O servidor anuncia os mecanismos de autenticação depois que o cliente envia EHLO. O cliente conclui um deles antes de enviar uma mensagem.
Quando a autenticação SMTP acontece?
Um cliente se conecta, inicia TLS quando necessário e envia EHLO. O servidor lista os mecanismos de autenticação na resposta. O cliente então envia AUTH com o mecanismo e as credenciais. Após uma troca bem-sucedida, o cliente pode emitir MAIL FROM e continuar a transação SMTP.
A RFC 6409 separa o envio de mensagens do relay entre servidores. Ela exige que servidores de envio autentiquem os clientes, a menos que uma exceção explícita se aplique. Esse padrão impede o envio não autorizado. Use uma conexão criptografada antes de enviar credenciais.
| Mecanismo | O que protege ou prova |
|---|---|
| TLS | Protege a conexão em trânsito |
| SMTP AUTH | Identifica o cliente remetente para o relay |
| SPF, DKIM e DMARC | Autorizam ou verificam o domínio remetente |
A RFC 4954 define a extensão AUTH e suas respostas de sucesso e falha. AUTH não prova que um destinatário aceitará a mensagem.
Quais credenciais a autenticação SMTP usa?
Um relay pode usar um nome de usuário e senha, uma chave API como senha ou outro mecanismo que ele anuncie. Trate ambas as partes como segredos. Mantenha-as fora do controle de versão e dos logs, porque qualquer pessoa que ler uma credencial exposta pode enviar e-mails como sua conta.
A autenticação prova que o cliente pode enviar por meio daquele relay. Ela não prova que um destinatário aceitará a mensagem. Ela não prova a entrega na caixa de entrada. A autenticação de domínio, como SPF, DKIM e DMARC, trata de uma parte diferente da entrega.
Por que um envio autenticado ainda pode falhar?
O relay pode rejeitar credenciais, permissões do remetente, política de mensagem ou política de destinatário em diferentes etapas. Leia o código de resposta SMTP e o texto, depois corrija a etapa que falhou antes de tentar novamente.
Um AUTH bem-sucedido apenas conclui o login. Uma resposta RCPT TO posterior ainda pode rejeitar o destinatário. Um provedor de recebimento ainda pode filtrar uma mensagem aceita.
C: EHLO app.example
S: 250-AUTH PLAIN LOGIN
C: STARTTLS
S: 220 Ready to start TLS
C: EHLO app.example
C: AUTH <credentials omitted>
S: 235 Authentication successful
O servidor retorna 535 quando a autenticação falha. Nunca coloque uma senha real ou credencial em base64 em um log ou exemplo. Qualquer pessoa que a ler pode enviar e-mails como sua conta.
Como faço para autenticar com Bird?
Use o host SMTP da região da sua chave. Escolha a porta 587 com STARTTLS ou a porta 465 com TLS implícito. Autentique com o nome de usuário bird e uma chave API com escopo emails como senha. O guia de relay SMTP mostra as configurações de conexão e o tratamento de respostas.
Em resumo
- A autenticação SMTP prova que um cliente pode enviar por meio de um relay.
- Autentique depois que a criptografia estiver ativa.
- O sucesso do login não garante a entrega nem a chegada à caixa de entrada.
- Bird usa
birdcomo nome de usuário e a chave API como senha.
