Defaults.Exposed › Aruanded
Aruanded ja ülevaated
Mida me avastame, mõõtes domeeniturvalisust kogu internetis — koondandmed, dateeritud, tasuta viidata.
- The Last Mile of HTTPS: Why 27 Million Domains Respond to HTTP but Never Redirect —
~27 million domains have valid TLS certificates but still serve unencrypted HTTP with no redirect and no HSTS — every visitor who types the domain without 'https://' is exposed to SSL stripping. - The Locked Vault: Only 10.9 Million Domains Close Every Attack Surface Simultaneously —
Only 10.9M of 376.9M graded domains (2.9%) pass all five core controls at once. 1.2M (0.33%) fail every single one. The gap is not technical — it is operational. - The Top 1% of the Internet Starts at a B —
376.9M domains scored: entry to the top 1% is 82/100 — a B grade. Only 0.15% earn an A. The median domain scores 45 — a failing F. The web has no security middle class. - The Security Correlation: Which Controls Cluster Together, and Which Sit Alone —
56.8% of 376.9M graded domains have neither SPF nor DMARC. Only 2.9% have all five core controls. Security controls cluster because operator maturity — not cost — is the real variable. - The Phantom TLD Problem: The Domains That Don't Exist —
8 of 1,386 TLDs answer for every name you can invent — inflating .ph's domain count 250× to 14.6 million when the true registration base is about 57,874. Two TLDs were still broadcasting ICANN's name-collision hazard beacon in August 2026. - The Flaky Internet: 20 Million Domains That Only Sometimes Answer —
19,814,020 domains — 4.6% of 432 million scanned — produced inconsistent results across three independent scan attempts. 14.64% of domains that failed their first scan recovered on retry. Here is what that means for internet security measurement. - Who Guards the Web: Cloudflare, WAFs, and the CDN-vs-Origin Measurement Problem —
43,008,476 domains return 'Server: cloudflare' in the August 2026 census — but that number conflates CDN edge-termination with security protection. WAF rules, end-to-end encryption, and origin hardening are invisible in a server header. - The Web Server Census 2026: nginx, Apache, Cloudflare and the Invisible Half —
45.6% of 376 million measured domains suppress their Server header entirely — nearly half the web declines to say what it runs. Of those that declare, Cloudflare leads with 43 million entries. - The Google-and-Yahoo Deadline, Two Years On: Where Email Authentication Stands in August 2026 —
Two and a half years after Google and Yahoo made DMARC a hard requirement, only 9.3% of 376 million graded domains enforce it. 56.8% — 214 million domains — still publish neither SPF nor DMARC at all. - DMARC Without SPF: 16 Million Domains With Half an Email Authentication Stack —
16,238,679 domains publish DMARC but have no SPF record at all — leaving every sending path that lacks DKIM signing with no authentication fallback. August 2026 census data across 376 million domains graded. - Nine Million Domains Where A-Grades Round to Zero —
Across 9,338,016 GoDaddy-default domains, exactly 198 earn an A — an A-rate that rounds to 0.00%. We graded 164.7 million domains by email provider to find out what your MX record says about your security. - SPF Hard Fail vs Soft Fail: Why 82 Million Domains Are Using the Weaker Setting —
82,539,695 domains — 56.4% of all SPF publishers — end their record with ~all (soft fail), providing little real protection. August 2026 census data across 146 million SPF records shows why soft fail became the default and what it costs. - Who Reads the World's DMARC Reports? —
One company receives DMARC spoofing-attack telemetry for 46.8% — 13.9 million — of every report-collecting domain in our 432M-domain census. In most cases nobody chose it. - The Silent Domain: 56.8% of the Internet Has No Email Authentication —
214 million domains — 56.8% of the graded web — publish neither SPF nor DMARC, making the majority of the internet trivially spoofable. August 2026 census of 376.9M domains. - The DNS Landlords: How GoDaddy and Cloudflare Control Nameservers for 94 Million Domains —
GoDaddy and Cloudflare together hold authoritative DNS for 94.7 million domains — 25.1% of the entire graded web — per our August 2026 census of 376.9 million domains. - The Isolation Headers: Why COOP, COEP, and CORP Cover Less Than 1% of the Web —
