Qué hace TLS-RPT
SMTP TLS Reporting (RFC 8460) pide a los servidores de correo emisores que le avisen cuando no pudieron entregar a su dominio por una conexión correctamente cifrada: un certificado caducado en un host MX, un host que dejó de ofrecer STARTTLS, una política MTA-STS que no coincide. Los emisores compatibles recopilan estos eventos y envían un informe JSON al día a las direcciones que usted publica.
El registro es un registro TXT en _smtp._tls.<dominio>, por ejemplo v=TLSRPTv1; rua=mailto:tls-reports@example.com. La etiqueta rua admite una o varias direcciones separadas por comas, cada una de ellas una dirección mailto: o un punto de recepción https: que acepta el informe mediante POST.
Qué comprueba esta herramienta
Consulta el registro TXT y se asegura de que haya exactamente un registro TLS-RPT, de que empiece por v=TLSRPTv1, de que rua esté presente y de que cada dirección sea un URI mailto: o https: sintácticamente válido. Los puntos de recepción http: sin cifrar y las direcciones sin esquema se señalan, porque los emisores los ignoran.
No envía un informe de prueba y no puede saber si alguien lee el buzón. Los informes son JSON legible por máquinas, a menudo comprimido con gzip; la mayoría de la gente apunta rua a un buzón o a un servicio que los interpreta.
Por qué va junto a MTA-STS
MTA-STS en modo enforce hace que los emisores rechacen la entrega cuando TLS falla. Sin TLS-RPT solo se enteraría por las personas cuyo correo no llegó. Publique primero TLS-RPT, ejecute MTA-STS en modo testing y pase a enforce cuando los informes estén limpios. TLS-RPT también es útil por sí solo y para los dominios que usan DANE.