Sicherheit

Kein MTA-STS — TLS für eingehende E-Mails nicht erzwungen

Üblicher Schweregrad: Hinweis · Aufwand: mittel

Woran du es erkennst

Die Domain nimmt E-Mails an (MX vorhanden), veröffentlicht aber keinen MTA-STS-Record (_mta-sts).

Warum es zählt

Ohne MTA-STS ist die Transportverschlüsselung eingehender Mails opportunistisch: Ein Angreifer in der Leitung kann STARTTLS beim Verbindungsaufbau abstreifen (Downgrade), ohne dass Absender oder Empfänger es merken. MTA-STS ist der einzige Standard, der TLS für MX erzwingt.

So behebst du es

  1. MTA-STS-Policy unter https://mta-sts.<domain>/.well-known/mta-sts.txt hinterlegen und TXT _mta-sts setzen — mit mode: testing starten, dann enforce.
  2. Ergänzend TLS-RPT (_smtp._tls) einrichten, damit Zustellfehler durch Policy-Probleme als Report ankommen statt still Mails zu kosten.

Zum Nachlesen