Sicherheit
Kein MTA-STS — TLS für eingehende E-Mails nicht erzwungen
Woran du es erkennst
Die Domain nimmt E-Mails an (MX vorhanden), veröffentlicht aber keinen MTA-STS-Record (_mta-sts).
Warum es zählt
Ohne MTA-STS ist die Transportverschlüsselung eingehender Mails opportunistisch: Ein Angreifer in der Leitung kann STARTTLS beim Verbindungsaufbau abstreifen (Downgrade), ohne dass Absender oder Empfänger es merken. MTA-STS ist der einzige Standard, der TLS für MX erzwingt.
So behebst du es
- MTA-STS-Policy unter https://mta-sts.<domain>/.well-known/mta-sts.txt hinterlegen und TXT _mta-sts setzen — mit mode: testing starten, dann enforce.
- Ergänzend TLS-RPT (_smtp._tls) einrichten, damit Zustellfehler durch Policy-Probleme als Report ankommen statt still Mails zu kosten.