Krótka odpowiedź
SMTPS to zwykły SMTP, w którym szyfrowanie TLS startuje od pierwszego bajtu połączenia, domyślnie na porcie 465. SMTP z poleceniem STARTTLS zaczyna rozmowę jawnie, najczęściej na porcie 587, i dopiero potem przełącza się na TLS.
Od 2018 roku IETF zaleca obsługę obu wariantów, a port 465 nie jest już „przestarzały”, jak wciąż piszą niektóre poradniki.1
Spis treści
ToggleCzym jest protokół SMTP?
SMTP (Simple Mail Transfer Protocol) przenosi wiadomości e-mail: z programu pocztowego do serwera nadawcy i dalej między serwerami. Pierwszą specyfikację opublikowano jako RFC 821 w sierpniu 1982 roku. Obowiązującą wersję opisuje RFC 5321 z października 2008 roku, a jej następca czeka w kolejce wydawniczej RFC Editora.
Pierwotny SMTP nie znał ani szyfrowania, ani logowania. Szyfrowanie dodało rozszerzenie STARTTLS z lutego 2002 roku3, a uwierzytelnianie opisuje rozszerzenie AUTH z RFC 4954 z lipca 2007 roku.4 Bez tych dodatków login, hasło i treść wiadomości płyną przez sieć otwartym tekstem.
Dziś SMTP pracuje w dwóch rolach, rozdzielonych portami:
- port 25 – przekazywanie poczty między serwerami,
- port 587 – wysyłka z programu pocztowego lub aplikacji; serwer domyślnie odrzuca nadanie wiadomości bez zalogowania.2
Co to jest SMTPS?
SMTPS to potoczna nazwa SMTP działającego w trybie implicit TLS, czyli niejawnego TLS. Rozwinięcie „Simple Mail Transfer Protocol Secure” krąży w sieci, ale nie pochodzi z żadnego RFC. Rejestr IANA nazywa tę usługę submissions i przypisuje jej port 465.5 Litera „s” na końcu to stała konwencja: nazwa usługi bez TLS plus „s” oznacza wersję szyfrowaną od początku.
Połączenie SMTPS przebiega w trzech krokach:
- program pocztowy zestawia zwykłe połączenie TCP z portem 465,
- natychmiast rusza negocjacja TLS: serwer przedstawia certyfikat, a klient sprawdza, czy certyfikat jest ważny i wystawiony na nazwę serwera,
- dopiero w gotowym tunelu TLS serwer wysyła powitanie, a klient polecenia EHLO, AUTH i treść wiadomości.1
Żadne polecenie SMTP nie przechodzi więc otwartym tekstem. Certyfikat po stronie klienta jest opcjonalny i typowa konfiguracja poczty go nie wymaga.
W panelach pocztowych ten tryb często nosi etykietę „SSL”. To pozostałość po starym nazewnictwie: SSL 3.0 wycofano w 2015 roku (RFC 7568), TLS 1.0 i 1.1 w 2021 roku (RFC 8996), a serwery wysyłkowe muszą obsługiwać TLS 1.2 lub nowszy.1 Sam mechanizm szyfrowania wyjaśnia tekst SSL/TLS: jak działa szyfrowanie.
Porty SMTP i SMTPS mają różny status w RFC
Tabela zestawia cztery porty, które spotkasz w ustawieniach poczty wychodzącej. Kolumna ze statusem opiera się na rejestrze IANA i dokumentach IETF.5
| Port | Szyfrowanie | Zastosowanie | Status wg RFC i IANA |
|---|---|---|---|
| 25 | STARTTLS, jeśli obsługują go oba serwery | przekazywanie poczty między serwerami | port SMTP (RFC 5321) |
| 465 | TLS od początku połączenia (SMTPS) | wysyłka z programu pocztowego z logowaniem | usługa submissions, RFC 8314 (2018) |
| 587 | STARTTLS po powitaniu serwera | wysyłka z programu pocztowego z logowaniem | usługa submission, RFC 6409 (2011) |
| 2525 | zależnie od dostawcy | zapasowy port u części usług wysyłkowych | bez przydziału pocztowego; IANA przypisuje go usłudze ms-v-worlds |
Port 25 nie oznacza braku szyfrowania. Serwery negocjują na nim STARTTLS, gdy obie strony go obsługują, ale publicznie dostępny serwer odbiorczy nie może wymagać szyfrowania od nadawcy.3 Każdy port, z 2525 włącznie, opisuje osobny poradnik porty SMTP 25, 465, 587 i 2525.
