Defaults.Exposed › Έρευνα
Έρευνα
Πρωτότυπα δεδομένα για το πώς οι επιχειρήσεις του κόσμου προστατεύουν τα domain τους — από την συνεχή απογραφή μας 297 εκατομμυρίων+ βαθμολογημένων domain. Ελεύθερα για ανάγνωση και παραπομπή. Δεδομένα από 2026-07-29.
Σε κάθε σύνολο δεδομένων παρακάτω, 73.8% των domain σκοράρουν βαθμό F — ουσιαστικά απροστάτευτα κατά της πλαστογράφησης email. Μόνο 2% φτάνουν σε ασφαλή βαθμό Α–Β.
- Ασφάλεια Domain ανά Χώρα
Βαθμολογήσαμε τα επαγγελματικά domain πίσω από τις εθνικές καταλήξεις 111 χωρών. Εδώ φαίνεται πόσο εκτεθειμένη είναι κάθε χώρα — σε πλαστογράφηση email και μη ασφαλείς ιστότοπους — κατατεταγμένες από λιγότερο σε περισσότερο εκτεθειμένες. - Ασφάλεια Domain ανά Κλάδο
Χρησιμοποιώντας κλαδικές καταλήξεις domain ως δείκτη τομέα, κατατάξαμε 15 κλάδους ανάλογα με το πόσο εκτεθειμένα είναι τα domain τους. Το μοτίβο επαναλαμβάνεται σε όλους. - Οι Πιο & Λιγότερο Ασφαλείς Καταλήξεις Domain (TLD)
Από τις μεγαλύτερες καταλήξεις domain που βαθμολογούμε, ποιες προστατεύουν καλύτερα τις επιχειρήσεις τους — και ποιες τις αφήνουν πιο εκτεθειμένες; Ιδού τα άκρα, από τα 118 TLD με αρκετά βαθμολογημένα domain για δίκαιη σύγκριση. - The Last Mile of HTTPS: Why 27 Million Domains Respond to HTTP but Never Redirect
~27 million domains have valid TLS certificates but still serve unencrypted HTTP with no redirect and no HSTS — every visitor who types the domain without 'https://' is exposed to SSL stripping. - The Locked Vault: Only 10.9 Million Domains Close Every Attack Surface Simultaneously
Only 10.9M of 376.9M graded domains (2.9%) pass all five core controls at once. 1.2M (0.33%) fail every single one. The gap is not technical — it is operational. - The Top 1% of the Internet Starts at a B
376.9M domains scored: entry to the top 1% is 82/100 — a B grade. Only 0.15% earn an A. The median domain scores 45 — a failing F. The web has no security middle class. - The Security Correlation: Which Controls Cluster Together, and Which Sit Alone
56.8% of 376.9M graded domains have neither SPF nor DMARC. Only 2.9% have all five core controls. Security controls cluster because operator maturity — not cost — is the real variable. - The Phantom TLD Problem: The Domains That Don't Exist
8 of 1,386 TLDs answer for every name you can invent — inflating .ph's domain count 250× to 14.6 million when the true registration base is about 57,874. Two TLDs were still broadcasting ICANN's name-collision hazard beacon in August 2026. - The Flaky Internet: 20 Million Domains That Only Sometimes Answer
19,814,020 domains — 4.6% of 432 million scanned — produced inconsistent results across three independent scan attempts. 14.64% of domains that failed their first scan recovered on retry. Here is what that means for internet security measurement. - Who Guards the Web: Cloudflare, WAFs, and the CDN-vs-Origin Measurement Problem
43,008,476 domains return 'Server: cloudflare' in the August 2026 census — but that number conflates CDN edge-termination with security protection. WAF rules, end-to-end encryption, and origin hardening are invisible in a server header. - The Web Server Census 2026: nginx, Apache, Cloudflare and the Invisible Half
45.6% of 376 million measured domains suppress their Server header entirely — nearly half the web declines to say what it runs. Of those that declare, Cloudflare leads with 43 million entries. - The Google-and-Yahoo Deadline, Two Years On: Where Email Authentication Stands in August 2026
Two and a half years after Google and Yahoo made DMARC a hard requirement, only 9.3% of 376 million graded domains enforce it. 56.8% — 214 million domains — still publish neither SPF nor DMARC at all. - DMARC Without SPF: 16 Million Domains With Half an Email Authentication Stack
16,238,679 domains publish DMARC but have no SPF record at all — leaving every sending path that lacks DKIM signing with no authentication fallback. August 2026 census data across 376 million domains graded. - Nine Million Domains Where A-Grades Round to Zero
Across 9,338,016 GoDaddy-default domains, exactly 198 earn an A — an A-rate that rounds to 0.00%. We graded 164.7 million domains by email provider to find out what your MX record says about your security. - SPF Hard Fail vs Soft Fail: Why 82 Million Domains Are Using the Weaker Setting
82,539,695 domains — 56.4% of all SPF publishers — end their record with ~all (soft fail), providing little real protection. August 2026 census data across 146 million SPF records shows why soft fail became the default and what it costs. - Who Reads the World's DMARC Reports?
