Ir al contenido
Seguridad del Correo Electrónico

¿Qué es MTA-STS?

El MTA-STS (Mail Transfer Agent Strict Transport Security) es el estándar que permite a un dominio declarar públicamente que solo acepta recibir correo por un canal cifrado y validado, y que quien no pueda cumplirlo no debe entregar. Corrige el punto ciego del STARTTLS, cuya protección es opcional y puede derribarse en silencio: la exigencia pasa a estar publicada de antemano, y ya no se decide en el calor de la entrega. La política vive en un archivo servido por HTTPS, anunciado por un registro _mta-sts en el DNS.

Zamak TechnologiesActualizado el 6 de agosto de 2026

Cómo funciona el MTA-STS

El truco del MTA-STS es publicar la exigencia en dos lugares que un atacante de red no puede adulterar al mismo tiempo, y hacer que el remitente guarde esa exigencia antes de necesitarla.

1

El dominio anuncia que tiene política

Un registro de texto en _mta-sts.sudominio.com, con el contenido v=STSv1 y un id de versión, declara que existe una política. Cuando ese identificador cambia, los remitentes saben que deben buscar la política de nuevo.

2

La política se sirve por HTTPS

El contenido real está en https://mta-sts.sudominio.com/.well-known/mta-sts.txt y enumera el modo, los servidores de entrada válidos y el max_age, que es por cuánto tiempo el remitente debe guardarla.

3

El remitente la busca y la guarda

En la primera entrega, el servidor que envía lee la política y la mantiene en caché por el plazo del max_age. Eso es lo que le reduce el poder al atacante: a la hora del ataque, la exigencia ya está en manos del remitente. La ventana que queda es el primer contacto, antes de que exista una copia guardada, y por eso la norma recomienda plazos de caché tan largos como sea práctico.

4

La exigencia se aplica en la entrega

Si el modo es enforce y el canal no puede protegerse y validarse, el remitente rechaza la entrega en lugar de caer a texto plano. En los otros modos, entrega igual.

Fuente: RFC 8461, la especificación oficial del MTA-STS publicada por el IETF, que define la publicación en dos partes (el registro _mta-sts y el archivo mta-sts.txt servido por HTTPS), los tres modos de política y el campo max_age.

Dónde se detiene el MTA-STS

  • Depende de quien envía. La política es una exigencia declarada, y quien la cumple es el servidor del remitente. Un proveedor que no implementa el estándar sencillamente no la ve, y entrega como entregó siempre.
  • La política que usted publica protege la entrada, no la salida. Dice cómo el mundo debe hablar con su dominio. Proteger lo que usted envía es la otra mitad del estándar: depende de que sus servidores lean las políticas de los destinos y de que esos destinos publiquen alguna.
  • Vive de infraestructura propia. Exige un nombre mta-sts publicado, un sitio HTTPS con certificado válido sirviendo el archivo y el registro en el DNS coherente con él. Si el certificado de ese sitio vence, la política desaparece para quien todavía no la había guardado.
  • No hace nada en modo de prueba. Es el escalón donde la mayoría se detiene, y vale decirlo con todas las letras: en testing la política existe, aparece en cualquier verificación y no impide una sola entrega insegura.

Los tres modos de la política

  • none Declara que el dominio ya no mantiene una política activa. Sirve para salir del estándar de forma limpia, avisando a los remitentes que guardaron la política anterior, en lugar de simplemente borrar todo y romper entregas.
  • testing La política existe y no exige nada. Quien implementa el informe de TLS reporta las fallas que habría encontrado, pero entrega el mensaje igual, cualquiera que sea el resultado de la validación. Es la fase de medición, y es donde casi la mitad de los dominios que publican quedan detenidos.
  • enforce El único modo que protege. El remitente queda obligado a rechazar la entrega a un servidor que falle la validación o que no soporte el cambio a canal cifrado. Aquí es donde el ataque de supresión del anuncio deja de funcionar: borrar la línea 250 STARTTLS de la conversación ya no hace que el remitente caiga a texto plano, hace que la entrega sea rechazada.
  • El campo max_age No es un modo, es lo que les da fuerza a los tres: define por cuánto tiempo el remitente guarda la política. Un plazo demasiado corto reabre la ventana de ataque en cada vencimiento; la norma permite hasta 31.557.600 segundos, cerca de un año.

Publicado no es lo mismo que vigente

0,7%
de los dominios del millón más visitado publica una política MTA-STS: 7.377 en enero de 2026, contra 2.975 (0,3%) en 2024 (URIports, estudio anual)
45%
de los que publican está en modo testing, que no le exige nada a nadie; solo cerca del 54% llegó al enforce (URIports, 2026)
1 de cada 5
implementaciones publicadas no pasa la validación, por registro ausente, certificado con problemas o error de sintaxis: 80,8% están correctas (URIports, 2026)

Los números de este estándar cuentan una historia aritmética. De cada mil dominios del tope de internet, siete publican la política. De esos siete, cuatro se detuvieron en el modo de prueba. Y de cada cinco implementaciones publicadas, una ni siquiera pasa la validación. Multiplicando los tres recortes, el total de dominios que de hecho rechazan una entrega insegura es una fracción pequeña de un número que ya era pequeño. Y no es una fila que avanza: la proporción entre los modos casi no se movió en tres años de estudio, lo que sugiere que el modo de prueba dejó de ser etapa y se volvió destino. Para quien contrata, y para quien responde por el propio entorno, la consecuencia práctica es la misma: saber que un dominio tiene MTA-STS no autoriza ninguna conclusión sobre su protección, y la única pregunta que devuelve información es en qué modo está la política.

