Defaults.Exposed › تحقیقات
تحقیقات
دادههای اصلی درباره اینکه کسبوکارهای جهان چطور دامنههایشان را محافظت میکنند — از سرشماری مداوم ما از بیش از 297 میلیون دامنه ارزیابیشده. خواندن و استناد رایگان است. دادهها تا 2026-07-29.
در تمام مجموعه دادههای زیر، 73.8٪ دامنهها رتبه F دریافت میکنند — عملاً بیحفاظت در برابر جعل ایمیل. تنها 2٪ به رتبه امن A–B میرسند.
- امنیت دامنه بر اساس کشور
ما دامنههای تجاری پشت پسوندهای دامنه ملی 111 کشور را ارزیابی کردیم. اینجا میبینید هر کشور چقدر آسیبپذیر است — در برابر جعل ایمیل و وبسایتهای ناامن — از کمترین تا بیشترین آسیبپذیری رتبهبندی شده. - امنیت دامنه بر اساس صنعت
با استفاده از پسوندهای دامنه صنعتمحور به عنوان نماینده بخش، ما 15 صنعت را بر اساس میزان آسیبپذیری دامنههایشان رتبهبندی کردیم. الگو در همه آنها یکسان است. - امنترین و ناامنترین پسوندهای دامنه (TLDها)
از بین پسوندهای دامنه بزرگتری که ارزیابی میکنیم، کدامها از کسبوکارهایشان بهتر محافظت میکنند — و کدامها آنها را بیشتر در معرض خطر قرار میدهند؟ اینجا دو سر طیف آمده، از بین 118 TLD که دامنههای ارزیابیشده کافی برای مقایسه منصفانه دارند. - The Last Mile of HTTPS: Why 27 Million Domains Respond to HTTP but Never Redirect
~27 million domains have valid TLS certificates but still serve unencrypted HTTP with no redirect and no HSTS — every visitor who types the domain without 'https://' is exposed to SSL stripping. - The Locked Vault: Only 10.9 Million Domains Close Every Attack Surface Simultaneously
Only 10.9M of 376.9M graded domains (2.9%) pass all five core controls at once. 1.2M (0.33%) fail every single one. The gap is not technical — it is operational. - The Top 1% of the Internet Starts at a B
376.9M domains scored: entry to the top 1% is 82/100 — a B grade. Only 0.15% earn an A. The median domain scores 45 — a failing F. The web has no security middle class. - The Security Correlation: Which Controls Cluster Together, and Which Sit Alone
56.8% of 376.9M graded domains have neither SPF nor DMARC. Only 2.9% have all five core controls. Security controls cluster because operator maturity — not cost — is the real variable. - The Phantom TLD Problem: The Domains That Don't Exist
8 of 1,386 TLDs answer for every name you can invent — inflating .ph's domain count 250× to 14.6 million when the true registration base is about 57,874. Two TLDs were still broadcasting ICANN's name-collision hazard beacon in August 2026. - The Flaky Internet: 20 Million Domains That Only Sometimes Answer
19,814,020 domains — 4.6% of 432 million scanned — produced inconsistent results across three independent scan attempts. 14.64% of domains that failed their first scan recovered on retry. Here is what that means for internet security measurement. - Who Guards the Web: Cloudflare, WAFs, and the CDN-vs-Origin Measurement Problem
43,008,476 domains return 'Server: cloudflare' in the August 2026 census — but that number conflates CDN edge-termination with security protection. WAF rules, end-to-end encryption, and origin hardening are invisible in a server header. - The Web Server Census 2026: nginx, Apache, Cloudflare and the Invisible Half
45.6% of 376 million measured domains suppress their Server header entirely — nearly half the web declines to say what it runs. Of those that declare, Cloudflare leads with 43 million entries. - The Google-and-Yahoo Deadline, Two Years On: Where Email Authentication Stands in August 2026
Two and a half years after Google and Yahoo made DMARC a hard requirement, only 9.3% of 376 million graded domains enforce it. 56.8% — 214 million domains — still publish neither SPF nor DMARC at all. - DMARC Without SPF: 16 Million Domains With Half an Email Authentication Stack
16,238,679 domains publish DMARC but have no SPF record at all — leaving every sending path that lacks DKIM signing with no authentication fallback. August 2026 census data across 376 million domains graded. - Nine Million Domains Where A-Grades Round to Zero
Across 9,338,016 GoDaddy-default domains, exactly 198 earn an A — an A-rate that rounds to 0.00%. We graded 164.7 million domains by email provider to find out what your MX record says about your security. - SPF Hard Fail vs Soft Fail: Why 82 Million Domains Are Using the Weaker Setting
82,539,695 domains — 56.4% of all SPF publishers — end their record with ~all (soft fail), providing little real protection. August 2026 census data across 146 million SPF records shows why soft fail became the default and what it costs. - Who Reads the World's DMARC Reports?
