Verkkotunnusten turvallisuuden tila 2026
Julkaistu · päivitetty
Luvut tilanteen mukaan 2026-07-29 · menetelmä v8. Tämä on toistuva raportti; jokainen painos mittaa saman joukon uudelleen, jotta lukuja voidaan seurata ajan myötä. Kaikki luvut ovat koottuja — emme koskaan julkaise yksittäisen yrityksen arvosanaa.
.comon täysin arvioitu (148M verkkotunnusta) ja sisältyy alla oleviin kokonaislukuihin.
Pääuutinen: suurin osa internetistä epäonnistuu verkkotunnusten perusturvassa
Mittasimme 296,674,837 aktiivista verkkotunnusta 34 turvatarkistuksella — sähköpostin todennus (SPF, DKIM, DMARC), TLS ja varmenteet, verkkoturvaotsakkeet ja DNS (mukaan lukien DNSSEC). Tulos on karu:
- 73.8% saa arvosanan F — alimman arvosanan.
- Alle 0.17% ansaitsee A:n tai A+:n — suunnilleen 1 jokaista 600 verkkotunnusta kohden.
- Vain noin 1 jokaista 11 kohden yltää C:hen tai parempaan.
Tämä ei ole tarina muutamasta laiminlyödystä sivustosta. Se on internetin oletustila: suojaukset, jotka estävät sähköpostisi väärentämisen ja vierailijoidesi harhaanjohtamisen, eivät yksinkertaisesti ole päällä valtaosalla verkkotunnuksista.
Arvosanajakauma (297M verkkotunnusta)
| Arvosana | Verkkotunnukset | Osuus |
|---|---|---|
| A+ | 65,257 | 0.0% |
| A | 432,668 | 0.1% |
| B | 5,525,038 | 1.9% |
| C | 22,174,789 | 7.5% |
| D | 49,493,128 | 16.7% |
| F | 218,983,957 | 73.8% |
Se vaihtelee paljon maittain ja verkkotunnuspäätteittäin
Verkkotunnusten turvallisuus vaihtelee paljon maittain ja verkkotunnuspäätteittäin. Vakiintuneet kansalliset rekisterit — etenkin Euroopassa — suojaavat yleensä yrityksiään parhaiten, kun taas halvat, suurivolyymiset geneeriset päätteet, jotka ovat suosittuja massarekisteröinnissä, pärjäävät huonoimmin. Mutta “paras” on suhteellista: jopa vahvimmat päätteet jättävät silti useimmat verkkotunnuksistaan F-arvosanalle.
Nämä sijoitukset muuttuvat väestönlaskennan kasvaessa, joten pidämme ne ajan tasalla sen sijaan, että jäädyttäisimme ne tähän:
- Turvallisimmat ja turvattomimmat verkkotunnuspäätteet →
- Verkkotunnusten turvallisuus maittain →
- Verkkotunnusten turvallisuus toimialoittain →
Mikä on todella päällä, signaali kerrallaan
Arvosana on yhteenveto. Sen alla on, kuinka usein kukin yksittäinen suojaus on oikein käytössä koko joukossa — ensimmäinen lajiaan oleva koko väestönlaskennan kattava perustaso. Tarkistuskohtaiset luvut tilanteen mukaan 2026-08-16, 276 miljoonan arvioidun verkkotunnuksen osalta.
| Suojaus | Mitä se estää | Verkkotunnukset, joilla se on |
|---|---|---|
| SPF (sähköposti) | Luvattomat palvelimet lähettävät nimissäsi | 51.24% |
| DKIM (sähköposti) | Peukaloitu / allekirjoittamaton posti | -117.33% |
| DMARC — mikä tahansa tietue | — | 25.80% |
| DMARC — todella valvova | Sähköpostin tekeytyminen (se, joka merkitsee) | 11.83% |
| HTTPS | Salaamaton, “Ei suojattu” -selailu | 79.48% |
| HSTS (HTTPS-sivustoista) | Alennus HTTP:hen | 22.33% |
| Content-Security-Policy | Sivustojen välinen skriptaus / injektio | 6.93% |
| Klikkikaappauksen suojaus | Sivujesi upottaminen kehyksiin | 8.81% |
| Kaikki turvaotsakkeet (“suojattu oletuksena”) | Koko verkko-otsakejoukko | 3.58% |
| DNSSEC — kelvollinen | DNS-kaappaus | 6.28% |
| CAA | Luvaton varmenteiden myöntäminen | 1.55% |
Viisi lainaamisen arvoista havaintoa:
- Vain 11.83% verkkotunnuksista valvoo DMARC:ia — joten suunnilleen 88.17% voidaan väärentää sähköpostissa, vaikka 51.24% on julkaissut SPF:n ja luulee olevansa suojattuja.
