tls.mtasts.policy_error

MTA-STS-Richtlinie nicht lesbar

Was wir prüfen

Wir rufen die MTA-STS-Richtliniendatei von https://mta-sts.<domain>/.well-known/mta-sts.txt ab und parsen sie gemäß RFC 8461. Dieses Ergebnis erscheint, wenn der DNS-Eintrag existiert (MTA-STS-Absicht signalisiert), die Richtliniendatei aber fehlerhaft ist oder nicht geparst werden kann.

Was dieses Ergebnis bedeutet

Die Domain bewirbt MTA-STS über ihren DNS-Eintrag, aber die Richtliniendatei ist defekt — sie kann ungültige Syntax, fehlende Pflichtfelder (version, mode, mx, max_age) oder Inhalt haben, der nicht dem RFC-8461-Format entspricht.

Warum das wichtig ist

So behebst du das

  1. Prüfe das Format der Richtliniendatei. Sie muss exakt unter https://mta-sts.<domain>/.well-known/mta-sts.txt mit Content-Type: text/plain bereitgestellt werden:

    version: STSv1
    mode: enforce
    mx: mail.example.com
    mx: *.example.com
    max_age: 604800
    
  2. Prüfe, ob alle Pflichtfelder vorhanden sind: version, mode, mindestens ein mx und max_age.

  3. Prüfe HTTPS — die Richtlinie muss über eine gültige HTTPS-Verbindung bereitgestellt werden (gültiges Zertifikat, keine Weiterleitungen auf HTTP).

So fließt es in die Bewertung ein

Eine nicht lesbare MTA-STS-Richtlinie kostet 6 Punkte in der Bonuskategorie. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.

Evidenzbeispiel

DNS: _mta-sts.example.com → "v=STSv1; id=20260819T000000Z"
Richtlinie: https://mta-sts.example.com/.well-known/mta-sts.txt
Fehler: Pflichtfeld "max_age" fehlt

Referenzen