An toàn & riêng tư

Thư là tài sản của doanh nghiệp. Dưới đây là những gì CoreMail làm — và những gì CoreMail không làm.

Không mở đăng ký tự do

  • CoreMail không có nút "Đăng ký" công khai. Tài khoản do quản trị viên CoreFinTech cấp, hoặc do chủ công ty tạo cho chính nhân viên của họ.
  • Quản trị viên có thể giới hạn thêm theo dải IP — khi bật, mọi truy cập ngoài dải khai báo bị chặn ngay ở tầng ngoài cùng.
  • Trang ứng dụng gắn thẻ noindex, không nằm trong kết quả của công cụ tìm kiếm.

Dữ liệu nằm ở đâu

  • Thư gốc (.eml) và tệp đính kèm nằm trên đĩa của máy chủ, NGOÀI thư mục web — không có đường truy cập trực tiếp qua HTTP dù cấu hình web có sai.
  • Mọi lượt tải đính kèm đều đi qua kiểm quyền: người không được mở hộp thư thì không tải được tệp của hộp đó.
  • Cơ sở dữ liệu chỉ giữ siêu dữ liệu và phần thân đã tách để hiển thị/tìm kiếm.

Chống giả mạo và thư rác

  • Mỗi tên miền có khoá DKIM 2048 bit riêng, do CoreMail sinh và giữ ở dạng đã mã hoá.
  • Bản ghi MX, SPF, DKIM, DMARC được kiểm tự động hằng ngày; thiếu bản ghi thì hệ báo rõ thiếu cái gì thay vì im lặng.
  • Thư đến được chấm điểm thư rác kèm lý do cụ thể, và kết quả xác thực SPF/DKIM/DMARC được lưu theo từng lá thư.

Khi hiển thị thư của người lạ

  • Toàn bộ HTML trong thư được làm sạch trước khi hiển thị: mã script, khung nhúng, biểu mẫu đều bị gỡ.
  • Ảnh tải từ máy chủ bên ngoài bị chặn mặc định — người gửi không biết bạn đã mở thư cho tới khi bạn tự bấm tải ảnh.
  • Tệp đính kèm luôn được phục vụ với kiểu MIME an toàn do hệ quyết định, không theo lời khai của người gửi.

Tài khoản và phiên làm việc

  • Mật khẩu do người khác đặt hộ đều bị bắt đổi ở lần đăng nhập đầu tiên.
  • Sai mật khẩu 5 lần liên tiếp thì tài khoản bị khoá tạm 15 phút.
  • Đổi mật khẩu xong thì phiên được cấp lại, phiên cũ mất hiệu lực.
  • Mọi lượt đăng nhập — thành công hay thất bại — đều được ghi sổ kèm IP và trình duyệt.

Trợ lý AI

  • Nội dung thư chỉ được gửi tới mô hình khi chính bạn bấm dùng trợ lý; không có tiến trình nền nào tự đọc thư để huấn luyện.
  • Mỗi lượt gọi đều được ghi sổ: ai gọi, việc gì, tốn bao nhiêu token và bao nhiêu tiền.
  • Khoá API nằm trong cơ sở dữ liệu ở dạng đã mã hoá, chỉ hiện bốn ký tự cuối, và có trần chi tiêu theo ngày/tháng.