Langsung ke konten

Arsip

MTA-STS

4 artikel
Keamanan Siber 24 Sep 2026 5 min read

MTA-STS Mengikat Pengiriman SMTP ke TLS Terautentikasi

SMTP umumnya meningkatkan koneksi plaintext dengan STARTTLS. Tanpa kebijakan transport yang terautentikasi, peningkatan tersebut dapat tetap bersifat oportunistik: pengirim dapat melanjutkan pengiriman saat TLS tidak tersedia, bergantung pada konfigurasinya. Perantara aktif yang dapat mengganggu pertukaran SMTP bisa memanfaatkan kelonggaran itu dengan menekan kapabilitas STARTTLS atau mengalihkan pengiriman. MTA Strict Transport Security (MTA-STS), yang ditetapkan dalam RFC 8461, memberi domain penerima sebuah kebijakan yang dapat disimpan dalam cache dan ditegakkan oleh MTA pengirim yang patuh. Kebijakan tersebut menyatakan host MX yang dapat diterima dan apakah pengiriman memerlukan TLS dengan sertifikat yang lolos validasi PKIX.

Keamanan Siber 24 Sep 2026 7 min read

MTA-STS Mengikat Pengiriman SMTP ke Host yang Mendukung TLS

SMTP dirancang untuk memindahkan email di antara sistem yang dikelola secara independen, sedangkan STARTTLS oportunistik ditambahkan kemudian. Peningkatan ini memperbaiki kerahasiaan saat kedua sisi mendukungnya, tetapi perilaku oportunistik memiliki kelemahan struktural: jika negosiasi TLS gagal, pengirim dapat tetap mengirim melalui koneksi plaintext. Penyerang aktif di jaringan yang dapat mengganggu trafik SMTP dapat memanfaatkan fallback tersebut dengan menekan STARTTLS atau mengarahkan pengiriman ke host yang tidak semestinya. MTA-STS, yang distandardisasi dalam RFC 8461, memberi domain penerima cara untuk menyatakan kebijakan yang lebih ketat. Pengirim yang mendukungnya mengambil kebijakan melalui HTTPS, menyimpannya dalam cache, lalu menerapkannya pada pengiriman SMTP berikutnya. Dalam mode enforcement, pengirim mewajibkan host MX yang diotorisasi dan koneksi TLS yang valid sebelum mengirim pesan.

Keamanan Siber 23 Sep 2026 6 min read

TLS-RPT Menampilkan Kegagalan TLS SMTP sebagai Laporan Agregat

Keamanan transport SMTP memiliki persoalan observabilitas. Domain penerima dapat memublikasikan kebijakan MTA-STS atau record DANE TLSA, tetapi banyak kegagalan terjadi pada sistem pengirim di luar kendalinya: validasi sertifikat dapat gagal, host MX dapat tidak terjangkau, negosiasi STARTTLS dapat bermasalah, atau kebijakan transport yang dipublikasikan dapat tidak valid. Penerima memerlukan telemetri dari pengirim tersebut untuk membedakan deployment yang berfungsi dari kebijakan yang tanpa terlihat menghambat pengiriman. SMTP TLS Reporting, yang umum disebut TLS-RPT, menetapkan kanal telemetri tersebut dalam RFC 8460. Domain penerima memublikasikan record DNS TXT yang menyebut satu atau beberapa tujuan laporan. Sistem pengirim yang mendukung mekanisme ini kemudian menghasilkan laporan agregat mengenai sesi TLS yang berhasil memenuhi kebijakan dan kegagalan yang ditemui saat mengirim email ke domain tersebut.

Keamanan Siber 23 Sep 2026 5 min read

MTA-STS Mewajibkan TLS Terautentikasi untuk Pengiriman SMTP

MTA-STS Mewajibkan TLS Terautentikasi untuk Pengiriman SMTP SMTP STARTTLS dapat mengenkripsi transport email, tetapi TLS oportunistik biasa mengizinkan pengiriman berlanjut saat enkripsi tidak tersedia. Perilaku kompatibilitas tersebut membuka ruang bagi perantara aktif untuk menekan STARTTLS atau mengalihkan pengiriman menuju server yang tidak semestinya. SMTP MTA Strict Transport Security, yang ditetapkan dalam RFC 8461, memberi domain penerima kanal kebijakan untuk MTA pengirim yang kompatibel. Kebijakan itu menetapkan host MX yang dapat diterima dan apakah pengiriman harus memakai TLS dengan sertifikat PKIX yang valid. Dalam mode enforce, pengirim tidak melakukan downgrade secara diam-diam ketika pemeriksaan tersebut gagal.