Papa Labs

求职者的简历邮件,被系统当成"高置信度钓鱼邮件"拦了下来

有同事反映,投递简历的应聘者邮件迟迟没有出现在收件箱里。查了邮箱的隔离记录,发现问题所在:几封简历邮件被系统判定为”高置信度钓鱼邮件”(High Confidence Phish),直接进了隔离区,收件人完全看不到。

先确认:这不是个别邮件的偶然误判

从隔离记录里可以看到,被拦截的邮件主题多是”简历”、“应聘财务岗位”这类字眼,发件人是外部个人邮箱地址。第一反应是怀疑是不是某一次应聘设置了什么特殊规则导致的,但排查后确认这几次误判之间没有共同的、人为设置的规则,纯粹是邮箱安全服务自己的检测模型判断出了偏差。

应聘者投来的简历邮件,被邮箱安全服务自己的检测模型误判为"高置信度钓鱼邮件",直接隔离,收件人完全看不到

误判的邮件,收件人和寄件人都以为对方”没收到/没回复”,实际是被系统拦在了中间

为什么简历邮件容易被误判

简历这类邮件本身具备一些和钓鱼邮件相似的表面特征:来自陌生的外部个人邮箱、附带附件、主题往往比较简短通用(比如”简历”、“应聘 XX 职位”)。云端邮箱安全服务的检测模型是基于海量样本训练的,这类特征组合即使内容完全正当,也有一定概率被判定为高风险,尤其是当模型的判断标准本身偏严格、宁可错拦不可放过的时候。

这类误判没有”关掉规则”这个选项

排查过程中确认了一个关键前提:这套反钓鱼检测策略是云端邮箱安全服务在整个租户范围内强制启用的,属于底层安全机制的一部分,没有开关可以直接关闭——即使确认某类邮件的误判率偏高,也不能简单粗暴地把整个检测功能关掉,因为这个功能本身在拦截真正的钓鱼邮件时同样在起作用。

应对方式

既然无法从源头关闭这套机制,只能把管理动作放在下游:定期(建议每天)检查隔离区,人工核实并放行确认无害的邮件,尤其是在招聘期间,主动提醒相关部门”如果迟迟等不到应聘者的简历,先去隔离区查一下”,而不是假设邮件系统一定畅通无阻。

教训

  1. 越是内容正当、但表面特征和恶意邮件相似的邮件,越容易被自动化检测误伤——简历、发票、报价单这类带附件、来自外部陌生地址的邮件,都属于这一类高误判风险的邮件类型,用邮箱系统的团队最好提前对相关部门做好预期管理;
  2. 不是所有安全策略都能被本地管理员关闭,尤其是云服务厂商自己内置的核心检测机制——遇到这类”策略强制生效,误报率却不算低”的情况,与其纠结”怎么把它关掉”,不如尽早接受”需要建立一套人工复核流程”这个现实;
  3. 招聘这类对外部邮件依赖度高的业务环节,值得单独建立一条”隔离区巡检”的日常习惯——邮件安全策略造成的业务影响,往往不会主动通知到相关业务部门,只有 IT 侧主动巡检才能及时发现。
← 全部文章