Tarama sonuçlarınızın ne anlama geldiğini anlayın / MTA-STS
MTA-STS: şifreli mail teslimatını zorunlu kılmak, ve SMTP'nin buna neden ihtiyacı vardı
HTTPS üzerinden bağlanan bir tarayıcının aksine, e-postanızı teslim eden bir SMTP sunucusunun tarihsel olarak şifreli bağlantı konusunda ısrar etmenin güvenilir bir yolu yoktu — MTA-STS bu boşluğu kapatan kayıttır.
Standart SMTP mail teslimatı "fırsatçı" TLS kullanır: alıcı sunucu STARTTLS desteğini duyurabilir, ama bu duyuru iletim sırasında bir ağ saldırganı tarafından çıkarılırsa (iyi belgelenmiş bir downgrade saldırısı), gönderen sunucunun tarihsel olarak şifrelemenin olması gerektiğini bilmesinin bir yolu yoktu ve sessizce mesajı düz metin olarak göndermeye geri döner.
MTA-STS (Mail Transfer Agent Strict Transport Security), gönderen sunuculara "bu domaine teslimat geçerli, güvenilir bir sertifikayla TLS kullanmalı — yapamıyorsa teslim etmeyi reddet" diyen bir DNS TXT kaydı artı HTTPS üzerinden barındırılan bir politika dosyasıdır. MTA-STS'e saygı gösteren bir gönderen, hedef TLS gereksinimini karşılamıyorsa mesajı sessizce şifrelenmemiş göndermek yerine kuyruğa alır ya da geri döndürür.
Bu sadece gönderenlerin gerçekten politikanızı kontrol edip saygı göstermesiyle işe yarar — büyük sağlayıcılar arasında destek önemli ölçüde arttı (Google, Microsoft, Yahoo hepsi uyguluyor) ama evrensel değil, bu yüzden ekosistem genelinde benimseme tamamlanana kadar MTA-STS gerçek bir iyileştirme, bir garanti değil.
Ne yapmalı: zaten STARTTLS'i doğru şekilde zorunlu kılıyorsanız (Korantix'in Mail Server kontrolüyle doğrulanmış), MTA-STS doğal bir sonraki adımdır — politikaya saygı gösteren herhangi bir gönderen için "şifrelemeyi destekliyoruz"u "şifreleme zorunlu, nokta"ya çevirir.