tls.mtasts.policy_error
MTA-STS-Richtlinie nicht lesbar
Was wir prüfen
Wir rufen die MTA-STS-Richtliniendatei von https://mta-sts.<domain>/.well-known/mta-sts.txt ab und parsen sie gemäß RFC 8461. Dieses Ergebnis erscheint, wenn der DNS-Eintrag existiert (MTA-STS-Absicht signalisiert), die Richtliniendatei aber fehlerhaft ist oder nicht geparst werden kann.
Was dieses Ergebnis bedeutet
Die Domain bewirbt MTA-STS über ihren DNS-Eintrag, aber die Richtliniendatei ist defekt — sie kann ungültige Syntax, fehlende Pflichtfelder (version, mode, mx, max_age) oder Inhalt haben, der nicht dem RFC-8461-Format entspricht.
Warum das wichtig ist
- Kein wirksamer Schutz. Eine defekte Richtliniendatei bedeutet, dass Absender MTA-STS trotz DNS-Signal nicht parsen oder erzwingen können. Die Domain erhält weder den Schutz noch den Bonuspunkte-Vorteil.
- Absenderverhalten variiert. Manche Absender behandeln eine fehlerhafte Richtlinie wie eine fehlende (Fallback auf opportunistisches TLS); andere können die Zustellung verzögern, während sie den Richtlinienabruf wiederholen.
- Leicht zu beheben. Richtliniendateien sind Klartext mit einfachem Format — Syntaxfehler sind meist eine fehlplatzierte Zeile oder ein falscher Feldname.
So behebst du das
Prüfe das Format der Richtliniendatei. Sie muss exakt unter
https://mta-sts.<domain>/.well-known/mta-sts.txtmitContent-Type: text/plainbereitgestellt werden:version: STSv1 mode: enforce mx: mail.example.com mx: *.example.com max_age: 604800Prüfe, ob alle Pflichtfelder vorhanden sind:
version,mode, mindestens einmxundmax_age.Prüfe HTTPS — die Richtlinie muss über eine gültige HTTPS-Verbindung bereitgestellt werden (gültiges Zertifikat, keine Weiterleitungen auf HTTP).
So fließt es in die Bewertung ein
Eine nicht lesbare MTA-STS-Richtlinie kostet 6 Punkte in der Bonuskategorie. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
DNS: _mta-sts.example.com → "v=STSv1; id=20260819T000000Z"
Richtlinie: https://mta-sts.example.com/.well-known/mta-sts.txt
Fehler: Pflichtfeld "max_age" fehlt