Defaults.Exposed › Raportit
Raportit ja näkemykset
Mitä havaitsemme mitatessamme verkkotunnusten tietoturvaa eri puolilla internetiä — koostettua dataa, päivätty, vapaasti siteerattavissa.
- The Last Mile of HTTPS: Why 27 Million Domains Respond to HTTP but Never Redirect —
~27 million domains have valid TLS certificates but still serve unencrypted HTTP with no redirect and no HSTS — every visitor who types the domain without 'https://' is exposed to SSL stripping. - The Locked Vault: Only 10.9 Million Domains Close Every Attack Surface Simultaneously —
Only 10.9M of 376.9M graded domains (2.9%) pass all five core controls at once. 1.2M (0.33%) fail every single one. The gap is not technical — it is operational. - The Top 1% of the Internet Starts at a B —
376.9M domains scored: entry to the top 1% is 82/100 — a B grade. Only 0.15% earn an A. The median domain scores 45 — a failing F. The web has no security middle class. - The Security Correlation: Which Controls Cluster Together, and Which Sit Alone —
56.8% of 376.9M graded domains have neither SPF nor DMARC. Only 2.9% have all five core controls. Security controls cluster because operator maturity — not cost — is the real variable. - The Phantom TLD Problem: The Domains That Don't Exist —
8 of 1,386 TLDs answer for every name you can invent — inflating .ph's domain count 250× to 14.6 million when the true registration base is about 57,874. Two TLDs were still broadcasting ICANN's name-collision hazard beacon in August 2026. - The Flaky Internet: 20 Million Domains That Only Sometimes Answer —
19,814,020 domains — 4.6% of 432 million scanned — produced inconsistent results across three independent scan attempts. 14.64% of domains that failed their first scan recovered on retry. Here is what that means for internet security measurement. - Who Guards the Web: Cloudflare, WAFs, and the CDN-vs-Origin Measurement Problem —
43,008,476 domains return 'Server: cloudflare' in the August 2026 census — but that number conflates CDN edge-termination with security protection. WAF rules, end-to-end encryption, and origin hardening are invisible in a server header. - The Web Server Census 2026: nginx, Apache, Cloudflare and the Invisible Half —
45.6% of 376 million measured domains suppress their Server header entirely — nearly half the web declines to say what it runs. Of those that declare, Cloudflare leads with 43 million entries. - The Google-and-Yahoo Deadline, Two Years On: Where Email Authentication Stands in August 2026 —
Two and a half years after Google and Yahoo made DMARC a hard requirement, only 9.3% of 376 million graded domains enforce it. 56.8% — 214 million domains — still publish neither SPF nor DMARC at all. - DMARC Without SPF: 16 Million Domains With Half an Email Authentication Stack —
16,238,679 domains publish DMARC but have no SPF record at all — leaving every sending path that lacks DKIM signing with no authentication fallback. August 2026 census data across 376 million domains graded. - Nine Million Domains Where A-Grades Round to Zero —
Across 9,338,016 GoDaddy-default domains, exactly 198 earn an A — an A-rate that rounds to 0.00%. We graded 164.7 million domains by email provider to find out what your MX record says about your security. - SPF Hard Fail vs Soft Fail: Why 82 Million Domains Are Using the Weaker Setting —
82,539,695 domains — 56.4% of all SPF publishers — end their record with ~all (soft fail), providing little real protection. August 2026 census data across 146 million SPF records shows why soft fail became the default and what it costs. - Who Reads the World's DMARC Reports? —
One company receives DMARC spoofing-attack telemetry for 46.8% — 13.9 million — of every report-collecting domain in our 432M-domain census. In most cases nobody chose it. - The Silent Domain: 56.8% of the Internet Has No Email Authentication —
214 million domains — 56.8% of the graded web — publish neither SPF nor DMARC, making the majority of the internet trivially spoofable. August 2026 census of 376.9M domains. - The DNS Landlords: How GoDaddy and Cloudflare Control Nameservers for 94 Million Domains —
GoDaddy and Cloudflare together hold authoritative DNS for 94.7 million domains — 25.1% of the entire graded web — per our August 2026 census of 376.9 million domains. - The Isolation Headers: Why COOP, COEP, and CORP Cover Less Than 1% of the Web —
COOP appears on 0.78%, COEP on 0.48%, and CORP on 0.65% of 376.9 million domains — four years after Spectre made cross-origin isolation essential, fewer than 1 in 100 sites have deployed any of the three required headers. - The HTTP-Only Problem: 44 Million Domains Serving Unencrypted Web in 2026 —