One company receives DMARC spoofing-attack telemetry for 46.8% — 13.9 million — of every report-collecting domain in our 432M-domain census. In most cases nobody chose it. - The Silent Domain: 56.8% of the Internet Has No Email Authentication
214 million domains — 56.8% of the graded web — publish neither SPF nor DMARC, making the majority of the internet trivially spoofable. August 2026 census of 376.9M domains. - The DNS Landlords: How GoDaddy and Cloudflare Control Nameservers for 94 Million Domains
GoDaddy and Cloudflare together hold authoritative DNS for 94.7 million domains — 25.1% of the entire graded web — per our August 2026 census of 376.9 million domains. - The Isolation Headers: Why COOP, COEP, and CORP Cover Less Than 1% of the Web
COOP appears on 0.78%, COEP on 0.48%, and CORP on 0.65% of 376.9 million domains — four years after Spectre made cross-origin isolation essential, fewer than 1 in 100 sites have deployed any of the three required headers. - The HTTP-Only Problem: 44 Million Domains Serving Unencrypted Web in 2026
44,443,652 domains — 11.8% of 376.9 million graded — serve HTTP with no TLS, no redirect, and no HSTS, despite free certificates being universally available for over a decade. - CAA Records: 98.9% of Domains Never Restrict Their CA
98.9% of 376,928,781 domains measured in the defaults.exposed August 2026 Domain Security Census publish no CAA record — leaving them open to certificate issuance by any of approximately 300 publicly trusted certificate authorities. - One CA to Rule Them All: The Certificate Monoculture Report
Let's Encrypt now secures 50.2% of all 231.5 million certificate-presenting domains measured in the defaults.exposed August 2026 Domain Security Census — and in 23 country-code zones, a single CA holds 80% or more of everything. - The B Ceiling: Where the Climb to an A Grade Stalls
5.82 million domains score 80–89 but only 549,635 reach 90+. The biggest B-to-A gap is DMARC reporting: 34.4% of B-band domains fail it versus roughly 7% of A-band domains. - DMARC Gap: 87 Million Domains One Record From Safety
86.9 million domains — 23.1% of 376.9M graded — have SPF but no DMARC record: one free DNS TXT entry away from an anti-spoofing policy. The internet's largest cheap-to-close security deficit. - Cheap Domains, Cheap Security? Budget TLDs vs the Rest
88.8% of 19.2M graded budget-TLD domains score F — versus 72.4% on .com and 33.7% on .ch. On .top, 96.1% fail and 51.5% of scanned names were dead at scan time. - Do Registry Rules Work? .bank 3.1% F vs .com 72.4%
3.1% of .bank domains grade F versus 72.4% on .com — a 23× gap. Registry mandates move exactly what they name: vetted-only .pharmacy grades 84.5% F, worse than the open market. - New gTLD Ghost Towns: Where a Third of Domains Are Dead
36% of 63.8 million new-gTLD domains are dead or unreachable — 2.6 times the legacy-gTLD rate. In .bond, 87.3% of the namespace is gone. Only 58.4% of new-gTLD domains were alive enough to receive a security grade. - Domain Dark Matter: 64 Million Delegated, Empty Domains
63,840,407 domains — 14.8% of 432 million scanned — have working DNS delegation but no website and no mail route. More than one in three registered domains never produced a gradable scan at all. - IPv6-Only Domains: 80,737 Sites Living Without IPv4
Just 80,737 of 376.9 million graded domains publish only an IPv6 address — 0.021%, one in 4,668. Even among the 67.4 million domains that already have IPv6, only one in 834 has dropped IPv4. - Parked Domains: 91% Grade F Across 2.1 Million Measured
91.3% of 2,147,113 parked domains grade F — compared to 78.3% across the general web. Exactly one parked domain out of 2.1 million earns an A. Parking provider defaults, not owner choices, set the grade. - The Hosting League Table: Domain Security by DNS Provider
GoDaddy carries 52.4 million domains at 82.9% grade F, and 52% of every A-grade domain on the internet sits behind Cloudflare alone. We attributed 376.9 million graded domains to their DNS provider. - Does Cloudflare Make You Safer? 41.9M Domains Graded
67.7% of the 41.9 million Cloudflare-fronted domains still score an F — virtually identical to the rest of the web — yet Cloudflare holds 48.7% of all A+ grades. August 2026 census data across 205 million HTTP responses. - DMARC Subdomain Policy: 1.3 Million sp= Back Doors
1,313,312 domains enforce DMARC at the apex then explicitly exempt their entire subdomain namespace — including 459,577 that reached p=reject and then set sp=none. We parsed 75.5 million records to find the back doors. - DMARC pct Tag: 476,000 Domains Water Down Enforcement
476,465 domains publish DMARC quarantine or reject — then weaken it with a pct value below 100. We parsed 75.5 million DMARC records to find out where the dials are set. - Zombie MX Records: Mail Routed to Dead Domains
At least 43,723 dead or unreachable domains still publish mail-routing MX records — a floor figure, not an estimate. The mail is a potential account-takeover risk. August 2026 census. - Null MX Adoption 2026: 14.5 Million Domains Opt Out
14,455,076 domains publish a null MX record — only 7.0% of the 207 million no-mail domains we graded. RFC 7505 adoption, measured across 376.9M domains. - Broken DNSSEC: 157,064 Domains Are Invisibly Down
157,064 domains have broken DNSSEC chains — a hard SERVFAIL for every validating resolver. That's 1 in 709 signed domains, and owners can't see the failure. August 2026 census. - Single-Nameserver Domains: One Record from Oblivion
290,673 domains run on a single nameserver — a complete single point of failure for website, email, and every DNS-dependent service. August 2026 census of 376.9M domains. - SOA Records: The Internet's Most Neglected Setting
50.5% of 275 million measured domains carry an SOA retry or expire timer outside recommended ranges — the DNS record nobody has ever reviewed. - End-of-Life Software Census: 6.6 Million Servers Admit It
6,635,647 end-of-life software banners counted across 376.9 million domains — including 2.36 million still running PHP 7.4, nearly four years after its last security patch. - Secure by Default: the Server Software Security Showdown