One company receives DMARC spoofing-attack telemetry for 46.8% — 13.9 million — of every report-collecting domain in our 432M-domain census. In most cases nobody chose it. - The Silent Domain: 56.8% of the Internet Has No Email Authentication
214 million domains — 56.8% of the graded web — publish neither SPF nor DMARC, making the majority of the internet trivially spoofable. August 2026 census of 376.9M domains. - The DNS Landlords: How GoDaddy and Cloudflare Control Nameservers for 94 Million Domains
GoDaddy and Cloudflare together hold authoritative DNS for 94.7 million domains — 25.1% of the entire graded web — per our August 2026 census of 376.9 million domains. - The Isolation Headers: Why COOP, COEP, and CORP Cover Less Than 1% of the Web
COOP appears on 0.78%, COEP on 0.48%, and CORP on 0.65% of 376.9 million domains — four years after Spectre made cross-origin isolation essential, fewer than 1 in 100 sites have deployed any of the three required headers. - The HTTP-Only Problem: 44 Million Domains Serving Unencrypted Web in 2026
44,443,652 domains — 11.8% of 376.9 million graded — serve HTTP with no TLS, no redirect, and no HSTS, despite free certificates being universally available for over a decade. - CAA Records: 98.9% of Domains Never Restrict Their CA
98.9% of 376,928,781 domains measured in the defaults.exposed August 2026 Domain Security Census publish no CAA record — leaving them open to certificate issuance by any of approximately 300 publicly trusted certificate authorities. - One CA to Rule Them All: The Certificate Monoculture Report
Let's Encrypt now secures 50.2% of all 231.5 million certificate-presenting domains measured in the defaults.exposed August 2026 Domain Security Census — and in 23 country-code zones, a single CA holds 80% or more of everything. - The B Ceiling: Where the Climb to an A Grade Stalls
5.82 million domains score 80–89 but only 549,635 reach 90+. The biggest B-to-A gap is DMARC reporting: 34.4% of B-band domains fail it versus roughly 7% of A-band domains. - DMARC Gap: 87 Million Domains One Record From Safety
86.9 million domains — 23.1% of 376.9M graded — have SPF but no DMARC record: one free DNS TXT entry away from an anti-spoofing policy. The internet's largest cheap-to-close security deficit. - Cheap Domains, Cheap Security? Budget TLDs vs the Rest
88.8% of 19.2M graded budget-TLD domains score F — versus 72.4% on .com and 33.7% on .ch. On .top, 96.1% fail and 51.5% of scanned names were dead at scan time. - Do Registry Rules Work? .bank 3.1% F vs .com 72.4%
3.1% of .bank domains grade F versus 72.4% on .com — a 23× gap. Registry mandates move exactly what they name: vetted-only .pharmacy grades 84.5% F, worse than the open market. - New gTLD Ghost Towns: Where a Third of Domains Are Dead
36% of 63.8 million new-gTLD domains are dead or unreachable — 2.6 times the legacy-gTLD rate. In .bond, 87.3% of the namespace is gone. Only 58.4% of new-gTLD domains were alive enough to receive a security grade. - Domain Dark Matter: 64 Million Delegated, Empty Domains
63,840,407 domains — 14.8% of 432 million scanned — have working DNS delegation but no website and no mail route. More than one in three registered domains never produced a gradable scan at all. - IPv6-Only Domains: 80,737 Sites Living Without IPv4
Just 80,737 of 376.9 million graded domains publish only an IPv6 address — 0.021%, one in 4,668. Even among the 67.4 million domains that already have IPv6, only one in 834 has dropped IPv4. - Parked Domains: 91% Grade F Across 2.1 Million Measured
91.3% of 2,147,113 parked domains grade F — compared to 78.3% across the general web. Exactly one parked domain out of 2.1 million earns an A. Parking provider defaults, not owner choices, set the grade. - The Hosting League Table: Domain Security by DNS Provider
GoDaddy carries 52.4 million domains at 82.9% grade F, and 52% of every A-grade domain on the internet sits behind Cloudflare alone. We attributed 376.9 million graded domains to their DNS provider. - Does Cloudflare Make You Safer? 41.9M Domains Graded
67.7% of the 41.9 million Cloudflare-fronted domains still score an F — virtually identical to the rest of the web — yet Cloudflare holds 48.7% of all A+ grades. August 2026 census data across 205 million HTTP responses. - DMARC Subdomain Policy: 1.3 Million sp= Back Doors
1,313,312 domains enforce DMARC at the apex then explicitly exempt their entire subdomain namespace — including 459,577 that reached p=reject and then set sp=none. We parsed 75.5 million records to find the back doors. - DMARC pct Tag: 476,000 Domains Water Down Enforcement
476,465 domains publish DMARC quarantine or reject — then weaken it with a pct value below 100. We parsed 75.5 million DMARC records to find out where the dials are set. - Zombie MX Records: Mail Routed to Dead Domains
At least 43,723 dead or unreachable domains still publish mail-routing MX records — a floor figure, not an estimate. The mail is a potential account-takeover risk. August 2026 census. - Null MX Adoption 2026: 14.5 Million Domains Opt Out
14,455,076 domains publish a null MX record — only 7.0% of the 207 million no-mail domains we graded. RFC 7505 adoption, measured across 376.9M domains. - Broken DNSSEC: 157,064 Domains Are Invisibly Down
157,064 domains have broken DNSSEC chains — a hard SERVFAIL for every validating resolver. That's 1 in 709 signed domains, and owners can't see the failure. August 2026 census. - Single-Nameserver Domains: One Record from Oblivion
290,673 domains run on a single nameserver — a complete single point of failure for website, email, and every DNS-dependent service. August 2026 census of 376.9M domains. - SOA Records: The Internet's Most Neglected Setting
50.5% of 275 million measured domains carry an SOA retry or expire timer outside recommended ranges — the DNS record nobody has ever reviewed. - End-of-Life Software Census: 6.6 Million Servers Admit It
6,635,647 end-of-life software banners counted across 376.9 million domains — including 2.36 million still running PHP 7.4, nearly four years after its last security patch. - Secure by Default: the Server Software Security Showdown
