Aller au contenu
Aback Tools Logo

Vérificateur MTA-STS

Vérifiez les enregistrements MTA-STS (SMTP MTA Strict Transport Security) de n'importe quel domaine. Saisissez un nom de domaine pour valider son enregistrement TXT DNS et son fichier de politique, et garantir que votre livraison d'e-mails est protégée contre les attaques de rétrogradation TLS. Entièrement gratuit, sans inscription.

MTA-STS Checker

Check MTA-STS (SMTP MTA Strict Transport Security) records for any domain. Validates the DNS TXT record and policy file to ensure email delivery security.

Fonctionnalités

  • Recherche de l'enregistrement TXT DNS : interroge l'enregistrement TXT du sous-domaine _mta-sts via Cloudflare DNS-over-HTTPS pour vérifier l'existence et la validité de l'identifiant de politique MTA-STS.
  • Validation du fichier de politique : récupère et valide le fichier de politique MTA-STS depuis https://mta-sts.<domaine>/.well-known/mta-sts.txt. Vérifie la correcte des champs version, mode, règles MX et max_age.
  • Évaluation du statut de sécurité : fournit un statut de sécurité clair : entièrement configuré, partiellement configuré ou non configuré. Inclut des recommandations concrètes pour améliorer la sécurité des e-mails.
  • Détection d'erreurs et de problèmes : identifie les erreurs de configuration MTA-STS courantes, notamment un format d'enregistrement TXT invalide, des erreurs de fichier de politique, des motifs MX manquants et des réglages de mode incorrects.

Qui a besoin de MTA-STS ?

  • Audit de sécurité des e-mails : les professionnels de la sécurité peuvent auditer les domaines de clients ou d'organisations pour vérifier que MTA-STS est correctement configuré et que la livraison des e-mails est protégée contre les attaques de rétrogradation TLS et de l'homme du milieu.
  • Dépannage postmaster et administrateur : les administrateurs système qui mettent en place une infrastructure de messagerie peuvent vérifier que les enregistrements MTA-STS sont correctement déployés avant d'activer le mode enforce, évitant ainsi une perte accidentelle d'e-mails.
  • Conformité et bonnes pratiques : les organisations devant respecter les normes de messagerie modernes (BIP 2026-01, exigences d'expéditeurs Google/Yahoo) peuvent valider que MTA-STS est en place aux côtés de SPF, DKIM, DMARC et BIMI.

Foire aux questions

MTA-STS (SMTP MTA Strict Transport Security) est une norme de sécurité (RFC 8461) qui garantit que les e-mails sont toujours envoyés via des connexions TLS chiffrées vers votre domaine. Sans MTA-STS, un acteur malveillant pourrait mener une attaque de rétrogradation TLS et intercepter des e-mails non chiffrés. Les grands fournisseurs de messagerie comme Google et Yahoo exigent désormais MTA-STS pour les expéditeurs en volume.

Le vérificateur effectue deux étapes. D'abord, il interroge l'enregistrement TXT DNS de _mta-sts.<votredomaine> via Cloudflare DNS-over-HTTPS. Ensuite, il récupère le fichier de politique depuis https://mta-sts.<votredomaine>/.well-known/mta-sts.txt. Il valide alors le format de l'enregistrement DNS et le contenu du fichier de politique.

L'enregistrement TXT de _mta-sts.<votredomaine> doit contenir : v=STSv1; id=20250101000000; La valeur id doit être un identifiant unique (généralement un horodatage) qui change à chaque mise à jour de votre fichier de politique.

Le fichier de politique à l'adresse https://mta-sts.<votredomaine>/.well-known/mta-sts.txt doit contenir : version: STSv1, mode: enforce/testing/none, au moins un mx: pattern, et max_age: en secondes.

Il est fortement recommandé de commencer par mode: testing et de surveiller les rapports TLS-RPT pour détecter tout problème avant de passer à enforce. Le mode testing autorise la livraison même si TLS échoue, tandis que le mode enforce rejettera les messages qui ne peuvent pas être livrés via TLS.

Oui, le vérificateur MTA-STS est entièrement gratuit et sans inscription. Toutes les requêtes DNS utilisent Cloudflare DNS-over-HTTPS et les fichiers de politique sont récupérés directement depuis le domaine cible. Vos données ne sont jamais stockées ni partagées.