COOP appears on 0.78%, COEP on 0.48%, and CORP on 0.65% of 376.9 million domains — four years after Spectre made cross-origin isolation essential, fewer than 1 in 100 sites have deployed any of the three required headers. - The HTTP-Only Problem: 44 Million Domains Serving Unencrypted Web in 2026 —
44,443,652 domains — 11.8% of 376.9 million graded — serve HTTP with no TLS, no redirect, and no HSTS, despite free certificates being universally available for over a decade. - CAA Records: 98.9% of Domains Never Restrict Their CA —
98.9% of 376,928,781 domains measured in the defaults.exposed August 2026 Domain Security Census publish no CAA record — leaving them open to certificate issuance by any of approximately 300 publicly trusted certificate authorities. - One CA to Rule Them All: The Certificate Monoculture Report —
Let's Encrypt now secures 50.2% of all 231.5 million certificate-presenting domains measured in the defaults.exposed August 2026 Domain Security Census — and in 23 country-code zones, a single CA holds 80% or more of everything. - The B Ceiling: Where the Climb to an A Grade Stalls —
5.82 million domains score 80–89 but only 549,635 reach 90+. The biggest B-to-A gap is DMARC reporting: 34.4% of B-band domains fail it versus roughly 7% of A-band domains. - DMARC Gap: 87 Million Domains One Record From Safety —
86.9 million domains — 23.1% of 376.9M graded — have SPF but no DMARC record: one free DNS TXT entry away from an anti-spoofing policy. The internet's largest cheap-to-close security deficit. - Cheap Domains, Cheap Security? Budget TLDs vs the Rest —
88.8% of 19.2M graded budget-TLD domains score F — versus 72.4% on .com and 33.7% on .ch. On .top, 96.1% fail and 51.5% of scanned names were dead at scan time. - Do Registry Rules Work? .bank 3.1% F vs .com 72.4% —
3.1% of .bank domains grade F versus 72.4% on .com — a 23× gap. Registry mandates move exactly what they name: vetted-only .pharmacy grades 84.5% F, worse than the open market. - New gTLD Ghost Towns: Where a Third of Domains Are Dead —
36% of 63.8 million new-gTLD domains are dead or unreachable — 2.6 times the legacy-gTLD rate. In .bond, 87.3% of the namespace is gone. Only 58.4% of new-gTLD domains were alive enough to receive a security grade. - Domain Dark Matter: 64 Million Delegated, Empty Domains —
63,840,407 domains — 14.8% of 432 million scanned — have working DNS delegation but no website and no mail route. More than one in three registered domains never produced a gradable scan at all. - IPv6-Only Domains: 80,737 Sites Living Without IPv4 —
Just 80,737 of 376.9 million graded domains publish only an IPv6 address — 0.021%, one in 4,668. Even among the 67.4 million domains that already have IPv6, only one in 834 has dropped IPv4. - Parked Domains: 91% Grade F Across 2.1 Million Measured —
91.3% of 2,147,113 parked domains grade F — compared to 78.3% across the general web. Exactly one parked domain out of 2.1 million earns an A. Parking provider defaults, not owner choices, set the grade. - The Hosting League Table: Domain Security by DNS Provider —
GoDaddy carries 52.4 million domains at 82.9% grade F, and 52% of every A-grade domain on the internet sits behind Cloudflare alone. We attributed 376.9 million graded domains to their DNS provider. - Does Cloudflare Make You Safer? 41.9M Domains Graded —
67.7% of the 41.9 million Cloudflare-fronted domains still score an F — virtually identical to the rest of the web — yet Cloudflare holds 48.7% of all A+ grades. August 2026 census data across 205 million HTTP responses. - DMARC Subdomain Policy: 1.3 Million sp= Back Doors —
1,313,312 domains enforce DMARC at the apex then explicitly exempt their entire subdomain namespace — including 459,577 that reached p=reject and then set sp=none. We parsed 75.5 million records to find the back doors. - DMARC pct Tag: 476,000 Domains Water Down Enforcement —
476,465 domains publish DMARC quarantine or reject — then weaken it with a pct value below 100. We parsed 75.5 million DMARC records to find out where the dials are set. - Zombie MX Records: Mail Routed to Dead Domains —
