---
title: "MTA-STS: applicare TLS per le email (+ TLS-RPT) | AutoSPF"
description: "MTA-STS permette a un dominio di richiedere che la posta in entrata sia consegnata tramite TLS crittografato e autenticato, prevenendo attacchi di downgrade e man-in-the-middle; TLS-RPT"
image: "https://autospf.com/images/og-default.png"
canonical: "https://autospf.com/it/email-authentication/mta-sts/"
---

# MTA-STS

MTA-STS permette a un dominio di richiedere che la posta in entrata sia consegnata tramite TLS crittografato e autenticato, prevenendo attacchi di downgrade e man-in-the-middle; TLS-RPT è il suo standard di reporting complementare. MTA-STS protegge il livello di trasporto, complementando SPF, DKIM e DMARC, che autenticano il mittente.

Questa guida fa parte della nostra guida all’[autenticazione email](/it/email-authentication/). Correlate: [MTA-STS](/it/email-authentication/mta-sts/) e [DKIM vs DMARC](/it/email-authentication/dkim-vs-dmarc/).

**MTA-STS (SMTP MTA Strict Transport Security) è uno standard che permette a un dominio di richiedere che la posta in entrata sia consegnata tramite TLS crittografato e autenticato, prevenendo attacchi di downgrade e man-in-the-middle. TLS-RPT è il suo standard di reporting complementare, che raccoglie report giornalieri sui fallimenti TLS di consegna. MTA-STS protegge il livello di trasporto, complementando SPF, DKIM e DMARC, che autenticano il mittente anziché la connessione.**

## Il problema che MTA-STS risolve

Quando due server di posta si scambiano messaggi tramite SMTP, normalmente negoziano la crittografia usando STARTTLS. Il problema è che STARTTLS è _opportunistico_: il server di invio chiede se il destinatario supporta TLS, e se la risposta è no, ripiega silenziosamente sul testo in chiaro. Quella domanda e risposta avvengono in chiaro, il che significa che un aggressore posizionato tra i due server può rimuovere il comando STARTTLS dalla conversazione. Il server di invio crede allora che il destinatario non abbia supporto TLS e consegna il messaggio non crittografato, oppure si connette a un server impostore che presenta un certificato contraffatto.

Questi sono noti come attacchi di downgrade e man-in-the-middle. Poiché SMTP è stato progettato prima per l’interoperabilità e poi per la sicurezza, storicamente non c’era modo per un dominio ricevente di dire “crittografa sempre la posta verso di me e rifiuta di consegnarla se non puoi”. MTA-STS colma esattamente questa lacuna. Permette a un dominio di pubblicare una policy che dichiara che la posta in entrata _deve_ essere consegnata tramite TLS, usando un certificato valido che corrisponde a uno dei suoi host MX pubblicati. I server di invio che supportano MTA-STS rispettano la policy e differiranno o rimbalzeranno un messaggio anziché inviarlo in chiaro.

## Come funziona MTA-STS

MTA-STS si basa su due componenti che lavorano insieme: un record TXT del DNS che pubblicizza la policy e un file di policy ospitato via HTTPS che la definisce.

Innanzitutto, pubblica un record TXT su `_mta-sts.yourdomain.com`. Questo record segnala che una policy esiste e porta un ID che cambia ogni volta che aggiorni la policy, così i server di invio sanno quando riscaricarla.

```
_mta-sts.yourdomain.com.  IN  TXT  "v=STSv1; id=20260910T120000;"
```

In secondo luogo, servi il file di policy via HTTPS in una posizione fissa e ben nota: `https://mta-sts.yourdomain.com/.well-known/mta-sts.txt`. Il requisito HTTPS conta perché il certificato su quell’host dimostra che la policy è autentica e non è stata manomessa in transito.

```
version: STSv1
mode: enforce
mx: mail.yourdomain.com
mx: *.yourdomain.com
max_age: 604800
```

Le righe `mx` elencano ogni hostname autorizzato a ricevere la tua posta, corrispondente ai tuoi record MX. `max_age` indica ai server di invio per quanto tempo memorizzare in cache la policy, in secondi (604800 è una settimana). Una cache più lunga è più resistente a un aggressore in grado di manipolare brevemente il DNS, quindi un valore di almeno qualche giorno è consigliato una volta che sei sicuro della tua configurazione.

## Modalità enforce contro testing

Il campo `mode` nel file di policy controlla quanto rigorosamente la policy viene applicata, ed è la manopola più importante nel rollout di MTA-STS.

