deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

webmailMaquita: AGPL webmail paketi Postfix ve Dovecot'a eDiscovery ve DLP getiriyor

Bir geliştirici, self-hosted Postfix ve Dovecot sunucularına eDiscovery, legal hold ve giden DLP özellikleri kazandıran AGPL-3.0 lisanslı webmailMaquita adlı bir webmail ve iş birliği paketini yayınladı.

webmailMaquita: AGPL webmail paketi Postfix ve Dovecot'a eDiscovery ve DLP getiriyor

Kurumsal e-posta uyumluluğuna açık kaynaklı bir yanıt

Bir geliştirici, AGPL-3.0 lisansıyla yayınlanan ve self-hosted e-postadaki bir boşluğu, yani uyumluluk araçlarını doğrudan hedefleyen webmailMaquita adlı webmail ve iş birliği paketini yayınladı. dev.to'daki duyuru yazısına göre proje, Postfix ve Dovecot çalıştıran posta sunucuları için geliştirildi ve eDiscovery, legal hold ile veri sızıntısı önleme (DLP) özelliklerini, işletmecilerin kendi kontrolündeki bir yığında sunuyor; ne koltuk başına ticari lisans ne de bir bulut paketine geçiş gerektiriyor.

Geliştiricinin anlattığına göre motivasyon, gerçek üretim dağıtımlarından geldi: Bu altyapının gözde açık kaynak istemcisi Roundcube, denetim ve arayüz ihtiyaçlarını karşılamadı; gerek duydukları gelişmiş DLP ve uyumluluk özellikleri ise normalde yalnızca pahalı kurumsal ürünlerde bulunuyordu. Bu yetenekler için para ödemek yerine, mevcut altyapılarının üzerine açık kaynaklı bir katım inşa ettiler.

Paket neler içeriyor

Uygulama, React tabanlı bir ön yüz ile FastAPI tabanlı bir arka uçtan oluşuyor. Temel posta özellikleri arasında konuşma dizileri, etiketler, Sieve kural desteği ve tam metin arama yer alıyor. İş birliği tarafında ise CalDAV ve CardDAV üzerinden takvim ve kişiler, Kanban tarzı görev panoları ve sohbet sunuluyor. Hesap güvenliği, TOTP kullanan iki faktörlü kimlik doğrulamayı kapsıyor; mesajlar Dovecot'un mail_crypt eklentisiyle diskte şifrelenebiliyor.

Posta güvenlik katmanı SPF, DKIM, DMARC ve Rspamd entegrasyonunu yönetiyor. Ayrıca benzer görünen alan adlarını, homoglifleri ve iç rolleri taklit etme girişimlerini işaretleyen sahtecilik karşıtı denetimler içeriyor — bu, iş e-postası dolandırıcılığının yaygın bir vektörüdür. Giden DLP, ulusal kimlik numaraları, vergi kimlikleri, IBAN'lar ve ödeme kartı verileri gibi hassas kalıpları tarıyor ve bir milter olarak çalıştığı için aynı korumalar, yalnızca webmail arayüzünü kullananlar değil, Outlook veya mobil istemcilerle posta gönderen kullanıcılar için de geçerli oluyor.

Geliştiricinin aktif savunma adını verdiği bir özellik daha var: yüksek hacimde giden posta göndermeye başlayan ele geçirilmiş hesapların otomatik olarak tespit edilip izole edilmesi.

eDiscovery ve denetim izi

Uyumluluk araçları, projeyi diğerlerinden ayıran kısım. Yöneticiler tüm posta kutularında adli aramalar çalıştırabiliyor, mesajları legal hold altına alabiliyor ve custodian'ları yönetebiliyor. Hukuki amaçlarla üretilen dışa aktarımlar, bütünlük ve doğrulanabilirliği desteklemek üzere GPG ile imzalanıyor ve RFC 3161 zaman damgaları taşıyor.

İzlenebilirlik için sistem 39 farklı olay türünü günlüğe kaydediyor ve bunları Postfix'ten Rspamd ve Dovecot üzerinden bireysel kullanıcı eylemlerine kadar tüm teslim zincirinde ilişkilendiriyor; böylece denetçilere ayrı günlüklerden derlenmiş parçalar yerine tek ve bağlantılı bir kayıt sunuluyor.

Postanın ötesinde, depoda ortak sürücüler, OnlyOffice entegrasyonu ve tamamen yerel olarak Ollama ile çalışan, dikte ve yazım önerileri için Whisper kullanan, hiçbir veriyi harici API'lere göndermeyen isteğe bağlı bir yapay zekâ modülü yer alıyor. Dağıtım, tekrarlanabilir bir kurulum betiğiyle Debian'a özgü şekilde yapılıyor.

Belirtilen sınırlamalar

Geliştirici, nelerin eksik olduğu konusunda açık. Saklama politikaları arayüzden tanımlanabiliyor ancak arkasındaki otomatik temizleme ve arşivleme süreci hâlâ geliştirilmekte. Karantina şu anda yöneticiler tarafından elle yönetiliyor. Ölçek konusunda paket, yaklaşık 300 posta kutusu ve 100.000'den fazla mesajla gerçek bir üretim ortamında test edildi; ancak binlerce eşzamanlı kullanıcısı olan dağıtımlar için doğrulanmış değil.

Kod GitHub'da yer alıyor ve ekip, temiz Debian kurulumlarında test yapılmasını, güvenlik incelemeleri, hata bildirimleri ile mimari ve yol haritasına dair geri bildirim bekliyor.

Neden önemli

eDiscovery, legal hold ve DLP fiilen tescilli bir alandı. E-postayı self-hosted tutmak isteyen regüle sektörlerdeki kuruluşlar, kullanıcı başına kurumsal lisans satın almak ile barındırılan bir pakete geçmek arasında seçim yapmak zorundaydı; bu proje tam olarak ortadan kaldırmaya çalıştığı şey de bu ödünleşim. AGPL lisansı ise ortak mallar için ek bir güvence oluşturuyor: onu bir ağ hizmeti olarak sunan herkes, yaptığı değişiklikleri yayınlamak zorunda.

Ancak uyarılar da gerçek. Projeyle ilgili tüm iddialar kendi duyurusundan geliyor, doğrulanmış en büyük dağıtım mütevazı boyutta, güvenlik durumu henüz bağımsız olarak incelenmedi ve saklama otomasyonu eksik — katı hukuki saklama yükümlülükleri olanlar için önemli bir nokta. Yine de, uyumluluk gereksinimleri altında Postfix ve Dovecot çalıştıran, uzun süredir ihmal edilmiş bu nişteki sistem yöneticileri için bu, soruna yönelik az sayıdaki güvenilir açık kaynak girişiminden biri ve yol haritasını izlemeye değer olacak.

  • #open-source
  • #email
  • #compliance
  • #self-hosted
  • #security

İlgili yazılar