At least 43,723 dead or unreachable domains still publish mail-routing MX records — a floor figure, not an estimate. The mail is a potential account-takeover risk. August 2026 census. - Null MX Adoption 2026: 14.5 Million Domains Opt Out —
14,455,076 domains publish a null MX record — only 7.0% of the 207 million no-mail domains we graded. RFC 7505 adoption, measured across 376.9M domains. - Broken DNSSEC: 157,064 Domains Are Invisibly Down —
157,064 domains have broken DNSSEC chains — a hard SERVFAIL for every validating resolver. That's 1 in 709 signed domains, and owners can't see the failure. August 2026 census. - Single-Nameserver Domains: One Record from Oblivion —
290,673 domains run on a single nameserver — a complete single point of failure for website, email, and every DNS-dependent service. August 2026 census of 376.9M domains. - SOA Records: The Internet's Most Neglected Setting —
50.5% of 275 million measured domains carry an SOA retry or expire timer outside recommended ranges — the DNS record nobody has ever reviewed. - End-of-Life Software Census: 6.6 Million Servers Admit It —
6,635,647 end-of-life software banners counted across 376.9 million domains — including 2.36 million still running PHP 7.4, nearly four years after its last security patch. - Secure by Default: the Server Software Security Showdown —
Netlify sends HSTS on 95.9% of its sites; Apache on 7.0% — a 13.7× gap across 191.7 million responses showing how your hosting choice, not your security team, determines what protection your users receive. - Referrer-Policy: the Privacy Header 91% of the Web Forgot —
91.4% of 231.9 million HTTP responses carry no Referrer-Policy — leaving browser defaults to decide whether full URLs, search terms, and path-embedded tokens are shared with every third-party server a page contacts. - HSTS Adoption 2026: The Half-Locked Door —
56.2% of 329.9 million HTTPS domains send no HSTS header — and only 4.1% of those that do publish a preload-ready policy — leaving most of the encrypted web unprotected against SSL-stripping attacks. - Content Security Policy Adoption in 2026: the 8.0% Web —
Only 8.0% of 257.6 million measurable domains serve an effective Content-Security-Policy — and 48.3% of those who do land on just two identical scores, revealing platform defaults rather than deliberate security choices. - TLS 1.3 by Country: Which TLDs Win on Defaults (2026) —
94.9% of 231.5 million TLS-completing domains negotiate TLS 1.3 — but South Korea's .kr lags at 73.3% and the US .gov TLD at 77.0%, revealing how infrastructure age, not national wealth, determines encryption quality. - Cipher Suites in 2026: What Strong Encryption Really Means —
Two cipher suites carried 94.33% of 212 million measured TLS handshakes in the defaults.exposed August 2026 Domain Security Census — and RC4, 3DES, and export-grade ciphers appeared zero times. - Wildcard Certificates: 28.5% of the TLS Web on One Key —
28.5% of the TLS web — 66,011,927 of 231.5 million domains measured in the defaults.exposed August 2026 Domain Security Census — runs on wildcard certificates, sharing one private key across every subdomain. - Self-Signed Certificates: The 3.3 Million-Domain Census —
3,306,642 of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census are self-signed — including 375,842 still carrying the 'Internet Widgits Pty Ltd' OpenSSL example default. - Expired SSL Certificates: 5.2 Million Sites Still Serving —
5,157,928 live websites were serving an expired TLS certificate at the moment of the defaults.exposed August 2026 Domain Security Census sweep — 47.8% of those certificates had been expired for over a year. - RSA vs ECDSA in 2026: Measuring the Web's Key Migration —
425,004 live TLS certificates are still signed with MD5, and RSA still holds 59.3% of 231.5 million keys measured in the defaults.exposed August 2026 Domain Security Census — the key migration is real but moving at the speed of defaults, not advice. - The 90-Day Web: Certificate Lifetimes in 2026 —
67.7% of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census were issued for exactly 90 days — the annual certificate is collapsing, and the 47-day era is next. - Who Hosts the Internet's Email? Mostly Not Google or Microsoft (July 2026) —
Census of 297M domains: 52.8% of those with mail servers run self-hosted or on smaller email providers. The cloud giants have not won the domain count. Data as of 2026-07-29. - TLS 1.3 Adoption in 2026: 94.8% of TLS-Reachable Domains —