Netlify sends HSTS on 95.9% of its sites; Apache on 7.0% — a 13.7× gap across 191.7 million responses showing how your hosting choice, not your security team, determines what protection your users receive. - Referrer-Policy: the Privacy Header 91% of the Web Forgot
91.4% of 231.9 million HTTP responses carry no Referrer-Policy — leaving browser defaults to decide whether full URLs, search terms, and path-embedded tokens are shared with every third-party server a page contacts. - HSTS Adoption 2026: The Half-Locked Door
56.2% of 329.9 million HTTPS domains send no HSTS header — and only 4.1% of those that do publish a preload-ready policy — leaving most of the encrypted web unprotected against SSL-stripping attacks. - Content Security Policy Adoption in 2026: the 8.0% Web
Only 8.0% of 257.6 million measurable domains serve an effective Content-Security-Policy — and 48.3% of those who do land on just two identical scores, revealing platform defaults rather than deliberate security choices. - TLS 1.3 by Country: Which TLDs Win on Defaults (2026)
94.9% of 231.5 million TLS-completing domains negotiate TLS 1.3 — but South Korea's .kr lags at 73.3% and the US .gov TLD at 77.0%, revealing how infrastructure age, not national wealth, determines encryption quality. - Cipher Suites in 2026: What Strong Encryption Really Means
Two cipher suites carried 94.33% of 212 million measured TLS handshakes in the defaults.exposed August 2026 Domain Security Census — and RC4, 3DES, and export-grade ciphers appeared zero times. - Wildcard Certificates: 28.5% of the TLS Web on One Key
28.5% of the TLS web — 66,011,927 of 231.5 million domains measured in the defaults.exposed August 2026 Domain Security Census — runs on wildcard certificates, sharing one private key across every subdomain. - Self-Signed Certificates: The 3.3 Million-Domain Census
3,306,642 of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census are self-signed — including 375,842 still carrying the 'Internet Widgits Pty Ltd' OpenSSL example default. - Expired SSL Certificates: 5.2 Million Sites Still Serving
5,157,928 live websites were serving an expired TLS certificate at the moment of the defaults.exposed August 2026 Domain Security Census sweep — 47.8% of those certificates had been expired for over a year. - RSA vs ECDSA in 2026: Measuring the Web's Key Migration
425,004 live TLS certificates are still signed with MD5, and RSA still holds 59.3% of 231.5 million keys measured in the defaults.exposed August 2026 Domain Security Census — the key migration is real but moving at the speed of defaults, not advice. - The 90-Day Web: Certificate Lifetimes in 2026
67.7% of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census were issued for exactly 90 days — the annual certificate is collapsing, and the 47-day era is next. - Who Hosts the Internet's Email? Mostly Not Google or Microsoft (July 2026)
Census of 297M domains: 52.8% of those with mail servers run self-hosted or on smaller email providers. The cloud giants have not won the domain count. Data as of 2026-07-29. - TLS 1.3 Adoption in 2026: 94.8% of TLS-Reachable Domains
How TLS 1.3 reached near-universal adoption — our census of 297 million TLS-reachable domains. Data as of 2026-07-29. - July 2026 Domain Security Census: 296.7 Million Domains Graded
The July 2026 census graded 296,674,837 domains. 73.8% scored an F, while DMARC enforcement climbed to 11.83%. Data as of 2026-07-29. - Internet Rot 2026: 21M Dead Domains, 43,723 Zombie MX
Dead domains, zombie MX records, and unreachable hosts in our 360-million-domain internet census — the full breakdown. Data as of 2026-07-29. - Fully Protected Domains: 1 in 39 — Two Definitions (2026)
What is a 'fully protected' domain? 2.79% run SPF, DKIM + enforcing DMARC; 1 in 330 hold all five controls. 297M-domain census, 2026-07-29. - DNSSEC in 2026: Only 6.28% of Domains Validly Signed
Only 6.28% of the domains we could evaluate publish a valid DNSSEC chain. Another 240,447 zones are signed but broken, which risks taking them offline for users behind validating resolvers. Data as of 2026-07-29. - DNS Concentration: Two Providers Control a Third of the Internet (2026)
GoDaddy and Cloudflare answer DNS for roughly a third of 297 million domains. The concentration risk, explained. Data as of 2026-07-29. - DMARC Enforcement: 11.83% Now Block Spoofing (July 2026)
How many domains enforce DMARC against email spoofing — our monthly tracker across 297 million domains, updated each census. Data as of 2026-07-29. - .com vs .ai DMARC Enforcement (2026): .ai Is 3× Ahead
.ai domains enforce DMARC email protection nearly three times as often as .com — we measured both in our 297-million-domain census. - Certificate Authority Race 2026: GoDaddy vs Google for Second Place
Free certificates won: Let's Encrypt signs 52.6% of 212M certificate observations in our census. The SSL platform race: GoDaddy 18.6% vs Google Trust Services 17.3%. Data as of 2026-07-29. - BIMI Qualification Report: Who Can Show Their Logo in the Inbox? (2026)
BIMI puts your logo beside your email, but only domains that enforce DMARC qualify. Just 11.83% of graded domains clear that bar. Data as of 2026-07-29. - Email Authentication: The Complete Guide (SPF, DKIM, DMARC and BIMI)
SPF, DKIM and DMARC are one system, not three projects. 51.24% of 276 million graded domains publish SPF, but only 11.83% enforce DMARC — the step that actually stops impersonation. The full stack, in order, with a verification gate at each stage. Data as of 2026-08-16. - DMARC vs SPF: What's the Difference, and Which Do You Need? (2026)
SPF lists which servers may send email for your domain. DMARC decides what happens when a message fails — and it's the only one that protects the 'From' address people actually see. 51.24% of domains publish SPF; just 11.83% enforce DMARC. What each does, why you need both, and in which order. Data as of 2026-08-16. - DMARC p=reject vs p=quarantine: Which Policy Should You Choose?