44,443,652 domains — 11.8% of 376.9 million graded — serve HTTP with no TLS, no redirect, and no HSTS, despite free certificates being universally available for over a decade. - CAA Records: 98.9% of Domains Never Restrict Their CA —
98.9% of 376,928,781 domains measured in the defaults.exposed August 2026 Domain Security Census publish no CAA record — leaving them open to certificate issuance by any of approximately 300 publicly trusted certificate authorities. - One CA to Rule Them All: The Certificate Monoculture Report —
Let's Encrypt now secures 50.2% of all 231.5 million certificate-presenting domains measured in the defaults.exposed August 2026 Domain Security Census — and in 23 country-code zones, a single CA holds 80% or more of everything. - The B Ceiling: Where the Climb to an A Grade Stalls —
5.82 million domains score 80–89 but only 549,635 reach 90+. The biggest B-to-A gap is DMARC reporting: 34.4% of B-band domains fail it versus roughly 7% of A-band domains. - DMARC Gap: 87 Million Domains One Record From Safety —
86.9 million domains — 23.1% of 376.9M graded — have SPF but no DMARC record: one free DNS TXT entry away from an anti-spoofing policy. The internet's largest cheap-to-close security deficit. - Cheap Domains, Cheap Security? Budget TLDs vs the Rest —
88.8% of 19.2M graded budget-TLD domains score F — versus 72.4% on .com and 33.7% on .ch. On .top, 96.1% fail and 51.5% of scanned names were dead at scan time. - Do Registry Rules Work? .bank 3.1% F vs .com 72.4% —
3.1% of .bank domains grade F versus 72.4% on .com — a 23× gap. Registry mandates move exactly what they name: vetted-only .pharmacy grades 84.5% F, worse than the open market. - New gTLD Ghost Towns: Where a Third of Domains Are Dead —
36% of 63.8 million new-gTLD domains are dead or unreachable — 2.6 times the legacy-gTLD rate. In .bond, 87.3% of the namespace is gone. Only 58.4% of new-gTLD domains were alive enough to receive a security grade. - Domain Dark Matter: 64 Million Delegated, Empty Domains —
63,840,407 domains — 14.8% of 432 million scanned — have working DNS delegation but no website and no mail route. More than one in three registered domains never produced a gradable scan at all. - IPv6-Only Domains: 80,737 Sites Living Without IPv4 —
Just 80,737 of 376.9 million graded domains publish only an IPv6 address — 0.021%, one in 4,668. Even among the 67.4 million domains that already have IPv6, only one in 834 has dropped IPv4. - Parked Domains: 91% Grade F Across 2.1 Million Measured —
91.3% of 2,147,113 parked domains grade F — compared to 78.3% across the general web. Exactly one parked domain out of 2.1 million earns an A. Parking provider defaults, not owner choices, set the grade. - The Hosting League Table: Domain Security by DNS Provider —
GoDaddy carries 52.4 million domains at 82.9% grade F, and 52% of every A-grade domain on the internet sits behind Cloudflare alone. We attributed 376.9 million graded domains to their DNS provider. - Does Cloudflare Make You Safer? 41.9M Domains Graded —
67.7% of the 41.9 million Cloudflare-fronted domains still score an F — virtually identical to the rest of the web — yet Cloudflare holds 48.7% of all A+ grades. August 2026 census data across 205 million HTTP responses. - DMARC Subdomain Policy: 1.3 Million sp= Back Doors —
1,313,312 domains enforce DMARC at the apex then explicitly exempt their entire subdomain namespace — including 459,577 that reached p=reject and then set sp=none. We parsed 75.5 million records to find the back doors. - DMARC pct Tag: 476,000 Domains Water Down Enforcement —
476,465 domains publish DMARC quarantine or reject — then weaken it with a pct value below 100. We parsed 75.5 million DMARC records to find out where the dials are set. - Zombie MX Records: Mail Routed to Dead Domains —
At least 43,723 dead or unreachable domains still publish mail-routing MX records — a floor figure, not an estimate. The mail is a potential account-takeover risk. August 2026 census. - Null MX Adoption 2026: 14.5 Million Domains Opt Out —
14,455,076 domains publish a null MX record — only 7.0% of the 207 million no-mail domains we graded. RFC 7505 adoption, measured across 376.9M domains. - Broken DNSSEC: 157,064 Domains Are Invisibly Down —
157,064 domains have broken DNSSEC chains — a hard SERVFAIL for every validating resolver. That's 1 in 709 signed domains, and owners can't see the failure. August 2026 census. - Single-Nameserver Domains: One Record from Oblivion —
