MTA-STS (and DANE for mail)

sigla

segurançaProvedores e telecom

Mecanismo pelo qual um domínio declara que o e-mail enviado a ele precisa trafegar sobre TLS autenticado, publicado via HTTPS com um ponteiro no DNS - fechando a brecha de rebaixamento deixada pela criptografia oportunista do SMTP. O DANE resolve o mesmo problema usando DNSSEC.

É rotineiramente confundido com SPF, DKIM e DMARC, e trata de um problema completamente diferente: aqueles autenticam o remetente, este protege o transporte. A criptografia do SMTP é oportunista por padrão, então um atacante no caminho consegue removê-la e o e-mail segue em claro. Qual dos dois mecanismos você consegue implantar depende sobretudo de sua zona ser assinada - o DANE exige DNSSEC, o MTA-STS foi desenhado para domínios que não o têm.

Também conhecido como: mta strict transport security, dane, opportunistic tls, downgrade

Todos os verbetes do glossário