How TLS 1.3 reached near-universal adoption — our census of 297 million TLS-reachable domains. Data as of 2026-07-29. - July 2026 Domain Security Census: 296.7 Million Domains Graded —
The July 2026 census graded 296,674,837 domains. 73.8% scored an F, while DMARC enforcement climbed to 11.83%. Data as of 2026-07-29. - Internet Rot 2026: 21M Dead Domains, 43,723 Zombie MX —
Dead domains, zombie MX records, and unreachable hosts in our 360-million-domain internet census — the full breakdown. Data as of 2026-07-29. - Fully Protected Domains: 1 in 39 — Two Definitions (2026) —
What is a 'fully protected' domain? 2.79% run SPF, DKIM + enforcing DMARC; 1 in 330 hold all five controls. 297M-domain census, 2026-07-29. - DNSSEC in 2026: Only 6.28% of Domains Validly Signed —
Only 6.28% of the domains we could evaluate publish a valid DNSSEC chain. Another 240,447 zones are signed but broken, which risks taking them offline for users behind validating resolvers. Data as of 2026-07-29. - DNS Concentration: Two Providers Control a Third of the Internet (2026) —
GoDaddy and Cloudflare answer DNS for roughly a third of 297 million domains. The concentration risk, explained. Data as of 2026-07-29. - DMARC Enforcement: 11.83% Now Block Spoofing (July 2026) —
How many domains enforce DMARC against email spoofing — our monthly tracker across 297 million domains, updated each census. Data as of 2026-07-29. - .com vs .ai DMARC Enforcement (2026): .ai Is 3× Ahead —
.ai domains enforce DMARC email protection nearly three times as often as .com — we measured both in our 297-million-domain census. - Certificate Authority Race 2026: GoDaddy vs Google for Second Place —
Free certificates won: Let's Encrypt signs 52.6% of 212M certificate observations in our census. The SSL platform race: GoDaddy 18.6% vs Google Trust Services 17.3%. Data as of 2026-07-29. - BIMI Qualification Report: Who Can Show Their Logo in the Inbox? (2026) —
BIMI puts your logo beside your email, but only domains that enforce DMARC qualify. Just 11.83% of graded domains clear that bar. Data as of 2026-07-29. - Email Authentication: The Complete Guide (SPF, DKIM, DMARC and BIMI) —
SPF, DKIM and DMARC are one system, not three projects. 51.24% of 276 million graded domains publish SPF, but only 11.83% enforce DMARC — the step that actually stops impersonation. The full stack, in order, with a verification gate at each stage. Data as of 2026-08-16. - DMARC vs SPF: mis vahe on ja kumba sul vaja on? (2026) —
SPF loetleb, millised serverid tohivad sinu domeeni nimel e-kirju saata. DMARC otsustab, mis juhtub, kui kiri kontrolli ei läbi — ja ainult tema kaitseb „From“-aadressi, mida inimesed tegelikult näevad. 51.24% domeenidest avaldab SPF-i; vaid 11.83% jõustab DMARC-i. Mida kumbki teeb, miks on vaja mõlemat ja millises järjekorras. Andmed seisuga 2026-08-16. - DMARC p=reject vs p=quarantine: millise poliitika peaksid valima? —
reject keeldub võltsitud postist kohe; quarantine saadab selle rämpsposti. 11.83%-st domeenidest, kes DMARC-i jõustavad, on jaotus peaaegu võrdne — 6.43% karantiinib, 5.40% keeldub. Kuidas valida, astmeline tee üles ja kuidas turvaliselt tagasi pöörduda. Seisuga 2026-08-16. - Miks mu SPF ebaõnnestub? SaaS-i 10 päringu probleem Ühendkuningriigi ja ELi saatjatele (2026) —
SPF katkeb vaikselt hetkel, kui teie include: ahel ületab 10 DNS-päringut — künnise, mida SaaS-i kasutavad Euroopa ettevõtted regulaarselt ületavad. Vähemalt 828,317 domeeni on selle piiri juba ületanud. Andmed seisuga 2026-08-16. - What Is BIMI? How Email Brand Logos Work — And Who Qualifies (2026) —
BIMI shows your brand logo in email clients like Gmail and Apple Mail. It requires DMARC enforcement first — and only 11.83% of domains we've graded have reached that bar. Data as of 2026-08-16. - Milline e-posti teenusepakkuja annab oma klientidele tugevaimad SPF-vaikeväärtused? (2026) —
84.9% Microsoft 365 domeenidest lõpetab SPF-i range -all-iga; Google Workspace domeenidest teeb seda 7.6% — ja ühegi suure postkastiteenuse pakkuja kliendid ei ületa 30% jõustatuse piiri. Andmed seisuga 2026-08-16. - Kas domeenil võib olla kaks SPF-kirjet? Ei — miljon domeeni just tühistas oma enda kirje (2026) —
