F FabGPT-FAQ

Cosa sono MTA-STS, DANE e TLS-RPT (sicurezza del trasporto email)?

Cybersecurity 2 min lettura Runbook verificato

SPF/DKIM/DMARC autenticano chi invia; questi standard proteggono il tragitto della posta tra i server. Il problema che risolvono: lo STARTTLS della posta è opportunistico e degradabile – un man-in-the-middle può forzare il downgrade a testo in chiaro, e la mail viaggia leggibile.

  • MTA-STS – pubblichi una policy (via HTTPS + un record DNS) che dice ai server mittenti: "con me, TLS obbligatorio, niente downgrade". Semplice da adottare, si appoggia ai certificati web
  • DANE (record TLSA) – lega il certificato del server di posta al DNS, con l'autenticità garantita da DNSSEC: più forte di MTA-STS ma richiede DNSSEC attivo (il prerequisito che ne frena l'adozione)
  • TLS-RPT – i report che ti dicono quando una consegna cifrata verso di te è fallita: la visibilità per accorgerti dei problemi

Insieme chiudono lo spazio per l'intercettazione del trasporto. Sono il livello "avanzato" della posta: prima si sistemano autenticazione e DMARC in reject, poi si irrobustisce il trasporto. DomainMate e i validator dedicati verificano che i record ci siano e reggano.

Hai una domanda specifica su questo tema?

Interroga direttamente il motore FabGPT-FAQ con risposta in tempo reale.