Recepção
A caixa que o seu agente lê com segurança.
Toda mensagem que chega é julgada antes de o seu agente ler: se ela carrega instruções escritas para a máquina, o evento diz — e a caixa pode segurar até uma pessoa soltar. Webhook assinado, Telegram, Slack ou encaminhamento, com o registro de tudo.
Recepção incluída em todos os planos · Recebidos não contam na cota de envio
01 · Três passos
Comece em três passos.
Aponte o MX e crie a caixa
Em Domínios, ligue a recepção do domínio: o assistente mostra o registro MX a publicar e confere ao vivo. Depois crie as caixas — endereços nomeados (agente@, notas@) ou um catch-all. Endereço que não existe é recusado na porta.
Escolha para onde vai
Webhook assinado, Telegram, Slack ou encaminhamento para outro e-mail — uma caixa entrega em quantos canais você quiser. O webhook só é gravado depois que o seu endpoint responde ao desafio:
{
"type": "url_verification",
"challenge": "Zk3qP0…",
"url": "https://agente.seudominio.com.br/hook",
"sentAt": "2026-10-08T14:00:00.000Z"
}
← o seu endpoint responde 200 com
Zk3qP0… ou {"challenge":"Zk3qP0…"}
Escolha o que o veredito faz
No bloco de segurança de cada caixa: «Só avisa» entrega com o veredito junto; «Segura» guarda a mensagem perigosa sem disparar os canais e manda o aviso na hora.
"quarantine": {
"reason": "agent_safety_dangerous",
"agentSafety": { "verdict": "dangerous", "score": 65 },
"release": {
"panel": "https://app.oveyon.com/app/recepcao/entregas"
}
}
02 · Os cinco níveis
Os cinco níveis que você teria de construir sozinho, prontos aqui.
O que outros mandam o seu agente implementar sozinho, aqui está ligado por caixa, em produção.
Lista de permissão
SozinhoManter a lista de quem pode escrever para o agente e descartar o resto antes de ele ler — no seu código, caixa por caixa.
AquiListas de permissão e de bloqueio na recepção — por endereço, por domínio ou por
*.domínio, para a conta inteira ou para um domínio —, aplicadas na porta, antes do aceite. Quem fica de fora aparece em Mensagens → Recusadas na porta. Em Proteção → Regras, ou porPOST /v1/policies.Domínios e autenticação
SozinhoConferir SPF, DKIM e DMARC de cada mensagem e decidir o que fazer com quem falha.
AquiSPF, DKIM e DMARC conferidos em toda mensagem, e o resultado vai no evento (
authentication). Uma política da caixa age sobre ele — «DMARC em fail → segurar» —, e o remetente pode ser casado pelo domínio (*@fornecedor.com.br).Filtro de conteúdo
SozinhoVarrer o corpo atrás de instruções escondidas, caracteres invisíveis, homóglifos e links maliciosos — e manter a varredura em dia.
AquiO veredito de segurança em toda mensagem: texto invisível ao humano em modo imperativo, o bloco Unicode Tags, marcas de direção, escrita misturada na mesma palavra, link em lista de ameaça — com score de 0 a 100 e os sinais em língua de gente, ao lado do spam score. As políticas leem o corpo, o assunto e o nome e o tipo dos anexos.
Área de espera
SozinhoUm lugar onde a mensagem suspeita fica sem chegar ao agente, com aviso e um jeito de soltar.
AquiO interruptor «Segura» de cada caixa: a mensagem perigosa é aceita (o remetente vê 250), arquivada e registrada, mas não dispara os canais — e o aviso
inbound.quarantinedchega na hora. As políticas também seguram ou silenciam, com um simulador que diz o que cada regra faria antes de ela valer.Humano no laço
SozinhoUma fila de aprovação, o aviso para a pessoa certa e o registro de quem decidiu o quê.
AquiUma pessoa solta a segurada em Recepção → Entregas ou por
POST /v1/inbound/{uid}/release; na saída,"hold": trueespera aprovação em Mensagens → Aprovações. O aviso vai por webhook, Telegram ou Slack, e cada decisão fica na trilha — com quem e quando.
03 · Para onde vai
O aviso no lugar certo, e a prova de que ele chegou.
Webhook assinado
HMAC-SHA256 com timestamp em todo POST, desafio antes de gravar a URL, retentativa e eventId para deduplicar. Três modos: resumo, completo, completo com anexos.
Telegram, Slack e e-mail
Uma caixa entrega em quantos canais você quiser, ao mesmo tempo. A mensagem segurada avisa sem corpo: nunca retemos sem avisar.
A trilha que você vê
Quem soltou, quem aprovou, quem mudou a política — inclusive o nosso suporte. Em Conta → Histórico, sem expurgo.
Aponte o MX hoje. O veredito vem junto.
Recepção incluída em todos os planos, inclusive no gratuito. Recebidos não contam na cota de envio e ficam 30 dias legíveis pela API.