Netlify sends HSTS on 95.9% of its sites; Apache on 7.0% — a 13.7× gap across 191.7 million responses showing how your hosting choice, not your security team, determines what protection your users receive. - Referrer-Policy: the Privacy Header 91% of the Web Forgot
91.4% of 231.9 million HTTP responses carry no Referrer-Policy — leaving browser defaults to decide whether full URLs, search terms, and path-embedded tokens are shared with every third-party server a page contacts. - HSTS Adoption 2026: The Half-Locked Door
56.2% of 329.9 million HTTPS domains send no HSTS header — and only 4.1% of those that do publish a preload-ready policy — leaving most of the encrypted web unprotected against SSL-stripping attacks. - Content Security Policy Adoption in 2026: the 8.0% Web
Only 8.0% of 257.6 million measurable domains serve an effective Content-Security-Policy — and 48.3% of those who do land on just two identical scores, revealing platform defaults rather than deliberate security choices. - TLS 1.3 by Country: Which TLDs Win on Defaults (2026)
94.9% of 231.5 million TLS-completing domains negotiate TLS 1.3 — but South Korea's .kr lags at 73.3% and the US .gov TLD at 77.0%, revealing how infrastructure age, not national wealth, determines encryption quality. - Cipher Suites in 2026: What Strong Encryption Really Means
Two cipher suites carried 94.33% of 212 million measured TLS handshakes in the defaults.exposed August 2026 Domain Security Census — and RC4, 3DES, and export-grade ciphers appeared zero times. - Wildcard Certificates: 28.5% of the TLS Web on One Key
28.5% of the TLS web — 66,011,927 of 231.5 million domains measured in the defaults.exposed August 2026 Domain Security Census — runs on wildcard certificates, sharing one private key across every subdomain. - Self-Signed Certificates: The 3.3 Million-Domain Census
3,306,642 of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census are self-signed — including 375,842 still carrying the 'Internet Widgits Pty Ltd' OpenSSL example default. - Expired SSL Certificates: 5.2 Million Sites Still Serving
5,157,928 live websites were serving an expired TLS certificate at the moment of the defaults.exposed August 2026 Domain Security Census sweep — 47.8% of those certificates had been expired for over a year. - RSA vs ECDSA in 2026: Measuring the Web's Key Migration
425,004 live TLS certificates are still signed with MD5, and RSA still holds 59.3% of 231.5 million keys measured in the defaults.exposed August 2026 Domain Security Census — the key migration is real but moving at the speed of defaults, not advice. - The 90-Day Web: Certificate Lifetimes in 2026
67.7% of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census were issued for exactly 90 days — the annual certificate is collapsing, and the 47-day era is next. - Who Hosts the Internet's Email? Mostly Not Google or Microsoft (July 2026)
Census of 297M domains: 52.8% of those with mail servers run self-hosted or on smaller email providers. The cloud giants have not won the domain count. Data as of 2026-07-29. - TLS 1.3 Adoption in 2026: 94.8% of TLS-Reachable Domains
How TLS 1.3 reached near-universal adoption — our census of 297 million TLS-reachable domains. Data as of 2026-07-29. - July 2026 Domain Security Census: 296.7 Million Domains Graded
The July 2026 census graded 296,674,837 domains. 73.8% scored an F, while DMARC enforcement climbed to 11.83%. Data as of 2026-07-29. - Internet Rot 2026: 21M Dead Domains, 43,723 Zombie MX
Dead domains, zombie MX records, and unreachable hosts in our 360-million-domain internet census — the full breakdown. Data as of 2026-07-29. - Fully Protected Domains: 1 in 39 — Two Definitions (2026)
What is a 'fully protected' domain? 2.79% run SPF, DKIM + enforcing DMARC; 1 in 330 hold all five controls. 297M-domain census, 2026-07-29. - DNSSEC in 2026: Only 6.28% of Domains Validly Signed
Only 6.28% of the domains we could evaluate publish a valid DNSSEC chain. Another 240,447 zones are signed but broken, which risks taking them offline for users behind validating resolvers. Data as of 2026-07-29. - DNS Concentration: Two Providers Control a Third of the Internet (2026)
GoDaddy and Cloudflare answer DNS for roughly a third of 297 million domains. The concentration risk, explained. Data as of 2026-07-29. - DMARC Enforcement: 11.83% Now Block Spoofing (July 2026)
How many domains enforce DMARC against email spoofing — our monthly tracker across 297 million domains, updated each census. Data as of 2026-07-29. - .com vs .ai DMARC Enforcement (2026): .ai Is 3× Ahead
.ai domains enforce DMARC email protection nearly three times as often as .com — we measured both in our 297-million-domain census. - Certificate Authority Race 2026: GoDaddy vs Google for Second Place
Free certificates won: Let's Encrypt signs 52.6% of 212M certificate observations in our census. The SSL platform race: GoDaddy 18.6% vs Google Trust Services 17.3%. Data as of 2026-07-29. - BIMI Qualification Report: Who Can Show Their Logo in the Inbox? (2026)
BIMI puts your logo beside your email, but only domains that enforce DMARC qualify. Just 11.83% of graded domains clear that bar. Data as of 2026-07-29. - Email Authentication: The Complete Guide (SPF, DKIM, DMARC and BIMI)
SPF, DKIM and DMARC are one system, not three projects. 51.24% of 276 million graded domains publish SPF, but only 11.83% enforce DMARC — the step that actually stops impersonation. The full stack, in order, with a verification gate at each stage. Data as of 2026-08-16. - DMARC vs SPF: What's the Difference, and Which Do You Need? (2026)
SPF lists which servers may send email for your domain. DMARC decides what happens when a message fails — and it's the only one that protects the 'From' address people actually see. 51.24% of domains publish SPF; just 11.83% enforce DMARC. What each does, why you need both, and in which order. Data as of 2026-08-16. - DMARC p=reject vs p=quarantine: Which Policy Should You Choose?
