Aller au contenu
Chiffrement TLS du transport

Analyseur MTA-STS gratuit

Un transport e-mail vraiment chiffré.

MTA-STS protège les e-mails entrants contre le déclassement TLS ; TLS-RPT fait remonter les échecs. Cet analyseur lit l’enregistrement DNS, récupère la politique publiée et en donne le mode.

  • Gratuit
  • Sans compte
  • Résultat immédiat
  • Données publiques

Analyser un domaine

Comment ça marche

  1. 1

    Saisissez un domaine

    Indiquez le domaine à analyser. Aucun compte, aucune preuve de propriété : tout ce qui est lu est public.

  2. 2

    Lecture des données publiques

    L’analyseur lit les enregistrements « _mta-sts » et « _smtp._tls », puis récupère le fichier de politique publié en HTTPS.

  3. 3

    Verdict immédiat

    Le mode MTA-STS (enforce, testing ou none) et la présence de TLS-RPT s’affichent à l’écran. Un compte gratuit permet ensuite la surveillance.

Pourquoi c’est important

DMARC protège contre l’usurpation de l’expéditeur ; MTA-STS et TLS-RPT protègent le transport. Sans MTA-STS en mode « enforce », un attaquant réseau peut forcer une remise en clair et lire ou altérer les messages. Publier une politique « enforce » et activer TLS-RPT complète la posture e-mail au-delà de l’authentification.

Déclassement en clair

Sans mode « enforce », un attaquant réseau peut forcer une remise SMTP non chiffrée.

Transport interceptable

Une connexion en clair expose le contenu des messages entrants à la lecture ou à l’altération.

Échecs TLS invisibles

Sans TLS-RPT, aucun signal ne remonte quand le chiffrement du transport échoue.

MTA-STS et TLS-RPT

MTA-STS (RFC 8461) impose le chiffrement TLS des connexions SMTP entrantes — il empêche qu’un attaquant force une connexion en clair. Il se déclare par un enregistrement DNS « _mta-sts.domaine » et une politique publiée à « mta-sts.domaine/.well-known/mta-sts.txt », dont le mode vaut « enforce » (appliqué), « testing » (observé) ou « none » (désactivé). TLS-RPT (RFC 8460), déclaré à « _smtp._tls.domaine », fait remonter les échecs TLS observés par les émetteurs.

À retenirSeul le mode « enforce » protège réellement ; « testing » ne fait qu’observer. MTA-STS complète DMARC, il ne le remplace pas.

Comment fonctionne l’analyseur

L’analyseur lit les enregistrements DNS publics « _mta-sts » et « _smtp._tls », puis récupère le fichier de politique MTA-STS publié en HTTPS (redirections refusées, corps borné). Il ne lit que des données publiques et standardisées — le fichier de politique est justement fait pour être récupéré par tout serveur émetteur. Le résultat donne le mode MTA-STS et la présence du reporting TLS-RPT.

Questions fréquentes

L’analyse présente-t-elle un risque pour le domaine ?
Non. L’analyseur ne lit que des données publiques : deux enregistrements DNS et un fichier de politique standardisé, destiné à être récupéré par n’importe quel serveur d’envoi. Rien n’est modifié.
Quelle différence entre « testing » et « enforce » ?
En mode « testing », une connexion qui échoue au TLS est tout de même acceptée (la politique est seulement observée, avec remontée via TLS-RPT). En mode « enforce », la connexion non conforme est refusée — c’est le mode qui protège réellement.
MTA-STS remplace-t-il DMARC ?
Non, ils sont complémentaires. DMARC protège contre l’usurpation du domaine expéditeur ; MTA-STS protège le chiffrement du transport des messages entrants. Une posture saine combine les deux.

Un transport e-mail chiffré

Analyser MTA-STS

Gratuit et immédiat — données publiques uniquement, aucun compte requis.