De acordo com a Seção 5 da especificação STARTTLS :
Um servidor SMTP publicamente referenciado NÃO DEVE exigir o uso da
extensão STARTTLS para entregar correio localmente. Essa regra
impede que a extensão STARTTLS danifique a interoperabilidade da infraestrutura SMTP da Internet. Um servidor SMTP publicamente referenciado é um servidor SMTP executado na porta 25 de um host da Internet listado no registro MX (ou Um registro se um registro MX não estiver presente) para o
nome de domínio no lado direito de um endereço de correio na Internet .
No entanto, essa especificação foi escrita em 1999 e, considerando que é 2014, eu esperaria que a maioria dos clientes, servidores e retransmissões SMTP tivesse algum tipo de implementação do STARTTLS.
Quanto e-mail posso esperar perder se precisar de STARTTLS para mensagens recebidas?
Respostas:
Sim, ainda é uma má ideia.
Três razões:
Enquanto a RFC que você citou ( RFC 2487 ) é de fato obsoleta pela norma atual RFC 3207 , a norma atual mantém a palavra NÃO PERMITIDA que você citou na sua pergunta.
Os clientes SMTP não precisam implementar o STARTTLS. É totalmente aceitável não fazer isso. Embora o STARTTLS esteja se tornando mais comum, ele não é absolutamente universal.
Como resultado dos motivos 1 e 2, se você precisar do STARTTLS em todas as conexões recebidas, perderá o correio.
Contudo:
Seu servidor - suas regras. Se você deseja rejeitar arbitrariamente qualquer correspondência por qualquer motivo, ou mesmo por nenhum motivo - esse é seu direito e privilégio. (no entanto, isso não significa necessariamente que é uma ótima ideia)
Notas laterais:
Você não evita o spam exigindo STARTTLS, mesmo que exija autenticação mútua do STARTTLS. Os spammers também podem obter certificados - ou criar certificados autoassinados. Rejeitar certificados de cliente autoassinado também resultará na perda de correio legítimo.
STARTTLS é criptografia ponto a ponto. O sistema de conexão ainda pode ler o conteúdo do email. Se você deseja privacidade real, precisa de algo de ponta a ponta, como OpenPGP ou S / MIME.
Dito isto, o STARTTLS remove um caminho possível para interceptação ou MITM e, portanto, ainda é uma boa idéia usá-lo quando possível, ou seja, quando o outro lado também o suporta.
fonte
O Google mantém estatísticas abertas sobre a porcentagem de mensagens criptografadas, tanto de entrada quanto de saída. Essas informações devem ser extremamente úteis para determinar se vale a pena implementar:
http://www.google.com/transparencyreport/saferemail/
fonte