reject refuses forged mail outright; quarantine sends it to spam. Of the 11.83% of domains that enforce DMARC, the split is almost even — 6.43% quarantine, 5.40% reject. How to choose, the staged path up, and how to roll back safely. As of 2026-08-16. - چرا SPF من شکست میخورد؟ مشکل ۱۰ جستجوی SaaS برای فرستندگان بریتانیایی و اروپایی (2026)
SPF به آرامی میشکند به محض اینکه زنجیره include: شما از ۱۰ جستجوی DNS فراتر رود — آستانهای که کسبوکارهای اروپایی پرمصرف SaaS بهطور معمول از آن میگذرند. حداقل 828,317 دامنه از این حد گذشتهاند. دادهها از تاریخ 2026-08-16. - What Is BIMI? How Email Brand Logos Work — And Who Qualifies (2026)
BIMI shows your brand logo in email clients like Gmail and Apple Mail. It requires DMARC enforcement first — and only 11.83% of domains we've graded have reached that bar. Data as of 2026-08-16. - کدام ارائهدهنده ایمیل قویترین پیشفرضهای SPF را به مشتریانش میدهد؟ (۲۰۲۶)
84.9٪ از دامنههای Microsoft 365 رکورد SPF را با -all سختگیرانه پایان میدهند؛ 7.6٪ از دامنههای Google Workspace چنین میکنند — و پایگاه مشتریان هیچ ارائهدهنده صندوق پستی بزرگی از مرز ۳۰٪ اعمالشده فراتر نمیرود. دادهها تا تاریخ 2026-08-16. - آیا یک دامنه میتواند دو رکورد SPF داشته باشد؟ خیر — یک میلیون دامنه تازه رکورد خودشان را باطل کردند (۲۰۲۶)
دو رکورد SPF هر دو را باطل میکند: 1,019,482 دامنه چند رکورد v=spf1 منتشر میکنند، که استاندارد آن را یک خطای دائمی تلقی میکند. اشتباه کپی-پیستی که SPF را خاموش میکند، اندازهگیریشده در سراسر 276 میلیون دامنه. دادهها تا تاریخ 2026-08-16. - مکانیزم ptr در SPF چیست — و چرا هنوز در 946,056 رکورد وجود دارد؟ (۲۰۲۶)
مکانیزم ptr در SPF در سال ۲۰۱۴ منسوخ شد — کند، غیرقابلاعتماد و مصرفکنندهی بودجهی ۱۰ جستوجوی DNS. 12 سال بعد، 946,056 دامنه هنوز آن را منتشر میکنند. دادهها تا تاریخ 2026-08-16. - گزارش SPF PermError: تعداد دامنههایی که محدودیت ۱۰ جستوجوی SPF را میشکنند 133× بیشتر از چیزی است که شمارشهای سطحی نشان میدهند (۲۰۲۶)
SPF پس از ۱۰ جستوجوی DNS خودش را بیاثر میکند — و این خرابی درون زنجیرههای include: پنهان میشود. دستکم 828,317 دامنه از حد مجاز فراتر رفتهاند. دادهها تا 2026-08-16. - مدل بلوغ پذیرش SPF (SPFAMM): شش مرحله SPF (۲۰۲۶)
دامنه متوسط در مرحله 2.4 از ۶ قرار دارد. SPFAMM: مدل ششمرحلهای بلوغ SPF — مرحله خود و تنها گام بعدی را بیابید. دادهها تا تاریخ 2026-08-16. - SPF +all: دامنههایی که به کل اینترنت اجازه میدهند بهجای آنها ایمیل بفرستد (۲۰۲۶)
36,262 دامنه رکورد SPF خود را با +all پایان میدهند — اجازهای صریح برای هر کسی روی کره زمین که بهجای آنها ایمیل بفرستد. جایی که این پادریهای خوشامد خوشه میزنند، چگونه به این وضع رسیدند، و اصلاحِ تککاراکتری. دادهها تا تاریخ 2026-08-16. - معدود دامنههای کاملاً محافظتشده: آن 2.79٪ که کار را به پایان رساندند
تنها 2.79٪ از دامنهها — 7,678,989 — پشتهٔ کامل و اجراشدهٔ امنیت ایمیل را دارند: SPF، DKIM و DMARC در حالت quarantine/reject. فقط 0.30٪ هر پنج لایهٔ محافظت را دارند. - شاخص جعلپذیری ایمیل: چند دامنه را هر کسی میتواند جعل کند؟ (۲۰۲۶)
9 دامنه از هر ۱۰ دامنه قابل جعل است: 88.2٪ از اینترنت هیچ سیاستی منتشر نمیکند که به گیرندگان بگوید ایمیلهای ناموفق را رد یا به پوشه اسپم بفرستند. شاخص جعلپذیری، برگرفته از سرشماری 276 میلیون دامنه. دادهها تا تاریخ 2026-08-16. - شش مرحله بلوغ DMARC
25.80٪ از دامنهها یک رکورد DMARC منتشر میکنند — اما تنها 11.83٪ آن را اعمال میکنند. یک مدل بلوغ ششمرحلهای، از محافظتنشده تا مقاومسازیشده، که توضیح میدهد دامنهها کجا متوقف میشوند و آن یک حرکتی که هر مرحله را به جلو میبرد چیست. - انتشار کورکورانه: بیشتر رکوردهای DMARC هیچ گزارشی درخواست نمیکنند
تنها 39.4٪ از 71 میلیون دامنهای که DMARC منتشر میکنند، گزارش درخواست میکنند (rua=). بقیه کورکورانه منتشر میکنند — و یک ویرایش DNS آن را برطرف میکند. - SPF ~all در برابر -all: سافتفیل یا هاردفیل — 141 میلیون رکورد چه انتخابی کردند (۲۰۲۶)