Inizia con `mode: testing`. In modalità testing, i server di invio valutano la tua policy ma _non_ bloccano mai la consegna quando fallisce. Invece, in combinazione con TLS-RPT qui sotto, ti riportano i fallimenti. Questo ti permette di scoprire host MX mal configurati, certificati scaduti o discrepanze di hostname senza mai perdere un messaggio legittimo.

Una volta che i tuoi report tornano puliti per una o due settimane, passa a `mode: enforce`. Ora i server di invio rifiuteranno di consegnare la posta che non può essere inviata tramite TLS autenticato a un host MX elencato. Un terzo valore, `mode: none`, disabilita di fatto la policy e viene usato per ritirare MTA-STS con grazia. Passa sempre da testing a enforce in modo deliberato, mai il contrario in fretta.

## TLS-RPT: reporting

MTA-STS da solo non ti dice nulla su come sta andando la consegna. TLS-RPT (SMTP TLS Reporting) è il canale di feedback. Pubblichi un secondo record TXT su `_smtp._tls.yourdomain.com` che indica un indirizzo che dovrebbe ricevere i report aggregati.

```
_smtp._tls.yourdomain.com.  IN  TXT  "v=TLSRPTv1; rua=mailto:tls-reports@yourdomain.com"
```

I server di invio partecipanti ti inviano un report JSON giornaliero che riassume le sessioni TLS riuscite e fallite verso il tuo dominio, incluso il motivo di ogni fallimento, come un certificato non validato o una negoziazione STARTTLS rimossa. Questi report sono ciò che rende utile la modalità testing, e restano preziosi in modalità enforce come sistema di allerta precoce per la scadenza dei certificati o i cambiamenti degli MX. Molti team indirizzano l’indirizzo `rua` verso una dashboard di monitoraggio anziché una casella di posta umana.

## Dove si colloca accanto a SPF, DKIM e DMARC

È facile accomunare MTA-STS agli altri acronimi, ma risolve un problema diverso. SPF, DKIM e DMARC autenticano il _mittente_, rispondendo a “questo messaggio proviene davvero dal dominio che dichiara?” MTA-STS protegge la _connessione_, rispondendo a “questo messaggio viene consegnato in modo privato e al server giusto?” Vuoi entrambi. Un messaggio può essere perfettamente autenticato e comunque intercettato in transito, e una connessione perfettamente crittografata può comunque trasportare un messaggio contraffatto.

Per il quadro completo dell’autenticazione del mittente, consulta la nostra guida all’[autenticazione email](/it/email-authentication/). MTA-STS si abbina naturalmente a questi standard come aggiunta al livello di trasporto, e una volta che li hai in atto, [BIMI](/it/email-authentication/bimi/) è un altro livello avanzato da considerare, che ti permette di mostrare un logo di brand verificato nelle caselle di posta che lo supportano.

## Domande frequenti

### Che cos’è MTA-STS?

MTA-STS (SMTP MTA Strict Transport Security) è uno standard che permette a un dominio di richiedere che l’email in entrata sia consegnata tramite TLS crittografato e autenticato. Pubblica un record DNS e un file di policy ospitato via HTTPS affinché i server di invio applichino la crittografia e rifiutino di ripiegare sul testo in chiaro, bloccando gli attacchi di downgrade e man-in-the-middle contro SMTP.

### Qual è la differenza tra MTA-STS e TLS-RPT?

MTA-STS è lo standard di enforcement: definisce la policy che richiede la consegna TLS. TLS-RPT è lo standard di reporting: definisce un record DNS e un formato di report JSON affinché i server di invio ti inviino riepiloghi giornalieri dei successi e dei fallimenti di consegna TLS. Li distribuisci insieme, usando TLS-RPT per validare in sicurezza una policy MTA-STS prima di applicarla.

### MTA-STS è obbligatorio?

No, MTA-STS non è obbligatorio, e l’email funziona senza di esso. Tuttavia, è fortemente consigliato per qualsiasi dominio che gestisce posta sensibile, perché chiude una lacuna reale che SPF, DKIM e DMARC non affrontano. Distribuirlo prima in modalità testing non comporta alcun rischio di consegna, quindi ci sono pochi motivi per non adottarlo.

### MTA-STS sostituisce SPF, DKIM o DMARC?

No. MTA-STS opera a un livello diverso. SPF, DKIM e DMARC autenticano il mittente e rilevano lo spoofing, mentre MTA-STS protegge la connessione di trasporto affinché la posta sia consegnata in modo privato al server corretto. Sono controlli complementari, e un dominio ben protetto li distribuisce tutti insieme anziché sceglierne uno al posto dell’altro.

Rated 5/5 on G2 · Trusted since 2018 

##  Trusted by 50,000+ domains 

### "AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

> It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change. 

