وضعیت امنیت دامنه ۲۰۲۶
منتشرشده · بهروزرسانیشده
ارقام تا تاریخ 2026-07-29 · روششناسی v8. این یک گزارش دورهای است؛ هر نسخه همان جامعه را دوباره اندازهگیری میکند تا ارقام در طول زمان قابل پیگیری باشند. همه ارقام تجمیعی هستند — ما هرگز نمره یک کسبوکار فردی را منتشر نمیکنیم.
.comبهطور کامل نمرهگذاری شده (148M دامنه) و در مجموعهای زیر گنجانده شده است.
نکته اصلی: بیشتر اینترنت در امنیت پایه دامنه شکست میخورد
ما 296,674,837 دامنه فعال را در ۳۴ بررسی امنیتی اندازهگیری کردیم — احراز هویت ایمیل (SPF، DKIM، DMARC)، TLS و گواهیها، سرآیندهای امنیت وب، و DNS (از جمله DNSSEC). نتیجه تکاندهنده است:
- 73.8% نمره F میگیرند — پایینترین نمره.
- کمتر از 0.17% نمره A یا A+ کسب میکنند — تقریباً ۱ از هر 600 دامنه.
- فقط حدود ۱ از هر 11 به C یا بهتر میرسند.
این داستان چند سایت رهاشده نیست. این حالت پیشفرض اینترنت است: محافظتهایی که جلوی جعل ایمیل شما و گمراهشدن بازدیدکنندگان شما را میگیرند، برای اکثریت قاطع دامنهها بهسادگی روشن نیستند.
توزیع نمرات (297M دامنه)
| نمره | دامنهها | سهم |
|---|---|---|
| A+ | 65,257 | 0.0% |
| A | 432,668 | 0.1% |
| B | 5,525,038 | 1.9% |
| C | 22,174,789 | 7.5% |
| D | 49,493,128 | 16.7% |
| F | 218,983,957 | 73.8% |
بسته به کشور و TLD بسیار متفاوت است
امنیت دامنه بسته به کشور و پسوند دامنه بهطور گستردهای متفاوت است. ثبتکنندههای ملی جاافتاده — بهویژه در اروپا — معمولاً کسبوکارهای خود را بهتر محافظت میکنند، در حالی که پسوندهای عمومی ارزان و پرحجم که برای ثبت انبوه محبوباند، بدترین عملکرد را دارند. اما «بهترین» نسبی است: حتی قویترین پسوندها همچنان بیشتر دامنههای خود را در نمره F باقی میگذارند.
این رتبهبندیها با رشد سرشماری تغییر میکنند، بنابراین آنها را زنده نگه میداریم و اینجا منجمد نمیکنیم:
واقعاً چه چیزی روشن است، سیگنال به سیگنال
نمره یک جمعبندی است. در زیر آن، اینجا میزان دفعاتی است که هر محافظت فردی بهدرستی در سراسر جامعه برقرار است — نخستین خط مبنای نوع خود در سطح کل سرشماری. ارقام هر بررسی تا تاریخ 2026-08-16، در سراسر 276 میلیون دامنه نمرهگذاریشده.
| محافظت | چه چیزی را متوقف میکند | دامنههایی که آن را دارند |
|---|---|---|
| SPF (ایمیل) | سرورهای غیرمجاز که به نام شما ارسال میکنند | 51.24% |
| DKIM (ایمیل) | نامه دستکاریشده / امضانشده | -117.33% |
| DMARC — هر رکوردی | — | 25.80% |
| DMARC — که واقعاً اعمال میکند | جعل هویت در ایمیل (همانی که اهمیت دارد) | 11.83% |
| HTTPS | مرور رمزنگارینشده، «امن نیست» | 79.48% |
| HSTS (از سایتهای HTTPS) | تنزل به HTTP | 22.33% |
| Content-Security-Policy | اسکریپتنویسی بینسایتی / تزریق | 6.93% |
| محافظت در برابر clickjacking | قابگرفتن صفحات شما | 8.81% |
| همه سرآیندهای امنیتی («امن بهصورت پیشفرض») | مجموعه کامل سرآیندهای وب | 3.58% |
| DNSSEC — معتبر | ربودن DNS | 6.28% |
| CAA | صدور غیرمجاز گواهی | 1.55% |
پنج یافته شایان نقلقول:
- فقط 11.83% از دامنهها DMARC را اعمال میکنند — بنابراین تقریباً 88.17% میتوانند در ایمیل جعل هویت شوند، حتی با اینکه 51.24% SPF منتشر کردهاند و فکر میکنند پوششدادهشدهاند.
