Skip to main content
New AI-powered DMARC analysis + open REST API See how → →

Vérificateur MTA-STS gratuit

Validez votre enregistrement DNS MTA-STS, votre fichier de politique et votre mode d'application TLS — pour protéger votre courrier entrant contre les attaques par rétrogradation.

Aucune inscription requise — vérifiez n'importe quel domaine instantanément

Vérifiez votre configuration MTA-STS

Saisissez votre domaine pour vérifier à la fois l'enregistrement DNS et le fichier de politique hébergé sur votre domaine.

Qu'est-ce que MTA-STS ?

MTA-STS (Mail Transfer Agent Strict Transport Security) est une norme de sécurité des e-mails définie dans le RFC 8461 qui permet aux domaines de déclarer qu'ils prennent en charge le chiffrement TLS pour le courrier entrant et que les serveurs expéditeurs doivent refuser de livrer des messages sur des connexions non chiffrées.

Sans MTA-STS, les e-mails échangés entre serveurs peuvent être interceptés par des attaques de type homme du milieu qui suppriment le chiffrement TLS — même si les deux serveurs le prennent en charge. C'est ce qu'on appelle une attaque par rétrogradation TLS. MTA-STS l'empêche en indiquant aux serveurs expéditeurs d'exiger le TLS et de valider le certificat.

MTA-STS comporte deux composants : un enregistrement DNS TXT à _mta-sts.yourdomain.com et un fichier de politique hébergé à https://mta-sts.yourdomain.com/.well-known/mta-sts.txt.

Modes de politique MTA-STS

enforce

Le courrier qui ne peut pas être livré via une connexion TLS valide est rejeté. C'est le mode le plus strict et il offre une protection maximale contre les attaques par rétrogradation.

testing

Les échecs TLS sont signalés via TLS-RPT, mais le courrier est tout de même livré. Idéal pour un déploiement initial afin d'identifier les problèmes avant l'application.

none

MTA-STS est effectivement désactivé. Aucune exigence TLS n'est communiquée aux serveurs expéditeurs. Utilisé pour désactiver une politique publiée précédemment.

Comment fonctionne MTA-STS

Découverte DNS

Le serveur expéditeur interroge _mta-sts.yourdomain.com pour obtenir un enregistrement TXT contenant v=STSv1; id=20240101.

Récupération de la politique

Si l'enregistrement TXT existe, l'expéditeur récupère le fichier de politique depuis https://mta-sts.yourdomain.com/.well-known/mta-sts.txt via HTTPS.

Application du TLS

Selon le mode de politique, l'expéditeur applique le TLS (rejet des échecs), signale les échecs (mode testing) ou ne fait rien (mode none).

Validation MX

Le fichier de politique précise quels hôtes MX sont valides. L'expéditeur vérifie que le certificat du serveur MX correspond à l'un des hôtes autorisés avant de livrer.

Référence RFC 8461

MTA-STS est défini dans le RFC 8461 (septembre 2018). Il complète le RFC 8460 (SMTP TLS Reporting) qui offre une visibilité sur les échecs de connexion TLS.

Exemple de fichier de politique MTA-STS :

version: STSv1
mode: enforce
mx: mail.example.com
mx: *.example.com
max_age: 604800

Complétez votre pile de sécurité des e-mails

MTA-STS protège le TLS entrant. DMARC Report surveille votre authentification sortante SPF, DKIM et DMARC dans un seul tableau de bord.

Démarrer l'essai gratuit

Sécurité de niveau entreprise

G2 Leader - DMARC

Rated 4.8/5 on G2 · 469 verified reviews

G2 Momentum Leader - DMARC
VU

Verified User in Information Technology and Services

5/5

"Best security tool for your own domains"

The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.

8/31/2022 Verified on G2
RC

Ryan C.

Director

4.5/5

"Control Centre for Email Security"

I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.

8/29/2022 Verified on G2
eg

eddy g.

Director

4.5/5

"A great solution to a common email problem."

I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.

8/29/2022 Verified on G2