システム設計
アーキテクチャが境界を守る仕組み
本番システムは、受け入れるものと同じくらい拒否するものによって定義されます。 eu-north-1で同一運営者がサーバー、DNS状態、メールボックス記録、配送経路を管理し、明示的なエクスポート経路を維持します。
制御プレーン
Postfix edge
Postfixが受信SMTPを終端し、受理メールを内部LMTP境界へ渡します。
Authoritative mailbox store
メールボックスサービスが生データ、正規化記録、ドメイン状態、エクスポートを所有します。
Signed event boundary
下流には保存権限ではなく最小限の署名付き投影だけを送ります。
リクエストのライフサイクル
verify a name and DNS state
→ create a tenant-scoped mailbox
→ accept SMTP at the recipient MX
→ deliver internally over LMTP
→ persist raw and normalized message
→ emit signed metadata event and expose owner export障害モデル
無効資格情報、未検証ドメイン、古い署名、リプレイ、非正規宛先はテナントデータ公開前に拒否されます。
検証チェックリスト
- Direct recipient MX: Ruzayo自身が受信MXであり、第三者パーサーへの転送を要しません。
- Tenant-scoped authority: ドメイン、メールボックス、メッセージ、資格情報、出力は一つのテナント内で解決します。
- Signed webhooks: Webhook利用側は署名、時刻、対象、リプレイIDを検証してから動作します。
- Exit remains possible: ドメインとメールデータには所有者承認の出力経路が残ります。