técnico · resposta com fontes
SMTPS com TLS implícito
O SMTPS com TLS implícito é um método de proteger as comunicações SMTP no qual o handshake TLS acontece imediatamente ao conectar. Diferentemente do STARTTLS, que começa como uma sessão em texto puro, o SMTPS exige que a conexão esteja criptografada antes da troca de qualquer comando SMTP.
Funcionamento técnico
Em uma conexão com TLS implícito, o cliente estabelece uma conexão TCP com o servidor, normalmente na porta 465. O servidor espera imediatamente um handshake TLS. Se o handshake falhar ou o cliente tentar enviar texto puro, o servidor derruba a conexão. Isso garante que nenhum dado sensível, como credenciais de autenticação ou conteúdo de e-mails, seja transmitido sem criptografia.
Comparação com o STARTTLS
O STARTTLS é TLS explícito, ou seja, a sessão começa na porta 587 ou 25 em texto puro. O cliente envia um comando STARTTLS para passar a conexão para criptografada. O SMTPS com TLS implícito elimina essa etapa de upgrade, acabando com o risco de ataques de downgrade, nos quais um intermediário (man-in-the-middle) remove o comando STARTTLS para forçar a sessão a continuar em texto puro.
Importância para remetentes
O TLS implícito oferece uma garantia de segurança mais forte para e-mails transacionais. Ele evita vazamentos acidentais em texto puro e simplifica a configuração do cliente, ao tornar a criptografia um pré-requisito para a comunicação. Os desenvolvedores podem usar as ferramentas gratuitas do SendHQ para verificar a configuração geral de e-mail e garantir que a infraestrutura esteja alinhada aos padrões modernos de segurança.
Notas operacionais
Muitos sistemas legados ainda dependem da porta 25 ou 587. Ao configurar o SMTPS, garanta que a biblioteca cliente esteja definida especificamente para o modo SSL ou TLS, e não STARTTLS. Configurar um cliente para usar STARTTLS na porta 465 resulta em timeout ou reset da conexão, porque o servidor fica esperando um handshake TLS enquanto o cliente envia texto puro.
Exemplo de implementação
Uma implementação típica envolve configurar um cliente SMTP para se conectar a smtp.example.com na porta 465 com a opção SSL/TLS ativada. O cliente abre o socket TCP, realiza o handshake TLS e só então envia o comando EHLO para iniciar a transferência do e-mail.
Perguntas que as equipes fazem
Qual porta é usada para SMTPS com TLS implícito?
A porta padrão para SMTPS com TLS implícito é a 465, conforme registrado pela IANA e recomendado nos RFCs modernos para submissão segura.
SMTPS é diferente de STARTTLS?
Sim. O SMTPS é implícito, ou seja, a criptografia começa imediatamente. O STARTTLS é explícito: começa em texto puro e passa para criptografado por meio de um comando.
Por que escolher TLS implícito em vez de TLS explícito?
O TLS implícito é mais seguro contra ataques de downgrade, porque se recusa a se comunicar enquanto não houver um túnel criptografado seguro estabelecido.
Fontes primárias
- RFC 8314: Cleartext Considerations for Post-SMTP Email Protocols — RFC Editor (em inglês)
- Service Name and Transport Protocol Port Number Registry — IANA (em inglês)