MTA-STS

The Spark Team
Créé :

Définition

💡MTA-STS : un paramètre qui garantit que votre e-mail circule toujours de manière sûre, via une connexion verrouillée et vérifiée, au lieu de se glisser occasionnellement par une porte non verrouillée que la plupart des gens ne pensent jamais à vérifier.

Pourquoi MTA-STS existe

Les e-mails n'ont pas réellement besoin de circuler chiffrés. C'est généralement le cas. Mais « généralement » laisse une porte ouverte.

Les serveurs de messagerie acceptent de chiffrer une connexion à l'aide de ce que l'on appelle STARTTLS, essentiellement une demande polie de verrouiller la porte avant de commencer à communiquer. La plupart du temps, les deux parties sont d'accord. Mais cet accord n'est pas obligatoire. Quelqu'un situé sur le réseau intermédiaire (rare, mais pas impossible) peut convaincre les deux serveurs de ne pas se verrouiller, et l'e-mail se glisse alors sans être chiffré. 

MTA-STS comble cette faille. En gros, votre domaine affiche un panneau qui dit : ne nous livrez que par la porte verrouillée, sans exception. Impossible de vérifier le verrou ? Alors le message ne passe pas du tout.

Et voici la partie qui vous concerne vraiment : vous ne cliquerez jamais là-dessus dans Gmail ou Outlook. C'est un paramètre qui vit entièrement en coulisses, généralement géré par la personne qui s'occupe du domaine de messagerie d'une entreprise (l'informatique, un hébergeur, un administrateur de messagerie). Il ne vous manque pas un bouton dans vos paramètres.

À quoi il sert réellement

Vous n'avez pas besoin de comprendre le DNS pour en saisir l'essentiel. Deux choses se passent en coulisses, et aucune ne vous implique.

D'abord, un domaine publie une note (techniquement un petit fichier) qui dit « exige toujours une connexion verrouillée ». Ensuite, chaque serveur qui tente d'y livrer du courrier doit d'abord vérifier cette note. Impossible de confirmer que le verrou est réel ? Le message est retenu ou signalé.

Cette rigueur a un nom : le mode. Le mode test se contente d'observer et de signaler ce qui aurait échoué, sans encore rien bloquer. Le mode enforce, c'est du sérieux. Si vous échouez à la vérification là, alors l'e-mail n'arrive pas. La plupart des domaines commencent en mode test, et pour de bonnes raisons. Passez directement en mode enforce, et vous risquez de bloquer de vrais e-mails provenant d'un serveur qui n'est pas à jour.

Qui doit réellement s'en préoccuper

Honnêtement ? Presque personne, au quotidien.

Si vous consultez vos e-mails via Gmail, Outlook ou Spark avec une adresse normale, quelqu'un d'autre s'en occupe déjà pour vous. Vous n'avez rien à faire.

Cela ne devient votre problème que si vous gérez votre propre domaine de messagerie, par exemple si vous êtes propriétaire d'une petite entreprise ou si vous gérez l'informatique de votre société. Dans ce cas, MTA-STS est l'un de ces paramètres discrets et sans éclat qui méritent une conversation de cinq minutes avec votre hébergeur. Google Workspace et Microsoft 365 proposent tous deux des outils intégrés pour le vérifier et l'activer si votre entreprise fonctionne sur l'une de ces plateformes.

Le configurer, en termes simples

Si vous gérez effectivement un domaine, voici l'essentiel, sans jargon : 

  • Votre domaine a besoin d'un petit fichier de paramètres, publié publiquement, listant vos serveurs de messagerie et le niveau de rigueur à appliquer
  • Vous ajoutez un court pointeur vers ce fichier dans les paramètres DNS de votre domaine
  • Commencez en mode test, afin de voir ce qui pourrait échouer avant que quoi que ce soit ne soit bloqué
  • Une fois que tout semble propre, passez en mode enforce pour une vraie protection
  • Mettez-le à jour chaque fois que vous changez de fournisseur de messagerie, sinon vous risquez de bloquer votre propre courrier

Confier cela à la personne qui gère déjà votre domaine (un hébergeur, un informaticien, un développeur) est généralement le choix judicieux. Ce n'est pas un projet de week-end, et une mauvaise configuration peut faire rebondir de vrais e-mails sans vous dire pourquoi.

Pourquoi cela en vaut la peine

Cela comble une véritable faille. Rare ne veut pas dire impossible, et pour tout ce qui concerne les données clients ou les détails financiers, cette faille mérite d'être comblée.

Ce n'est cependant pas votre seule défense. MTA-STS protège la façon dont un message circule, pas l'identité de son expéditeur. Vous avez toujours besoin de DKIM et DMARC pour confirmer que l'expéditeur est bien celui qu'il prétend être.

Commencez toujours avec prudence. Le mode test existe pour une raison, et le sauter est le moyen le plus courant par lequel une configuration bien intentionnée bloque accidentellement les e-mails de vrais clients.

Demandez, ne devinez pas. Si vous gérez un domaine d'entreprise et que vous ne savez pas si cela est configuré, c'est une question rapide à poser à la personne qui héberge votre messagerie, pas un projet de recherche pour vous.

Laissez le fournisseur s'en charger quand vous le pouvez. Si Gmail et Outlook s'en occupent déjà de leur côté, il n'y a vraiment rien ici à toucher pour vous.

Termes associés



The Spark Team
Spark

E-mail. Intelligent. Concentré.

Un e-mail rapide et multiplateforme conçu pour filtrer le bruit.