smtp.expn.enabled

EXPN-Befehl aktiviert

Was wir prüfen

Wir senden dem Mailserver einen EXPN-Befehl und testen, ob er Verteileradressen expandiert und deren Mitglieder offenlegt. Wie VRFY stammt EXPN aus der Debugging-Ära und ist heute vor allem ein Sicherheitsrisiko.

Was dieses Ergebnis bedeutet

Der Server beantwortet EXPN-Befehle und legt damit offen, welche Empfänger hinter Verteiler-Aliasen stehen. Ein Angreifer kann so interne Verteilerlisten samt Mitgliedschaft auskundschaften.

Warum das wichtig ist

So behebst du das

  1. Deaktiviere EXPN in der MTA-Konfiguration. Postfix kennt EXPN nicht — nichts zu tun. Für Sendmail:

    O PrivacyOptions=goaway
    

    Bei Exim darf keine ACL EXPN für nicht vertrauenswürdige Quellen freigeben.

  2. Lade den MTA nach Änderungen neu.

So fließt es in die Bewertung ein

EXPN aktiviert ist informativ und kostet keine Punkte — es wird als Härtungsempfehlung gemeldet. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.

Evidenzbeispiel

C: EXPN staff
S: 250-alice@example.com
S: 250-bob@example.com
S: 250 carol@example.com

Referenzen