Was MTA-STS ist und was dieses Tool prüft
SMTP zwischen Mailservern verschlüsselt opportunistisch: Bietet der empfangende Server kein STARTTLS an oder entfernt jemand auf dem Weg dieses Angebot, geht die Nachricht im Klartext hinaus. Mit MTA-STS (RFC 8461) teilt eine Domain den sendenden Servern mit: „Meine MX-Hosts unterstützen TLS mit einem gültigen Zertifikat; wenn ihr das nicht bekommt, stellt nicht zu.“ Es besteht aus zwei Teilen: einem TXT-Record unter _mta-sts.<domain>, der eine Richtlinie und deren Versionskennung ankündigt, und der Richtlinie selbst, einer kleinen Textdatei unter https://mta-sts.<domain>/.well-known/mta-sts.txt.
OrbitProbe liest den TXT-Record, ruft die Policy-Datei so ab, wie ein sendender Server es tun muss (HTTPS, Zertifikat geprüft, Weiterleitungen werden nicht verfolgt), wertet version, mode, mx und max_age aus und fragt anschließend die MX-Records der Domain ab, um zu sehen, ob jeder MX-Host zu einem der mx-Muster in der Richtlinie passt.