---
title: "MTA-STS: wymuszanie TLS dla e-maili (+ TLS-RPT) | AutoSPF"
description: "MTA-STS pozwala domenie wymagać, aby poczta przychodząca była dostarczana szyfrowanym, uwierzytelnionym TLS, zapobiegając atakom downgrade i man-in-the-middle; TLS-RPT."
image: "https://autospf.com/images/og-default.png"
canonical: "https://autospf.com/pl/email-authentication/mta-sts/"
---

# MTA-STS

MTA-STS pozwala domenie wymagać, aby poczta przychodząca była dostarczana szyfrowanym, uwierzytelnionym TLS, zapobiegając atakom downgrade i man-in-the-middle; TLS-RPT to towarzyszący mu standard raportowania. MTA-STS zabezpiecza warstwę transportową, uzupełniając SPF, DKIM i DMARC, które uwierzytelniają nadawcę.

Ten przewodnik jest częścią naszego przewodnika po [uwierzytelnianiu poczty e-mail](/pl/email-authentication/). Powiązane: [MTA-STS](/pl/email-authentication/mta-sts/) oraz [DKIM vs DMARC](/pl/email-authentication/dkim-vs-dmarc/).

**MTA-STS (SMTP MTA Strict Transport Security) to standard, który pozwala domenie wymagać, aby poczta przychodząca była dostarczana szyfrowanym, uwierzytelnionym TLS, zapobiegając atakom obniżającym poziom zabezpieczeń (downgrade) oraz man-in-the-middle. TLS-RPT to towarzyszący mu standard raportowania, zbierający codzienne raporty o niepowodzeniach TLS w dostarczaniu. MTA-STS chroni warstwę transportową, uzupełniając SPF, DKIM i DMARC, które uwierzytelniają nadawcę, a nie połączenie.**

## Problem, który rozwiązuje MTA-STS

Gdy dwa serwery pocztowe wymieniają wiadomości przez SMTP, zwykle negocjują szyfrowanie za pomocą STARTTLS. Haczyk polega na tym, że STARTTLS jest _oportunistyczny_: serwer wysyłający pyta, czy odbiorca obsługuje TLS, a jeśli odpowiedź brzmi „nie”, po cichu wraca do zwykłego tekstu. To pytanie i odpowiedź odbywają się jawnie, co oznacza, że atakujący umieszczony między dwoma serwerami może usunąć polecenie STARTTLS z konwersacji. Serwer wysyłający uznaje wówczas, że odbiorca nie obsługuje TLS, i dostarcza wiadomość nieszyfrowaną albo łączy się z serwerem-oszustem prezentującym sfałszowany certyfikat.

Są to tak zwane ataki downgrade oraz man-in-the-middle. Ponieważ SMTP zaprojektowano najpierw z myślą o interoperacyjności, a bezpieczeństwie później, historycznie nie było sposobu, by domena odbiorcza mogła powiedzieć „zawsze szyfruj pocztę do mnie i odmów dostarczenia, jeśli nie możesz”. MTA-STS wypełnia dokładnie tę lukę. Pozwala domenie opublikować politykę deklarującą, że poczta przychodząca _musi_ być dostarczana przez TLS, z prawidłowym certyfikatem pasującym do jednego z opublikowanych hostów MX. Serwery wysyłające, które obsługują MTA-STS, respektują tę politykę i raczej odłożą lub odrzucą wiadomość, niż wyślą ją otwartym tekstem.

## Jak działa MTA-STS

MTA-STS opiera się na dwóch współpracujących elementach: rekordzie DNS TXT, który ogłasza politykę, oraz pliku polityki hostowanym przez HTTPS, który ją definiuje.