سافتفیل در برابر هاردفیل در SPF: 55.9٪ رکوردها به ~all ختم میشوند — و تنها ۱ رکورد از هر 11 تنظیمی دارد که به سافتفیل دندان میدهد. دادهها تا تاریخ 2026-08-16. - SPF کافی نیست: آن 121 میلیون دامنهای که هرگز اعمال نمیکنند
121 میلیون دامنه SPF منتشر میکنند اما هرگز DMARC را اعمال نمیکنند — یعنی 85.4٪ از همه کسانی که SPF را راهاندازی کردند. آیا SPF کافی است؟ در مقیاس کل اینترنت اندازهگیری شد: نه. تنها 2.79٪ از دامنهها بهطور کامل از نظر ایمیل محافظت میشوند. این آسیبپذیری، شمارششده. به تاریخ 2026-08-16. - «ارتباط شما خصوصی نیست» — معنای آن و راه رفع آن (۲۰۲۶)
هشدار تمامصفحه «ارتباط شما خصوصی نیست» تقریباً همیشه به معنای وجود مشکلی در گواهی است. در میان دامنههایی که HTTPS ارائه میدهند، 8.44٪ گواهی نامعتبری ارائه میکنند که این هشدار را فعال میکند. معنای کدهای خطا و نحوهٔ برطرف کردن آن. دادهها تا تاریخ 2026-08-16. - SPF چیست — و چگونه رکورد SPF خود را اصلاح کنم؟ (۲۰۲۶)
SPF به دنیا میگوید کدام سرورها مجازند برای دامنه شما ایمیل ارسال کنند. 51.24٪ از 276 میلیون دامنه ارزیابیشده یکی منتشر کردهاند — اما داشتن رکورد بهتنهایی محافظت نیست. رایجترین اشتباهها، و چگونگی اصلاح رکورد شما. دادهها تا تاریخ 2026-08-16. - DNSSEC چیست — و آیا واقعاً به آن نیاز دارید؟ (۲۰۲۶)
DNSSEC دادههای DNS شما را امضا میکند تا پاسخها در مسیر انتقال جعل نشوند. تنها 6.28٪ از 276 میلیون دامنهی نمرهگذاریشده آن را دارند — و یک امضای پیکربندیشدهی نادرست میتواند شما را از دسترس خارج کند. از چه چیزی محافظت میکند، چه کسانی به آن نیاز دارند و چگونه آن را با ایمنی روشن کنیم. دادهها تا تاریخ 2026-08-16. - DMARC چیست؟ توضیح p=none، quarantine و reject (۲۰۲۶)
DMARC رکوردی است که تعیین میکند آیا ایمیل جعلی که به نام شما فرستاده میشود تحویل داده شود یا نه. تنها 11.83٪ از 276 میلیون دامنهٔ نمرهگذاریشده آن را روی حالت اعمال (enforce) تنظیم کردهاند — بقیه یا هیچ سیاستی ندارند یا سیاستی صرفاً پایشی که هیچ کاری نمیکند. معنای هر سیاست و نحوهٔ تنظیم آن. دادهها تا تاریخ 2026-08-16. - TLS ضعیف و قدیمی: آیا سایت شما هنوز رمزنگاری قدیمی ارائه میدهد؟ (۲۰۲۶)
خبر خوب: اکنون 91.08٪ از سایتهای HTTPS پروتکل TLS 1.3 را مذاکره میکنند. اما «TLS ضعیف» از بین نرفته است — در سرورهایی پنهان شده که هنوز نسخههای قدیمی، رمزهای ضعیف و گواهیهای خراب را میپذیرند (8.44٪ نامعتبر در میان 276 میلیون دامنه رتبهبندیشده). چگونه مطمئن شوید که استثنا نیستید. دادهها تا تاریخ 2026-08-16. - گواهی SSL من منقضی شد — چرا این اتفاق میافتد و چگونه آن را رفع کنیم (۲۰۲۶)
یک گواهی منقضی یا نامعتبر باعث میشود مرورگر یک هشدار تمامصفحه نمایش دهد که بازدیدکنندگان را کاملاً متوقف میکند. در میان دامنههایی که HTTPS ارائه میدهند، 8.44٪ گواهی نامعتبر ارائه میکنند. چرا گواهیها با شکست مواجه میشوند و چگونه آنها را رفع — و پیشگیری — کنیم. دادهها تا تاریخ 2026-08-16. - ربایش دامنه و DNS: دامنهها چگونه دزدیده میشوند و چطور دامنه خود را قفل کنیم (۲۰۲۶)
ربایش، بازدیدکنندگان و ایمیل شما را بدون دستزدن به سرورهایتان بازمسیردهی میکند. دو کنترل DNS که جلوی آن را میگیرند بهندرت بهکار میروند: 6.28٪ از 276 میلیون دامنه نمرهگذاریشده DNSSEC معتبر دارند و 1.55٪ رکورد CAA منتشر میکنند. دامنهها چگونه دزدیده میشوند و چطور دامنه خود را قفل کنید. دادهها تا تاریخ 2026-08-16. - پرسشنامههای امنیتی بیمهٔ سایبری و ارزیابی تأمینکنندگان: چه چیزی را روی دامنهٔ شما بررسی میکنند (۲۰۲۶)
بیمهگران و خریداران سازمانی اکنون میپرسند که آیا DMARC را اعمال میکنید، TLS مدرن ارائه میدهید و DNS را قفل کردهاید. در میان 276 میلیون دامنهٔ نمرهگذاریشده، تنها 2.79٪ بهطور کامل از نظر ایمیل محافظتشدهاند — پس بیشترشان نمیتوانند صادقانه گزینهها را علامت بزنند. چه چیزی پرسیده میشود و اینترنت واقعاً چه نمرهای میگیرد. دادهها تا 2026-08-16. - چرا وبسایت من میگوید «امن نیست»؟ این هشدار برای اعتماد چه معنایی دارد (۲۰۲۶)
