Skip to main content
Glama

GigaMail — AIエージェントのためのメール

Claude(またはMCP互換の任意のエージェント)に、安全かつ制御されたメールへの アクセスを提供するMCPサーバー — マルチアカウント(Microsoft Graph + IMAP)、 カレンダー、ローカル検索インデックス、送信者メモリ、そしてエージェント対応の 権限モデルを備えています。

組み込みLLMはありません。インテリジェンスはあなたのエージェントのものです。MCPサーバーは stdioのみで通信します — ネットワークポートは開きません。(オプションの人間用コンソールは、 127.0.0.1にバインドされたローカルHTTP APIを追加します。)

あなたのデータについて: GigaMailはメールインデックス、認証情報、メモリ、設定を あなたのマシン上に保持します — 当社はサービスを運営せず、何も受信しません。 エージェントが読むメールの内容は、当然ながら、そのエージェントとそのモデルプロバイダーが それぞれのデータポリシーに基づいて処理します。それに応じてエージェントを選択してください。 マスカー(近日公開)を使用すると、エージェントが内容を見る前に機密フィールドを隠せます。

人間用コンソール: エージェントが書いた下書き — アカウントのドキュメントからの実際の数字、正しいフロアプランが添付され、実際のカレンダーから取得した予約枠。あなたが承認するまで何も送信されません。

実際の下書き: エージェントはアカウントのドキュメントから数字を取得し、添付するフロアプランを選び、カレンダーから候補時間を提案しました。人間が確認して送信 — または指示を編集して再生成します。

なぜ

  • ハイブリッド検索: プロバイダー検索(Graph/IMAP)+ ローカルSQLiteインデックス — 高速でオフライン対応

  • 送信者メモリ: 送信者ごとのトーン、トピック、履歴 — 返信が適切な印象になります

  • Observer: ユーザーが過去の下書きを編集した方法から学習したパターン

  • ナレッジファイル: 価格表、利用規約、製品シートをアカウントに添付 — エージェントはそれらを読んでメールに回答します。エージェントがすべてを知っている必要はありません。アカウントが独自の知識を保持します

  • エージェント対応権限: 読み取りは自由。送信/削除には帯域外で与えられる承認が必要です — エージェントは不活性なリクエストIDのみを受け取り、人間がコンソールまたはCLIから承認し、そのとき初めて、人間が見た正確な引数で実行されます。すべての書き込みは追記専用のアクションログに記録されます

  • 認証情報はエージェントチャネルに触れない: ログインとアカウント管理はCLIのみに存在 — メール内のプロンプトインジェクションではアカウントを追加したりシークレットを読み取ったりできません

Related MCP server: MCP Outlook Server

クイックスタート

pip install "gigamail[all]"

gigamail login                # Microsoft device flow
gigamail accounts add-imap    # or IMAP: Aruba, Gmail, Libero, ...

Microsoftログインに関する注意: 同梱のAzureアプリはまだ パブリッシャー検証が済んでいないため、同意画面に「未検証」の 通知が表示されます(正常に動作します。一部の企業テナントではブロックされる場合があります)。 標準的な代替案: 独自のAzureアプリを登録し、client_idsrc/ade_mail_agent/core/ms_config.jsonに設定してください。IMAPにはこれらは一切不要です。

アカウントにアイデンティティとナレッジを与えます(これが返信をあなたらしくするものです):

gigamail identity set                       # who am I, what I do, tone
gigamail identity add-file C:\docs\pricelist.xlsx
gigamail identity add-file C:\docs\catalog\   # whole folder

Claude Desktop / Claude Code(mcpServers)に登録:

{
  "gigamail": {
    "command": "gigamail-server"
  }
}

コマンドは旧名称(ade-mail-agentade-mail-agent-server)でも利用可能なので、既存のセットアップはそのまま動作します。

Claudeの代わりにOpenClawHermesを使っていますか?検証済みの設定は INTEGRATIONS.mdにあります。

あとはエージェントに頼むだけです: 「価格表を使って最後の見積依頼に返信して」 — メールを読み、ファイルから数値を取得し、返信の下書きを作成し、送信前に承認を求めます。

ツール

サーバー自体から生成された24の型付きツール:

  • 読み取り(15) — アカウント、アイデンティティ、ナレッジファイル、メッセージ、未読、フォルダー、ハイブリッド検索、添付ファイルのテキスト、送信者履歴、学習済みパターン、カレンダーイベント、空きスロット

  • 安全な書き込み(3、監査付き) — 既読マーク、メッセージ移動、フォルダー作成

  • 危険(6、人間の承認が帯域外で必要) — 送信、返信、メッセージ削除、フォルダー削除、カレンダーイベントの作成/削除

完全なマップと設計上の決定: MAPPA_MCP.md

セキュリティモデル

メールの内容は信頼できないデータ(プロンプトインジェクション)として扱われます。 エージェントは構造上、自身のアクションを承認できません。危険なツールは不活性な request_idのみを返し、承認はMCPサーフェスの外 — コンソール(セッショントークンの背後)または シェルコマンド — に存在します。シークレットがモデルコンテキストに入ることは決してないため、 インジェクションされた指示には使えるものが何もありません。IDを繰り返しても承認待ちと 返るだけです。エージェントはユーザーが明示的に登録したファイルのみを読み取れ、ファイルシステムの 残りには決してアクセスできません。すべての書き込みアクションは%APPDATA%/ADE/agent_audit.jsonlに 記録されます(追記専用: GigaMailは過去のエントリを決して書き換えません — 改ざん防止ストレージ であるとは主張していませんし、そのようなものではありません)。

