tls.mtasts.mode_none
MTA-STS deaktiviert (mode=none)
Was wir prüfen
Wir rufen die MTA-STS-Richtliniendatei ab und lesen das mode:-Feld. Dieses Ergebnis erscheint, wenn der Modus none ist — die Richtlinie deaktiviert die MTA-STS-Erzwingung ausdrücklich.
Was dieses Ergebnis bedeutet
Eine MTA-STS-Richtliniendatei existiert, aber ihr Modus ist auf none gesetzt. Das teilt sendenden Servern mit, dass MTA-STS nicht aktiv ist — sie sollen keine TLS-Anforderungen basierend auf dieser Richtlinie erzwingen. Die praktische Auswirkung ist dieselbe wie ohne MTA-STS.
mode: none ist für die Außerbetriebnahme einer MTA-STS-Richtlinie gedacht: Es signalisiert Absendern, dass sie eine zuvor veröffentlichte Richtlinie nicht mehr cachen und erzwingen sollen. Dauerhaft belassen bietet es keinen Schutz.
Warum das wichtig ist
- Keine TLS-Erzwingung.
mode: nonebedeutet, dass Absender weder Zertifikatsverifikation noch TLS-Pflicht basierend auf dieser Richtlinie erzwingen. Downgrade-Angriffe bleiben möglich. - Meist ein Übergangsartefakt. Dieser Modus ist als temporär gedacht — beim Deaktivieren von MTA-STS oder beim Konfigurationswechsel. Dauerhaft belassen signalisiert er ein unvollständiges Setup.
So behebst du das
Soll MTA-STS aktiv sein, ändere den Modus auf
testingoderenforce:version: STSv1 mode: enforce mx: mail.example.com mx: *.example.com max_age: 604800Aktualisiere die
idim DNS-Eintrag, um einen erneuten Richtlinienabruf durch Absender auszulösen.Wird MTA-STS dauerhaft abgebaut, entferne sowohl den DNS-Eintrag als auch die Richtliniendatei, nachdem die von Absendern gecachten Richtlinien abgelaufen sind (warte
max_ageder letzten aktiven Richtlinie ab).
So fließt es in die Bewertung ein
mode: none kostet 8 Punkte in der Bonuskategorie. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
$ curl -s https://mta-sts.example.com/.well-known/mta-sts.txt
version: STSv1
mode: none
mx: mail.example.com
max_age: 86400
MTA-STS ist ausdrücklich deaktiviert — keine TLS-Erzwingung