Po pierwsze, opublikuj rekord TXT pod `_mta-sts.yourdomain.com`. Rekord ten sygnalizuje, że polityka istnieje, i niesie identyfikator, który zmienia się przy każdej aktualizacji polityki, dzięki czemu serwery wysyłające wiedzą, kiedy ją ponownie pobrać.

```
_mta-sts.yourdomain.com.  IN  TXT  "v=STSv1; id=20260910T120000;"
```

Po drugie, udostępnij plik polityki przez HTTPS w ustalonej, znanej lokalizacji: `https://mta-sts.yourdomain.com/.well-known/mta-sts.txt`. Wymóg HTTPS ma znaczenie, ponieważ certyfikat na tym hoście dowodzi, że polityka jest autentyczna i nie została naruszona w tranzycie.

```
version: STSv1
mode: enforce
mx: mail.yourdomain.com
mx: *.yourdomain.com
max_age: 604800
```

Wiersze `mx` wymieniają każdą nazwę hosta uprawnioną do odbioru Twojej poczty, pasującą do Twoich rekordów MX. `max_age` mówi serwerom wysyłającym, jak długo buforować politykę, w sekundach (604800 to jeden tydzień). Dłuższe buforowanie jest bardziej odporne na atakującego, który potrafi na krótko zmanipulować DNS, dlatego po nabraniu pewności co do konfiguracji zalecana jest wartość co najmniej kilku dni.

## Tryb enforce kontra tryb testowy

Pole `mode` w pliku polityki kontroluje, jak rygorystycznie polityka jest stosowana, i jest to najważniejsze pokrętło przy wdrażaniu MTA-STS.

Zacznij od `mode: testing`. W trybie testowym serwery wysyłające oceniają Twoją politykę, ale _nigdy_ nie blokują dostarczenia, gdy zawiedzie. Zamiast tego, w połączeniu z TLS-RPT poniżej, raportują Ci niepowodzenia. Pozwala to wykryć źle skonfigurowane hosty MX, wygasłe certyfikaty lub niezgodności nazw hostów, nie tracąc nigdy legalnej wiadomości.

Gdy Twoje raporty przez tydzień lub dwa wracają czyste, przełącz na `mode: enforce`. Teraz serwery wysyłające odmówią dostarczenia poczty, której nie da się wysłać przez uwierzytelniony TLS do wymienionego hosta MX. Trzecia wartość, `mode: none`, faktycznie wyłącza politykę i służy do płynnego wycofania MTA-STS. Zawsze przechodź z testing do enforce rozważnie, nigdy odwrotnie w pośpiechu.

## TLS-RPT: raportowanie

Sam MTA-STS nie mówi Ci nic o tym, jak przebiega dostarczanie. TLS-RPT (SMTP TLS Reporting) to kanał zwrotny. Publikujesz drugi rekord TXT pod `_smtp._tls.yourdomain.com`, wskazując adres, który powinien otrzymywać raporty zbiorcze.

```
_smtp._tls.yourdomain.com.  IN  TXT  "v=TLSRPTv1; rua=mailto:tls-reports@yourdomain.com"
```

Uczestniczące serwery wysyłające przesyłają Ci codzienny raport JSON podsumowujący udane i nieudane sesje TLS do Twojej domeny, w tym przyczynę każdego niepowodzenia, taką jak certyfikat, który się nie zwalidował, lub negocjacja STARTTLS, która została usunięta. To właśnie te raporty czynią tryb testowy użytecznym i pozostają cenne w trybie enforce jako system wczesnego ostrzegania o wygasaniu certyfikatów lub zmianach MX. Wiele zespołów kieruje adres `rua` do pulpitu monitorującego, a nie do ludzkiej skrzynki odbiorczej.

## Gdzie pasuje obok SPF, DKIM i DMARC

Łatwo wrzucić MTA-STS do jednego worka z pozostałymi akronimami, ale rozwiązuje ono inny problem. SPF, DKIM i DMARC uwierzytelniają _nadawcę_, odpowiadając na pytanie „czy ta wiadomość naprawdę pochodzi z domeny, którą podaje?”. MTA-STS zabezpiecza _połączenie_, odpowiadając „czy ta wiadomość jest dostarczana prywatnie i do właściwego serwera?”. Chcesz obu. Wiadomość może być doskonale uwierzytelniona, a mimo to przechwycona w tranzycie, a doskonale zaszyfrowane połączenie może wciąż nieść sfałszowaną wiadomość.