私たちはこれをレッドチームでテストしています: 外部への持ち出し、大量削除、エージェント自身への 自己承認を命じる敵対的なメールを、すべてのメールツールを有効にした実エージェントに与えます。

この設計は修正です。v0.1.0はツール結果に一回限りの確認トークンを返しており、 それがモデルのコンテキストに入っていました: エージェントが両方の半分を保持していたのです。 r/mcpのu/ranbuman氏とu/anderson_the_one氏が指摘してくれたことに感謝します。 スイッチは現在、エージェントが到達できない場所にあります。

インジェクション対策ハーネス: 実エージェントに対する3つの敵対的メールシナリオ、破壊的アクションはゼロ

そのスイートの構造的部分は毎プッシュ時にCIで実行され (tests/test_injection.py)、実エージェント部分は オプトイン(scripts/injection_e2e.py)で、ドライランガード付きで 実行されるため、確認されたアクションは監査されるだけで実行されることはありません。

ライセンス

AGPL-3.0-or-later. 自由に使用、研究、変更、共有できます。修正版を配布する場合 — または ネットワークサービスとして実行する場合 — 同じライセンスでソースを利用可能にする必要があります。 クローズドソースでの商用ライセンスは著作権者から入手できます。


GigaMail — AIエージェントのためのメール

Claude(またはMCP互換の任意のエージェント)に、安全かつ制御されたメールへの アクセスを提供するMCPサーバー — マルチアカウント(Microsoft Graph + IMAP)、 カレンダー、ローカル検索インデックス、送信者メモリ、そしてエージェント向けに設計された 権限モデルを備えています。

組み込みLLMはありません。インテリジェンスはあなたのエージェントのものです。MCPサーバーは stdioのみで通信します — ネットワークポートは開きません。(人間用コンソールはオプションで、 127.0.0.1にローカルHTTP APIを追加します。)

あなたのデータについて: GigaMailはメールインデックス、認証情報、メモリ、設定を あなたのコンピューター上に保持します — 当社はサービスを運営せず、何も受信しません。 エージェントが読むメールの内容は、当然ながら、そのエージェントとそのモデルプロバイダーが それぞれのポリシーに従って処理します。それに応じてエージェントを選択してください。 マスカー(近日公開)を使用すると、エージェントが内容を見る前に機密データを隠せます。

人間用コンソール: エージェントが書いた下書き — アカウントのドキュメントからの実際のデータ、正しいフロアプランが添付され、カレンダーから取得した時間。あなたが承認するまで何も送信されません。

実際の下書き: エージェントはアカウントにリンクされたドキュメントからデータを取得し、添付するフロアプランを選び、カレンダーから空き時間を提案しました。人間が確認して送信 — または指示を修正して再生成します。

なぜ

  • ハイブリッド検索: プロバイダー(Graph/IMAP)+ ローカルSQLiteインデックス — 高速でオフライン対応

  • 送信者メモリ: 正しい方法で返信するためのトーン、トピック、履歴

  • Observer: ユーザーが過去の下書きに加えた修正から学習したパターン

  • ナレッジファイル: 価格表、条件、製品シートをアカウントにリンク — エージェントはそれらを読んでメールに回答します。エージェントがすべてを知っている必要はありません。必要な情報はアカウントとともに移動します

  • エージェント向け権限: 読み取りは自由。送信/削除には帯域外で与えられる承認が必要です — エージェントには不活性なIDのみが渡され、人間がコンソールまたはCLIから承認し、そのとき初めて、人間が見た正確な引数で実行されます。すべての書き込みは追記専用のログに記録されます

  • 認証情報はエージェントチャネルの外: ログインとアカウント管理はCLIのみ — メール内のプロンプトインジェクションではアカウントを追加したりシークレットを読み取ったりできません

クイックセットアップ

pip install "gigamail[all]"

gigamail login                # device flow Microsoft
gigamail accounts add-imap    # oppure IMAP: Aruba, Gmail, Libero, ...

