¿Qué es MTA-STS?
El MTA-STS (Mail Transfer Agent Strict Transport Security) es el estándar que permite a un dominio declarar públicamente que solo acepta recibir correo por un canal cifrado y validado, y que quien no pueda cumplirlo no debe entregar. Corrige el punto ciego del STARTTLS, cuya protección es opcional y puede derribarse en silencio: la exigencia pasa a estar publicada de antemano, y ya no se decide en el calor de la entrega. La política vive en un archivo servido por HTTPS, anunciado por un registro _mta-sts en el DNS.
Cómo funciona el MTA-STS
El truco del MTA-STS es publicar la exigencia en dos lugares que un atacante de red no puede adulterar al mismo tiempo, y hacer que el remitente guarde esa exigencia antes de necesitarla.
El dominio anuncia que tiene política
Un registro de texto en _mta-sts.sudominio.com, con el contenido v=STSv1 y un id de versión, declara que existe una política. Cuando ese identificador cambia, los remitentes saben que deben buscar la política de nuevo.
La política se sirve por HTTPS
El contenido real está en https://mta-sts.sudominio.com/.well-known/mta-sts.txt y enumera el modo, los servidores de entrada válidos y el max_age, que es por cuánto tiempo el remitente debe guardarla.
El remitente la busca y la guarda
En la primera entrega, el servidor que envía lee la política y la mantiene en caché por el plazo del max_age. Eso es lo que le reduce el poder al atacante: a la hora del ataque, la exigencia ya está en manos del remitente. La ventana que queda es el primer contacto, antes de que exista una copia guardada, y por eso la norma recomienda plazos de caché tan largos como sea práctico.
La exigencia se aplica en la entrega
Si el modo es enforce y el canal no puede protegerse y validarse, el remitente rechaza la entrega en lugar de caer a texto plano. En los otros modos, entrega igual.
Fuente: RFC 8461, la especificación oficial del MTA-STS publicada por el IETF, que define la publicación en dos partes (el registro _mta-sts y el archivo mta-sts.txt servido por HTTPS), los tres modos de política y el campo max_age.
Dónde se detiene el MTA-STS
- Depende de quien envía. La política es una exigencia declarada, y quien la cumple es el servidor del remitente. Un proveedor que no implementa el estándar sencillamente no la ve, y entrega como entregó siempre.
- La política que usted publica protege la entrada, no la salida. Dice cómo el mundo debe hablar con su dominio. Proteger lo que usted envía es la otra mitad del estándar: depende de que sus servidores lean las políticas de los destinos y de que esos destinos publiquen alguna.
- Vive de infraestructura propia. Exige un nombre mta-sts publicado, un sitio HTTPS con certificado válido sirviendo el archivo y el registro en el DNS coherente con él. Si el certificado de ese sitio vence, la política desaparece para quien todavía no la había guardado.
- No hace nada en modo de prueba. Es el escalón donde la mayoría se detiene, y vale decirlo con todas las letras: en testing la política existe, aparece en cualquier verificación y no impide una sola entrega insegura.
Los tres modos de la política
- none Declara que el dominio ya no mantiene una política activa. Sirve para salir del estándar de forma limpia, avisando a los remitentes que guardaron la política anterior, en lugar de simplemente borrar todo y romper entregas.
- testing La política existe y no exige nada. Quien implementa el informe de TLS reporta las fallas que habría encontrado, pero entrega el mensaje igual, cualquiera que sea el resultado de la validación. Es la fase de medición, y es donde casi la mitad de los dominios que publican quedan detenidos.
- enforce El único modo que protege. El remitente queda obligado a rechazar la entrega a un servidor que falle la validación o que no soporte el cambio a canal cifrado. Aquí es donde el ataque de supresión del anuncio deja de funcionar: borrar la línea 250 STARTTLS de la conversación ya no hace que el remitente caiga a texto plano, hace que la entrega sea rechazada.
- El campo max_age No es un modo, es lo que les da fuerza a los tres: define por cuánto tiempo el remitente guarda la política. Un plazo demasiado corto reabre la ventana de ataque en cada vencimiento; la norma permite hasta 31.557.600 segundos, cerca de un año.
Publicado no es lo mismo que vigente
Los números de este estándar cuentan una historia aritmética. De cada mil dominios del tope de internet, siete publican la política. De esos siete, cuatro se detuvieron en el modo de prueba. Y de cada cinco implementaciones publicadas, una ni siquiera pasa la validación. Multiplicando los tres recortes, el total de dominios que de hecho rechazan una entrega insegura es una fracción pequeña de un número que ya era pequeño. Y no es una fila que avanza: la proporción entre los modos casi no se movió en tres años de estudio, lo que sugiere que el modo de prueba dejó de ser etapa y se volvió destino. Para quien contrata, y para quien responde por el propio entorno, la consecuencia práctica es la misma: saber que un dominio tiene MTA-STS no autoriza ninguna conclusión sobre su protección, y la única pregunta que devuelve información es en qué modo está la política.
Cómo llegar al modo obligatorio sin perder correo
La secuencia existe porque equivocarse aquí no llena la carpeta de spam, hace que correo legítimo deje de entregarse. Cinco pasos, en este orden:
- Arregle antes el certificado de sus servidores de entradaLa validación que hará el remitente es contra el nombre de su servidor de correo. Un certificado vencido o con un nombre que no coincide no pasa la validación, y en enforce no pasar significa mensaje rechazado.
- Publique primero el informe de TLSEs el instrumento. Sin él, usted entra en modo obligatorio sin ver quién estaba fallando, y descubre la lista de afectados por el peor camino posible, uno a uno, a medida que reclaman.
- Empiece en modo de prueba y lea lo que llegaDeje que el testing haga su verdadero trabajo, que es medir, por algunas semanas. Lo que aparece ahí es la lista de lo que hay que corregir antes de exigir.
- Suba a enforce con un plazo de caché corto al inicioUn max_age menor al principio permite retroceder rápido si algo se escapa. Ya estable, aumente el plazo, porque un plazo largo es lo que protege de verdad.
- Trate el sitio de la política como servicio de producciónSi el certificado de mta-sts.sudominio.com vence, la política desaparece para quien todavía no la guardó. Es un ítem de monitoreo, no un archivo estático que se publica y se olvida.
En la práctica
Es la diferencia entre pedir sala cerrada en medio de la conversación y haber acordado, antes de que exista conversación alguna, que sin sala cerrada no hay reunión. El pedido hecho en el momento puede ser desinvitado en el momento, y es exactamente lo que hace el ataque de supresión. La condición acordada de antemano ya está guardada del otro lado cuando llega el momento, y entonces no hay nada que negociar: o la sala está cerrada, o no hay entrega.
Cómo Zamak trata el MTA-STS
Zamak Technologies conduce el MTA-STS como un camino medido hasta el modo obligatorio: certificado de entrada correcto, informe de TLS encendido antes, medición en modo de prueba y promoción solo con evidencia de que nada legítimo es rechazado, junto al equipo que ya administra el entorno. El STARTTLS explica el agujero que este estándar cierra, y el TLS-RPT es el instrumento que vuelve segura la promoción. La verificación de suplantación de correo da el retrato inicial de su dominio. Ese seguimiento forma parte de la Seguridad de Correo Gestionada y de la Ciberseguridad gestionada del Método Zamak.