برچسب «امن نیست» زمانی ظاهر میشود که یک سایت روی HTTPS معتبر نباشد. در میان 276 میلیون دامنه، 20.52٪ اصلاً HTTPS ارائه نمیکنند و 8.44٪ از آنهایی که ارائه میکنند گواهی نامعتبر دارند — بنابراین بازدیدکنندگان یک هشدار مرورگر میبینند. هزینهٔ آن چیست و چگونه آن را رفع کنیم. دادهها تا 2026-08-16. - چرا ایمیلهای من به اسپم میروند؟ شکاف احراز هویت، در قالب داده (۲۰۲۶)
بیشتر ایمیلهای کسبوکاری بهدلیلی قابلرفع در اسپم میافتند: نبود احراز هویت. در میان 276 میلیون دامنه، تنها 51.24٪ SPF منتشر میکنند، -117.33٪ از DKIM استفاده میکنند و 25.80٪ هرگونه DMARC دارند — دقیقاً همان سیگنالهایی که جیمیل و یاهو اکنون الزامی میکنند. دادهها تا 2026-08-16. - آنچه هدرهای سرور شما به مهاجمان میگوید: گزارش افشای پشتهٔ فناوری (۲۰۲۶)
69.0٪ از سایتها وبسرور خود را در هدرهای پاسخ اعلام میکنند و 8.3٪ پشتهٔ فناوری و نسخهٔ اپلیکیشن خود را از طریق X-Powered-By فاش میکنند — از جمله نرمافزار پایانعمر. آنچه وب بهرایگان به مهاجمان میگوید، در دادههای سرشماری. تا 2026-08-16. - پارادوکس DNSSEC: دامنههای بیشتری آن را میشکنند تا درست انجامش دهند (۲۰۲۶)
DNSSEC قرار است جلوی ربایش DNS را بگیرد — اما در میان 276 میلیون دامنه، تعداد بیشتری آن را نادرست پیکربندی و شکستهاند (0.09٪) تا درست کارکنند (6.28٪). بقیه (93.63٪) اصلاً تلاشی نمیکنند. چرا DNS نادیدهگرفتهشدهترین لایهٔ امنیتی اینترنت است. دادهها تا 2026-08-16. - وضعیت IPv6 در ۲۰۲۶: همچنان تنها 23.76٪ از دامنهها
یک دهه پس از «راهاندازی IPv6»، تنها 23.76٪ از دامنهها یک رکورد AAAA منتشر میکنند — آن 76.24٪ دیگر فقط IPv4 هستند. پذیرش بر پایهٔ کشور، از یک سرشماریِ 276 میلیون دامنهای. تا 2026-08-16. - انتشار SPF کافی نیست: حس کاذب امنیت ایمیل (۲۰۲۶)
30.9٪ از دامنهها SPF منتشر میکنند اما اصلاً DMARC ندارند، و 43.8٪ SPF بدون اعمال دارند — به نظر محافظتشده میآیند اما نیستند. تنها 2.79٪ بهطور کامل از نظر ایمیل محافظتشدهاند. شکاف امنیت کاذب، در دادههای سرشماری. تا 2026-08-16. - گزارش پیکربندی نادرست SPF: بیشتر رکوردهای SPF بیش از حد ضعیف تنظیم شدهاند (۲۰۲۶)
141 میلیون دامنه SPF منتشر میکنند — اما 55.9٪ از تنظیم ضعیف softfail با «~all» استفاده میکنند و تنها 39.2٪ از حالت سختگیرانهٔ «-all» بهره میبرند. افزون بر این، 36,262 دامنه از «+all» استفاده میکنند که به کل اینترنت اجازه میدهد از طرف آنها ایمیل بفرستد. پیکربندیهای نادرست پنهان درون SPFِ منتشرشده. دادهها تا 2026-08-16. - چه کسی DNS اینترنت را اداره میکند؟ تمرکز نیمسرور در ۲۰۲۶
پنج ارائهدهنده 44.5٪ از DNS اینترنت را اداره میکنند. GoDaddy بهتنهایی 18.5٪ و Cloudflare معادل 14.7٪ را میزبانی میکند. ریسک سیستمیِ تمرکز DNS، در میان 278 میلیون دامنه. تا 2026-08-16. - تالار مشاهیر پیکربندیهای نادرست: عجیبترین رکوردهای امنیتی وب (۲۰۲۶)
375,840 سایت گواهی TLSای ارائه میدهند که بهمعنای واقعی کلمه «Internet Widgits Pty Ltd» نامگذاری شده است — همان مقدار پیشفرضی که هیچکس آن را تغییر نداد. سیاستهای DMARC نوشتهشده به زبان اشتباه، رکوردهای SPF که کل اینترنت را به داخل دعوت میکنند و دیگر شگفتیها از سرشماری 276 میلیون دامنهای. به تاریخ 2026-08-16. - کارنامهٔ هدرهای امنیتی HTTP: وب در ۲۰۲۶ چه نمرهای میگیرد
هدرهای امنیتی دفاعهایی رایگان و یکخطی در برابر کلیکدزدی، تزریق و شنود هستند — و تقریباً هیچکس آنها را تنظیم نمیکند. در میان 276 میلیون دامنه، تنها 3.58٪ همهٔ هدرها را درست تنظیم میکنند. CSP معادل 6.93٪، HSTS معادل 22.33٪، محافظت در برابر کلیکدزدی 8.81٪. دادهها تا 2026-08-16. - آیا برای قوانین فرستندهٔ ایمیل گوگل و یاهو آمادهاید؟ (۲۰۲۶)
گوگل، یاهو و مایکروسافت اکنون برای تحویل ایمیل انبوه، SPF، DKIM و DMARC را الزامی میکنند. با این حال تنها 51.24٪ از دامنهها SPF منتشر میکنند، -117.33٪ DKIM و 25.80٪ هرگونه DMARC دارند. اینکه آیا دامنهٔ شما به این حد نصاب میرسد، در دادههای سرشماری. تا 2026-08-16. - نیمی از وبِ PHP روی PHP پایانعمر اجرا میشود (۲۰۲۶)