Port 465 wrócił do standardu w 2018 roku
Pod koniec lat 90. IANA na krótko zarejestrowała port 465 jako „smtps”. Rejestrację cofnięto, a numer trafił do innej usługi. Producenci programów pocztowych i serwerów i tak używali 465 do szyfrowanej wysyłki, więc port działał wszędzie, choć formalnie do poczty nie należał.
Z tego okresu pochodzi opinia, że SMTPS jest przestarzały. Zmieniło ją RFC 8314 ze stycznia 2018 roku. IANA wpisała usługę submissions na port 465 w grudniu 2017 roku, a dokument każe klientom i serwerom obsługiwać oba mechanizmy w okresie przejściowym i nazywa stopniowe przejście na niejawny TLS pożądanym kierunkiem.1 Nieszyfrowane serwery wysyłkowe dostawcy mają wygaszać tak szybko, jak to możliwe.
Skąd ta zmiana frontu? Osobny port jest prostszy we wdrożeniu i w diagnostyce, a STARTTLS dokłada jawną fazę rozmowy, w której wcześniej wykryto podatność na wstrzykiwanie poleceń.1
Różnica między SMTPS a STARTTLS
SMTPS szyfruje całą sesję od razu. Przy STARTTLS serwer najpierw wysyła jawne powitanie, klient odpowiada poleceniem STARTTLS, serwer potwierdza kodem 220 i dopiero wtedy obie strony negocjują TLS. Po negocjacji klient odrzuca wszystko, czego dowiedział się wcześniej, i ponownie wysyła EHLO.3
Jawna faza ma słaby punkt. Atakujący pośrodku może usunąć z odpowiedzi serwera informację o STARTTLS, a klient, który nie wymaga szyfrowania, wyśle dane bez TLS.3 RFC 8314 zaznacza jednak, że przy poprawnych implementacjach bezpieczeństwo portów 587 i 465 jest praktycznie takie samo, o ile klient i serwer wymagają udanego TLS przed nadaniem wiadomości.1
Ataki na STARTTLS i porównanie bezpieczeństwa krok po kroku rozkłada na części tekst SMTPS a STARTTLS – kluczowe różnice.
Popularni dostawcy obsługują różne porty
Nie każdy serwer przyjmuje oba tryby. Dane pochodzą z oficjalnej dokumentacji dostawców, stan na wrzesień 2026 roku.
| Dostawca | Serwer SMTP | Port i szyfrowanie | Logowanie |
|---|---|---|---|
| Gmail i Google Workspace | smtp.gmail.com | 465 (SSL, czyli SMTPS) lub 587 (STARTTLS) | OAuth albo hasło aplikacji przy weryfikacji dwuetapowej |
| Microsoft 365 (Exchange Online) | smtp.office365.com | 587 (zalecany) lub 25, STARTTLS z TLS 1.2 albo 1.3; bez 465 | zalecany OAuth; SMTP AUTH bywa wyłączone i włącza się je dla skrzynki |
| Outlook.com | smtp-mail.outlook.com | 587, STARTTLS | wymagany OAuth2 (Modern Auth) |
| Poczta WP | smtp.wp.pl | 465, SSL (SMTPS) | wymagane; przy logowaniu dwuetapowym osobne hasło do programu pocztowego |
| Twilio SendGrid | smtp.sendgrid.net | 465 (SSL) albo 25, 587 lub 2525 (bez szyfrowania lub TLS) | użytkownik apikey, hasłem jest klucz API |
Google opisuje 465 jako port „SSL”, a 587 jako „TLS”, co w praktyce oznacza SMTPS i STARTTLS.6 Poczta WP w instrukcji konfiguracji podaje wyłącznie port 465.8
Microsoft 365 idzie w przeciwną stronę. Dokumentacja wprost ostrzega, że urządzenie lub aplikacja z domyślnym portem 465 nie spełnia wymagań TLS dla wysyłki przez Exchange Online.7 Microsoft wycofuje też logowanie hasłem (Basic auth) w SMTP AUTH: według komunikatu ze stycznia 2026 roku pod koniec grudnia 2026 zostanie ono domyślnie wyłączone w istniejących organizacjach, a administrator będzie mógł je ponownie włączyć.
