MTA-STS (Segurança de transporte estrito do agente de transferência de e-mail)

MTA-STS (RFC 8461) é um mecanismo que permite que domínios de e-mail declarem uma política exigindo que as conexões SMTP de entrada para seus servidores de e-mail usem TLS e apresentem um [[ssl-tls|certificado]] válido. A política é publicada via registro DNS TXT apontando para um arquivo de política servido via HTTPS, e servidores de e-mail que suportam MTA-STS buscam e armazenam a política em cache antes de entregar o e-mail. MTA-STS previne ataques de downgrade TLS oportunistas e complementa [[dane|DANE]] como alternativa que não requer [[dnssec|DNSSEC]]. Implementar MTA-STS junto com [[dmarc|DMARC]] e [[spf-record|SPF]] fortalece significativamente a postura de segurança de e-mail de uma organização.

Exemplo

Google publishes an MTA-STS policy for gmail.com; external mail servers that support MTA-STS will refuse to deliver email to Gmail over a plaintext or self-signed TLS connection.