Comprobador de MTA-STS
Comprueba los registros MTA-STS (SMTP MTA Strict Transport Security) de cualquier dominio. Introduce un nombre de dominio para validar su registro TXT de DNS y su archivo de política, y garantizar que la entrega de tu correo está protegida frente a ataques de degradación de TLS. Totalmente gratis, sin registro.
Check MTA-STS (SMTP MTA Strict Transport Security) records for any domain. Validates the DNS TXT record and policy file to ensure email delivery security.
Características
- Consulta del registro TXT de DNS: consulta el registro TXT del subdominio _mta-sts a través de Cloudflare DNS-over-HTTPS para comprobar la existencia y validez del identificador de política MTA-STS.
- Validación del archivo de política: obtiene y valida el archivo de política MTA-STS desde https://mta-sts.<dominio>/.well-known/mta-sts.txt. Comprueba la corrección de los campos version, mode, reglas MX y max_age.
- Evaluación del estado de seguridad: ofrece un estado de seguridad claro: totalmente configurado, parcialmente configurado o no configurado. Incluye recomendaciones prácticas para mejorar la seguridad del correo.
- Detección de errores y problemas: identifica errores comunes de configuración de MTA-STS, como formato de registro TXT no válido, errores en el archivo de política, patrones MX ausentes y ajustes de modo incorrectos.
¿Quién necesita MTA-STS?
- Auditoría de seguridad del correo: los profesionales de seguridad pueden auditar dominios de clientes u organizaciones para verificar que MTA-STS está bien configurado y confirmar que la entrega de correo está protegida frente a ataques de degradación de TLS y de intermediario.
- Solución de problemas para postmasters y administradores: los administradores de sistemas que configuran infraestructura de correo pueden verificar que los registros MTA-STS se han desplegado correctamente antes de activar el modo enforce, evitando la pérdida accidental de correo.
- Cumplimiento y buenas prácticas: las organizaciones que necesitan cumplir con estándares de correo modernos (BIP 2026-01, requisitos de remitentes de Google/Yahoo) pueden validar que MTA-STS está implementado junto con SPF, DKIM, DMARC y BIMI.
Preguntas frecuentes
MTA-STS (SMTP MTA Strict Transport Security) es un estándar de seguridad (RFC 8461) que garantiza que el correo se envíe siempre mediante conexiones TLS cifradas hacia tu dominio. Sin MTA-STS, un actor malicioso podría realizar un ataque de degradación de TLS e interceptar el correo sin cifrar. Los grandes proveedores de correo como Google y Yahoo ya exigen MTA-STS a los remitentes masivos.
El comprobador realiza dos pasos. Primero consulta el registro TXT de DNS de _mta-sts.<tudominio> usando Cloudflare DNS-over-HTTPS. Después obtiene el archivo de política desde https://mta-sts.<tudominio>/.well-known/mta-sts.txt. A continuación valida tanto el formato del registro DNS como el contenido del archivo de política.
El registro TXT de _mta-sts.<tudominio> debe contener: v=STSv1; id=20250101000000; El valor de id debe ser un identificador único (normalmente una marca de tiempo) que cambie cada vez que actualices tu archivo de política.
El archivo de política en https://mta-sts.<tudominio>/.well-known/mta-sts.txt debe contener: version: STSv1, mode: enforce/testing/none, al menos un mx: pattern, y max_age: en segundos.
Se recomienda encarecidamente empezar con mode: testing y supervisar los informes TLS-RPT en busca de problemas antes de pasar a enforce. El modo testing permite la entrega aunque falle TLS, mientras que el modo enforce rechazará los mensajes que no puedan entregarse por TLS.
Sí, el comprobador de MTA-STS es totalmente gratis y no requiere registro. Todas las consultas DNS usan Cloudflare DNS-over-HTTPS y los archivos de política se obtienen directamente del dominio de destino. Tus datos nunca se almacenan ni se comparten.