از میان 13 میلیون سایتی که نسخهٔ PHP خود را فاش میکنند، 42.2٪ نسخهای پایانعمر اجرا میکنند که دیگر وصلهٔ امنیتی دریافت نمیکند — و رایجترین نسخه 7.4.33 است که از سال ۲۰۲۲ منقضی شده. وبِ PHPِ وصلهنشده، در دادههای سرشماری. تا 2026-08-16. - چه کسی ایمیل جهان را اداره میکند؟ سهم بازار میزبانی ایمیل در ۲۰۲۶
در میان 163 میلیون دامنه با میزبان ایمیل قابل شناسایی، 12.7٪ ایمیل خود را از طریق Google Workspace و 8.6٪ از طریق Microsoft 365 مسیریابی میکنند — اما بزرگترین دسته، میزبانی خودگردان است. سهم بازار میزبانی ایمیل، تا 2026-08-16. - امتیاز میزان مواجههٔ دامنه: بیشتر دامنهها ۱ از ۵ محافظت پایه را دارند (۲۰۲۶)
با امتیازدهی بر پایهٔ پنج محافظت اصلی — SPF، اعمال DMARC، DNSSEC، HTTPS و HSTS — دامنهٔ معمولی تنها یک یا دو مورد را دارد. 8.5٪ اصلاً هیچکدام را ندارند؛ تنها 0.30٪ هر پنج مورد را دارند. منحنی مواجههٔ 276 میلیون دامنه، تا 2026-08-16. - آیا NIS2 استفاده از DMARC را الزامی میکند؟ احراز هویت ایمیل و بهداشت سایبری اتحادیهٔ اروپا (۲۰۲۶)
NIS2 نامی از DMARC نمیبرد، اما تدابیر بهداشت سایبری را الزامی میکند — و احراز هویت ایمیل یک کنترل پایهای ضدجعل است. با این حال در سراسر اتحادیهٔ اروپا، حتی بهترین کشور عضو تنها 29.58٪ از دامنههایش قادر به جلوگیری از جعل هویت هستند و بیشترشان بسیار پایینتر قرار دارند. جایگاه واقعی دامنههای اتحادیهٔ اروپا، تا 2026-08-16. - آیا DNSSEC اجباری کارساز است؟ آنچه پذیرش هدایتشده توسط رجیستری آشکار میکند (۲۰۲۶)
جایی که رجیستریها DNSSEC را ترویج میکنند، پذیرش معتبر حدود ۷ برابر بالاتر است — 35.8٪ روی پسوندهای هدایتشده توسط رجیستری در برابر 4.7٪ در جاهای دیگر (.se معادل 65.18٪ در برابر .com معادل 4.59٪). اما حتی پیشتازان هم بیش از آنکه درست انجامش دهند، آن را میشکنند. دادهها، تا 2026-08-16. - «quarentine»، «ninguno»، «non»: رایجترین غلطهای تایپی DMARC در اینترنت (۲۰۲۶)
38,650 دامنه یک رکورد DMARC با سیاست غلطاملایی یا نامعتبر منتشر کردهاند — «quarentine»، «ninguno»، «non»، یا اصلاً بدون سیاست — و در نتیجه هیچ محافظتی دریافت نمیکنند. غلطهای تایپیای که بیسروصدا امنیت ایمیل را میشکنند، از میان 71 میلیون رکورد DMARC. دادهها تا 2026-08-16. - DMARC را روی p=none تنظیم کردید — دلیل اینکه هنوز در معرض خطرید (۲۰۲۶)
سیاست DMARC با p=none پایش میکند اما محافظت نمیکند — دامنهٔ شما همچنان قابل جعل هویت است. 13.96٪ از دامنهها روی p=none قرار دارند، بیش از 11.83٪ که واقعاً اعمال میکنند. تلهٔ امنیت کاذب، در دادههای سرشماری. تا 2026-08-16. - منقضیشده، خودامضا، نامعتبر: گزارش خطاهای گواهی (۲۰۲۶)
8.77٪ از گواهیهای TLS وب در اعتبارسنجی مردود میشوند — 18,602,449 دامنه که گواهیای ارائه میکنند که مرورگرها به آن اعتماد نمیکنند. 3,306,642 مورد خودامضا هستند. خطاهای گواهی که به بازدیدکنندگان هشدار نشان میدهند، در دادههای سرشماری. تا 2026-08-16. - چه کسی گواهیهای TLS وب را صادر میکند؟ اکنون دو مرجع صدور گواهی رایگان مالک ۷۱٪ هستند (۲۰۲۶)
در میان 212 میلیون گواهی، Let's Encrypt معادل 52.6٪ و GoDaddy معادل 18.6٪ را صادر میکند — رویهمرفته 71.2٪ از وبِ رمزنگاریشده بر دو مرجع صدور گواهی رایگان استوار است. بازار CA، سنجیدهشده. تا 2026-08-16. - آیا کسی میتواند با جعل هویت کسبوکار شما ایمیل بفرستد؟ برای بیشتر دامنهها، بله (۲۰۲۶)
تنها 11.83٪ از 276 میلیون دامنهٔ درجهبندیشده DMARC را اعمال میکنند — همان کنترلی که واقعاً جلوی جعل هویت ایمیل را میگیرد. آن 88.17٪ دیگر قابل جعل هستند. این موضوع برای کلاهبرداری فاکتوری چه معنایی دارد و چطور بفهمید آیا محافظتشدهاید. دادهها تا 2026-08-16. - کاوش در WHOIS: دامنههای سطح بالا با بهترین عملکرد در امنیت دامنه (2026)
تنها 0.168٪ از دامنههای ارزیابیشده نمرهٔ A یا A+ میگیرند — با این حال تعداد انگشتشماری از دامنههای سطح بالا حدود 8.2× این نرخ را دارند. بررسی میکنیم کدام دامنههای سطح بالا بهنسبت بیشترین دامنههای A و A+ را دارند، تا تاریخ 2026-07-29. - کسبوکارهای کدام کشور بیشترین قابلیت جعل را دارند؟ (۲۰۲۶)
China در صدر فهرست است: 96.7٪ از دامنههای کسبوکاریاش عملاً در برابر جعل ایمیل بیمحافظاند. ما 69 کشور را بر پایهٔ میزان جعلپذیری دامنههایشان رتبهبندی کردیم. دادهها تا 2026-07-29. - نخبگان نمرهٔ A: امنترین دامنههای اینترنت چه کار متفاوتی میکنند (۲۰۲۶)
