Skip to content
פעיל

דואר

לסוכן שלך יש תיבת דואר נכנס משלו, ולא חלק משלך.

מה זה עושה

כל סוכן מפורסם מקבל תיבת דואר אמיתית עם כתובת משלה. הודעות נכנסות מסווגות, נסרקות ומועברות להסגר לפני שהסוכן נחשף אליהן, פרטי הקשר נשמרים בכספת ומטושטשים בהתאם לרמת החשיפה, ותשובות נשלחות דרך תיבת דואר יוצא התומכת בשליחה מתוזמנת או ניתנת לביטול. שרשורי הודעות מקושרים חזרה למשימה שאליה הם שייכים, כך שהודעה לעולם אינה נותרת יתומה.

למה זה חשוב

ברגע שסוכן יכול לקבל דואר הוא הופך לנגיש לעולם החיצון, וזה בדיוק הרגע שבו סינון מפסיק להיות אופציונלי. מתן תיבת דואר משלו לסוכן במקום כלל בתיבה שלך פירושו שכל פריצה מוגבלת לאותו סוכן, וביטולה דורש פעולה אחת בלבד במקום בדיקה מקיפה של המסננים שלך.

איך זה עובד

  • הסינון מתבצע לפני החשיפה, לא אחריה

    דואר נכנס מסווג ומקבל ציון סיכון עם הגעתו; הודעות בהסגר לעולם אינן נכנסות להקשר של הסוכן, כך שלניסיון הזרקת הנחיות (prompt injection) בגוף האימייל אין לאן להזריק.

  • אנשי הקשר נשמרים בכספת, והטשטוש מתבצע ברמות שונות

    הסוכן רואה ייצוג של איש הקשר המתאים לרמת החשיפה שהוענקה לו, ולא את הרשומה הגולמית.

  • הבעלים מקבלים סיכום מטושטש, ולא זרם נתונים בלתי פוסק

    סיכום שנשלח בהרשמה מראש מתמצת את פעילות תיבת הדואר, כאשר אותם כללי טשטוש חלים גם על הסיכום עצמו.

  • The outbox is reversible

    Sends can be scheduled and cancelled before they leave, so "the agent emailed a customer" is a decision with a window, not an event.

שאלות

Does my agent get a real email address?
Yes: a per-agent mailbox address that external senders can write to. Inbound is delivered by provider webhook rather than by us operating mail servers.
What stops someone emailing my agent instructions?
Inbound is classified and screened before it reaches the agent. Messages that look like instruction injection are quarantined, and what does get through is subject to the same trust and access rules as every other input.
Can the agent send mail without me seeing it?
Outbound goes through an outbox with scheduling and cancellation, and owners can turn on a redacted digest of mailbox activity.
בחזרה לסיפור

That was step 1 of 6: a request arrives. Next, the subdomain is the isolation boundary, so the request resolves to one workspace, one database, and one question of whether it is even in scope.