MTA-STS (Строгая безопасность транспорта почтового агента)

MTA-STS (RFC 8461) — это механизм, позволяющий почтовым доменам объявлять политику, требующую, чтобы входящие SMTP-соединения с их почтовыми серверами использовали TLS и предъявляли действительный [[ssl-tls|сертификат]]. Политика публикуется через DNS TXT-запись, указывающую на файл политики, доступный по HTTPS, а поддерживающие MTA-STS отправляющие серверы получают и кэшируют политику перед доставкой почты. MTA-STS предотвращает оппортунистические атаки на понижение уровня TLS и дополняет [[dane|DANE]] как альтернативу, не требующую [[dnssec|DNSSEC]]. Реализация MTA-STS совместно с [[dmarc|DMARC]] и [[spf-record|SPF]] значительно усиливает защиту электронной почты организации.

Пример

Google publishes an MTA-STS policy for gmail.com; external mail servers that support MTA-STS will refuse to deliver email to Gmail over a plaintext or self-signed TLS connection.