290,673 domains run on a single nameserver — a complete single point of failure for website, email, and every DNS-dependent service. August 2026 census of 376.9M domains. - SOA Records: The Internet's Most Neglected Setting —
50.5% of 275 million measured domains carry an SOA retry or expire timer outside recommended ranges — the DNS record nobody has ever reviewed. - End-of-Life Software Census: 6.6 Million Servers Admit It —
6,635,647 end-of-life software banners counted across 376.9 million domains — including 2.36 million still running PHP 7.4, nearly four years after its last security patch. - Secure by Default: the Server Software Security Showdown —
Netlify sends HSTS on 95.9% of its sites; Apache on 7.0% — a 13.7× gap across 191.7 million responses showing how your hosting choice, not your security team, determines what protection your users receive. - Referrer-Policy: the Privacy Header 91% of the Web Forgot —
91.4% of 231.9 million HTTP responses carry no Referrer-Policy — leaving browser defaults to decide whether full URLs, search terms, and path-embedded tokens are shared with every third-party server a page contacts. - HSTS Adoption 2026: The Half-Locked Door —
56.2% of 329.9 million HTTPS domains send no HSTS header — and only 4.1% of those that do publish a preload-ready policy — leaving most of the encrypted web unprotected against SSL-stripping attacks. - Content Security Policy Adoption in 2026: the 8.0% Web —
Only 8.0% of 257.6 million measurable domains serve an effective Content-Security-Policy — and 48.3% of those who do land on just two identical scores, revealing platform defaults rather than deliberate security choices. - TLS 1.3 by Country: Which TLDs Win on Defaults (2026) —
94.9% of 231.5 million TLS-completing domains negotiate TLS 1.3 — but South Korea's .kr lags at 73.3% and the US .gov TLD at 77.0%, revealing how infrastructure age, not national wealth, determines encryption quality. - Cipher Suites in 2026: What Strong Encryption Really Means —
Two cipher suites carried 94.33% of 212 million measured TLS handshakes in the defaults.exposed August 2026 Domain Security Census — and RC4, 3DES, and export-grade ciphers appeared zero times. - Wildcard Certificates: 28.5% of the TLS Web on One Key —
28.5% of the TLS web — 66,011,927 of 231.5 million domains measured in the defaults.exposed August 2026 Domain Security Census — runs on wildcard certificates, sharing one private key across every subdomain. - Self-Signed Certificates: The 3.3 Million-Domain Census —
3,306,642 of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census are self-signed — including 375,842 still carrying the 'Internet Widgits Pty Ltd' OpenSSL example default. - Expired SSL Certificates: 5.2 Million Sites Still Serving —
5,157,928 live websites were serving an expired TLS certificate at the moment of the defaults.exposed August 2026 Domain Security Census sweep — 47.8% of those certificates had been expired for over a year. - RSA vs ECDSA in 2026: Measuring the Web's Key Migration —
425,004 live TLS certificates are still signed with MD5, and RSA still holds 59.3% of 231.5 million keys measured in the defaults.exposed August 2026 Domain Security Census — the key migration is real but moving at the speed of defaults, not advice. - The 90-Day Web: Certificate Lifetimes in 2026 —
67.7% of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census were issued for exactly 90 days — the annual certificate is collapsing, and the 47-day era is next. - Who Hosts the Internet's Email? Mostly Not Google or Microsoft (July 2026) —
Census of 297M domains: 52.8% of those with mail servers run self-hosted or on smaller email providers. The cloud giants have not won the domain count. Data as of 2026-07-29. - TLS 1.3 Adoption in 2026: 94.8% of TLS-Reachable Domains —
How TLS 1.3 reached near-universal adoption — our census of 297 million TLS-reachable domains. Data as of 2026-07-29. - July 2026 Domain Security Census: 296.7 Million Domains Graded —
The July 2026 census graded 296,674,837 domains. 73.8% scored an F, while DMARC enforcement climbed to 11.83%. Data as of 2026-07-29. - Internet Rot 2026: 21M Dead Domains, 43,723 Zombie MX —
Dead domains, zombie MX records, and unreachable hosts in our 360-million-domain internet census — the full breakdown. Data as of 2026-07-29. - Fully Protected Domains: 1 in 39 — Two Definitions (2026) —
What is a 'fully protected' domain? 2.79% run SPF, DKIM + enforcing DMARC; 1 in 330 hold all five controls. 297M-domain census, 2026-07-29. - DNSSEC in 2026: Only 6.28% of Domains Validly Signed —