Cómo llegar al modo obligatorio sin perder correo

La secuencia existe porque equivocarse aquí no llena la carpeta de spam, hace que correo legítimo deje de entregarse. Cinco pasos, en este orden:

  1. Arregle antes el certificado de sus servidores de entradaLa validación que hará el remitente es contra el nombre de su servidor de correo. Un certificado vencido o con un nombre que no coincide no pasa la validación, y en enforce no pasar significa mensaje rechazado.
  2. Publique primero el informe de TLSEs el instrumento. Sin él, usted entra en modo obligatorio sin ver quién estaba fallando, y descubre la lista de afectados por el peor camino posible, uno a uno, a medida que reclaman.
  3. Empiece en modo de prueba y lea lo que llegaDeje que el testing haga su verdadero trabajo, que es medir, por algunas semanas. Lo que aparece ahí es la lista de lo que hay que corregir antes de exigir.
  4. Suba a enforce con un plazo de caché corto al inicioUn max_age menor al principio permite retroceder rápido si algo se escapa. Ya estable, aumente el plazo, porque un plazo largo es lo que protege de verdad.
  5. Trate el sitio de la política como servicio de producciónSi el certificado de mta-sts.sudominio.com vence, la política desaparece para quien todavía no la guardó. Es un ítem de monitoreo, no un archivo estático que se publica y se olvida.

En la práctica

Es la diferencia entre pedir sala cerrada en medio de la conversación y haber acordado, antes de que exista conversación alguna, que sin sala cerrada no hay reunión. El pedido hecho en el momento puede ser desinvitado en el momento, y es exactamente lo que hace el ataque de supresión. La condición acordada de antemano ya está guardada del otro lado cuando llega el momento, y entonces no hay nada que negociar: o la sala está cerrada, o no hay entrega.

Cómo Zamak trata el MTA-STS

Zamak Technologies conduce el MTA-STS como un camino medido hasta el modo obligatorio: certificado de entrada correcto, informe de TLS encendido antes, medición en modo de prueba y promoción solo con evidencia de que nada legítimo es rechazado, junto al equipo que ya administra el entorno. El STARTTLS explica el agujero que este estándar cierra, y el TLS-RPT es el instrumento que vuelve segura la promoción. La verificación de suplantación de correo da el retrato inicial de su dominio. Ese seguimiento forma parte de la Seguridad de Correo Gestionada y de la Ciberseguridad gestionada del Método Zamak.

Preguntas frecuentes sobre MTA-STS

¿Cuál es la diferencia entre MTA-STS y STARTTLS?
El STARTTLS es el mecanismo que cifra la conversación entre dos servidores, y es opcional: si la invitación a cifrar no llega, la entrega sigue en texto plano sin avisarle a nadie. El MTA-STS es la política que declara, de antemano, que su dominio no acepta ese retroceso. Uno es la cerradura, el otro es la regla que dice que sin cerradura no hay entrega.
Publiqué la política en modo de prueba. ¿Ya estoy protegido?
No. En modo de prueba la política existe, aparece en cualquier verificación y no impide ninguna entrega insegura: quien implementa el informe reporta las fallas y entrega el mensaje igual. Es la fase de medición que permite llegar al modo obligatorio con seguridad, y es donde casi la mitad de los dominios que publican queda detenida.
¿El MTA-STS protege el correo que envía mi empresa?
No directamente. La política que usted publica gobierna cómo el mundo le entrega a usted. Cómo sus servidores entregan a terceros depende de la configuración de salida de ellos y de que los dominios de destino publiquen sus propias políticas. Son las dos caras de la misma moneda, configuradas en lugares distintos.
¿Qué pasa si vence el certificado del sitio de la política?
La política deja de poder buscarse. Quien ya la había guardado la sigue aplicando durante el plazo del caché, y quien no la tenía pasa a entregar sin exigencia. Por eso el nombre que sirve la política debe entrar en el monitoreo junto con sus otros servicios críticos, en lugar de tratarse como un archivo publicado una sola vez.
¿Vale la pena para una empresa que no es del sector financiero?
La pregunta correcta no es el sector, es qué viaja en el correo. Propuestas con precio, datos de clientes, nómina y discusiones de contrato circulan por correo en cualquier sector, y la exposición depende del tramo de internet por el que pasó el mensaje. Publicar la política es barato, y casi todo el trabajo está en medir antes de exigir.

Términos relacionados