reject refuses forged mail outright; quarantine sends it to spam. Of the 11.83% of domains that enforce DMARC, the split is almost even — 6.43% quarantine, 5.40% reject. How to choose, the staged path up, and how to roll back safely. As of 2026-08-16. - Γιατί αποτυγχάνει το SPF μου; Το πρόβλημα των 10 αναζητήσεων SaaS για αποστολείς στο Ηνωμένο Βασίλειο και την ΕΕ (2026)
Το SPF αποτυγχάνει αθόρυβα τη στιγμή που η αλυσίδα include: υπερβαίνει τα 10 DNS lookups — ένα όριο που οι ευρωπαϊκές επιχειρήσεις με βαρύ SaaS φορτίο υπερβαίνουν τακτικά. Τουλάχιστον 828,317 τομείς έχουν ήδη ξεπεράσει αυτό το όριο. Δεδομένα από 2026-08-16. - What Is BIMI? How Email Brand Logos Work — And Who Qualifies (2026)
BIMI shows your brand logo in email clients like Gmail and Apple Mail. It requires DMARC enforcement first — and only 11.83% of domains we've graded have reached that bar. Data as of 2026-08-16. - Ποιος Πάροχος Email Δίνει στους Πελάτες του τις Ισχυρότερες Προεπιλογές SPF; (2026)
84.9% των domain του Microsoft 365 τερματίζουν το SPF με αυστηρό -all· 7.6% των domain του Google Workspace το κάνουν — και κανενός μεγάλου παρόχου γραμματοκιβωτίων οι πελάτες δεν ξεπερνούν το 30% με πλήρη επιβολή. Δεδομένα από 2026-08-16. - Μπορεί ένα domain να έχει δύο εγγραφές SPF; Όχι — ένα εκατομμύριο domains μόλις ακύρωσαν τα δικά τους (2026)
Δύο εγγραφές SPF ακυρώνουν και τις δύο: 1,019,482 domains δημοσιεύουν πολλαπλές εγγραφές v=spf1, κάτι που το πρότυπο αντιμετωπίζει ως μόνιμο σφάλμα. Το λάθος της αντιγραφής-επικόλλησης που απενεργοποιεί το SPF, μετρημένο σε 276 εκατομμύρια domains. Δεδομένα με ημερομηνία 2026-08-16. - Τι Είναι ο Μηχανισμός SPF ptr — και Γιατί Υπάρχει Ακόμα σε 946,056 Εγγραφές; (2026)
Ο μηχανισμός SPF ptr καταργήθηκε το 2014 — αργός, αναξιόπιστος και μια απώλεια από το όριο των 10 αναζητήσεων. 12 χρόνια αργότερα, 946,056 τομείς τον δημοσιεύουν ακόμα. Δεδομένα από 2026-08-16. - Η Αναφορά SPF PermError: 133× Περισσότερα Domains Σπάνε το Όριο των 10 Αναζητήσεων Απ' Ό,τι Δείχνουν οι Επιφανειακές Μετρήσεις (2026)
Το SPF ακυρώνεται μετά τις 10 αναζητήσεις DNS — και η βλάβη κρύβεται μέσα στις αλυσίδες include:. Τουλάχιστον 828,317 domains ξεπερνούν το όριο. Δεδομένα με ημερομηνία 2026-08-16. - Το Μοντέλο Ωριμότητας Υιοθέτησης SPF (SPFAMM): Τα 6 Στάδια του SPF (2026)
Ο μέσος τομέας βρίσκεται στο στάδιο SPF 2.4 από 6. SPFAMM: το εξαστάδιο μοντέλο ωριμότητας SPF — βρείτε το στάδιό σας και τη μία κίνηση προς τα πάνω. Δεδομένα ως 2026-08-16. - SPF +all: Οι τομείς που επιτρέπουν σε όλο το διαδίκτυο να στέλνει ως αυτοί (2026)
36,262 τομείς τερματίζουν την εγγραφή SPF τους με +all — ρητή άδεια σε οποιονδήποτε στη Γη να στέλνει email ως αυτοί. Πού συγκεντρώνονται τα «καλωσόρισμα», πώς έφτασαν εκεί και η διόρθωση ενός χαρακτήρα. Δεδομένα από 2026-08-16. - Οι Λίγοι Πλήρως Προστατευμένοι: το 2.79% που Ολοκλήρωσε
Μόνο το 2.79% των domains — 7,678,989 — τρέχει την πλήρη επιβεβλημένη στοίβα email: SPF, DKIM, DMARC σε quarantine/reject. Μόλις το 0.30% κατέχει και τις πέντε προστασίες. - Ο Δείκτης Πλαστογραφησιμότητας Email: Πόσα Domain Μπορεί να Παραποιήσει ο Καθένας; (2026)
9 στα 10 domain μπορούν να πλαστογραφηθούν: το 88.2% του διαδικτύου δεν δημοσιεύει καμία πολιτική που να λέει στους παραλήπτες να απορρίπτουν ή να θεωρούν ανεπιθύμητα τα email που αποτυγχάνουν. Ο δείκτης πλαστογραφησιμότητας, από μια απογραφή 276 εκατομμυρίων domain. Δεδομένα με ημερομηνία 2026-08-16. - Τα 6 Στάδια Ωριμότητας DMARC
Το 25.80% των domain δημοσιεύει εγγραφή DMARC — αλλά μόνο το 11.83% την επιβάλλει. Ένα μοντέλο ωριμότητας έξι σταδίων, από το Απροστάτευτο έως το Θωρακισμένο, που εξηγεί πού κολλάνε τα domain και τη μία κίνηση που προωθεί κάθε στάδιο. - Δημοσίευση στα τυφλά: Οι περισσότερες εγγραφές DMARC δεν ζητούν αναφορές
Μόνο το 39.4% από τα 71 εκατ. domains που δημοσιεύουν DMARC ζητούν αναφορές (rua=). Τα υπόλοιπα δημοσιεύουν στα τυφλά — και μία επεξεργασία DNS το διορθώνει. - SPF ~all vs -all: Softfail ή Hardfail — Τι Επέλεξαν 141 Εκατομμύρια Εγγραφές (2026)
SPF softfail vs hardfail: 55.9% των εγγραφών λήγει σε ~all — και μόνο 1 στις 11 έχει τη ρύθμιση που δίνει δόντια στο softfail. Δεδομένα από 2026-08-16. - Το SPF Δεν Αρκεί: τα 121 Εκατομμύρια Domains Που Ποτέ Δεν Το Επιβάλλουν