Microsoftログインに関する注意: 同梱のAzureアプリはまだ パブリッシャー検証が済んでいないため、同意画面に「未検証」の 通知が表示されます(正常に動作します。一部の企業テナントではブロックされる場合があります)。 標準的な代替案: 独自のAzureアプリを登録し、client_idsrc/ade_mail_agent/core/ms_config.jsonに設定してください。 IMAPにはこれらは一切不要です。

アカウントにアイデンティティとナレッジを与えます(これが返信をあなたらしくするものです):

gigamail identity set                       # chi sono, cosa faccio, tono
gigamail identity add-file C:\docs\listino.xlsx
gigamail identity add-file C:\docs\catalogo\   # intera cartella

Claude Desktop / Claude Code(mcpServers)に登録:

{
  "gigamail": {
    "command": "gigamail-server"
  }
}

コマンドは旧名称(ade-mail-agentade-mail-agent-server)でも利用可能なので、既存のインストールはそのまま動作します。

Claudeの代わりにOpenClawHermesを使っていますか?検証済みの設定は INTEGRATIONS.mdにあります。

あとはエージェントに頼むだけです: 「価格表を使って最後の見積依頼に返信して」 — メールを読み、ファイルから数値を取得し、返信の下書きを準備し、送信前に確認を求めます。

ツール

サーバー自体から生成された24の型付きツール:

  • 読み取り(15) — アカウント、アイデンティティ、ナレッジファイル、メッセージ、未読、フォルダー、ハイブリッド検索、添付ファイルのテキスト、送信者履歴、学習済みパターン、カレンダーイベント、空きスロット

  • 安全な書き込み(3、監査付き) — 既読マーク、移動、フォルダー作成

  • 危険(6、人間の承認が帯域外で必要) — 送信、返信、メッセージ削除、フォルダー削除、カレンダーイベントの作成/削除

完全なマップと設計上の決定: MAPPA_MCP.md

セキュリティモデル

メールの内容は信頼できないデータ(プロンプトインジェクション)として扱われます。 エージェントは構造上、自身のアクションを承認できません。危険なツールは不活性なrequest_idのみを 返し、承認はMCPサーフェスの外 — コンソール(セッショントークンの背後)またはシェルコマンド — に存在します。シークレットがモデルコンテキストに入ることは決してないため、インジェクションされた 指示には使えるものが何もありません。IDを繰り返しても承認待ちと返るだけです。エージェントは ユーザーが明示的に登録したファイルのみを読み取れ、ファイルシステムの残りには決してアクセスできません。 すべての書き込みアクションは%APPDATA%/ADE/agent_audit.jsonlに記録されます(追記専用: GigaMailは過去のエントリを決して書き換えません — 改ざん防止アーカイブであるとは主張していませんし、 そのようなものでもありません)。

私たちはこれをテストしています: 外部への持ち出し、大量削除、エージェント自身への自己承認を命じる 敵対的なメールを、すべてのツールを有効にした実エージェントに与えます。

この設計は修正です。v0.1.0はツール結果に一回限りの確認トークンを返しており、 それがモデルのコンテキストに入っていました: エージェントが両方の半分を保持していたのです。 r/mcpのu/ranbuman氏とu/anderson_the_one氏が指摘してくれたことに感謝します。 現在、スイッチはエージェントが到達できない場所にあります。

インジェクション対策ハーネス: 実エージェントに対する3つの敵対的メールシナリオ、破壊的アクションはゼロ

スイートの構造的部分は毎プッシュ時にCIで実行され (tests/test_injection.py)、実エージェント部分は オプトイン(scripts/injection_e2e.py)で、ドライランモードを 使用するため、確認されたアクションは監査に記録されるだけで実行されることはありません。

ライセンス

AGPL-3.0-or-later. 自由に使用、研究、変更、共有できます。修正版を配布する場合 — または ネットワークサービスとして提供する場合 — 同じライセンスでソースを利用可能にする必要があります。 クローズドソースでの商用ライセンスは著作権者から入手できます。

Install Server
A
license - permissive license
C
quality
A
maintenance

Maintenance

Maintainers
Response time
1dRelease cycle
2Releases (12mo)
Commit activity

Related MCP Servers

  • A
    license
    A
    quality
    F
    maintenance
    Enables AI assistants to read, search, compose, and send emails by connecting to any IMAP/SMTP provider. It supports comprehensive mailbox management, including draft handling and message deletion, directly through natural language.
    10
    188
    9
    MIT
  • A
    license
    -
    quality
    D
    maintenance
    Give AI agents full read/write email access through Mozilla Thunderbird. Zero credentials touch the agent — all IMAP/SMTP stays in Thunderbird. 12 MCP tools, 38 CLI commands, signed Thunderbird 128+ extension. Tested at 22 accounts / 249k messages.
    50
    31
    MIT
  • A
    license
    -
    quality
    B
    maintenance
    Connects AI assistants to email accounts via IMAP/SMTP, enabling reading, searching, sending, and organizing emails with features like smart drafts, scheduling, and attachment handling.
    265
    2
    MIT

View all related MCP servers

Related MCP Connectors

  • Email for AI agents — send, receive as a webhook, manage domains, templates, routing.

  • Governed email for AI agents (Mailbuttons / mbag.ai): sandbox inboxes, policy gate, audit log.

  • Authenticated email gateway for AI agents — per-agent inboxes, HITL approval, SPF/DKIM verified.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/adecubed/gigamail'

If you have feedback or need assistance with the MCP directory API, please join our Discord server