Połączenie SMTPS sprawdzisz jednym poleceniem
Zanim zaczniesz szukać błędu w programie pocztowym, sprawdź, czy port w ogóle odpowiada. W Windows wystarczy PowerShell:
Test-NetConnection smtp.gmail.com -Port 465
Wynik TcpTestSucceeded : True oznacza, że ani zapora sieciowa, ani dostawca internetu nie blokują portu. Następny krok to test TLS narzędziem OpenSSL. Dla SMTPS na porcie 465:
openssl s_client -connect smtp.gmail.com:465 -crlf -brief
Dla STARTTLS na porcie 587 dodajesz przełącznik -starttls smtp, który sam przeprowadza jawne powitanie i przełączenie na TLS:
openssl s_client -starttls smtp -connect smtp.gmail.com:587 -crlf -brief
W odpowiedzi szukaj trzech rzeczy: wersji protokołu TLSv1.2 lub TLSv1.3, udanej weryfikacji certyfikatu i nazwy serwera w certyfikacie. Na porcie 465 serwer od razu przyśle powitanie z kodem 220. Wpisz wtedy EHLO test i sprawdź, czy lista rozszerzeń zawiera AUTH, bo bez niej program pocztowy się nie zaloguje.
Te błędy zdradzają złą konfigurację SMTPS
- Tryb SSL na porcie 587. Klient od razu zaczyna negocjację TLS, a serwer odpowiada tekstowym powitaniem 220 i czeka na jawne EHLO. Program zgłasza błąd negocjacji TLS.
- Tryb STARTTLS na porcie 465. Klient czeka na tekstowe powitanie, serwer czeka na negocjację TLS. Nic się nie dzieje, aż minie limit czasu połączenia.
- Brak odpowiedzi na porcie 25. Część dostawców internetu i zapór sieciowych blokuje ten port, bo służy serwerom do wysyłki.7 Program pocztowy przestaw na 465 lub 587.
- Kod 530 Must issue a STARTTLS command first. Serwer wymaga szyfrowania, a klient próbuje wysyłać bez niego. Włącz STARTTLS w ustawieniach.3
- Kod 530 5.7.0 Authentication required. Klient nie zalogował się przed wysłaniem. Zaznacz opcję „serwer wymaga uwierzytelnienia”.4
- Kod 535 5.7.8 Authentication credentials invalid. Serwer odrzucił login lub hasło. Przy Gmailu i Poczcie WP z logowaniem dwuetapowym zwykłe hasło konta nie wystarczy, potrzebne jest hasło aplikacji.4
- Kod 538 5.7.11 Encryption required for requested authentication mechanism. Wybrana metoda logowania działa tylko w szyfrowanym połączeniu. Włącz SSL albo STARTTLS.4
- Błąd certyfikatu. Jedna z przyczyn to adres serwera niezgodny z nazwą w certyfikacie, na przykład wpisany adres IP zamiast nazwy. Microsoft wprost każe podawać nazwę
smtp.office365.com, a nie adres IP.7
Te same komunikaty pokazują wtyczki wysyłkowe na stronach internetowych. Konfigurację krok po kroku opisuje poradnik SMTP w WordPress.
SMTP/SMTPS a inne protokoły pocztowe
Ten sam podział działa w protokołach odbioru poczty:
- IMAP (143) i IMAPS (993) – dostęp do skrzynki z synchronizacją folderów,
- POP3 (110) i POP3S (995) – pobieranie wiadomości na jedno urządzenie.