121 εκατομμύρια domains δημοσιεύουν SPF αλλά ποτέ δεν επιβάλλουν DMARC — 85.4% όλων όσων ρύθμισαν το SPF. Αρκεί το SPF; Μετρημένο σε ολόκληρο το internet: όχι. Μόνο το 2.79% των domains είναι πλήρως προστατευμένα ως προς το email. Η έκθεση, μετρημένη. Με στοιχεία της 2026-08-16. - «Η σύνδεσή σας δεν είναι ιδιωτική» — Τι σημαίνει και πώς να το διορθώσετε (2026)
Η προειδοποίηση πλήρους οθόνης «η σύνδεσή σας δεν είναι ιδιωτική» σχεδόν πάντα υποδηλώνει πρόβλημα πιστοποιητικού. Στους τομείς που εξυπηρετούν HTTPS, το 8.44% παρουσιάζει άκυρο πιστοποιητικό που την ενεργοποιεί. Τι σημαίνουν οι κωδικοί σφάλματος και πώς να την ξεπεράσετε. Δεδομένα με ημερομηνία 2026-08-16. - Τι Είναι το SPF — και Πώς Διορθώνω την Εγγραφή SPF μου; (2026)
Το SPF δηλώνει στον κόσμο ποιοι διακομιστές επιτρέπεται να στέλνουν email για τον τομέα σας. Το 51.24% από τους 276 εκατομμύρια αξιολογημένους τομείς δημοσιεύει μία — αλλά μια εγγραφή από μόνη της δεν αποτελεί προστασία. Τα συνηθισμένα λάθη, και πώς να διορθώσετε τα δικά σας. Δεδομένα με ημερομηνία 2026-08-16. - Τι είναι το DNSSEC — και το χρειάζεστε πραγματικά; (2026)
Το DNSSEC υπογράφει το DNS σας ώστε οι απαντήσεις να μην μπορούν να πλαστογραφηθούν κατά τη μεταφορά. Μόνο το 6.28% από τα 276 εκατομμύρια βαθμολογημένα domains το διαθέτει — και μια εσφαλμένη ρύθμιση υπογραφής μπορεί να σας βγάλει εκτός σύνδεσης. Τι προστατεύει, ποιος το χρειάζεται και πώς να το ενεργοποιήσετε με ασφάλεια. Δεδομένα με ημερομηνία αναφοράς 2026-08-16. - Τι Είναι το DMARC; Επεξήγηση των p=none, quarantine και reject (2026)
Το DMARC είναι η εγγραφή που αποφασίζει αν το πλαστογραφημένο email στο όνομά σας θα παραδοθεί. Μόνο το 11.83% από 276 εκατομμύρια βαθμολογημένους τομείς το ρυθμίζουν σε επιβολή — οι υπόλοιποι είτε δεν έχουν καθόλου είτε έχουν πολιτική μόνο για παρακολούθηση που δεν κάνει τίποτα. Τι σημαίνει κάθε πολιτική και πώς να τη ρυθμίσετε. Δεδομένα από 2026-08-16. - Αδύναμο και παρωχημένο TLS: Εξυπηρετεί ακόμη ο ιστότοπός σας παλιά κρυπτογράφηση; (2026)
Καλά νέα: το 91.08% των ιστότοπων HTTPS διαπραγματεύεται πλέον TLS 1.3. Όμως το «αδύναμο TLS» δεν εξαφανίστηκε — κρύβεται σε διακομιστές που εξακολουθούν να δέχονται παλιές εκδόσεις, αδύναμους κρυπταλγόριθμους και ελαττωματικά πιστοποιητικά (8.44% άκυρα σε 276 εκατομμύρια βαθμολογημένους τομείς). Πώς να ελέγξετε ότι δεν είστε η εξαίρεση. Δεδομένα έως 2026-08-16. - Το πιστοποιητικό SSL μου έληξε — Γιατί συμβαίνει και πώς να το διορθώσετε (2026)
Ένα ληγμένο ή μη έγκυρο πιστοποιητικό εμφανίζει μια προειδοποίηση πλήρους σελίδας στο πρόγραμμα περιήγησης που σταματά τους επισκέπτες απότομα. Στους τομείς που εξυπηρετούν HTTPS, το 8.44% παρουσιάζει μη έγκυρο πιστοποιητικό. Γιατί αποτυγχάνουν τα πιστοποιητικά και πώς να το διορθώσετε — και να το αποτρέψετε. Δεδομένα με ημερομηνία 2026-08-16. - Πειρατεία τομέα και DNS: Πώς κλέβονται οι τομείς και πώς να θωρακίσετε τον δικό σας (2026)
Η πειρατεία ανακατευθύνει τους επισκέπτες και το email σας χωρίς να αγγίξει τους διακομιστές σας. Οι δύο μηχανισμοί ελέγχου DNS που το σταματούν χρησιμοποιούνται ελάχιστα: το 6.28% από 276 εκατομμύρια βαθμολογημένους τομείς έχει έγκυρο DNSSEC και το 1.55% δημοσιεύει CAA. Πώς κλέβονται οι τομείς και πώς να θωρακίσετε τον δικό σας. Δεδομένα με ημερομηνία 2026-08-16. - Ερωτηματολόγια Κυβερνοασφάλισης και Ασφάλειας Προμηθευτών: Τι Ελέγχουν στον Τομέα σας (2026)
Οι ασφαλιστές και οι εταιρικοί αγοραστές ρωτούν πλέον αν επιβάλλετε DMARC, αν εξυπηρετείτε σύγχρονο TLS και αν κλειδώνετε το DNS. Σε 276 εκατομμύρια βαθμολογημένους τομείς, μόνο το 2.79% διαθέτει πλήρη προστασία email — έτσι οι περισσότεροι δεν μπορούν έντιμα να τσεκάρουν τα κουτάκια. Τι ζητείται και πώς πραγματικά βαθμολογείται το διαδίκτυο. Δεδομένα από 2026-08-16. - Γιατί ο ιστότοπός μου λέει «Μη ασφαλής»; Τι σημαίνει η προειδοποίηση για την εμπιστοσύνη (2026)
Η ένδειξη «Μη ασφαλής» εμφανίζεται όταν ένας ιστότοπος δεν βρίσκεται σε έγκυρο HTTPS. Σε 276 εκατομμύρια τομείς, το 20.52% δεν εξυπηρετεί καθόλου HTTPS, και το 8.44% εκείνων που το κάνουν έχει μη έγκυρο πιστοποιητικό — έτσι οι επισκέπτες βλέπουν προειδοποίηση του browser. Τι κοστίζει και πώς να το διορθώσετε. Δεδομένα από 2026-08-16. - Γιατί τα email μου καταλήγουν στα ανεπιθύμητα; Το κενό ελέγχου ταυτότητας, σε δεδομένα (2026)
