MTA-STS - это политика, которую почтовый домен публикует через DNS и HTTPS endpoint, явно указывая принимающим серверам, что коммуникация должна происходить только через STARTTLS с валидным сертификатом. Это закрывает классические дыры в защите межсерверной почты.
- Downgrade атака: активный атакующий может вырезать STARTTLS из ответа сервера, заставляя отправителя отправить письмо plaintext.
- MITM с подложным сертификатом: без проверки сертификата опять же возможен перехват в зашифрованном виде, но злоумышленник имеет доступ.
- MTA-STS политика: domain объявляет "только TLS, только валидный сертификат, только эти MX серверы" - попытка обхода блокирует доставку.
- Reporting: TLS-RPT механизм позволяет получать отчёты о попытках обхода политики и downgrade-атаках.
- Поддержка крупными провайдерами: Google, Microsoft, Yahoo, Yandex - все поддерживают MTA-STS на принимающей и отправляющей стороне.
- RFC 8461: утверждённый IETF стандарт 2018 года, активно развивающийся.
Без MTA-STS почтовый сервер уязвим к самому простому виду перехвата на уровне сетевого провайдера или государственного актора, поэтому включение этой политики - базовая security гигиена.