تنها 2.03٪ از 297 میلیون دامنه نمرهٔ B یا بهتر میگیرند و تنها 0.17٪ به A میرسند — تقریباً ۱ از هر 600. این است دقیقاً آنچه امنترین دامنههای اینترنت در آن مشترکاند، تا 2026-07-29. - دامنههای مردهٔ اینترنت: چند دامنه دیگر پاسخ نمیدهند؟ (۲۰۲۶)
از میان 360 میلیون دامنهای که ردیابی میکنیم، 21 میلیون (5.8٪) دیگر به هیچچیز پاسخ نمیدهند. این است آنچه دامنههای مردهٔ اینترنت به ما میگویند — و ریسک امنیتیِ خاموشی که دامنههای رهاشده بر جای میگذارند. دادهها تا 2026-07-29. - منحنی نمرهٔ امنیت اینترنت: یک دامنهٔ متوسط در ۲۰۲۶ چه شکلی است
ما 297 میلیون دامنه را از A تا F درجهبندی کردیم. دامنهٔ متوسط نمرهٔ D یا F میگیرد — تنها 7.5٪ به C میرسند و تنها 2.03٪ نمرهٔ B یا بهتر میگیرند. این توزیع کامل نمرات اینترنت است، تا 2026-07-29. - gTLDهای جدید در برابر دامنههای قدیمی: آیا .com واقعاً امنتر از .xyz یا .ai است؟ (۲۰۲۶)
ما امنیت پسوندهای قدیمی (.com، .net، .org) را با gTLDهای جدید (.ai، .io، .xyz، .top) در میان میلیونها دامنه مقایسه کردیم. نکتهٔ شگفتانگیز: قدمت پیشبینیکنندهٔ امنیت نیست — قیمت و هدف هستند. دادهها تا 2026-07-29. - دامنههای ملی در برابر عمومی: آیا ccTLDهایی مانند .de و .uk امنتر از .com هستند؟ (۲۰۲۶)
ما 111 پسوند دامنهٔ ملی را با 383 پسوند عمومی در میان 297 میلیون دامنه مقایسه کردیم. دامنههای ملی (ccTLD) بهطور محسوسی امنترند: 61.5٪ نمرهٔ F میگیرند در برابر 77.6٪ روی پسوندهای عمومی. دادهها تا 2026-07-29. - شاخص ملی امنیت دامنه ۲۰۲۶: کشورها از نظر امنیت دامنه چگونه رتبهبندی میشوند
ما دامنههای کسبوکاریِ پشت پسوندهای ملی 111 کشور را درجهبندی کردیم. 61.5٪ نمرهٔ F میگیرند — و حتی بهترین کشور رتبهبندیشده بیشتر دامنههایش را در معرض خطر رها میکند. رتبهبندی کامل ملی، بهروزرسانی زنده، تا 2026-07-29. - چگونه کل اینترنت را درجهبندی کردیم: روششناسی امنیت دامنهٔ A تا F (۲۰۲۶)
چگونه Defaults.Exposed معادل 297 میلیون دامنه را از A+ تا F در ۳۴ بررسی امنیتیِ بیرونیقابلمشاهده درجهبندی میکند — چه چیزی را میسنجیم، نمره چگونه محاسبه میشود و محدودیتهای دادهها. آخرین بهروزرسانی 2026-07-29. - اروپا در برابر جهان: امنیت دامنه در عصر GDPR (۲۰۲۶)
کسبوکارهای اروپایی از دامنههای خود بهتر از سایر نقاط جهان محافظت میکنند: 54.6٪ از کسبوکارهای دارای دامنهٔ ملی اروپایی نمرهٔ F میگیرند، در برابر 70.3٪ در جاهای دیگر. اما «بهتر» همچنان به معنای در معرض خطر بودن بیشتر دامنههاست. دادهها، تا 2026-07-29. - دامنههای بازارهای نوظهور: شکاف امنیتی در ccTLDهای پرشتاب (۲۰۲۶)
دامنههای ملی در بازارهای نوظهور 70.6٪ مواقع نمرهٔ F میگیرند، در برابر 58.0٪ در اقتصادهای توسعهیافته — شکافی 12.5 امتیازی. اما پراکندگی درون گروه نوظهور بسیار گستردهتر از شکاف میان گروههاست. دادهها، تا 2026-07-29. - زوال دامنه بر پایهٔ TLD: دامنهها کجا میمیرند (۲۰۲۶)
حدود 5.8٪ از همهٔ دامنههای ثبتشده دیگر پاسخ نمیدهند — اما این نرخ بسته به پسوند بهشدت متغیر است. پسوندهای انبوهِ ارزان مانند .xyz سریعتر زوال مییابند؛ رجیستریهای ملیِ جاافتاده بهسختی. نقشهٔ مرگومیر دامنههای اینترنت، تا 2026-07-29. - وضعیت امنیت دامنه ۲۰۲۶
ما 297 میلیون دامنه را در ۳۴ بررسی امنیتی درجهبندی کردیم. 73.8٪ نمرهٔ F میگیرند — تنها 11.83٪ DMARC را اعمال میکنند، 79.48٪ از HTTPS استفاده میکنند و 3.58٪ همهٔ هدرهای امنیتی را درست تنظیم میکنند. وضعیت سیگنالبهسیگنالِ اینترنت. - جام جهانی امنیت دامنه: اگر امنترین دامنهها برنده شوند، چه کشوری کاپ را بلند میکند؟
ما قرعهکشی واقعی جام جهانی ۲۰۲۶ را گرفتیم — تمام ۱۲ گروه، تمام ۴۸ تیم — و یک قانون را برای هر بازی اعمال کردیم: کشوری که دامنههای تجاریاش کمترین آسیبپذیری دارند، برنده میشود. بوسنی قهرمان جهان است، آلمان در گروهش آخر میشود، و میزبانان در خانه حذف میشوند.
ارقام در هر بهروزرسانی از سرشماری محاسبه مجدد میشوند؛ هر گزارش تاریخ داده و تاریخچه نسخه در حال رشد را برای روندها نشان میدهد. چطور ارزیابی میکنیم ←