Verificador de MTA-STS
Verifique registros MTA-STS (SMTP MTA Strict Transport Security) de qualquer domínio. Informe um nome de domínio para validar seu registro TXT de DNS e seu arquivo de política, garantindo que a entrega dos seus e-mails esteja protegida contra ataques de downgrade de TLS. Totalmente grátis, sem cadastro.
Check MTA-STS (SMTP MTA Strict Transport Security) records for any domain. Validates the DNS TXT record and policy file to ensure email delivery security.
Recursos
- Consulta do registro TXT de DNS: consulta o registro TXT do subdomínio _mta-sts via Cloudflare DNS-over-HTTPS para verificar a existência e a validade do ID de política MTA-STS.
- Validação do arquivo de política: busca e valida o arquivo de política MTA-STS em https://mta-sts.<domínio>/.well-known/mta-sts.txt. Confere a correção dos campos version, mode, regras MX e max_age.
- Avaliação do status de segurança: apresenta um status de segurança claro: totalmente configurado, parcialmente configurado ou não configurado. Inclui recomendações práticas para melhorar a segurança de e-mail.
- Detecção de erros e problemas: identifica erros comuns de configuração de MTA-STS, incluindo formato de registro TXT inválido, erros no arquivo de política, padrões MX ausentes e configurações de modo incorretas.
Quem precisa de MTA-STS?
- Auditoria de segurança de e-mail: profissionais de segurança podem auditar domínios de clientes ou organizações para verificar se o MTA-STS está configurado corretamente e garantir que a entrega de e-mails está protegida contra ataques de downgrade de TLS e de intermediário.
- Solução de problemas para postmaster e sysadmin: administradores de sistemas que montam infraestrutura de e-mail podem verificar se os registros MTA-STS foram implantados corretamente antes de ativar o modo enforce, evitando perda acidental de mensagens.
- Conformidade e boas práticas: organizações que precisam cumprir padrões modernos de e-mail (BIP 2026-01, exigências de remetentes do Google/Yahoo) podem validar que o MTA-STS está ativo junto com SPF, DKIM, DMARC e BIMI.
Perguntas frequentes
MTA-STS (SMTP MTA Strict Transport Security) é um padrão de segurança (RFC 8461) que garante que os e-mails sejam sempre enviados por conexões TLS criptografadas para o seu domínio. Sem o MTA-STS, um agente malicioso poderia realizar um ataque de downgrade de TLS e interceptar e-mails não criptografados. Grandes provedores como Google e Yahoo já exigem MTA-STS para remetentes em massa.
O verificador faz duas etapas. Primeiro consulta o registro TXT de DNS de _mta-sts.<seudomínio> usando Cloudflare DNS-over-HTTPS. Depois busca o arquivo de política em https://mta-sts.<seudomínio>/.well-known/mta-sts.txt. Em seguida valida tanto o formato do registro DNS quanto o conteúdo do arquivo de política.
O registro TXT de _mta-sts.<seudomínio> deve conter: v=STSv1; id=20250101000000; O valor de id deve ser um identificador único (normalmente um timestamp) que muda sempre que você atualiza o arquivo de política.
O arquivo de política em https://mta-sts.<seudomínio>/.well-known/mta-sts.txt deve conter: version: STSv1, mode: enforce/testing/none, pelo menos um mx: pattern e max_age: em segundos.
Recomenda-se fortemente começar com mode: testing e monitorar os relatórios TLS-RPT em busca de problemas antes de mudar para enforce. O modo testing permite a entrega mesmo se o TLS falhar, enquanto o modo enforce rejeita mensagens que não possam ser entregues por TLS.
Sim, o verificador de MTA-STS é totalmente grátis e não exige cadastro. Todas as consultas DNS usam Cloudflare DNS-over-HTTPS e os arquivos de política são obtidos direto do domínio de destino. Seus dados nunca são armazenados ou compartilhados.