摘要
- STARTTLS 在已经建立的 SMTP 连接中启动 TLS,但不让新通道继承第一次明文对话的权威:握手完成后,双方清除先前知识,客户端重新发送 EHLO。
- 这次重置阻止可被篡改的旧声明支配受保护阶段,却不会自动强制加密或认证整条邮件路径;DANE 与 MTA-STS 后来才把禁止明文降级的依据放到会话之外。
一条连接有两次开始
传统 SMTP 由服务器发出 220 欢迎语,客户端用 EHLO 自报身份,服务器再列出愿意使用的扩展。1999 年的 STARTTLS 没有另造一套邮件路由,只在 EHLO 回答中增加一个不带参数的关键词。客户端发出 STARTTLS,服务器回答 220,随后字节便进入 TLS 握手。
这种设计保留了既有端口与 MX 体系。旧客户端仍能通信,新客户端则在已经打开的连接上发现加密能力,互联网邮件不必一次性切成两个世界。
可是能力发现发生在保护之前。路径上的主动攻击者可以改写第一个 EHLO、删掉某项能力,尤其可以删除 STARTTLS 这一行。明文阶段能够把双方带到密码学边界,却不能为边界之后的决定提供可信凭据。
加密要求协议先遗忘
因此 TLS 握手成功后,SMTP 回到初始状态。服务器丢弃从客户端明文阶段得到的信息,包括第一个 EHLO 参数;客户端丢弃服务器先前公布的扩展清单,然后重新发送 EHLO。
第二次问候不是礼节。它属于新的证据环境。服务器可以只在收到合适的客户端证书后才公开某种认证机制;客户端也可以在验证服务器身份后,重新判断哪些能力可以接受。TLS 不会追认握手前的声明,标准直接让那些声明过期。
这也是一个字节边界。服务器回答 220 后,客户端必须立刻开始 TLS,不能再发 SMTP 命令。使用 PIPELINING 时,STARTTLS 必须是该组最后一条命令。否则明文命令可能被误当成握手数据,或把旧状态下作出的选择带入新状态。
受保护通道仍需作出判决
TLS 可以提供机密性、完整性和对端认证,但“握手成功”并没有规定结果一定足够。证书应该匹配哪个名字、信任哪些根、允许哪些算法、是否要求客户端凭据,仍由本地策略决定。任一方都可以因保护不足而退出。
这条边界限制了“加密”的含义。抵御被动窃听不必然等于认证了预期 MX;认证一个中继也不等于认证邮件作者;一个 SMTP 跳点受到保护,也不能证明前一跳和后一跳同样加密。
454 回答把取舍摆到台面。当 TLS 暂时不可用时,发送方可以明文继续、排队重试,或报告失败。扩展提供机制,却不替发送者授权泄露。
互操作性限制了最初的强制力
公共 MX 必须面对尚未升级的发送系统。RFC 3207 因此规定,公开引用的 25 端口 SMTP 服务器不能仅为了本地投递而一律要求 STARTTLS。私人服务器和中继服务可以更严格,也可以依据 TLS 中获得的认证决定是否允许转发。
这一妥协保护了可达性,也使部署能够渐进展开。但 STARTTLS 的广告本身没有持久约束。攻击者只要删除它,机会式客户端就可能把服务器当成原本不支持 TLS,并以明文投递。
失效的不是 TLS 算法,而是“必须使用 TLS”这一策略也在尚未受保护的对话里传送。
后来的标准把策略移出会话
SMTP DANE 通过 DNSSEC 验证的 TLSA 记录,发布目的服务器对 TLS 的承诺及认证材料。只要存在安全、适用的 TLSA 记录,STARTTLS 广告的消失就不再代表可以继续;无法建立要求的通道时,邮件应当延迟。
MTA-STS 选择另一条信任路径。收件域发布策略提示,再通过 HTTPS 提供策略正文;发送方缓存可接受的 MX、PKIX 验证要求和有效期。在强制模式与缓存有效期内,STARTTLS 被删除或证书无效会导致排队,而不是静默降级。它的首次策略发现仍有不同于 DNSSEC 的风险,缓存则缩小了后来攻击的窗口。
两者都没有取代 STARTTLS 这道会话内的门。它们回答的是另一问题:当这道门看似不存在时,谁有权允许明文通过?
真正持久的发明是第二次问候
把 STARTTLS 仅仅记成“从明文切到密文”,会遗漏最重要的设计。它明确宣告旧状态到期。保护前收到的声明不能在保护后继续掌权;能力需要重取,身份需要按策略评估,降级也必须与普通故障区分。
任何给老协议补上安全层的系统都会遇到同一债务。新的密码学不能洗净此前依据可篡改输入作出的决定。协议必须说明什么可以跨过边界、什么必须删除,以及谁能批准较弱的运行方式。
来源与限度
最初设计与广告删除风险见 RFC 2487;修订后的命令、状态重置与互操作边界见 RFC 3207。RFC 7672 定义 SMTP DANE,RFC 8461 定义 MTA-STS。这些规范不提供当前全球部署率、攻击数量或供应商默认值。
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance
