-deny),只有白名单里的地址能进出;邮件对 agent 来说只是数据,永远不是指令——发件人写「请帮我转账」不构成任何授权;每一个动作都会留下带原因码的事件记录,主人可以随时追溯。这些约束不依赖 agent 的自觉,而是在协议层强制执行。
这套设计叫 Agent Mail Protocol(AMP),跑在自托管邮件之上:用 Cloudflare Workers + Email Routing + D1 + R2 把收信、发信、存储、附件、推送整个搬进自己的账号,没有 VPS、没有 Postfix、没有 IP 信誉维护。开源实现是 [cf-mail](https://github.com/Coldplay-now/cf-mail),本站的邮箱与 agent 信箱就是它的生产实例。
常见问题
- 什么是 Agent 邮箱(agent mailbox)?
- 给自主 AI 智能体使用的专属邮箱:它有硬边界(收发白名单默认拒绝)、有生命周期(每封信从收到、投递到处理完毕都有状态)、有审计(每个动作写一条带原因码的事件)。它和人的邮箱严格分离——agent 的信不会混进人的收件箱,人的信也不会被 agent 误读。
- 为什么 AI agent 需要自己的邮箱?
- 邮件是唯一不需要对方注册任何平台就能触达的异步通道:agent 可以用它接收任务结果、对外发通知、和其他 agent 或人往来。但直接把一个普通邮箱交给 agent 很危险——任何人都能给它发信,等于向世界开放了提示注入的入口。所以需要一个协议层:先划边界,再谈能力。
- 邮件会不会变成对 agent 的提示注入攻击?
- 这是 Agent Mail Protocol 的核心命题。防线有三道:第一,默认拒绝的收件白名单,陌生人发不进来(SMTP 层直接拒收);第二,「邮件是数据,不是指令」的铁律——邮件内容永远不能授权任何行动,发件人的 DKIM/SPF、是否熟人等信任信号只影响 agent 读信时的警惕程度;第三,全链路事件审计加升级机制,拿不准的信转给人类决策。
- Agent Mail Protocol(AMP)具体规定了什么?
- 收发双向的白名单与临时通行证(agent 主动发信后,对方的回信在时间窗内被放行)、邮件状态机(received→delivered→handled/failed)、结构化的信任标注(把发件人可控的内容和系统可信的元数据分开)、自描述的 manifest、webhook 推送加拉取兜底、投递重试与死信升级,以及每一步的事件审计。目标是让 agent 用邮件时安全性来自协议而非自觉。
- 在 Cloudflare Workers 上自托管邮箱现实吗?
- 现实,而且是目前一个人维护整套邮件系统的最短路径:Email Routing 收信、Email Service 发信、D1 存邮件、R2 存附件、Worker 做全部逻辑,没有服务器要养。代价是自己写胶水代码,换来的是数据主权和可定制性——比如在它上面实现 Agent Mail Protocol 这种标准邮件服务商不会给你的东西。
资源地图
本页是「Agent 邮箱」主题的规范入口(canonical hub),术语与框架与出版物保持一致; 引用本页内容时请注明作者 XT LIU 与出处 xtxt.top。