Pełny obraz uwierzytelniania nadawcy znajdziesz w naszym przewodniku po [uwierzytelnianiu poczty e-mail](/pl/email-authentication/). MTA-STS naturalnie łączy się z tymi standardami jako dodatek na warstwie transportowej, a gdy już je wdrożysz, [BIMI](/pl/email-authentication/bimi/) to kolejna zaawansowana warstwa warta rozważenia, pozwalająca wyświetlać zweryfikowane logo marki w obsługujących je skrzynkach.

## Najczęściej zadawane pytania

### Czym jest MTA-STS?

MTA-STS (SMTP MTA Strict Transport Security) to standard, który pozwala domenie wymagać, aby poczta przychodząca była dostarczana szyfrowanym, uwierzytelnionym TLS. Publikuje rekord DNS oraz plik polityki hostowany przez HTTPS, dzięki czemu serwery wysyłające egzekwują szyfrowanie i odmawiają powrotu do zwykłego tekstu, blokując ataki downgrade oraz man-in-the-middle wymierzone w SMTP.

### Jaka jest różnica między MTA-STS a TLS-RPT?

MTA-STS to standard egzekwowania: definiuje politykę wymagającą dostarczania przez TLS. TLS-RPT to standard raportowania: definiuje rekord DNS oraz format raportu JSON, dzięki czemu serwery wysyłające przesyłają Ci codzienne podsumowania sukcesów i niepowodzeń dostarczania przez TLS. Wdrażasz je razem, używając TLS-RPT do bezpiecznego zwalidowania polityki MTA-STS przed jej wymuszeniem.

### Czy MTA-STS jest wymagane?

Nie, MTA-STS nie jest obowiązkowe, a poczta działa bez niego. Jest jednak zdecydowanie zalecane dla każdej domeny obsługującej wrażliwą pocztę, ponieważ zamyka realną lukę, której SPF, DKIM i DMARC nie adresują. Wdrożenie go najpierw w trybie testowym nie niesie ryzyka dla dostarczania, więc jest niewiele powodów, by go nie przyjąć.

### Czy MTA-STS zastępuje SPF, DKIM lub DMARC?

Nie. MTA-STS działa na innej warstwie. SPF, DKIM i DMARC uwierzytelniają nadawcę i wykrywają podszywanie, podczas gdy MTA-STS zabezpiecza połączenie transportowe, tak aby poczta była dostarczana prywatnie do właściwego serwera. Są to uzupełniające się mechanizmy, a dobrze zabezpieczona domena wdraża je wszystkie razem, zamiast wybierać jeden zamiast drugiego.

Rated 5/5 on G2 · Trusted since 2018 

##  Trusted by 50,000+ domains 

### "AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

> It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change. 

 PJ 

Peter J.

 President · Small-Business (50 or fewer emp.) 

### "Helped us go beyond capacity"

> AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example. 

 VU 

Verified User

 Financial Services · Mid-Market (51-1000 emp.) 

### "Great service and great support"

> AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup. 

 GF 

Greg F.

 Mid-Market (51-1000 emp.) 