Τα περισσότερα επιχειρηματικά email καταλήγουν στα ανεπιθύμητα για έναν διορθώσιμο λόγο: έλλειψη ελέγχου ταυτότητας. Σε 276 εκατομμύρια τομείς, μόνο το 51.24% δημοσιεύει SPF, το -117.33% χρησιμοποιεί DKIM και το 25.80% έχει οποιοδήποτε DMARC — ακριβώς τα σήματα που απαιτούν πλέον η Gmail και η Yahoo. Δεδομένα από 2026-08-16. - Τι αποκαλύπτουν στους επιτιθέμενους οι κεφαλίδες του διακομιστή σας: Η αναφορά αποκάλυψης στοίβας (2026)
Το 69.0% των ιστότοπων ανακοινώνει τον διακομιστή Ιστού του στις κεφαλίδες απόκρισης, και το 8.3% αποκαλύπτει τη στοίβα εφαρμογών και την έκδοσή του μέσω X-Powered-By — συμπεριλαμβανομένου λογισμικού σε τέλος ζωής. Τι λέει ο Ιστός στους επιτιθέμενους δωρεάν, σε δεδομένα απογραφής. Από 2026-08-16. - Το παράδοξο του DNSSEC: Περισσότεροι τομείς το σπάνε παρά το εφαρμόζουν σωστά (2026)
Το DNSSEC υποτίθεται ότι σταματά την υποκλοπή DNS — αλλά σε 276 εκατομμύρια τομείς, περισσότεροι το έχουν εσφαλμένα ρυθμισμένο και χαλασμένο (0.09%) απ' ό,τι σωστά (6.28%). Οι υπόλοιποι (93.63%) δεν το επιχειρούν καθόλου. Γιατί το DNS είναι το πιο παραμελημένο επίπεδο ασφάλειας του διαδικτύου. Δεδομένα από 2026-08-16. - Η κατάσταση του IPv6 το 2026: Ακόμη μόνο το 23.76% των τομέων
Μια δεκαετία μετά την «εκκίνηση του IPv6», μόλις το 23.76% των τομέων δημοσιεύει εγγραφή AAAA — το υπόλοιπο 76.24% είναι μόνο IPv4. Υιοθέτηση ανά χώρα, από απογραφή 276 εκατομμυρίων τομέων. Από 2026-08-16. - Η δημοσίευση SPF δεν αρκεί: Η ψευδής αίσθηση ασφάλειας email (2026)
Το 30.9% των τομέων δημοσιεύει SPF αλλά δεν έχει καθόλου DMARC, και το 43.8% έχει SPF χωρίς επιβολή — φαίνονται προστατευμένοι αλλά δεν είναι. Μόνο το 2.79% είναι πλήρως προστατευμένο ως προς το email. Το κενό ψευδούς ασφάλειας, σε δεδομένα απογραφής. Από 2026-08-16. - Η αναφορά εσφαλμένων ρυθμίσεων SPF: Οι περισσότερες εγγραφές SPF είναι υπερβολικά χαλαρές (2026)
141 εκατομμύρια τομείς δημοσιεύουν SPF — αλλά το 55.9% χρησιμοποιεί την ασθενή ρύθμιση softfail «~all» και μόνο το 39.2% χρησιμοποιεί το αυστηρό «-all». Επιπλέον, 36,262 τομείς χρησιμοποιούν «+all», που εξουσιοδοτεί όλο το διαδίκτυο να στέλνει εκ μέρους τους. Οι εσφαλμένες ρυθμίσεις που κρύβονται μέσα στα δημοσιευμένα SPF. Δεδομένα από 2026-08-16. - Ποιος διαχειρίζεται το DNS του διαδικτύου; Συγκέντρωση διακομιστών ονομάτων το 2026
Πέντε πάροχοι διαχειρίζονται το 44.5% του DNS του διαδικτύου. Μόνο η GoDaddy φιλοξενεί το 18.5% και η Cloudflare το 14.7%. Ο συστημικός κίνδυνος της συγκέντρωσης DNS, σε 278 εκατομμύρια τομείς. Από 2026-08-16. - Το Πάνθεον των εσφαλμένων ρυθμίσεων: Τα πιο παράξενα ρεκόρ ασφάλειας του Ιστού (2026)
375,840 ιστότοποι εξυπηρετούν πιστοποιητικό TLS με το όνομα «Internet Widgits Pty Ltd» κυριολεκτικά — το σύμβολο κράτησης θέσης που κανείς δεν άλλαξε. Πολιτικές DMARC γραμμένες σε λάθος γλώσσα, εγγραφές SPF που προσκαλούν όλο το διαδίκτυο, και άλλα διαμάντια από μια απογραφή 276 εκατομμυρίων τομέων. Από 2026-08-16. - Ο έλεγχος κεφαλίδων ασφαλείας HTTP: Πώς βαθμολογείται ο Ιστός το 2026
Οι κεφαλίδες ασφαλείας είναι δωρεάν άμυνες μίας γραμμής κατά του clickjacking, της έγχυσης και της υποκλοπής — και σχεδόν κανείς δεν τις ορίζει. Σε 276 εκατομμύρια τομείς, μόνο το 3.58% τις έχει όλες σωστές. CSP 6.93%, HSTS 22.33%, προστασία από clickjacking 8.81%. Δεδομένα από 2026-08-16. - Είστε έτοιμοι για τους κανόνες αποστολέων email της Google και της Yahoo; (2026)
Google, Yahoo και Microsoft απαιτούν πλέον SPF, DKIM και DMARC για την παράδοση μαζικών email. Ωστόσο, μόνο το 51.24% των τομέων δημοσιεύει SPF, το -117.33% DKIM και το 25.80% έχει οποιοδήποτε DMARC. Αν ο τομέας σας πληροί τα κριτήρια, σε δεδομένα απογραφής. Από 2026-08-16. - Ο μισός Ιστός με PHP τρέχει PHP σε τέλος ζωής (2026)
Από τους 13 εκατομμύρια ιστότοπους που αποκαλύπτουν την έκδοση PHP τους, το 42.2% τρέχει μια έκδοση σε τέλος ζωής που δεν λαμβάνει πλέον ενημερώσεις ασφαλείας — και η πιο κοινή έκδοση είναι η 7.4.33, νεκρή από το 2022. Ο μη ενημερωμένος Ιστός με PHP, σε δεδομένα απογραφής. Από 2026-08-16. - Ποιος διαχειρίζεται το email του κόσμου; Μερίδιο αγοράς φιλοξενίας email το 2026