 PJ 

Peter J.

 President · Small-Business (50 or fewer emp.) 

### "Helped us go beyond capacity"

> AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example. 

 VU 

Verified User

 Financial Services · Mid-Market (51-1000 emp.) 

### "Great service and great support"

> AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup. 

 GF 

Greg F.

 Mid-Market (51-1000 emp.) 

[Read our reviews on G2 ](https://www.g2.com/products/autospf/reviews)

```json
{"@context":"https://schema.org","@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]},"sameAs":["https://www.wikidata.org/wiki/Q138897474","https://www.linkedin.com/company/autospf","https://x.com/autospf01","https://www.facebook.com/autospf","https://github.com/duocircle","https://www.g2.com/products/autospf/reviews"],"aggregateRating":{"@type":"AggregateRating","ratingValue":"5.0","reviewCount":"21","bestRating":"5","worstRating":"1","url":"https://www.g2.com/products/autospf/reviews"},"contactPoint":{"@type":"ContactPoint","contactType":"customer support","url":"https://autospf.com/contact-us/"},"knowsAbout":["SPF Record Flattening","Sender Policy Framework","Email Authentication","DNS Management","DMARC","DKIM","Email Deliverability","SPF Lookup Limits"]}
```

```json
{"@context":"https://schema.org","@type":"WebSite","name":"AutoSPF","url":"https://autospf.com","description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","publisher":{"@type":"Organization","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]}}}
```

```json
{"@context":"https://schema.org","@type":"FAQPage","mainEntity":[{"@type":"Question","name":"Che cos'è MTA-STS?","acceptedAnswer":{"@type":"Answer","text":"MTA-STS (SMTP MTA Strict Transport Security) è uno standard che permette a un dominio di richiedere che l'email in entrata sia consegnata tramite TLS crittografato e autenticato. Pubblica un record DNS e un file di policy ospitato via HTTPS affinché i server di invio applichino la crittografia e rifiutino di ripiegare sul testo in chiaro, bloccando gli attacchi di downgrade e man-in-the-middle contro SMTP."}},{"@type":"Question","name":"Qual è la differenza tra MTA-STS e TLS-RPT?","acceptedAnswer":{"@type":"Answer","text":"MTA-STS è lo standard di enforcement: definisce la policy che richiede la consegna TLS. TLS-RPT è lo standard di reporting: definisce un record DNS e un formato di report JSON affinché i server di invio ti inviino riepiloghi giornalieri dei successi e dei fallimenti di consegna TLS. Li distribuisci insieme, usando TLS-RPT per validare in sicurezza una policy MTA-STS prima di applicarla."}},{"@type":"Question","name":"MTA-STS è obbligatorio?","acceptedAnswer":{"@type":"Answer","text":"No, MTA-STS non è obbligatorio, e l'email funziona senza di esso. Tuttavia, è fortemente consigliato per qualsiasi dominio che gestisce posta sensibile, perché chiude una lacuna reale che SPF, DKIM e DMARC non affrontano. Distribuirlo prima in modalità testing non comporta alcun rischio di consegna, quindi ci sono pochi motivi per non adottarlo."}},{"@type":"Question","name":"MTA-STS sostituisce SPF, DKIM o DMARC?","acceptedAnswer":{"@type":"Answer","text":"No. MTA-STS opera a un livello diverso. SPF, DKIM e DMARC autenticano il mittente e rilevano lo spoofing, mentre MTA-STS protegge la connessione di trasporto affinché la posta sia consegnata in modo privato al server corretto. Sono controlli complementari, e un dominio ben protetto li distribuisce tutti insieme anziché sceglierne uno al posto dell'altro."}}]}
```

```json
{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https://autospf.com/"},{"@type":"ListItem","position":2,"name":"Autenticazione email","item":"https://autospf.com/it/email-authentication/"},{"@type":"ListItem","position":3,"name":"Autenticazione email","item":"https://autospf.com/it/email-authentication/mta-sts/"}]}
```

```json
{"@context":"https://schema.org","@type":"Product","name":"AutoSPF","url":"https://autospf.com","aggregateRating":{"@type":"AggregateRating","ratingValue":5,"reviewCount":21,"bestRating":5,"worstRating":1},"review":[{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Peter J.","jobTitle":"President"},"datePublished":"2026-03-10","reviewBody":"It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF \"flattens\" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.","name":"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Verified User","jobTitle":"Financial Services"},"datePublished":"2025-07-31","reviewBody":"AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.","name":"Helped us go beyond capacity","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Greg F."},"datePublished":"2023-07-26","reviewBody":"AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.","name":"Great service and great support","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}}]}
```