Only 6.28% of the domains we could evaluate publish a valid DNSSEC chain. Another 240,447 zones are signed but broken, which risks taking them offline for users behind validating resolvers. Data as of 2026-07-29. - DNS Concentration: Two Providers Control a Third of the Internet (2026) —
GoDaddy and Cloudflare answer DNS for roughly a third of 297 million domains. The concentration risk, explained. Data as of 2026-07-29. - DMARC Enforcement: 11.83% Now Block Spoofing (July 2026) —
How many domains enforce DMARC against email spoofing — our monthly tracker across 297 million domains, updated each census. Data as of 2026-07-29. - .com vs .ai DMARC Enforcement (2026): .ai Is 3× Ahead —
.ai domains enforce DMARC email protection nearly three times as often as .com — we measured both in our 297-million-domain census. - Certificate Authority Race 2026: GoDaddy vs Google for Second Place —
Free certificates won: Let's Encrypt signs 52.6% of 212M certificate observations in our census. The SSL platform race: GoDaddy 18.6% vs Google Trust Services 17.3%. Data as of 2026-07-29. - BIMI Qualification Report: Who Can Show Their Logo in the Inbox? (2026) —
BIMI puts your logo beside your email, but only domains that enforce DMARC qualify. Just 11.83% of graded domains clear that bar. Data as of 2026-07-29. - Email Authentication: The Complete Guide (SPF, DKIM, DMARC and BIMI) —
SPF, DKIM and DMARC are one system, not three projects. 51.24% of 276 million graded domains publish SPF, but only 11.83% enforce DMARC — the step that actually stops impersonation. The full stack, in order, with a verification gate at each stage. Data as of 2026-08-16. - DMARC vs. SPF: mikä on ero, ja kumman tarvitset? (2026) —
SPF luettelee, mitkä palvelimet saavat lähettää sähköpostia verkkotunnuksesi puolesta. DMARC päättää, mitä tapahtuu, kun viesti hylätään — ja se on ainoa, joka suojaa sen 'Lähettäjä'-osoitteen, jonka ihmiset oikeasti näkevät. 51.24 % verkkotunnuksista julkaisee SPF:n; vain 11.83 % valvoo DMARCia. Mitä kumpikin tekee, miksi tarvitset molemmat ja missä järjestyksessä. Tiedot ajankohdalta 2026-08-16. - DMARC p=reject vs p=quarantine: Which Policy Should You Choose? —
reject refuses forged mail outright; quarantine sends it to spam. Of the 11.83% of domains that enforce DMARC, the split is almost even — 6.43% quarantine, 5.40% reject. How to choose, the staged path up, and how to roll back safely. As of 2026-08-16. - Miksi SPF:ni epäonnistuu? SaaS-palveluiden 10 DNS-haun ongelma Yhdistyneen kuningaskunnan ja EU:n lähettäjille (2026) —
SPF hajoaa hiljaa heti, kun include:-ketjusi ylittää 10 DNS-hakua – kynnys, jonka SaaS-raskaat eurooppalaiset yritykset ylittävät rutiininomaisesti. Vähintään 828,317 verkkotunnusta on jo ylittänyt sen. Tiedot 2026-08-16. - What Is BIMI? How Email Brand Logos Work — And Who Qualifies (2026) —
BIMI shows your brand logo in email clients like Gmail and Apple Mail. It requires DMARC enforcement first — and only 11.83% of domains we've graded have reached that bar. Data as of 2026-08-16. - Mikä sähköpostipalveluntarjoaja antaa asiakkailleen vahvimmat SPF-oletukset? (2026) —
84.9 % Microsoft 365 -verkkotunnuksista päättää SPF:n tiukkaan -all-määreeseen; 7.6 % Google Workspace -verkkotunnuksista tekee niin — eikä yhdenkään suuren postilaatikkopalvelun asiakaskunnasta yli 30 % pääse valvottuun suojaan. Tiedot ajankohdalta 2026-08-16. - Voiko verkkotunnuksella olla kaksi SPF-tietuetta? Ei — miljoona verkkotunnusta juuri mitätöi omansa (2026) —
Kaksi SPF-tietuetta mitätöi molemmat: 1,019,482 verkkotunnusta julkaisee useita v=spf1-tietueita, minkä standardi tulkitsee pysyväksi virheeksi. Kopioi-liitä-virhe, joka kytkee SPF:n pois päältä, mitattuna 276 miljoonan verkkotunnuksen joukossa. Tiedot per 2026-08-16. - Mikä on SPF:n ptr-mekanismi — ja miksi se on yhä 946,056 tietueessa? (2026) —
SPF:n ptr-mekanismi vanhentui vuonna 2014 — hidas, epäluotettava ja rasite 10 kyselyn budjetille. 12 vuotta myöhemmin 946,056 verkkotunnusta julkaisee sen yhä. Tiedot ajankohdalta 2026-08-16. - SPF PermError -raportti: 133× enemmän verkkotunnuksia rikkoo 10 haun rajan kuin pintalaskennat näyttävät (2026) —
SPF mitätöi itsensä yli 10 DNS-haun jälkeen — ja rikkoutuminen piiloutuu include:-ketjujen sisään. Vähintään 828,317 verkkotunnusta on rajan yli. Tiedot 2026-08-16. - SPF-käyttöönoton kypsyysmalli (SPFAMM): SPF:n 6 vaihetta (2026) —
