Merci à tous pour vos première réponses

Je peux tenter la solution abuse@orange.fr, mais il y a effectivement un fort risque que le mail ne tombe pas chez les personnes à même de remédier à la situation.
Electrocut, le SMTP d'Orange ne supporte que TLS 1.0
Oui en 2020 !
Thunderbird 78 vient de supprimer le support de TLS 1.0 et TLS 1.1. On espère que cela va faire bouger Orange.
A priori ça passe quand même en TLS 1.2, mais avec des suites crypto non recommandables.
Si je force l'utilisation de TLS 1.2 avec l'une des 6 suites crypto listée ci-dessus, c'est bon :
pi@domoticz:~ $ openssl s_client -connect smtp.orange.fr:465 -cipher ECDHE-RSA-AES256-SHA -tls1_2
CONNECTED(00000003)
depth=2 C = US, O = DigiCert Inc, OU = www.digicert.com, CN = DigiCert Global Root CA
verify return:1
depth=1 C = US, O = DigiCert Inc, CN = DigiCert SHA2 Secure Server CA
verify return:1
depth=0 C = FR, L = Paris, O = Orange, OU = Orange France, CN = smtp.orange.fr
verify return:1
---
Certificate chain
0 s:/C=FR/L=Paris/O=Orange/OU=Orange France/CN=smtp.orange.fr
i:/C=US/O=DigiCert Inc/CN=DigiCert SHA2 Secure Server CA
1 s:/C=US/O=DigiCert Inc/CN=DigiCert SHA2 Secure Server CA
i:/C=US/O=DigiCert Inc/OU=www.digicert.com/CN=DigiCert Global Root CA
2 s:/C=US/O=DigiCert Inc/OU=www.digicert.com/CN=DigiCert Global Root CA
i:/C=US/O=DigiCert Inc/OU=www.digicert.com/CN=DigiCert Global Root CA
---
...
Mais la suite ECDHE-RSA-AES256-SHA n'est pas conforme aux recommandations ANSSI ;-)
Pour info, je viens de soumettre smtp.orange aux tests
https://www.ssllabs.com/ssltest/ et
https://tls.imirhil.fr/Les résultats sont sans appel !
L'idéal serait effectivement qu'un client tel que Thunderbird déprécie les algorithmes concernés, ça devrait accélérer les choses
