smtp.starttls.not_required
STARTTLS nicht erzwungen (opportunistisches TLS)
Was wir prüfen
Nach einem erfolgreichen STARTTLS-Upgrade testen wir, ob der Server E-Mails auch ohne TLS annimmt — ob Verschlüsselung also angeboten, aber nicht erzwungen wird. Dieses Ergebnis erscheint, wenn der Server neben dem verschlüsselten Pfad auch Klartext-Zustellung erlaubt.
Was dieses Ergebnis bedeutet
Der Server bietet STARTTLS an, erzwingt es aber nicht. Ein Absender mit TLS-Unterstützung handelt Verschlüsselung aus; ein Absender ohne (oder ein Angreifer, der das STARTTLS-Angebot aus der Verbindung entfernt) kann im Klartext zustellen. Das nennt sich opportunistisches TLS und ist die Standardkonfiguration für öffentliche MX-Server.
So fließt es in die Bewertung ein
Opportunistisches TLS kostet keine Punkte. Für öffentlich erreichbare MX-Server ist es die erwartete, korrekte Konfiguration: TLS auf einem öffentlichen MX zu erzwingen würde Mail von den vielen legitimen Absendern abweisen, die kein STARTTLS beherrschen.
TLS bei eingehendem SMTP durchzusetzen ist die Aufgabe von MTA-STS und DANE, nicht der smtpd_tls_security_level des Servers. Diese Mechanismen bewerten wir separat. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
S: 220 mail.example.com ESMTP
C: EHLO scanner.example.net
S: 250-mail.example.com
S: 250-STARTTLS
S: 250 ENHANCEDSTATUSCODES
TLS-Upgrade: erfolgreich (TLS 1.3, TLS_AES_256_GCM_SHA384)
Klartext-Zustellung: ebenfalls akzeptiert (opportunistisches TLS)