Keskimääräinen verkkotunnus on SPF-vaiheessa 2.4 kuudesta. SPFAMM: kuusivaiheinen SPF-kypsyysmalli — löydä oma vaiheesi ja se yksi askel eteenpäin. Tiedot päivämäärältä 2026-08-16. - SPF +all: verkkotunnukset, jotka päästävät koko internetin lähettämään postia niiden nimissä (2026) —
36,262 verkkotunnusta päättää SPF-tietueensa merkintään +all — nimenomainen lupa kenelle tahansa maailmassa lähettää sähköpostia niiden nimissä. Missä tervetulomatot kasautuvat, miten ne syntyivät ja mikä on yhden merkin korjaus. Tiedot ajankohdalta 2026-08-16. - Täysin suojattu vähemmistö: ne 2.79 %, jotka veivät sen loppuun —
Vain 2.79 % verkkotunnuksista — 7,678,989 — käyttää täyttä pakotettua sähköpostipinoa: SPF, DKIM ja DMARC tilassa quarantine/reject. Vain 0.30 %:lla on kaikki viisi suojausta. - Sähköpostin väärennettävyysindeksi: kuinka monta verkkotunnusta kuka tahansa voi väärentää? (2026) —
9 verkkotunnusta kymmenestä voidaan väärentää: 88.2 % internetistä ei julkaise mitään käytäntöä, joka kehottaisi vastaanottajia hylkäämään tai roskapostittamaan epäonnistuneen postin. Väärennettävyysindeksi 276 miljoonan verkkotunnuksen kartoituksesta. Tiedot ajankohdalta 2026-08-16. - DMARC-kypsyyden 6 vaihetta —
25.80 % verkkotunnuksista julkaisee DMARC-tietueen — mutta vain 11.83 % pakottaa sen. Kuusivaiheinen kypsyysmalli suojaamattomasta koventettuun, joka selittää, mihin verkkotunnukset jäävät jumiin ja mikä yksittäinen siirto vie kunkin vaiheen eteenpäin. - Julkaisu sokkona: useimmat DMARC-tietueet eivät pyydä raportteja —
Vain 39.4 % niistä 71 miljoonasta DMARC-tietueen julkaisevasta verkkotunnuksesta pyytää raportteja (rua=). Loput julkaisevat sokkona — ja yksi DNS-muutos korjaa sen. - SPF ~all vs -all: Softfail vai Hardfail — minkä 141 miljoonaa tietuetta valitsi (2026) —
SPF softfail vs hardfail: 55.9 % tietueista päättyy ~all-mekanismiin — ja vain 1:llä 11:sta on asetus, joka antaa softfailille pontta. Tiedot ajankohdasta 2026-08-16. - SPF ei riitä: ne 121 miljoonaa verkkotunnusta, jotka eivät koskaan pakota —
121 miljoonaa verkkotunnusta julkaisee SPF:n mutta ei koskaan pakota DMARC:ia — 85.4 % kaikista, jotka SPF:n asettivat. Riittääkö SPF? Koko internetin laajuisesti mitattuna: ei. Vain 2.79 % verkkotunnuksista on täysin sähköpostisuojattuja. Altistuminen laskettuna. Tilanne 2026-08-16. - "Yhteytesi ei ole yksityinen" — mitä se tarkoittaa ja miten se korjataan (2026) —
Koko sivun kokoinen varoitus "yhteytesi ei ole yksityinen" tarkoittaa lähes aina varmenneongelmaa. HTTPS:ää tarjoavista verkkotunnuksista 8.44 %:lla on virheellinen varmenne, joka laukaisee sen. Mitä virhekoodit tarkoittavat ja miten varoituksen saa poistettua. Tiedot tilanteessa 2026-08-16. - Mikä on SPF – ja miten korjaan SPF-tietueeni? (2026) —
SPF kertoo maailmalle, mitkä palvelimet saavat lähettää sähköpostia verkkotunnuksesi puolesta. 51.24 % 276 miljoonasta arvostellusta verkkotunnuksesta julkaisee sellaisen – mutta pelkkä tietue ei ole suojaa. Yleisimmät virheet ja miten korjaat omasi. Tiedot tilanteessa 2026-08-16. - Mitä DNSSEC on – ja tarvitsetko sitä oikeasti? (2026) —
DNSSEC allekirjoittaa DNS-tietosi, jotta vastauksia ei voi väärentää siirron aikana. Vain 6.28 % niistä 276 miljoonasta arvostellusta verkkotunnuksesta käyttää sitä – ja väärin määritetty allekirjoitus voi kaataa sivustosi. Mitä se suojaa, kuka sitä tarvitsee ja miten sen ottaa turvallisesti käyttöön. Tiedot tilanteesta 2026-08-16. - Mikä on DMARC? p=none, quarantine ja reject selitettynä (2026) —
DMARC on tietue, joka ratkaisee, toimitetaanko nimissäsi väärennetty sähköposti. Vain 11.83 % 276 miljoonasta arvostellusta verkkotunnuksesta asettaa sen pakottavaksi — muilla on joko ei mitään tai pelkkä seurantatila, joka ei tee mitään. Mitä kukin käytäntö tarkoittaa ja miten se asetetaan. Tiedot ajankohdalta 2026-08-16. - Heikko ja vanhentunut TLS: Tarjoaako sivustosi yhä vanhaa salausta? (2026) —
Hyviä uutisia: 91.08 % HTTPS-sivustoista neuvottelee nyt TLS 1.3:n. Mutta "heikko TLS" ei ole kadonnut — se piilee palvelimissa, jotka hyväksyvät yhä vanhoja versioita, heikkoja salauksia ja rikkinäisiä varmenteita (8.44 % virheellisiä kaikissa 276 miljoonassa arvioidussa verkkotunnuksessa). Näin varmistat, ettet ole poikkeus. Tiedot 2026-08-16 tilanteen mukaan. - SSL-varmenteeni vanheni — miksi näin käy ja miten se korjataan (2026) —
Vanhentunut tai virheellinen varmenne aiheuttaa koko sivun kokoisen selainvaroituksen, joka pysäyttää kävijät heti. HTTPS:ää tarjoavista verkkotunnuksista 8.44 % esittää virheellisen varmenteen. Miksi varmenteet epäonnistuvat ja miten se korjataan — ja estetään. Tiedot päivätty 2026-08-16. - Verkkotunnusten ja DNS:n kaappaus: näin verkkotunnuksia varastetaan ja näin lukitset omasi (2026) —
