El servidor anuncia los mecanismos de autenticación después de que el cliente envía EHLO. El cliente completa uno antes de enviar un mensaje.
¿Cuándo ocurre la autenticación SMTP?
Un cliente se conecta, inicia TLS cuando es necesario y envía EHLO. El servidor lista los mecanismos de autenticación en su respuesta. Luego el cliente envía AUTH con el mecanismo y las credenciales. Tras un intercambio exitoso, el cliente puede emitir MAIL FROM y continuar la transacción SMTP.
RFC 6409 separa el envío de mensajes del relay entre servidores. Requiere que los servidores de envío autentiquen a los clientes a menos que se aplique una excepción explícita. Ese comportamiento predeterminado impide el envío no autorizado. Usa una conexión cifrada antes de enviar credenciales.
| Mecanismo | Qué protege o demuestra |
|---|---|
| TLS | Protege la conexión en tránsito |
| SMTP AUTH | Identifica al cliente de envío ante el relay |
| SPF, DKIM y DMARC | Autorizan o verifican el dominio de envío |
RFC 4954 define la extensión AUTH y sus respuestas de éxito y fallo. AUTH no demuestra que un destinatario vaya a aceptar el mensaje.
¿Qué credenciales usa SMTP?
Un relay puede usar un nombre de usuario y contraseña, una clave API como contraseña u otro mecanismo que anuncie. Trata ambas partes como secretos. Mantenlas fuera del control de código fuente y los registros, porque cualquiera que lea una credencial expuesta puede enviar correo como tu cuenta.
La autenticación demuestra que el cliente puede enviar a través de ese relay. No demuestra que un destinatario vaya a aceptar el mensaje. No demuestra la llegada a la bandeja de entrada. La autenticación de dominio como SPF, DKIM y DMARC aborda una parte diferente de la entrega.
¿Por qué puede fallar un envío autenticado?
El relay puede rechazar credenciales, permisos de remitente, política de mensaje o política de destinatario en diferentes etapas. Lee el código de respuesta SMTP y el texto, luego corrige la etapa que falló antes de reintentar.
Un AUTH exitoso solo completa el inicio de sesión. Una respuesta RCPT TO posterior aún puede rechazar al destinatario. Un proveedor receptor aún puede filtrar un mensaje aceptado.
C: EHLO app.example
S: 250-AUTH PLAIN LOGIN
C: STARTTLS
S: 220 Ready to start TLS
C: EHLO app.example
C: AUTH <credentials omitted>
S: 235 Authentication successful
El servidor devuelve 535 cuando la autenticación falla. Nunca incluyas una contraseña real o una credencial en base64 en un registro o ejemplo. Cualquiera que la lea podría enviar correo como tu cuenta.
¿Cómo me autentico con Bird?
Usa el host SMTP de la región de tu clave. Elige el puerto 587 con STARTTLS o el puerto 465 con TLS implícito. Autentícate con el nombre de usuario bird y una clave API con alcance emails como contraseña. La guía de relay SMTP muestra la configuración de conexión y el manejo de respuestas.
En resumen
- La autenticación SMTP demuestra que un cliente puede enviar a través de un relay.
- Autentícate después de que el cifrado esté activo.
- El éxito del inicio de sesión no garantiza la entrega ni la llegada a la bandeja de entrada.
- Bird usa
birdcomo nombre de usuario y la clave API como contraseña.