Kaks SPF-kirjet tühistavad mõlemad: 1,019,482 domeeni avaldab mitu v=spf1 kirjet, mida standard käsitleb püsiva veana. Kopeeri-kleebi viga, mis lülitab SPF-i välja, mõõdetuna 276 miljoni domeeni lõikes. Andmed seisuga 2026-08-16. - Mis on SPF ptr-mehhanism — ja miks on see endiselt 946,056 kirjes? (2026) —
SPF ptr-mehhanism aegus 2014. aastal — aeglane, ebausaldusväärne ja koormus 10 päringu eelarvele. 12 aastat hiljem avaldab seda endiselt 946,056 domeeni. Andmed seisuga 2026-08-16. - SPF PermError-i raport: 133× rohkem domeene rikub 10 päringu piiri, kui pinnaloendused näitavad (2026) —
SPF muudab end kehtetuks pärast 10 DNS-päringut — ja rike peitub include:-ahelate sees. Vähemalt 828,317 domeeni on üle piiri. Andmed seisuga 2026-08-16. - SPF-i kasutuselevõtu küpsusmudel (SPFAMM): SPF-i 6 etappi (2026) —
Keskmine domeen on SPF-i etapil 2.4 kuuest. SPFAMM: kuueetapiline SPF-i küpsusmudel — leia oma etapp ja üks samm ülespoole. Andmed seisuga 2026-08-16. - SPF +all: Domeenid, mis lubavad kogu internetil nende nimel e-kirju saata (2026) —
36,262 domeeni lõpetavad oma SPF-kirje märgendiga +all — selgesõnaline luba, et kes tahes maailmas võib saata e-kirju nende nimel. Kus tervitusmatid koonduvad, kuidas need sinna sattusid ja üheainsa märgi parandus. Andmed seisuga 2026-08-16. - Täielikult kaitstud vähesed: need 2.79%, kes lõpuni jõudsid —
Vaid 2.79% domeenidest — 7,678,989 — kasutab täielikku jõustatud e-posti kaitsevirna: SPF, DKIM, DMARC režiimil quarantine/reject. Kõiki viit kaitset hoiab vaid 0.30%. - E-posti võltsitavuse indeks: kui paljusid domeene saab igaüks võltsida? (2026) —
9 domeeni 10-st saab võltsida: 88.2% internetist ei avalda ühtki poliitikat, mis kohustaks vastuvõtjaid ebaõnnestunud kirju tagasi lükkama või rämpsu suunama. Võltsitavuse indeks 276 miljoni domeeni loenduse põhjal. Andmed seisuga 2026-08-16. - DMARC-i küpsuse 6 etappi —
25.80% domeenidest avaldab DMARC-kirje — kuid ainult 11.83% jõustab selle. Kuueetapiline küpsusmudel, kaitsmata seisundist kuni karastatud seisundini, mis selgitab, kus domeenid seisma jäävad ja millise ühe sammuga igast etapist edasi liikuda. - Pimesi avaldamine: enamik DMARC-kirjeid ei küsi ühtki aruannet —
Ainult 39.4% neist 71 miljonist DMARC-i avaldavast domeenist küsib aruandeid (rua=). Ülejäänud avaldavad pimesi — ja üksainus DNS-i muudatus parandab selle. - SPF ~all vs -all: pehme või kõva tõrge — mida valis 141 miljonit kirjet (2026) —
SPF pehme tõrge vs kõva tõrge: 55.9% kirjetest lõpeb ~all-iga — ja ainult 1 igast 11-st omab seadet, mis annab pehmele tõrkele hambad. Andmed seisuga 2026-08-16. - SPF-ist ei piisa: 121 miljonit domeeni, mis kunagi ei jõusta —
121 miljonit domeeni avaldavad SPF-i, kuid ei jõusta kunagi DMARC-i — 85.4% kõigist, kes SPF-i üldse seadistasid. Kas SPF-ist piisab? Kogu interneti ulatuses mõõdetuna: ei. Vaid 2.79% domeenidest on e-posti osas täielikult kaitstud. Kokku loetud haavatavus. Seisuga 2026-08-16. - „Teie ühendus ei ole privaatne" — mida see tähendab ja kuidas seda parandada (2026) —
Täisekraaniga hoiatus „teie ühendus ei ole privaatne" tähendab peaaegu alati sertifikaadi probleemi. HTTPS-i pakkuvate domeenide hulgas esitab 8.44% kehtetu sertifikaadi, mis selle vallandab. Mida veakoodid tähendavad ja kuidas viga kõrvaldada. Andmed seisuga 2026-08-16. - Mis on SPF ja kuidas oma SPF-kirjet parandada? (2026) —
SPF ütleb maailmale, millised serverid tohivad sinu domeeni nimel e-kirju saata. 51.24% 276 miljonist hinnatud domeenist avaldab sellise kirje — kuid kirje üksi ei ole kaitse. Levinumad vead ja kuidas enda oma parandada. Andmed seisuga 2026-08-16. - Mis on DNSSEC — ja kas sul on seda tegelikult vaja? (2026) —
DNSSEC allkirjastab sinu DNS-i, nii et vastuseid ei saa teel võltsida. Ainult 6.28% 276 miljonist hinnatud domeenist on see olemas — ja valesti seadistatud allkiri võib su võrgust välja lülitada. Mida see kaitseb, kellel seda vaja on ja kuidas see turvaliselt sisse lülitada. Andmed seisuga 2026-08-16. - Mis on DMARC? p=none, quarantine ja reject seletatuna (2026) —
DMARC on kirje, mis otsustab, kas sinu nimel saadetud võltsitud e-kiri jõuab kohale. Ainult 11.83% 276 miljonist hinnatud domeenist on seadnud selle jõustavaks — ülejäänutel pole seda üldse või on ainult seiret võimaldav poliitika, mis midagi ei tee. Mida iga poliitika tähendab ja kuidas seda seadistada. Andmed seisuga 2026-08-16. - Nõrk ja aegunud TLS: kas teie sait pakub endiselt vana krüpteeringut? (2026) —
