Ir al contenido
Cifrado TLS del transporte

Analizador MTA-STS gratuito

Un transporte de correo realmente cifrado.

MTA-STS protege el correo entrante frente a la degradación TLS; TLS-RPT informa de los fallos. Este analizador lee el registro DNS, recupera la política publicada e indica su modo.

  • Gratuito
  • Sin cuenta
  • Resultado inmediato
  • Solo datos públicos

Analizar un dominio

Cómo funciona

  1. 1

    Introduzca un dominio

    Introduzca el dominio a analizar. Sin cuenta, sin prueba de propiedad: todo lo que se lee es público.

  2. 2

    Se leen datos públicos

    El analizador lee los registros «_mta-sts» y «_smtp._tls», y luego recupera el archivo de política publicado por HTTPS.

  3. 3

    Veredicto inmediato

    El modo MTA-STS (enforce, testing o none) y si TLS-RPT está presente aparecen en pantalla. Una cuenta gratuita permite luego la vigilancia.

Por qué es importante

DMARC protege contra la suplantación del remitente; MTA-STS y TLS-RPT protegen el transporte. Sin MTA-STS en modo «enforce», un atacante de red puede forzar una entrega en claro y leer o alterar los mensajes. Publicar una política «enforce» y activar TLS-RPT completa la postura de correo más allá de la autenticación.

Degradación a texto claro

Sin modo «enforce», un atacante de red puede forzar una entrega SMTP sin cifrar.

Transporte interceptable

Una conexión en claro expone el contenido de los mensajes entrantes a la lectura o la alteración.

Fallos TLS invisibles

Sin TLS-RPT, no se reporta ninguna señal cuando el cifrado del transporte falla.

MTA-STS y TLS-RPT

MTA-STS (RFC 8461) exige el cifrado TLS en las conexiones SMTP entrantes — impide que un atacante fuerce una conexión en claro. Se declara con un registro DNS «_mta-sts.dominio» y una política publicada en «mta-sts.dominio/.well-known/mta-sts.txt», cuyo modo es «enforce» (aplicado), «testing» (observado) o «none» (desactivado). TLS-RPT (RFC 8460), declarado en «_smtp._tls.dominio», informa de los fallos TLS observados por los emisores.

Para recordarSolo el modo «enforce» protege de verdad; «testing» solo observa. MTA-STS complementa DMARC, no lo reemplaza.

Cómo funciona el analizador

El analizador lee los registros DNS públicos «_mta-sts» y «_smtp._tls», y luego recupera el archivo de política MTA-STS publicado por HTTPS (redirecciones rechazadas, cuerpo acotado). Solo lee datos públicos y estandarizados — el archivo de política está pensado precisamente para que lo recupere cualquier servidor emisor. El resultado indica el modo MTA-STS y si el reporte TLS-RPT está presente.

Preguntas frecuentes

¿El análisis supone algún riesgo para el dominio?
No. El analizador solo lee datos públicos: dos registros DNS y un archivo de política estandarizado, destinado a que lo recupere cualquier servidor emisor. No se modifica nada.
¿Qué diferencia hay entre «testing» y «enforce»?
En modo «testing», una conexión que falla en TLS se acepta igualmente (la política solo se observa, con reporte vía TLS-RPT). En modo «enforce», la conexión no conforme se rechaza — es el modo que realmente protege.
¿MTA-STS reemplaza a DMARC?
No, son complementarios. DMARC protege contra la suplantación del dominio remitente; MTA-STS protege el cifrado del transporte de los mensajes entrantes. Una postura saludable combina ambos.

Transporte de correo cifrado

Analizar MTA-STS

Gratuito e inmediato — solo datos públicos, sin cuenta.