Przy odbiorze poczty niejawny TLS wygrał dawno: według RFC 8314 serwery IMAP i POP3 częściej obsługują porty 993 i 995 niż STARTTLS.1 Ustawienia odbioru opisuje tekst IMAPS port 993.
Które rozwiązanie wybrać?
Rozstrzyga dokumentacja twojego dostawcy. Microsoft 365 i Outlook.com nie podają portu 465 dla programów pocztowych, a Poczta WP podaje wyłącznie 465.
Gdy serwer obsługuje oba porty, SMTPS na 465 jest prostszym wyborem i zgadza się z kierunkiem wskazanym w RFC 8314. Port 587 pozostaje w pełni poprawny, pod warunkiem że program pocztowy wymaga STARTTLS i niczego nie wysyła, jeśli szyfrowanie się nie uda.
Pamiętaj o granicy tej ochrony. SMTPS i STARTTLS szyfrują tylko odcinek od programu pocztowego do serwera nadawcy. Dalszą drogę do skrzynki odbiorcy obsługują serwery na porcie 25, według własnych zasad szyfrowania.
Najczęściej zadawane pytania
Jaki port ma SMTPS?
Domyślnie 465. IANA przypisała ten port usłudze „submissions”, czyli wysyłce poczty z TLS od początku połączenia. Port 587 służy do wysyłki ze STARTTLS, a nie do SMTPS.
Czy port 465 jest przestarzały?
Nie. Taką opinię utrwaliły lata, w których port formalnie nie należał do poczty. RFC 8314 ze stycznia 2018 roku przywróciło go jako standardowy port wysyłki i wskazało niejawny TLS jako pożądany kierunek.
Czy SMTPS jest bezpieczniejszy niż SMTP na porcie 587?
Przy poprawnej konfiguracji różnica jest znikoma. SMTPS nie ma jawnej fazy, więc nikt nie usunie z niej informacji o szyfrowaniu. Port 587 daje ten sam poziom ochrony, jeśli program pocztowy wymaga STARTTLS i przerywa wysyłkę, gdy TLS się nie zestawi.
Co wybrać w programie pocztowym: SSL/TLS czy STARTTLS?
Opcja „SSL/TLS” (czasem samo „SSL”) oznacza SMTPS i pasuje do portu 465. Opcja „STARTTLS” (czasem „TLS”) pasuje do portu 587. Pomylenie par kończy się błędem negocjacji albo przekroczeniem czasu połączenia.
Czy SMTPS szyfruje wiadomość aż do skrzynki odbiorcy?
Nie. SMTPS chroni tylko połączenie między twoim programem a serwerem nadawcy. Dalej wiadomość przechodzi między serwerami na porcie 25, a pełną poufność treści daje dopiero szyfrowanie samej wiadomości, na przykład S/MIME lub OpenPGP.
Źródła
Zweryfikowano: wrzesień 2026Porty, tryby szyfrowania i kody odpowiedzi serwera sprawdziliśmy w dokumentach IETF i rejestrze IANA, a ustawienia serwerów w oficjalnej dokumentacji dostawców poczty.
- RFC 8314: Cleartext Considered Obsolete: Use of Transport Layer Security (TLS) for Email Submission and AccessStandardIETF, RFC Editorrfc-editor.org
- RFC 6409: Message Submission for MailStandardIETF, RFC Editorrfc-editor.org
- RFC 3207: SMTP Service Extension for Secure SMTP over Transport Layer SecurityStandardIETF, RFC Editorrfc-editor.org
- RFC 4954: SMTP Service Extension for AuthenticationStandardIETF, RFC Editorrfc-editor.org
- Service Name and Transport Protocol Port Number RegistryRejestrIANAiana.org
- IMAP, POP, and SMTP – GmailDokumentacjaGoogle for Developersdevelopers.google.com
- How to set up a multifunction device or application to send email using Microsoft 365 or Office 365DokumentacjaMicrosoft Learnlearn.microsoft.com
- Jak skonfigurować program pocztowy?PomocWP Pomocpomoc.wp.pl