- 79.48% HTTPS ارائه میدهند، اما فقط 3.58% هر سرآیند امنیتی را تنظیم میکنند — رمزنگاری فراگیر است؛ هر چیزی بالاتر از آن چنین نیست.
- 8.44% از سایتهای HTTPS گواهی نامعتبر دارند — منقضیشده، خودامضا یا برای نام نادرست — بنابراین بازدیدکنندگان بههرحال هشدار میگیرند.
- دامنههای بیشتری DNSSEC خراب (0.09%) دارند تا DNSSEC کارآمد (6.28%) — کنترلی که قرار است از DNS محافظت کند، بیشتر دامنهها را آفلاین میکند تا اینکه آنها را ایمن سازد.
- فقط 1.55% یک رکورد CAA تنظیم میکنند — DNS غفلتشدهترین لایه امنیتی اینترنت است.
این برای کسبوکار شما چه معنایی دارد
نمره مردودی یک امتیاز انتزاعی نیست. به زبان ساده معمولاً به این معناست که یک یا چند مورد از اینها درباره دامنه شما صادق است:
- ایمیل شما میتواند جعل شود. بدون SPF و DMARC اعمالشده، یک مجرم میتواند ایمیلی بفرستد که دقیقاً بهنظر میرسد از طرف شما آمده — به مشتریان، کارکنان و تأمینکنندگان شما — و در صندوق ورودی فرود میآید. کلاهبرداریهای فاکتور جعلی و کلاهبرداری مدیرعامل اینگونه کار میکنند.
- ایمیل واقعی شما بیشتر احتمال دارد به آشغال برود. گوگل و یاهو روزبهروز به دامنههای احرازنشده بیاعتمادتر میشوند، بنابراین پیشنهادها و فاکتورهای واقعی شما بیسروصدا در هرزنامه فرود میآیند.
- در بررسیهای امنیتی دیگران مردود میشوید. مشتریان بزرگتر پیش از امضا یک اسکن سریع اجرا میکنند. «دامنه محافظتنشده — قابل جعل» برای از دست دادن قرارداد کافی است.
- سایت شما میتواند بازدیدکنندگان را براند. گواهی گمشده یا خراب به خریداران یک صفحه قرمز «امن نیست» نشان میدهد.
بخش دلگرمکننده: بیشتر اینها رایگان و سریع برای رفع هستند — معمولاً چند خط در تنظیمات دامنه شما. مانع تقریباً هرگز هزینه نیست؛ بلکه این است که کسی به صاحب نگفته که اهمیت دارد.
چگونه آن را اندازهگیری کردیم
- ۳۴ بررسی، قابل مشاهده از بیرون — نیازی به دسترسی به سیستمهای کسی نیست. (روششناسی کامل.)
- قبول / مردود / N/A. جایی که یک بررسی واقعاً قابل تعیین نباشد، با N/A علامتگذاری و کنار گذاشته میشود — هرگز بهعنوان شکست محسوب نمیشود.
- یک شکست واقعی، یک شکست واقعی است. دامنهای بدون SPF/DMARC نمره ضعیفی میگیرد، زیرا واقعاً میتوان آن را جعل کرد — نه بهخاطر نحوه شمارش ما.
- فقط تجمیعی. اینها الگوهای جامعهاند؛ نمره یک دامنه فردی فقط به صاحب تأییدشده آن نشان داده میشود.
- دادهها در داخل اتحادیه اروپا ذخیره و پردازش میشوند.
این نسخه خط مبنای سیگنال به سیگنال بالا را اضافه میکند — سهم دامنههایی که هر محافظت فردی را بهدرستی برقرار دارند، اندازهگیریشده در سراسر کل جامعه نمرهگذاریشده.
ببینید دامنه خودتان کجا قرار دارد
اینها میانگیناند. دامنه شما ممکن است یکی از 0.17% باشد که A میگیرند — یا یکی از 73.8% که نمیگیرند. میتوانید آن را بهصورت خصوصی و رایگان بررسی کنید و دقیقاً ببینید کدام یک از ۳۴ بررسی را قبول میشوید و چگونه آنهایی را که قبول نمیشوید رفع کنید.