Hea uudis: 91.08% HTTPS-saitidest kasutab nüüd TLS 1.3-t. Kuid „nõrk TLS“ pole kadunud — see peitub serverites, mis endiselt aktsepteerivad vanu versioone, nõrku šifreid ja katkiseid sertifikaate (8.44% kehtetuid 276 miljoni hinnatud domeeni seas). Kuidas veenduda, et te pole erand. Andmed seisuga 2026-08-16. - Minu SSL-sertifikaat aegus — miks see juhtub ja kuidas seda parandada (2026) —
Aegunud või kehtetu sertifikaat kuvab kogu lehte katva brauserihoiatuse, mis peatab külastajad kohe. HTTPS-i teenindavate domeenide seas esitab 8.44% kehtetu sertifikaadi. Miks sertifikaadid ebaõnnestuvad ning kuidas seda parandada — ja ära hoida. Andmed seisuga 2026-08-16. - Domeeni- ja DNS-kaaperdamine: kuidas domeene varastatakse ja kuidas enda oma lukustada (2026) —
Kaaperdamine suunab teie külastajad ja e-kirjad mujale, ilma teie servereid puudutamata. Kaks seda tõkestavat DNS-kontrolli on vaevu kasutusel: 6.28%-l 276 miljonist hinnatud domeenist on kehtiv DNSSEC ja 1.55% avaldab CAA. Kuidas domeene varastatakse ja kuidas enda oma lukustada. Andmed seisuga 2026-08-16. - Küberkindlustuse ja tarnijate turvaküsimustikud: mida need teie domeenil kontrollivad (2026) —
Kindlustusandjad ja suurkliendid küsivad nüüd, kas te jõustate DMARC-i, pakute kaasaegset TLS-i ja lukustate DNS-i. 276 miljoni hinnatud domeeni lõikes on täielikult e-posti kaitsega vaid 2.79% — seega enamik ei saa ausalt linnukesi teha. Mida küsitakse ja kuidas internet tegelikult skoorib. Andmed seisuga 2026-08-16. - Miks mu veebisait ütleb „Pole turvaline"? Mida hoiatus usalduse jaoks tähendab (2026) —
Silt „Pole turvaline" ilmub, kui sait ei kasuta kehtivat HTTPS-i. 276 miljoni domeeni seas ei paku 20.52% üldse HTTPS-i ja 8.44%-l neist, kes pakuvad, on kehtetu sertifikaat — nii et külastajad näevad brauseri hoiatust. Mida see maksab ja kuidas seda parandada. Andmed seisuga 2026-08-16. - Miks mu e-kirjad lähevad rämpsposti? Autentimislõhe andmetes (2026) —
Enamik ärikirju satub rämpsposti ühel parandataval põhjusel: puuduva autentimise tõttu. 276 miljoni domeeni seas avaldab SPF-i vaid 51.24%, DKIM-i kasutab -117.33% ja mingigi DMARC on 25.80%-l — täpselt need signaalid, mida Gmail ja Yahoo nüüd nõuavad. Andmed seisuga 2026-08-16. - Mida teie serveriräised ründajatele räägivad: pinu paljastamise aruanne (2026) —
69.0% saitidest kuulutab oma veebiserveri vastuseräisetes ja 8.3% paljastab X-Powered-By kaudu oma rakenduspinu ja versiooni — sealhulgas elutsükli lõppenud tarkvara. Mida veeb ründajatele tasuta räägib, loendusandmetes. Seisuga 2026-08-16. - DNSSEC-i paradoks: rohkem domeene rikub seda, kui teeb õigesti (2026) —
DNSSEC on mõeldud DNS-i kaaperdamise peatamiseks — kuid 276 miljoni domeeni seas on rohkematel see väärseadistatud ja katki (0.09%) kui õigesti töötav (6.28%). Ülejäänud (93.63%) ei proovi üldse. Miks DNS on interneti kõige hooletusse jäetud turvakiht. Andmed seisuga 2026-08-16. - IPv6 seis 2026. aastal: endiselt vaid 23.76% domeenidest —
Kümme aastat pärast „IPv6 käivitamist" avaldab vaid 23.76% domeenidest AAAA-kirje — ülejäänud 76.24% on ainult IPv4. Kasutuselevõtt riikide kaupa, 276 miljoni domeeni loendusest. Seisuga 2026-08-16. - SPF-i avaldamisest ei piisa: petlik e-posti turvatunne (2026) —
30.9% domeenidest avaldab SPF-i, kuid neil pole üldse DMARC-i, ja 43.8%-l on SPF ilma jõustamiseta — nad näivad kaitstud, kuid ei ole. Vaid 2.79% on täielikult e-posti kaitsega. Petliku turvatunde lõhe loendusandmetes. Seisuga 2026-08-16. - SPF väärseadistuse aruanne: enamik SPF-i kirjeid on seatud liiga nõrgaks (2026) —
141 miljonit domeeni avaldab SPF-i — kuid 55.9% kasutab nõrka „~all" pehmerikke seadet ja vaid 39.2% kasutab ranget „-all". Lisaks kasutab 36,262 domeeni „+all", mis volitab kogu interneti nende nimel posti saatma. Avaldatud SPF-i sees peituvad väärseadistused. Andmed seisuga 2026-08-16. - Kes haldab interneti DNS-i? Nimeserverite koondumine 2026. aastal —
Viis pakkujat haldavad 44.5% interneti DNS-ist. GoDaddy üksi majutab 18.5% ja Cloudflare 14.7%. DNS-i koondumise süsteemne risk 278 miljoni domeeni lõikes. Seisuga 2026-08-16. - Väärseadistuste kuulsuste hall: veebi kummalisemad turvarekordid (2026) —