Kaappaus ohjaa kävijäsi ja sähköpostisi uudelleen koskematta palvelimiisi. Kaksi sen estävää DNS-hallintakeinoa ovat tuskin käytössä: 6.28 %:lla 276 miljoonasta arvioidusta verkkotunnuksesta on kelvollinen DNSSEC ja 1.55 % julkaisee CAA-tietueen. Näin verkkotunnuksia varastetaan ja näin lukitset omasi. Tiedot 2026-08-16. - Kybervakuutus- ja toimittajaturvallisuuskyselyt: mitä ne tarkistavat verkkotunnuksestasi (2026) —
Vakuutusyhtiöt ja yritysostajat kysyvät nykyään, valvotko DMARCia, tarjoatko modernia TLS:ää ja lukitsetko DNS:n. 276 miljoonan arvostellun verkkotunnuksen joukossa vain 2.79 % on täysin sähköpostisuojattuja — joten useimmat eivät voi rehellisesti rastittaa ruutuja. Mitä kysytään ja miten internet todella pärjää. Tiedot 2026-08-16 tilanteen mukaan. - Miksi verkkosivustoni sanoo 'Ei suojattu'? Mitä varoitus tarkoittaa luottamukselle (2026) —
'Ei suojattu' -merkintä ilmestyy, kun sivusto ei ole kelvollisessa HTTPS:ssä. 276 miljoonan verkkotunnuksen joukossa 20.52 % ei tarjoa lainkaan HTTPS:ää, ja 8.44 %:lla niistä, jotka tarjoavat, on virheellinen varmenne – joten kävijät näkevät selaimen varoituksen. Mitä se maksaa ja kuinka se korjataan. Tiedot ajankohdalta 2026-08-16. - Miksi sähköpostini menevät roskapostiin? Todennusvaje tietojen valossa (2026) —
Suurin osa yrityssähköposteista päätyy roskapostiin yhdestä korjattavissa olevasta syystä: puuttuvasta todennuksesta. 276 miljoonan verkkotunnuksen joukossa vain 51.24 % julkaisee SPF:n, -117.33 % käyttää DKIMiä ja 25.80 %:lla on jokin DMARC – juuri ne signaalit, joita Gmail ja Yahoo nyt vaativat. Tiedot ajankohdalta 2026-08-16. - Mitä palvelinotsakkeesi kertovat hyökkääjille: teknologiapinon paljastusraportti (2026) —
69.0 % sivustoista ilmoittaa verkkopalvelimensa vastausotsakkeissa, ja 8.3 % paljastaa sovelluspinonsa ja versionsa X-Powered-By-otsakkeella – mukaan lukien elinkaarensa päättynyt ohjelmisto. Mitä verkko kertoo hyökkääjille ilmaiseksi, väestölaskentatiedoissa. Ajankohdalta 2026-08-16. - DNSSEC-paradoksi: useammat verkkotunnukset rikkovat sen kuin tekevät oikein (2026) —
DNSSECin on tarkoitus estää DNS-kaappaukset – mutta 276 miljoonan verkkotunnuksen joukossa useammilla se on väärin konfiguroitu ja rikki (0.09 %) kuin oikein toimiva (6.28 %). Loput (93.63 %) eivät yritä lainkaan. Miksi DNS on internetin laiminlyödyin turvakerros. Tiedot ajankohdalta 2026-08-16. - IPv6:n tila vuonna 2026: yhä vain 23.76 % verkkotunnuksista —
Vuosikymmen 'IPv6:n lanseerauksen' jälkeen vain 23.76 % verkkotunnuksista julkaisee AAAA-tietueen – loput 76.24 % ovat pelkästään IPv4:ää. Käyttöönotto maittain 276 miljoonan verkkotunnuksen väestölaskennasta. Ajankohdalta 2026-08-16. - SPF:n julkaiseminen ei riitä: väärä turvallisuudentunne sähköpostissa (2026) —
30.9 % verkkotunnuksista julkaisee SPF:n mutta niillä ei ole lainkaan DMARCia, ja 43.8 %:lla on SPF ilman pakotusta – ne näyttävät suojatuilta mutta eivät ole. Vain 2.79 % on täysin sähköpostisuojattuja. Väärän turvallisuudentunteen vaje väestölaskentatiedoissa. Ajankohdalta 2026-08-16. - SPF-virhekonfiguraatioraportti: useimmat SPF-tietueet on asetettu liian heikoiksi (2026) —
141 miljoonaa verkkotunnusta julkaisee SPF:n – mutta 55.9 % käyttää heikkoa '~all'-softfail-asetusta ja vain 39.2 % käyttää tiukkaa '-all'-asetusta. Lisäksi 36,262 verkkotunnusta käyttää '+all'-asetusta, joka valtuuttaa koko internetin lähettämään niiden nimissä. Julkaistuun SPF:ään piiloutuvat virhekonfiguraatiot. Tiedot ajankohdalta 2026-08-16. - Kuka pyörittää internetin DNS:ää? Nimipalvelinten keskittyminen vuonna 2026 —
Viisi palveluntarjoajaa pyörittää 44.5 % internetin DNS:stä. GoDaddy yksin isännöi 18.5 % ja Cloudflare 14.7 %. DNS-keskittymisen järjestelmäriski 278 miljoonan verkkotunnuksen joukossa. Ajankohdalta 2026-08-16. - Virhekonfiguraatioiden kunniagalleria: verkon oudoimmat turvatietueet (2026) —
375,840 sivustoa tarjoaa TLS-varmenteen, jonka nimi on kirjaimellisesti "Internet Widgits Pty Ltd" – paikkamerkki, jota kukaan ei vaihtanut. Väärällä kielellä kirjoitettuja DMARC-käytäntöjä, SPF-tietueita, jotka päästävät koko internetin sisään, ja muita helmiä 276 miljoonan verkkotunnuksen väestölaskennasta. Ajankohdalta 2026-08-16. - HTTP-turvaotsakkeiden todistus: kuinka verkko pärjää vuonna 2026 —
Turvaotsakkeet ovat ilmaisia, yhden rivin suojauksia napsautuskaappausta, injektiota ja urkintaa vastaan – eikä lähes kukaan aseta niitä. 276 miljoonan verkkotunnuksen joukossa vain 3.58 % saa jokaisen otsakkeen oikein. CSP 6.93 %, HSTS 22.33 %, napsautuskaappaussuojaus 8.81 %. Tiedot ajankohdalta 2026-08-16. - Oletko valmis Googlen ja Yahoon sähköpostin lähettäjäsääntöihin? (2026) —
