tls.mtasts.mode_none

MTA-STS deaktiviert (mode=none)

Was wir prüfen

Wir rufen die MTA-STS-Richtliniendatei ab und lesen das mode:-Feld. Dieses Ergebnis erscheint, wenn der Modus none ist — die Richtlinie deaktiviert die MTA-STS-Erzwingung ausdrücklich.

Was dieses Ergebnis bedeutet

Eine MTA-STS-Richtliniendatei existiert, aber ihr Modus ist auf none gesetzt. Das teilt sendenden Servern mit, dass MTA-STS nicht aktiv ist — sie sollen keine TLS-Anforderungen basierend auf dieser Richtlinie erzwingen. Die praktische Auswirkung ist dieselbe wie ohne MTA-STS.

mode: none ist für die Außerbetriebnahme einer MTA-STS-Richtlinie gedacht: Es signalisiert Absendern, dass sie eine zuvor veröffentlichte Richtlinie nicht mehr cachen und erzwingen sollen. Dauerhaft belassen bietet es keinen Schutz.

Warum das wichtig ist

So behebst du das

  1. Soll MTA-STS aktiv sein, ändere den Modus auf testing oder enforce:

    version: STSv1
    mode: enforce
    mx: mail.example.com
    mx: *.example.com
    max_age: 604800
    
  2. Aktualisiere die id im DNS-Eintrag, um einen erneuten Richtlinienabruf durch Absender auszulösen.

  3. Wird MTA-STS dauerhaft abgebaut, entferne sowohl den DNS-Eintrag als auch die Richtliniendatei, nachdem die von Absendern gecachten Richtlinien abgelaufen sind (warte max_age der letzten aktiven Richtlinie ab).

So fließt es in die Bewertung ein

mode: none kostet 8 Punkte in der Bonuskategorie. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.

Evidenzbeispiel

$ curl -s https://mta-sts.example.com/.well-known/mta-sts.txt
version: STSv1
mode: none
mx: mail.example.com
max_age: 86400
MTA-STS ist ausdrücklich deaktiviert — keine TLS-Erzwingung

Referenzen