[Read our reviews on G2 ](https://www.g2.com/products/autospf/reviews)

```json
{"@context":"https://schema.org","@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]},"sameAs":["https://www.wikidata.org/wiki/Q138897474","https://www.linkedin.com/company/autospf","https://x.com/autospf01","https://www.facebook.com/autospf","https://github.com/duocircle","https://www.g2.com/products/autospf/reviews"],"aggregateRating":{"@type":"AggregateRating","ratingValue":"5.0","reviewCount":"21","bestRating":"5","worstRating":"1","url":"https://www.g2.com/products/autospf/reviews"},"contactPoint":{"@type":"ContactPoint","contactType":"customer support","url":"https://autospf.com/contact-us/"},"knowsAbout":["SPF Record Flattening","Sender Policy Framework","Email Authentication","DNS Management","DMARC","DKIM","Email Deliverability","SPF Lookup Limits"]}
```

```json
{"@context":"https://schema.org","@type":"WebSite","name":"AutoSPF","url":"https://autospf.com","description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","publisher":{"@type":"Organization","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]}}}
```

```json
{"@context":"https://schema.org","@type":"FAQPage","mainEntity":[{"@type":"Question","name":"Czym jest MTA-STS?","acceptedAnswer":{"@type":"Answer","text":"MTA-STS (SMTP MTA Strict Transport Security) to standard, który pozwala domenie wymagać, aby poczta przychodząca była dostarczana szyfrowanym, uwierzytelnionym TLS. Publikuje rekord DNS oraz plik polityki hostowany przez HTTPS, dzięki czemu serwery wysyłające egzekwują szyfrowanie i odmawiają powrotu do zwykłego tekstu, blokując ataki downgrade oraz man-in-the-middle wymierzone w SMTP."}},{"@type":"Question","name":"Jaka jest różnica między MTA-STS a TLS-RPT?","acceptedAnswer":{"@type":"Answer","text":"MTA-STS to standard egzekwowania: definiuje politykę wymagającą dostarczania przez TLS. TLS-RPT to standard raportowania: definiuje rekord DNS oraz format raportu JSON, dzięki czemu serwery wysyłające przesyłają Ci codzienne podsumowania sukcesów i niepowodzeń dostarczania przez TLS. Wdrażasz je razem, używając TLS-RPT do bezpiecznego zwalidowania polityki MTA-STS przed jej wymuszeniem."}},{"@type":"Question","name":"Czy MTA-STS jest wymagane?","acceptedAnswer":{"@type":"Answer","text":"Nie, MTA-STS nie jest obowiązkowe, a poczta działa bez niego. Jest jednak zdecydowanie zalecane dla każdej domeny obsługującej wrażliwą pocztę, ponieważ zamyka realną lukę, której SPF, DKIM i DMARC nie adresują. Wdrożenie go najpierw w trybie testowym nie niesie ryzyka dla dostarczania, więc jest niewiele powodów, by go nie przyjąć."}},{"@type":"Question","name":"Czy MTA-STS zastępuje SPF, DKIM lub DMARC?","acceptedAnswer":{"@type":"Answer","text":"Nie. MTA-STS działa na innej warstwie. SPF, DKIM i DMARC uwierzytelniają nadawcę i wykrywają podszywanie, podczas gdy MTA-STS zabezpiecza połączenie transportowe, tak aby poczta była dostarczana prywatnie do właściwego serwera. Są to uzupełniające się mechanizmy, a dobrze zabezpieczona domena wdraża je wszystkie razem, zamiast wybierać jeden zamiast drugiego."}}]}
```

```json
{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https://autospf.com/"},{"@type":"ListItem","position":2,"name":"Uwierzytelnianie e-mail","item":"https://autospf.com/pl/email-authentication/"},{"@type":"ListItem","position":3,"name":"Uwierzytelnianie e-mail","item":"https://autospf.com/pl/email-authentication/mta-sts/"}]}
```

```json
{"@context":"https://schema.org","@type":"Product","name":"AutoSPF","url":"https://autospf.com","aggregateRating":{"@type":"AggregateRating","ratingValue":5,"reviewCount":21,"bestRating":5,"worstRating":1},"review":[{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Peter J.","jobTitle":"President"},"datePublished":"2026-03-10","reviewBody":"It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF \"flattens\" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.","name":"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Verified User","jobTitle":"Financial Services"},"datePublished":"2025-07-31","reviewBody":"AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.","name":"Helped us go beyond capacity","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Greg F."},"datePublished":"2023-07-26","reviewBody":"AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.","name":"Great service and great support","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}}]}
```
