Ce qu'est MTA-STS et ce que vérifie cet outil
Entre serveurs de messagerie, SMTP chiffre de façon opportuniste : si le serveur destinataire ne propose pas STARTTLS, ou si quelqu'un sur le trajet supprime cette proposition, le message part en clair. MTA-STS (RFC 8461) permet à un domaine de dire aux serveurs expéditeurs : « mes hôtes MX prennent en charge TLS avec un certificat valide ; si vous ne pouvez pas l'obtenir, ne livrez pas ». Il comporte deux parties : un enregistrement TXT sous _mta-sts.<domain>, qui annonce une politique et son identifiant de version, et la politique elle-même, un petit fichier texte à l'adresse https://mta-sts.<domain>/.well-known/mta-sts.txt.
OrbitProbe lit l'enregistrement TXT, demande le fichier de politique comme doit le faire un serveur expéditeur (HTTPS, certificat contrôlé, redirections non suivies), analyse version, mode, mx et max_age, puis recherche les enregistrements MX du domaine pour voir si chaque hôte MX correspond à l'un des motifs mx de la politique.
Lire le résultat
mode: enforce signifie que les expéditeurs qui prennent en charge MTA-STS refusent de livrer à un hôte MX dont le TLS échoue ou qui ne figure pas dans la politique. mode: testing livre quand même et se contente de signaler l'échec : c'est la bonne première étape. mode: none retire la politique. max_age indique pendant combien de secondes un expéditeur peut garder la politique en cache ; une semaine ou plus est courant une fois la politique stable, et le maximum est 31557600 (environ un an).
Le défaut réel le plus fréquent est une politique qui ne correspond plus aux enregistrements MX : la messagerie a été déplacée chez un nouveau fournisseur, les enregistrements MX ont été modifiés, et le fichier de politique liste encore les anciens hôtes. En mode enforce, cela bloque la livraison depuis tous les expéditeurs qui respectent MTA-STS. C'est pourquoi l'outil nomme chaque hôte MX qu'aucun motif ne couvre.
L'id de l'enregistrement TXT n'est qu'un marqueur de version. Les expéditeurs récupèrent de nouveau le fichier de politique lorsque l'id change : modifiez-le donc chaque fois que vous modifiez le fichier.
Ce que la vérification ne peut pas vous dire
Elle ne se connecte pas à vos hôtes MX ; elle ne teste donc pas s'ils proposent réellement STARTTLS avec un certificat correspondant. Elle ne sait pas quels expéditeurs prennent en charge MTA-STS. Et une requête qui échoue est affichée comme « n'a pas pu être vérifié », pas comme « pas de MTA-STS » : un délai dépassé n'est pas une preuve d'absence. Associez MTA-STS à TLS-RPT pour que les expéditeurs vous signalent les échecs avant votre passage à enforce.