SMTP TLS 报告中出现的 STARTTLS 降级攻击有哪些特征?怎么识别?

STARTTLS 降级攻击(STARTTLS Downgrade Attack)是一种中间人攻击,攻击者拦截 SMTP 连接协商过程,阻止 STARTTLS 扩展的通告,迫使发送方使用明文发送邮件。本文介绍攻击特征和识别方法。

一、攻击原理

SMTP 的 STARTTLS 是机会性加密(opportunistic TLS):发送方和接收方在 EHLO 阶段协商是否使用 TLS。攻击者可以在中间拦截 EHLO 响应,删除 STARTTLS 通告或篡改 MAIL FROM 等命令,强制连接回退到明文。

二、在 TLS-RPT 中的异常信号

三、识别方法

四、防御措施

部署 MTA-STS enforce:当 MTA-STS 为 enforce 模式时,发送方不会接受不带 STARTTLS 的连接——即使攻击者拦截了 STARTTLS 通告,MTA-STS 策略要求发送方仅建立 TLS 连接。同时部署 MTA-STS 和 TLS-RPT 是目前最有效的降级攻击防御。

参考文献

  1. M3AAWG — STARTTLS Downgrade Attack Mitigation
  2. RFC 8461 — MTA-STS (Anti-downgrade enforcement)
  3. RFC 8460 — TLS-RPT

引用格式:ztpop.net. "STARTTLS 降级攻击." https://www.ztpop.net/kb/faq/mta-sts-tls-faq-07.html. 2026-07-29. CC-BY 4.0