MTA-STS vẫn dưới một phần trăm tên miền lớn công bố

Khảo sát do URIports công bố ngày 6 tháng 1 năm 2026 đếm được 7.377 tên miền công bố chính sách MTA-STS trong một triệu tên miền phổ biến nhất. Tỉ lệ đó là 0,7%.

Ba lần đo liên tiếp cho thấy đường đi lên. Năm 2024 có 2.975 tên miền, tức 0,3%. Năm 2025 lên 5.155, tức 0,5%. Rồi 7.377 của năm nay. Gấp hơn hai lần sau hai năm, và vẫn dưới một phần trăm.

Phía đọc chính sách thì đã sẵn sàng từ lâu. Gmail công bố chính sách của chính mình ở chế độ cưỡng chế, hạn hiệu lực một ngày. Microsoft cũng cưỡng chế, hạn bảy ngày. Exchange Online kiểm tra chính sách của bên nhận trên mọi thư gửi ra, không cần quản trị viên bật gì.

Chuyện xảy ra khi không có chính sách

SMTP mã hoá theo kiểu cơ hội. Máy chủ gửi hỏi máy chủ nhận có hỗ trợ mã hoá không, có thì bật, không thì gửi trần. Kẻ đứng giữa đường truyền chỉ cần xoá câu trả lời có. Hai bên tự hạ cấp xuống kết nối trần, không bên nào báo động.

MTA-STS bịt chỗ đó. Tên miền nhận đặt một tệp văn bản trên địa chỉ web cố định của mình, kèm một bản ghi DNS trỏ tới. Tệp đó nói rõ: thư vào tên miền này bắt buộc đi qua kết nối mã hoá với chứng chỉ hợp lệ, không đạt thì đừng gửi.

Hai chuẩn ra đời cùng tháng 9 năm 2018. RFC 8461 cho MTA-STS, RFC 8460 cho TLS-RPT — phần báo cáo ngược về khi kết nối mã hoá trục trặc. Tám năm là quãng đủ dài để một chuẩn hạ tầng lan rộng. Nó đã không lan.

Bốn phần năm làm đúng

URIports đo cả chất lượng chứ không chỉ số lượng. Khoảng bốn trên năm tên miền có công bố thì công bố đúng. Phần hỏng chủ yếu do thiếu bản ghi A hoặc AAAA cho tên miền chứa chính sách, chiếm 34%. Kế đó là chứng chỉ HTTPS có vấn đề, chiếm 25%. Trong nhóm công bố đúng, hơn một nửa đặt ở chế độ cưỡng chế, phần còn lại vẫn để thử nghiệm.

Một đo đạc độc lập cho con số kém hơn. Nhóm Ashiq, Fiebig và Chung trình bày tại hội nghị IMC 2025 kết quả quét 87 triệu tên miền thuộc bốn nhánh tên miền cấp cao, kéo dài 31 tháng. Trong 68 nghìn tên miền có bản ghi MTA-STS, 29,6% cấu hình sai. Với 3,2% trong số đó, lỗi đủ nặng để thư từ bên gửi có hỗ trợ chuẩn này bị chặn hẳn.

Cùng nghiên cứu đó ghi mức tăng theo nhánh tên miền. Từ tháng 10 năm 2021 tới tháng 9 năm 2024, số tên miền .com công bố chính sách tăng khoảng bốn lần, lên 52.641 — tức 0,07%. Nhánh .org nhỉnh hơn, 0,12%.

Hai nhà cung cấp gửi báo cáo, phần còn lại im lặng

TLS-RPT là nửa còn lại của bộ đôi, và nửa đó gần như không chạy. Vẫn nghiên cứu IMC 2025 ghi nhận hiện chỉ hai nhà cung cấp lớn thật sự gửi báo cáo TLS: Google và Microsoft. Ai công bố chính sách rồi ngồi chờ báo cáo từ phần còn lại của Internet thì chờ lâu.

Hệ quả thực tế là cấu hình sai không tự lộ ra. Chứng chỉ trên tên miền chứa chính sách hết hạn. Bản ghi DNS bị sửa nhầm. Danh sách máy chủ thư trong tệp chính sách lạc hậu sau một lần đổi nhà cung cấp. Cả ba đều im lặng cho tới lúc có người báo không nhận được thư. Chính vì thế con số 29,6% cấu hình sai kia tồn tại được lâu đến vậy.

Microsoft nói thẳng một điều đáng lưu ý. Exchange Online không lưu hộ tệp chính sách cho tên miền của khách. Ai dùng dịch vụ thư của Microsoft mà muốn công bố MTA-STS thì phải tự dựng chỗ đặt tệp và tự lo chứng chỉ cho nó. Thêm một thứ phải gia hạn, thêm một chỗ có thể quên.

Với ngành trao đổi hợp đồng và hồ sơ cá nhân qua thư, lớp bảo vệ này đáng có. Tài chính, y tế, luật đều nằm trong nhóm đó. Luật Bảo vệ dữ liệu cá nhân buộc doanh nghiệp chứng minh đã áp dụng biện pháp kỹ thuật khi truyền dữ liệu. Một chính sách công bố công khai là bằng chứng người ngoài kiểm được. Phần dựng và trông chừng chứng chỉ thì bên chúng tôi làm sẵn cho hệ thống thư của khách.

Con số 0,7% sau tám năm nói lên bản chất của loại việc này. Không ai khen một tên miền có MTA-STS, cũng không ai phạt một tên miền thiếu nó. Cho tới ngày có người đọc trộm được một chuỗi thư lẽ ra đã mã hoá.

Bài khác

Đội ngũ Rainbow E-Commerce