Ανάμεσα σε 163 εκατομμύρια τομείς με αναγνωρίσιμο διακομιστή αλληλογραφίας, το 12.7% δρομολογεί την αλληλογραφία μέσω Google Workspace και το 8.6% μέσω Microsoft 365 — αλλά η μεγαλύτερη κατηγορία είναι η αυτοφιλοξενία. Μερίδιο αγοράς φιλοξενίας email, από 2026-08-16. - Ο Δείκτης Έκθεσης Τομέα: Οι περισσότεροι τομείς έχουν 1 από 5 βασικές προστασίες (2026)
Βαθμολογημένος σε πέντε βασικές προστασίες — SPF, επιβεβλημένο DMARC, DNSSEC, HTTPS και HSTS — ο τυπικός τομέας έχει μόλις μία ή δύο. Το 8.5% δεν έχει καμία· μόνο το 0.30% τις έχει και τις πέντε. Η καμπύλη έκθεσης 276 εκατομμυρίων τομέων, από 2026-08-16. - Απαιτεί η NIS2 το DMARC; Έλεγχος ταυτότητας email και κυβερνοϋγιεινή στην ΕΕ (2026)
Η NIS2 δεν κατονομάζει το DMARC, αλλά απαιτεί μέτρα κυβερνοϋγιεινής — και ο έλεγχος ταυτότητας email είναι βασικός έλεγχος κατά της πλαστογράφησης. Ωστόσο, σε όλη την ΕΕ, ακόμη και το καλύτερο κράτος μέλος έχει μόνο 29.58% τομείς ικανούς να σταματήσουν την πλαστοπροσωπία, ενώ οι περισσότεροι βρίσκονται πολύ χαμηλότερα. Πού βρίσκονται πραγματικά οι τομείς της ΕΕ, από 2026-08-16. - Λειτουργεί το υποχρεωτικό DNSSEC; Τι αποκαλύπτει η υιοθέτηση με ώθηση από τα μητρώα (2026)
Όπου τα μητρώα προωθούν το DNSSEC, η έγκυρη υιοθέτηση είναι περίπου 7 φορές υψηλότερη — 35.8% στις καταλήξεις με ώθηση από τα μητρώα έναντι 4.7% αλλού (.se 65.18% έναντι .com 4.59%). Όμως ακόμη και οι πρωτοπόροι το σπάνε συχνότερα απ' ό,τι το εφαρμόζουν σωστά. Τα δεδομένα, από 2026-08-16. - «quarentine», «ninguno», «non»: Τα πιο συχνά τυπογραφικά λάθη DMARC στο διαδίκτυο (2026)
38,650 τομείς δημοσίευσαν μια εγγραφή DMARC με λανθασμένα γραμμένη ή μη έγκυρη πολιτική — «quarentine», «ninguno», «non», ή καμία πολιτική — και ως αποτέλεσμα δεν έχουν καμία προστασία. Τα τυπογραφικά λάθη που σιωπηλά σπάνε την ασφάλεια email, από 71 εκατομμύρια εγγραφές DMARC. Δεδομένα από 2026-08-16. - Ορίσατε το DMARC σε p=none — να γιατί εξακολουθείτε να είστε εκτεθειμένοι (2026)
Μια πολιτική DMARC με p=none παρακολουθεί αλλά δεν προστατεύει — ο τομέας σας μπορεί ακόμη να πλαστογραφηθεί. Το 13.96% των τομέων βρίσκεται στο p=none, περισσότεροι από το 11.83% που πραγματικά επιβάλλουν την πολιτική. Η παγίδα της ψευδούς ασφάλειας, σε δεδομένα απογραφής. Από 2026-08-16. - Ληγμένα, αυτο-υπογεγραμμένα, μη έγκυρα: Η αναφορά σφαλμάτων πιστοποιητικών (2026)
Το 8.77% των πιστοποιητικών TLS του Ιστού αποτυγχάνει στην επικύρωση — 18,602,449 τομείς που παρουσιάζουν πιστοποιητικό το οποίο οι browsers δεν εμπιστεύονται. 3,306,642 είναι αυτο-υπογεγραμμένα. Τα σφάλματα πιστοποιητικών που εμφανίζουν προειδοποίηση στους επισκέπτες, σε δεδομένα απογραφής. Από 2026-08-16. - Ποιος εκδίδει τα πιστοποιητικά TLS του Ιστού; Δύο δωρεάν CA κατέχουν πλέον το 71% (2026)
Σε 212 εκατομμύρια πιστοποιητικά, η Let's Encrypt εκδίδει το 52.6% και η GoDaddy το 18.6% — μαζί το 71.2% του κρυπτογραφημένου Ιστού λειτουργεί σε δύο δωρεάν αρχές πιστοποίησης. Η αγορά των CA, μετρημένη. Από 2026-08-16. - Μπορεί κάποιος να στέλνει email προσποιούμενος την επιχείρησή σας; Για τους περισσότερους τομείς, ναι (2026)
Μόνο το 11.83% από 276 εκατομμύρια βαθμολογημένους τομείς επιβάλλουν το DMARC — τον έναν έλεγχο που πραγματικά σταματά την πλαστοπροσωπία email. Το υπόλοιπο 88.17% μπορεί να παραποιηθεί. Τι σημαίνει αυτό για την απάτη με τιμολόγια και πώς να διαπιστώσετε αν προστατεύεστε. Δεδομένα από 2026-08-16. - Μια βαθιά ματιά στο WHOIS: οι TLD με τις καλύτερες επιδόσεις για την ασφάλεια domain (2026)
Μόνο το 0.168% των αξιολογημένων domain λαμβάνει A ή A+ — ωστόσο μια χούφτα TLD φτάνουν περίπου 8.2× αυτό το ποσοστό. Εξετάζουμε ποια domain ανώτατου επιπέδου έχουν αναλογικά τα περισσότερα domain A και A+, έως 2026-07-29. - Ποιας χώρας οι επιχειρήσεις είναι οι πιο εύκολα πλαστογραφήσιμες; (2026)
Η China βρίσκεται στην κορυφή της λίστας: το 96.7% των επιχειρηματικών της τομέων είναι ουσιαστικά απροστάτευτο έναντι της πλαστογράφησης email. Κατατάξαμε 69 χώρες με βάση το πόσο εύκολα παραποιήσιμοι είναι οι τομείς τους. Δεδομένα από 2026-07-29. - Η ελίτ βαθμού A: Τι κάνουν διαφορετικά οι πιο ασφαλείς τομείς του διαδικτύου (2026)
