凭据留在应有的位置
浏览器会话留在专用可见浏览器,API 授权与标准协议凭据 留在系统钥匙串或明确批准的凭据助手。核心配置不会保存机密信息。
安全模型
Corresync 只在本机使用你已经拥有的账号权限。密码、Cookie 和 OAuth 令牌不会进入 MCP;每次写入都先确认目标与内容,再单次提交。
不变的保证
浏览器会话留在专用可见浏览器,API 授权与标准协议凭据 留在系统钥匙串或明确批准的凭据助手。核心配置不会保存机密信息。
读取可跨账号;写入前必须从稳定 opaque identity 解析出一个准确账号和容器。
发送、事件更改、移动和删除先返回服务器绑定的预览;目标或 内容不一致就无法提交。
远程写入结果不明确时不自动重试,避免重复发送或二次修改。
import 扫描只读;monitoring、agent dispatch、data egress 分别选择启用,初始关闭,MCP 无法开启。
能力在登录后按账号观测,不从品牌推断;降级和部分失败会明确返回。
一个 application core
CLI 和 MCP 调用同一类型化 use case。provider adapter 只做协议翻译,不持有策略。
预览 → 提交
批准绑定调用者、账号、提供商、目标、版本、内容、操作效果、有效期与单次使用。
$ corr mail send --account work \
--to ana@example.invalid \
--body-file reply.txt
REVIEW · send new message
account work · microsoft-owa
target ana@example.invalid
digest sha256 9f2c1a…
尚未发送。
旧审阅不能以后复用。
同一批准不能提交两次。
账号、收件人或字节改变就需要新审阅。
核心强制策略,不依赖 annotation。
谁管理认证
发现过程不使用凭据,要求有效 TLS,也不会启动管理员同意流程。
专用可见浏览器管理交互式登录,不把密码或 Cookie 导入核心,也不绕过 SSO、MFA 或 Conditional Access。
使用系统浏览器 OAuth 与 PKCE,授权存入系统钥匙串。Graph 必须明确选择;Google 使用你自己的桌面 OAuth 客户端,其凭据也存入独立的钥匙串项。
配置只保存凭据引用;机密信息 通过经同意的外部凭据接口读取。始终要求有效 TLS,不做 TLS 拦截。
邮箱是不可信输入
正文、附件、事件与提供商响应都是不可信数据。其中的文字不能授权工具调用、添加账号、启动监控或代替批准。
选定消息前不读取正文和附件,所有读取都有上限。
不复用其他应用的机密信息,只显示候选。
只有明确设置查询、账号、间隔与目标后才运行。
分享前审阅,不包含邮件、地址、令牌或凭据。
不存在的能力
证据边界
默认测试和 CI 只用不含凭据与个人信息的合成 fixture。live mailbox 测试必须选择启用,无法从默认命令或 CI 运行。
Provider-native 声明:按官方资料与合成契约验证。
Live-observed 声明:只有绑定 提交、release、环境和合成数据的记录才可使用。
Capability:登录后按账号观测,不根据品牌猜测。
设计公开,检查可运行