MTA-STS

The Spark Team
Creado:

Definición

💡MTA-STS: una configuración que garantiza que tu correo electrónico siempre viaje de forma segura, a través de una conexión bloqueada y verificada, en lugar de colarse ocasionalmente por una puerta sin cerrar que la mayoría de la gente nunca piensa en revisar.

Por qué existe MTA-STS

El correo electrónico en realidad no tiene que viajar cifrado. Normalmente lo hace. Pero "normalmente" deja una puerta abierta.

Los servidores de correo acuerdan cifrar una conexión mediante algo llamado STARTTLS, básicamente una solicitud cortés para cerrar la puerta antes de empezar a comunicarse. La mayoría de las veces, ambas partes están de acuerdo. Pero ese acuerdo no es obligatorio. Alguien situado en la red intermedia (algo raro, pero no imposible) puede convencer a ambos servidores de que no cierren la puerta, y el correo se cuela sin cifrar. 

MTA-STS cierra esa brecha. Básicamente, tu dominio coloca un letrero que dice: entrégennos el correo únicamente a través de la puerta cerrada, sin excepciones. ¿No se puede verificar el cierre? Entonces el mensaje no llega en absoluto.

Y aquí está la parte que realmente te importa: nunca harás clic en esto en Gmail ni en Outlook. Es una configuración que vive completamente entre bastidores, generalmente gestionada por quien administra el dominio de correo de una empresa (TI, un proveedor de alojamiento, un administrador de correo). No te falta ningún botón en tu configuración.

Qué hace realmente

No necesitas entender DNS para captar la idea aquí. Dos cosas suceden entre bastidores, y ninguna te involucra a ti.

Primero, un dominio publica una nota (técnicamente un pequeño archivo) que dice "requiere siempre una conexión cerrada". Segundo, cada servidor que intente entregar correo allí tiene que revisar esa nota primero. ¿No se puede confirmar que el cierre es real? El mensaje se retiene o se marca.

Esa rigurosidad tiene un nombre: modo. El modo de prueba solo observa e informa de lo que habría fallado, sin bloquear nada todavía. El modo de aplicación es lo verdadero. Si fallas la verificación ahí, el correo no llega. La mayoría de los dominios comienzan en modo de prueba, y por una buena razón. Si saltas directamente al modo de aplicación, corres el riesgo de bloquear correos reales de un servidor que aún no se ha puesto al día.

A quién le tiene que preocupar esto realmente

¿Sinceramente? Casi a nadie, en el día a día.

Si revisas el correo a través de Gmail, Outlook o Spark en una dirección normal, alguien más ya se encarga de esto por ti. No necesitas hacer nada.

Solo se convierte en tu problema si administras tu propio dominio de correo; por ejemplo, si eres dueño de una pequeña empresa o gestionas la TI de tu compañía. En ese caso, MTA-STS es una de esas configuraciones silenciosas y poco vistosas que merecen una conversación de cinco minutos con tu proveedor de alojamiento. Tanto Google Workspace como Microsoft 365 ofrecen herramientas integradas para verificarlo y activarlo si tu empresa funciona en cualquiera de esas plataformas.

Cómo configurarlo, en términos sencillos

Si de hecho administras un dominio, esta es la idea general, sin jerga técnica: 

  • Tu dominio necesita un pequeño archivo de configuración, publicado públicamente, que enumere tus servidores de correo y cuán estricto ser
  • Añades una breve referencia a ese archivo en la configuración DNS de tu dominio
  • Comienza en modo de prueba, para que puedas ver qué se rompería antes de que se bloquee nada
  • Una vez que todo se vea limpio, cambia al modo de aplicación para obtener la protección real
  • Actualízalo siempre que cambies de proveedor de correo, o corres el riesgo de bloquear tu propio correo

Delegar esto a quien ya administra tu dominio (un proveedor de alojamiento, un profesional de TI, un desarrollador) suele ser la decisión inteligente. No es un proyecto de fin de semana, y hacerlo mal puede rechazar correos reales sin decirte por qué.

Por qué vale la pena tenerlo

Cierra una brecha real. Que sea raro no significa que sea imposible, y para todo lo que implique datos de clientes o detalles financieros, esa brecha vale la pena cerrarla.

Sin embargo, no es tu única defensa. MTA-STS protege cómo viaja un mensaje, no quién lo envió realmente. Aún necesitas DKIM y DMARC para confirmar que el remitente es quien dice ser.

Comienza siempre con cautela. El modo de prueba existe por una razón, y saltárselo es la forma más común en que una configuración bien intencionada bloquea accidentalmente el correo de clientes reales.

Pregunta, no adivines. Si administras un dominio empresarial y no estás seguro de si esto está configurado, esa es una pregunta rápida para quien aloja tu correo, no un proyecto de investigación para ti.

Deja que el proveedor se encargue cuando puedas. Si Gmail y Outlook ya cubren esto por su parte, realmente no hay nada aquí que tengas que tocar.

Términos relacionados



The Spark Team
Spark

Correo. Inteligente. Eficaz.

Correo electrónico rápido y multiplataforma diseñado para filtrar el ruido.