Μόνο το 2.03% από 297 εκατομμύρια τομείς κερδίζει B ή καλύτερο, και μόλις το 0.17% φτάνει το A — περίπου 1 στους 600. Ιδού τι ακριβώς έχουν κοινό οι πιο ασφαλείς τομείς του διαδικτύου, από 2026-07-29. - Οι νεκροί τομείς του διαδικτύου: Πόσοι τομείς δεν αναλύονται πλέον; (2026)
Από 360 εκατομμύρια τομείς που παρακολουθούμε, 21 εκατομμύρια (5.8%) δεν αναλύονται πλέον σε τίποτα. Ιδού τι μας λένε οι νεκροί τομείς του διαδικτύου — και ο σιωπηλός κίνδυνος ασφάλειας που αφήνουν πίσω τους οι εγκαταλελειμμένοι τομείς. Δεδομένα από 2026-07-29. - Η καμπύλη βαθμολογίας ασφάλειας του διαδικτύου: Πώς μοιάζει ένας μέσος τομέας το 2026
Βαθμολογήσαμε 297 εκατομμύρια τομείς A–F. Ο μέσος τομέας βαθμολογείται με D ή F — μόνο το 7.5% φτάνει το C, και μόλις το 2.03% κερδίζει B ή καλύτερο. Ιδού η πλήρης κατανομή βαθμολογιών του διαδικτύου, από 2026-07-29. - Νέα gTLD έναντι παλαιών τομέων: Είναι πράγματι το .com ασφαλέστερο από το .xyz ή το .ai; (2026)
Συγκρίναμε την ασφάλεια των παλαιών καταλήξεων (.com, .net, .org) με τα νέα gTLD (.ai, .io, .xyz, .top) σε εκατομμύρια τομείς. Η έκπληξη: η ηλικία δεν προβλέπει την ασφάλεια — η τιμή και ο σκοπός την προβλέπουν. Δεδομένα από 2026-07-29. - Εθνικοί έναντι γενικών τομέων: Είναι τα ccTLD όπως .de και .uk ασφαλέστερα από το .com; (2026)
Συγκρίναμε 111 εθνικές καταλήξεις τομέων με 383 γενικές σε 297 εκατομμύρια τομείς. Οι εθνικοί (ccTLD) τομείς είναι μετρήσιμα ασφαλέστεροι: το 61.5% βαθμολογείται με F έναντι 77.6% στις γενικές καταλήξεις. Δεδομένα από 2026-07-29. - Ο Εθνικός Δείκτης Ασφάλειας Τομέων 2026: Πώς κατατάσσονται οι χώρες στην ασφάλεια τομέων
Βαθμολογήσαμε τους επιχειρηματικούς τομείς πίσω από τις εθνικές καταλήξεις 111 χωρών. Το 61.5% βαθμολογείται με F — και ακόμη και η χώρα με την καλύτερη κατάταξη αφήνει τους περισσότερους τομείς της εκτεθειμένους. Η πλήρης εθνική κατάταξη, ενημερωμένη σε πραγματικό χρόνο, από 2026-07-29. - Πώς βαθμολογήσαμε ολόκληρο το διαδίκτυο: Η μεθοδολογία ασφάλειας τομέων A–F (2026)
Πώς το Defaults.Exposed βαθμολογεί 297 εκατομμύρια τομείς από A+ έως F σε 34 εξωτερικά παρατηρήσιμους ελέγχους ασφαλείας — τι μετράμε, πώς υπολογίζεται η βαθμολογία και τα όρια των δεδομένων. Τελευταία ενημέρωση 2026-07-29. - Η Ευρώπη έναντι του κόσμου: Ασφάλεια τομέων στην εποχή του GDPR (2026)
Οι ευρωπαϊκές επιχειρήσεις προστατεύουν τους τομείς τους καλύτερα από τον υπόλοιπο κόσμο: το 54.6% των επιχειρήσεων με ευρωπαϊκούς εθνικούς τομείς βαθμολογείται με F, έναντι 70.3% αλλού. Αλλά «καλύτερα» εξακολουθεί να σημαίνει ότι οι περισσότεροι τομείς είναι εκτεθειμένοι. Τα δεδομένα, από 2026-07-29. - Τομείς αναδυόμενων αγορών: Το κενό ασφάλειας στα ταχέως αναπτυσσόμενα ccTLD (2026)
Οι εθνικοί τομείς στις αναδυόμενες αγορές βαθμολογούνται με F στο 70.6% των περιπτώσεων, έναντι 58.0% στις ανεπτυγμένες οικονομίες — ένα κενό 12.5 μονάδων. Όμως η διασπορά εντός της αναδυόμενης ομάδας είναι πολύ ευρύτερη από το κενό μεταξύ των ομάδων. Τα δεδομένα, από 2026-07-29. - Φθορά τομέων ανά TLD: Πού πεθαίνουν οι τομείς (2026)
Περίπου το 5.8% όλων των καταχωρημένων τομέων δεν αναλύεται πλέον — αλλά ο ρυθμός ποικίλλει έντονα ανά κατάληξη. Φθηνές μαζικές καταλήξεις όπως το .xyz φθείρονται ταχύτερα· τα καθιερωμένα εθνικά μητρώα ελάχιστα. Ο χάρτης θνησιμότητας τομέων του διαδικτύου, από 2026-07-29. - Η κατάσταση της ασφάλειας τομέων 2026
Βαθμολογήσαμε 297 εκατομμύρια τομείς σε 34 ελέγχους ασφαλείας. Το 73.8% βαθμολογείται με F — μόνο το 11.83% επιβάλλει DMARC, το 79.48% χρησιμοποιεί HTTPS, και το 3.58% έχει σωστές όλες τις κεφαλίδες ασφαλείας. Η κατάσταση του διαδικτύου, σήμα προς σήμα. - Το Παγκόσμιο Κύπελλο Ασφάλειας Domain: ποιος σηκώνει το τρόπαιο αν κερδίζουν τα πιο ασφαλή domain;
Πήραμε την πραγματική κλήρωση του Παγκοσμίου Κυπέλλου 2026 — όλες τις 12 ομίλους, όλες τις 48 ομάδες — και αφήσαμε έναν κανόνα να αποφασίζει κάθε αγώνα: κερδίζει η χώρα της οποίας τα επιχειρηματικά domain είναι λιγότερο εκτεθειμένα. Η Βοσνία είναι παγκόσμια πρωταθλήτρια, η Γερμανία τελειώνει τελευταία στον όμιλό της, και οι οικοδεσπότες αποκλείονται στο σπίτι τους.
Τα στοιχεία υπολογίζονται εκ νέου από την απογραφή σε κάθε ενημέρωση· κάθε έκθεση δείχνει την ημερομηνία αναφοράς των δεδομένων της και ένα αυξανόμενο ιστορικό εκδόσεων για τάσεις. Πώς βαθμολογούμε →