375,840 saiti esitab TLS-sertifikaadi, mille nimeks on sõna-sõnalt „Internet Widgits Pty Ltd" — kohatäide, mida keegi ei muutnud. Vales keeles kirjutatud DMARC-i poliitikad, SPF-i kirjed, mis kutsuvad sisse kogu interneti, ja muud pärlid 276 miljoni domeeni loendusest. Seisuga 2026-08-16. - HTTP turvaräisete hinneteleht: kuidas veeb 2026. aastal punkte kogub —
Turvaräised on tasuta, üherealised kaitsed klikivarguse, süstimise ja pealtkuulamise vastu — ja peaaegu keegi ei sea neid. 276 miljoni domeeni seas saab vaid 3.58% kõik räised õigeks. CSP 6.93%, HSTS 22.33%, klikivarguse kaitse 8.81%. Andmed seisuga 2026-08-16. - Kas olete valmis Google'i ja Yahoo e-posti saatja reegliteks? (2026) —
Google, Yahoo ja Microsoft nõuavad nüüd hulgipostituse kohaletoimetamiseks SPF-i, DKIM-i ja DMARC-i. Ometi avaldab SPF-i vaid 51.24% domeenidest, DKIM-i -117.33% ja mingigi DMARC on 25.80%-l. Kas teie domeen vastab nõuetele, loendusandmetes. Seisuga 2026-08-16. - Pool PHP-veebist töötab elutsükli lõppenud PHP-ga (2026) —
Neist 13 miljonist saidist, mis paljastavad oma PHP versiooni, töötab 42.2% elutsükli lõppenud väljalaskega, mis enam turvaparandusi ei saa — ja kõige levinum versioon on 7.4.33, mis on surnud alates 2022. Paikamata PHP-veeb loendusandmetes. Seisuga 2026-08-16. - Kes haldab maailma e-posti? E-posti majutuse turuosa 2026. aastal —
163 miljoni tuvastatava postimajutajaga domeeni seas suunab 12.7% posti läbi Google Workspace ja 8.6% läbi Microsoft 365 — kuid suurim kategooria on ise majutatud. E-posti majutuse turuosa, seisuga 2026-08-16. - Domeeni avatuse skoor: enamikul domeenidel on 5 põhikaitsest 1 (2026) —
Hinnatuna viie põhikaitse — SPF, jõustatud DMARC, DNSSEC, HTTPS ja HSTS — lõikes on tüüpilisel domeenil neist vaid üks või kaks. 8.5%-l pole ühtegi; vaid 0.30%-l on kõik viis. 276 miljoni domeeni avatuskõver, seisuga 2026-08-16. - Kas NIS2 nõuab DMARC-i? E-posti autentimine ja ELi küberhügieen (2026) —
NIS2 ei nimeta DMARC-i, kuid nõuab küberhügieeni meetmeid — ja e-posti autentimine on baastasandi võltsimisvastane kontroll. Ometi suudab kogu ELis isegi parim liikmesriik peatada esinemise vaid 29.58% domeenidest ning enamik on tunduvalt madalamal. Kus ELi domeenid tegelikult seisavad, seisuga 2026-08-16. - Kas kohustuslik DNSSEC toimib? Mida paljastab registrite juhitud kasutuselevõtt (2026) —
Seal, kus registrid soodustavad DNSSEC-i, on kehtiv kasutuselevõtt ligikaudu 7 korda kõrgem — 35.8% registrite juhitud lõppudel vs 4.7% mujal (.se 65.18% vs .com 4.59%). Kuid isegi liidrid rikuvad seda rohkem, kui teevad õigesti. Andmed seisuga 2026-08-16. - „quarentine", „ninguno", „non": interneti levinumad DMARC-i kirjavead (2026) —
38,650 domeeni avaldas DMARC-i kirje valesti kirjutatud või kehtetu poliitikaga — „quarentine", „ninguno", „non" või üldse ilma poliitikata — ja saavad seetõttu null kaitset. Kirjavead, mis vaikselt lõhuvad e-posti turvalisuse, 71 miljonist DMARC-i kirjest. Andmed seisuga 2026-08-16. - Seadsite DMARC-i väärtusele p=none — miks olete ikkagi kaitseta (2026) —
DMARC-i poliitika p=none jälgib, kuid ei kaitse — teie domeeni saab endiselt jäljendada. 13.96% domeenidest on väärtusel p=none, rohkem kui 11.83%, mis tegelikult jõustavad. Petliku turvatunde lõks loendusandmetes. Seisuga 2026-08-16. - Aegunud, ise allkirjastatud, kehtetu: sertifikaadivigade aruanne (2026) —
8.77% veebi TLS-sertifikaatidest ei läbi valideerimist — 18,602,449 domeeni esitavad sertifikaadi, mida brauserid ei usalda. 3,306,642 on ise allkirjastatud. Sertifikaadivead, mis kuvavad külastajatele hoiatuse, loendusandmetes. Seisuga 2026-08-16. - Kes annab välja veebi TLS-sertifikaadid? Kaks tasuta CA-d haldavad nüüd 71% (2026) —
212 miljoni sertifikaadi seas annab Let's Encrypt välja 52.6% ja GoDaddy 18.6% — koos 71.2% krüpteeritud veebist tugineb kahele tasuta sertifitseerimiskeskusele. CA turg mõõdetuna. Seisuga 2026-08-16. - Kas keegi saab saata e-kirju, teeseldes teie ettevõtet? Enamiku domeenide puhul jah (2026) —
Vaid 11.83% 276 miljonist hinnatud domeenist jõustab DMARC-i — ainsa kontrolli, mis tegelikult peatab e-posti kaudu esinemise. Ülejäänud 88.17% on võltsitavad. Mida see tähendab arvevõltsingute puhul ja kuidas aru saada, kas olete kaitstud. Andmed seisuga 2026-08-16. - Sukeldume WHOIS-i: domeeniturvalisuses parimaid tulemusi saavutavad tippdomeenid (2026) —
