Envía correos solo por una conexión cifrada con Enforced TLS
Publicado el:
A finales de julio lanzamos la IP allowlist para tokens de API, con la que defines desde qué servidores se puede enviar. Hoy sumamos la conexión con el destinatario.
Cuando envías un correo, nuestros servidores se conectan con el servidor de correo del destinatario. Esa conexión la protegemos con TLS (Transport Layer Security) en cuanto el otro lado lo admite. Es la configuración por defecto y se llama Opportunistic.
Que ese cifrado se produzca depende del servidor receptor. Si ese servidor no admite TLS, el mensaje se entrega igualmente, pero sin cifrar. En una newsletter enviada mediante broadcast email eso rara vez supone un problema. Si envías un correo transaccional con una factura o datos de un historial médico, vale la pena plantearse Enforced.
¿Cómo funciona?
Un envío consta de dos partes. En la parte 1 tu aplicación nos envía el correo, a través de la API o mediante SMTP.
La parte 2 es la entrega. Buscamos el servidor de correo del destinatario y nos conectamos con él. Es la única parte que depende de un tercero. Cómo esté configurado ese servidor y qué conexiones acepte determina si la entrega se hace cifrada. Y justo para eso está la nueva opción.
¿Cuándo conviene activarlo?
Para la mayor parte de tus envíos, Opportunistic es la opción adecuada. La entrega sale adelante siempre, también hacia servidores que no ofrecen cifrado. Enforced está pensado para mensajes cuyo contenido nunca debe viajar sin cifrar por internet.
Esto afecta sobre todo a organizaciones que trabajan con datos personales, como en sanidad o en la administración pública. Ahí suele haber un contrato de encargo de tratamiento o una política interna que exige que el transporte vaya cifrado. Con Enforced lo impones justo en las rutas donde hace falta, mientras dejas otras rutas, como la de broadcast email, con una configuración menos estricta.
Cómo se configura
Cada route define qué ocurre por defecto. Pon una ruta en Enforced y todo lo que pase por esa ruta solo se entrega cifrado. Así puedes hacer que todos los correos transaccionales con contenido sensible pasen por una sola ruta y aplicar ahí la configuración más estricta.
También puedes decidirlo para un solo correo. Por SMTP lo indicas con la cabecera X-LM-Override-TLS, y funciona igual a través de la API y de nuestros SDK. Práctico cuando por una ruta ya existente envías de vez en cuando algo que debe ser más estricto, o menos.
curl --request POST \
--url https://api.lettermint.co/v1/send \
--header 'x-lettermint-token: your-api-key' \
--header 'Content-Type: application/json' \
--data '{
"from": "no-reply@hgwrts.edu",
"to": ["harry@owlpost.com"],
"subject": "Confidential: your grades are in",
"html": "<p>Your grades are in!</p>",
"settings": {
"tls": "enforced"
}
}'
Ya disponible
Encuentras la opción en tu panel (se abre en una ventana nueva), dentro de la configuración de una ruta. Todo está en Opportunistic por defecto, así que no cambia nada en tus envíos mientras lo dejes así. Puedes leer más en nuestra documentación sobre TLS.