Analyseur MTA-STS gratuit
MTA-STS protège les e-mails entrants contre le déclassement TLS ; TLS-RPT fait remonter les échecs. Cet analyseur lit l’enregistrement DNS, récupère la politique publiée et en donne le mode.
MTA-STS et TLS-RPT
MTA-STS (RFC 8461) impose le chiffrement TLS des connexions SMTP entrantes — il empêche qu’un attaquant force une connexion en clair. Il se déclare par un enregistrement DNS « _mta-sts.domaine » et une politique publiée à « mta-sts.domaine/.well-known/mta-sts.txt », dont le mode vaut « enforce » (appliqué), « testing » (observé) ou « none » (désactivé). TLS-RPT (RFC 8460), déclaré à « _smtp._tls.domaine », fait remonter les échecs TLS observés par les émetteurs.
Comment fonctionne l’analyseur
L’analyseur lit les enregistrements DNS publics « _mta-sts » et « _smtp._tls », puis récupère le fichier de politique MTA-STS publié en HTTPS (redirections refusées, corps borné). Il ne lit que des données publiques et standardisées — le fichier de politique est justement fait pour être récupéré par tout serveur émetteur. Le résultat donne le mode MTA-STS et la présence du reporting TLS-RPT.
Pourquoi c’est important
DMARC protège contre l’usurpation de l’expéditeur ; MTA-STS et TLS-RPT protègent le transport. Sans MTA-STS en mode « enforce », un attaquant réseau peut forcer une remise en clair et lire ou altérer les messages. Publier une politique « enforce » et activer TLS-RPT complète la posture e-mail au-delà de l’authentification.
Questions fréquentes
- L’analyse présente-t-elle un risque pour le domaine ?
- Non. L’analyseur ne lit que des données publiques : deux enregistrements DNS et un fichier de politique standardisé, destiné à être récupéré par n’importe quel serveur d’envoi. Rien n’est modifié.
- Quelle différence entre « testing » et « enforce » ?
- En mode « testing », une connexion qui échoue au TLS est tout de même acceptée (la politique est seulement observée, avec remontée via TLS-RPT). En mode « enforce », la connexion non conforme est refusée — c’est le mode qui protège réellement.
- MTA-STS remplace-t-il DMARC ?
- Non, ils sont complémentaires. DMARC protège contre l’usurpation du domaine expéditeur ; MTA-STS protège le chiffrement du transport des messages entrants. Une posture saine combine les deux.