Google, Yahoo ja Microsoft edellyttävät nyt SPF:ää, DKIMiä ja DMARCia joukkosähköpostin toimittamiseen. Silti vain 51.24 % verkkotunnuksista julkaisee SPF:n, -117.33 % DKIMin ja 25.80 %:lla on jokin DMARC. Täyttääkö verkkotunnuksesi vaatimukset, väestölaskentatiedoissa. Ajankohdalta 2026-08-16. - Puolet PHP-verkosta pyörii elinkaarensa päättyneellä PHP:llä (2026) —
Niistä 13 miljoonasta sivustosta, jotka paljastavat PHP-versionsa, 42.2 % käyttää elinkaarensa päättynyttä julkaisua, joka ei enää saa tietoturvapäivityksiä – ja yleisin yksittäinen versio on 7.4.33, kuollut vuodesta 2022. Päivittämätön PHP-verkko väestölaskentatiedoissa. Ajankohdalta 2026-08-16. - Kuka pyörittää maailman sähköpostia? Sähköpostin isännöinnin markkinaosuudet 2026 —
Niistä 163 miljoonasta verkkotunnuksesta, joilla on tunnistettava sähköpostipalvelin, 12.7 % reitittää postin Google Workspace:n kautta ja 8.6 % Microsoft 365:n kautta – mutta suurin luokka on itse isännöity. Sähköpostin isännöinnin markkinaosuudet, ajankohdalta 2026-08-16. - Verkkotunnuksen altistumispisteet: useimmilla verkkotunnuksilla on 1 viidestä perussuojauksesta (2026) —
Kun pisteytetään viisi ydinsuojausta – SPF, pakotettu DMARC, DNSSEC, HTTPS ja HSTS – tyypillisellä verkkotunnuksella on vain yksi tai kaksi. 8.5 %:lla ei ole yhtäkään; vain 0.30 %:lla on kaikki viisi. 276 miljoonan verkkotunnuksen altistumiskäyrä, ajankohdalta 2026-08-16. - Vaatiiko NIS2 DMARCin? Sähköpostin todennus ja EU:n kyberhygienia (2026) —
NIS2 ei mainitse DMARCia nimeltä, mutta se edellyttää kyberhygieniatoimia – ja sähköpostin todennus on perustason väärentämisenestosuojaus. Silti koko EU:ssa parhaallakin jäsenvaltiolla vain 29.58 % verkkotunnuksista kykenee estämään esiintymisen, ja useimmat ovat paljon alempana. Missä EU-verkkotunnukset todella ovat, ajankohdalta 2026-08-16. - Toimiiko pakollinen DNSSEC? Mitä rekisterivetoinen käyttöönotto paljastaa (2026) —
Siellä missä rekisterit edistävät DNSSECiä, kelvollinen käyttöönotto on noin 7-kertainen – 35.8 % rekisterivetoisilla päätteillä vs. 4.7 % muualla (.se 65.18 % vs. .com 4.59 %). Mutta jopa edelläkävijät rikkovat sen useammin kuin tekevät oikein. Tiedot ajankohdalta 2026-08-16. - "quarentine", "ninguno", "non": internetin yleisimmät DMARC-kirjoitusvirheet (2026) —
38,650 verkkotunnusta julkaisi DMARC-tietueen väärin kirjoitetulla tai virheellisellä käytännöllä – "quarentine", "ninguno", "non" tai ei käytäntöä lainkaan – eivätkä ne siksi saa mitään suojaa. Kirjoitusvirheet, jotka hiljaa rikkovat sähköpostin suojauksen, 71 miljoonasta DMARC-tietueesta. Tiedot ajankohdalta 2026-08-16. - Asetit DMARCin arvoon p=none – tässä syy, miksi olet edelleen alttiina (2026) —
DMARC-käytäntö p=none valvoo mutta ei suojaa – verkkotunnuksesi voi silti väärentää. 13.96 % verkkotunnuksista on tasolla p=none, enemmän kuin ne 11.83 %, jotka todella pakottavat käytännön. Väärän turvallisuudentunteen ansa väestölaskentatiedoissa. Ajankohdalta 2026-08-16. - Vanhentunut, itse allekirjoitettu, virheellinen: varmennevirheraportti (2026) —
8.77 % verkon TLS-varmenteista ei läpäise vahvistusta – 18,602,449 verkkotunnusta esittää varmenteen, johon selaimet eivät luota. 3,306,642 on itse allekirjoitettuja. Varmennevirheet, jotka näyttävät kävijöille varoituksen, väestölaskentatiedoissa. Ajankohdalta 2026-08-16. - Kuka myöntää verkon TLS-varmenteet? Kaksi ilmaista CA:ta hallitsee nyt 71 % (2026) —
212 miljoonan varmenteen joukossa Let's Encrypt myöntää 52.6 % ja GoDaddy 18.6 % – yhdessä 71.2 % salatusta verkosta toimii kahden ilmaisen varmenneviranomaisen varassa. CA-markkina mitattuna. Ajankohdalta 2026-08-16. - Voiko joku lähettää sähköpostia esiintyen yrityksenäsi? Useimpien verkkotunnusten kohdalla kyllä (2026) —
Vain 11.83 % arvostelluista 276 miljoonasta verkkotunnuksesta pakottaa DMARCin – ainoan suojauksen, joka todella estää sähköpostin väärentämisen. Loput 88.17 % ovat väärennettävissä. Mitä tämä tarkoittaa laskupetosten kannalta ja kuinka tunnistaa, oletko suojattu. Tiedot ajankohdalta 2026-08-16. - Sukellus WHOIS-tietoihin: verkkotunnusten turvallisuudessa parhaiten menestyvät aluetunnukset (2026) —
Vain 0.168 % arvioiduista verkkotunnuksista saa arvosanan A tai A+ — silti kourallinen aluetunnuksia yltää noin 8.2× tähän osuuteen. Tarkastelemme, millä ylätason verkkotunnuksilla on suhteellisesti eniten A- ja A+-verkkotunnuksia, 2026-07-29. - Minkä maan yritykset ovat väärennettävimpiä? (2026) —