Vaid 0.168% hinnatud domeenidest saab hinde A või A+ — ometi saavutab käputäis tippdomeene umbes 8.2× selle määra. Uurime, millistel tippdomeenidel on proportsionaalselt kõige rohkem A- ja A+-domeene, seisuga 2026-07-29. - Millise riigi ettevõtteid on kõige lihtsam võltsida? (2026) —
China juhib nimekirja: 96.7% selle ettevõttedomeenidest on e-posti võltsimise vastu praktiliselt kaitsmata. Järjestasime 69 riiki selle järgi, kui võltsitavad on nende domeenid. Andmed seisuga 2026-07-29. - A-hinde eliit: mida teevad interneti turvalisimad domeenid teisiti (2026) —
Vaid 2.03% 297 miljonist domeenist teenib B või parema ja vaid 0.17% jõuab hindeni A — umbes 1 igast 600-st. Siin on täpselt see, mis interneti turvalisimatel domeenidel ühist on, seisuga 2026-07-29. - Interneti surnud domeenid: kui palju domeene enam ei toimi? (2026) —
Meie jälgitavast 360 miljonist domeenist 21 miljonit (5.8%) ei toimi enam. Siin on see, mida interneti surnud domeenid meile räägivad — ja vaikne turvarisk, mille hüljatud domeenid endast maha jätavad. Andmed seisuga 2026-07-29. - Interneti turvahinnete kõver: milline näeb välja keskmine domeen 2026. aastal —
Hindasime 297 miljonit domeeni A–F. Keskmine domeen saab hinde D või F — vaid 7.5% jõuab hindeni C ja vaid 2.03% teenib B või parema. Siin on interneti täielik hinnete jaotus, seisuga 2026-07-29. - Uued gTLD-d vs pärandomeenid: kas .com on tõesti turvalisem kui .xyz või .ai? (2026) —
Võrdlesime pärandlõppude (.com, .net, .org) turvalisust uute gTLD-dega (.ai, .io, .xyz, .top) miljonite domeenide lõikes. Üllatus: vanus ei ennusta turvalisust — hind ja otstarve teevad seda. Andmed seisuga 2026-07-29. - Rahvuslikud vs geneerilised domeenid: kas ccTLD-d nagu .de ja .uk on turvalisemad kui .com? (2026) —
Võrdlesime 111 rahvuslikku domeenilõppu 383 geneerilisega 297 miljoni domeeni lõikes. Rahvuslikud (ccTLD) domeenid on mõõdetavalt turvalisemad: 61.5% saab hinde F, võrreldes 77.6%-ga geneerilistel lõppudel. Andmed seisuga 2026-07-29. - Rahvuslik domeeniturvalisuse indeks 2026: kuidas riigid domeeniturvalisuses järjestuvad —
Hindasime 111 riigi rahvuslike lõppude taga olevaid ettevõttedomeene. 61.5% saab hinde F — ja isegi parima kohaga riik jätab enamiku oma domeenidest kaitseta. Täielik rahvuslik edetabel, uuendatud reaalajas, seisuga 2026-07-29. - Kuidas me hindasime kogu internetti: A–F domeeniturvalisuse metoodika (2026) —
Kuidas Defaults.Exposed hindab 297 miljonit domeeni A+-st F-ni 34 väliselt jälgitava turvakontrolli alusel — mida me mõõdame, kuidas hinne arvutatakse ja andmete piirid. Viimati uuendatud 2026-07-29. - Euroopa vs maailm: domeenide turvalisus GDPR-i ajastul (2026) —
Euroopa ettevõtted kaitsevad oma domeene paremini kui ülejäänud maailm: 54.6% Euroopa rahvusdomeeniga ettevõtetest saab hinde F, võrreldes 70.3%-ga mujal. Kuid „parem" tähendab endiselt, et enamik domeene on kaitseta. Andmed seisuga 2026-07-29. - Arenevate turgude domeenid: turvalõhe kiiresti kasvavates ccTLD-des (2026) —
Arenevate turgude rahvuslikud domeenid saavad hinde F 70.6% juhtudest, võrreldes 58.0%-ga arenenud majandustes — 12.5-punktiline vahe. Kuid hajuvus areneva rühma sees on palju laiem kui vahe rühmade vahel. Andmed seisuga 2026-07-29. - Domeenide hääbumine TLD kaupa: kuhu domeenid surema lähevad (2026) —
Umbes 5.8% kõigist registreeritud domeenidest ei toimi enam — kuid määr varieerub lõppude lõikes tugevalt. Odavad hulgilõpud nagu .xyz hääbuvad kiireimini; väljakujunenud rahvuslikud registrid vaevu üldse. Interneti domeenisuremuse kaart, seisuga 2026-07-29. - Domeeniturvalisuse seis 2026 —
Hindasime 297 miljonit domeeni 34 turvakontrolli alusel. 73.8% saab hinde F — vaid 11.83% jõustab DMARC-i, 79.48% kasutab HTTPS-i ja 3.58% saab kõik turvaräised õigeks. Interneti signaalipõhine seis. - Domeeniturbe maailmameistrivõistlused: kes tõstab karikа, kui võidavad turvalisemad domeenid? —
Võtsime tegeliku 2026. aasta maailmameistrivõistluste loosimise — kõik 12 gruppi, kõik 48 meeskonda — ja lasime ühe reegli otsustada kõik mängud: võidab riik, kelle äridomeenid on kõige vähem haavatavad. Bosnia on maailmameister, Saksamaa lõpetab oma grupi viimasena ja korraldajad langevad kodupubliku ees välja.