MTA-STS (Seguridad de transporte estricta de agente de transferencia de correo)

MTA-STS (RFC 8461) es un mecanismo que permite a los dominios de correo electrónico declarar una política que exige que las conexiones SMTP entrantes a sus servidores de correo usen TLS y presenten un [[ssl-tls|certificado]] válido. La política se publica mediante un registro DNS TXT que apunta a un archivo de política servido por HTTPS, y los servidores de correo que admiten MTA-STS obtienen y almacenan en caché la política antes de entregar el correo. MTA-STS previene ataques de degradación TLS oportunista y complementa [[dane|DANE]] como alternativa que no requiere [[dnssec|DNSSEC]]. Implementar MTA-STS junto con [[dmarc|DMARC]] y [[spf-record|SPF]] refuerza significativamente la seguridad del correo electrónico de una organización.

Ejemplo

Google publishes an MTA-STS policy for gmail.com; external mail servers that support MTA-STS will refuse to deliver email to Gmail over a plaintext or self-signed TLS connection.