China johtaa listaa: 96.7 % sen yritysverkkotunnuksista on käytännössä suojaamattomia sähköpostin väärentämistä vastaan. Asetimme 69 maata järjestykseen sen mukaan, kuinka väärennettävissä niiden verkkotunnukset ovat. Tiedot ajankohdalta 2026-07-29. - A-arvosanan eliitti: mitä internetin turvallisimmat verkkotunnukset tekevät toisin (2026) —
Vain 2.03 % 297 miljoonasta verkkotunnuksesta ansaitsee B:n tai paremman, ja vain 0.17 % yltää A:han – noin 1 / 600. Tässä on tarkalleen, mikä internetin turvallisimmilla verkkotunnuksilla on yhteistä, ajankohdalta 2026-07-29. - Internetin kuolleet verkkotunnukset: kuinka moni verkkotunnus ei enää vastaa? (2026) —
Seuraamistamme 360 miljoonasta verkkotunnuksesta 21 miljoonaa (5.8 %) ei enää vastaa mihinkään. Tässä on, mitä internetin kuolleet verkkotunnukset kertovat meille – ja hiljainen turvallisuusriski, jonka hylätyt verkkotunnukset jättävät jälkeensä. Tiedot ajankohdalta 2026-07-29. - Internetin turvallisuuden arvosanakäyrä: miltä keskimääräinen verkkotunnus näyttää vuonna 2026 —
Arvostelimme 297 miljoonaa verkkotunnusta arvosanoilla A–F. Keskimääräinen verkkotunnus saa D:n tai F:n – vain 7.5 % yltää C:hen ja vain 2.03 % ansaitsee B:n tai paremman. Tässä on internetin täydellinen arvosanajakauma, ajankohdalta 2026-07-29. - Uudet gTLD:t vs. perinteiset verkkotunnukset: onko .com todella turvallisempi kuin .xyz tai .ai? (2026) —
Vertasimme perinteisten päätteiden (.com, .net, .org) turvallisuutta uusiin gTLD-päätteisiin (.ai, .io, .xyz, .top) miljoonien verkkotunnusten joukossa. Yllätys: ikä ei ennusta turvallisuutta – hinta ja käyttötarkoitus ennustavat. Tiedot ajankohdalta 2026-07-29. - Kansalliset vs. yleiset verkkotunnukset: ovatko ccTLD:t kuten .de ja .uk turvallisempia kuin .com? (2026) —
Vertasimme 111 kansallista verkkotunnuspäätettä 383 yleiseen päätteeseen 297 miljoonan verkkotunnuksen joukossa. Kansalliset (ccTLD) verkkotunnukset ovat mitattavasti turvallisempia: 61.5 % saa arvosanan F, kun yleisillä päätteillä osuus on 77.6 %. Tiedot ajankohdalta 2026-07-29. - Kansallinen verkkotunnusturvallisuusindeksi 2026: kuinka maat sijoittuvat verkkotunnusten turvallisuudessa —
Arvostelimme 111 maan kansallisten päätteiden takana olevat yritysverkkotunnukset. 61.5 % saa arvosanan F – ja parhaiten sijoittunutkin maa jättää useimmat verkkotunnuksensa alttiiksi. Täydellinen kansallinen sijoituslista, päivittyy reaaliaikaisesti, ajankohdalta 2026-07-29. - Näin arvostelimme koko internetin: A–F-verkkotunnusturvallisuuden menetelmä (2026) —
Kuinka Defaults.Exposed arvostelee 297 miljoonaa verkkotunnusta arvosanoilla A+ – F 34 ulkoisesti havaittavan turvatarkistuksen perusteella – mitä mittaamme, kuinka arvosana lasketaan ja mitkä ovat tietojen rajoitukset. Viimeksi päivitetty 2026-07-29. - Eurooppa vastaan muu maailma: verkkotunnusten turvallisuus GDPR:n aikakaudella (2026) —
Eurooppalaiset yritykset suojaavat verkkotunnuksensa paremmin kuin muu maailma: 54.6 % eurooppalaisten kansallisten verkkotunnusten yrityksistä saa arvosanan F, kun muualla osuus on 70.3 %. Mutta 'parempi' tarkoittaa silti, että useimmat verkkotunnukset ovat alttiina. Tiedot ajankohdalta 2026-07-29. - Kehittyvien markkinoiden verkkotunnukset: turvallisuusvaje nopeasti kasvavissa ccTLD:issä (2026) —
Kehittyvien markkinoiden kansalliset verkkotunnukset saavat arvosanan F 70.6 % ajasta, kun kehittyneissä talouksissa osuus on 58.0 % – 12.5 prosenttiyksikön ero. Mutta hajonta kehittyvien ryhmän sisällä on paljon suurempi kuin ryhmien välinen ero. Tiedot ajankohdalta 2026-07-29. - Verkkotunnusten rappeutuminen TLD:n mukaan: minne verkkotunnukset kuolevat (2026) —
Noin 5.8 % kaikista rekisteröidyistä verkkotunnuksista ei enää vastaa – mutta osuus vaihtelee rajusti päätteen mukaan. Halvat massapäätteet kuten .xyz rappeutuvat nopeimmin; vakiintuneet kansalliset rekisterit tuskin lainkaan. Internetin verkkotunnuskuolleisuuden kartta, ajankohdalta 2026-07-29. - Verkkotunnusten turvallisuuden tila 2026 —
Arvostelimme 297 miljoonaa verkkotunnusta 34 turvatarkistuksen perusteella. 73.8 % saa arvosanan F – vain 11.83 % pakottaa DMARCin, 79.48 % käyttää HTTPS:ää ja 3.58 % saa jokaisen turvaotsakkeen oikein. Internetin tila signaali signaalilta. - Verkkotunnusturvallisuuden MM-kisat: kuka nostaa pokaalin, jos turvallisimmat verkkotunnukset voittavat? —
Otimme todellisen vuoden 2026 MM-arvonnan — kaikki 12 lohkoa, kaikki 48 joukkuetta — ja annoimme yhden säännön ratkaista jokainen ottelu: se maa, jonka yritysten verkkotunnukset ovat vähiten alttiita, voittaa. Bosnia on maailmanmestari, Saksa jää lohkonsa viimeiseksi ja isäntämaa putoaa kotona.