- 79.48% tarjoaa HTTPS:n, mutta vain 3.58% asettaa jokaisen turvaotsakkeen — salaus on valtavirtaa; kaikki sen yläpuolella ei ole.
- 8.44% HTTPS-sivustoista on virheellinen varmenne — vanhentunut, itse allekirjoitettu tai väärälle nimelle — joten vierailijat saavat varoituksen joka tapauksessa.
- Useammalla verkkotunnuksella on rikkinäinen DNSSEC (0.09%) kuin toimiva DNSSEC (6.28%) — DNS:n suojaamiseen tarkoitettu hallintakeino vie verkkotunnuksia useammin offline-tilaan kuin suojaa niitä.
- Vain 1.55% asettaa CAA-tietueen — DNS on internetin laiminlyödyin turvakerros.
Mitä tämä tarkoittaa yrityksellesi
Hylätty arvosana ei ole abstrakti pistemäärä. Käytännössä se yleensä tarkoittaa, että yksi tai useampi näistä pätee verkkotunnukseesi:
- Sähköpostisi voidaan väärentää. Ilman valvottua SPF:ää ja DMARC:ia rikollinen voi lähettää sähköpostia, joka näyttää aivan kuin se olisi tullut sinulta — asiakkaillesi, henkilöstöllesi ja toimittajillesi — ja se päätyy postilaatikkoon. Näin valelasku- ja toimitusjohtajahuijaukset toimivat.
- Aito sähköpostisi joutuu todennäköisemmin roskiin. Google ja Yahoo epäilevät yhä enemmän todentamattomia verkkotunnuksia, joten aidot tarjouksesi ja laskusi päätyvät hiljaa roskapostiin.
- Epäonnistut muiden turvatarkistuksissa. Suuremmat asiakkaat suorittavat nopean skannauksen ennen allekirjoittamista. “Verkkotunnusta ei ole suojattu — voidaan väärentää” riittää sopimuksen menettämiseen.
- Sivustosi voi varoittaa vierailijoita pois. Puuttuva tai rikkinäinen varmenne näyttää asiakkaille punaisen “Ei suojattu” -sivun.
Rohkaiseva osa: useimmat näistä ovat ilmaisia ja nopeita korjata — yleensä muutama rivi verkkotunnuksesi asetuksissa. Esteenä on lähes koskaan kustannukset; kyse on siitä, ettei kukaan kertonut omistajalle sen merkitsevän.
Miten mittasimme sen
- 34 tarkistusta, ulkoisesti havaittavia — kenenkään järjestelmiin ei tarvita pääsyä. (Täysi menetelmä.)
- Läpäisty / hylätty / N/A. Jos tarkistusta ei todella voida määrittää, se merkitään N/A:ksi ja jätetään pois — se ei koskaan lasketa epäonnistumiseksi.
- Todellinen epäonnistuminen on todellinen epäonnistuminen. Verkkotunnus, jolla ei ole SPF:ää/DMARC:ia, saa huonon arvosanan, koska se voidaan todella väärentää — ei sen takia, miten laskimme.
- Vain koottuna. Nämä ovat väestötason kuvioita; yksittäisen verkkotunnuksen arvosana näytetään vain sen vahvistetulle omistajalle.
- Tiedot tallennetaan ja käsitellään EU:n sisällä.
Tämä painos lisää yllä olevan signaali kerrallaan -perustason — niiden verkkotunnusten osuuden, joilla kukin yksittäinen suojaus on oikein käytössä, mitattuna koko arvioidun joukon osalta.
Katso, missä oma verkkotunnuksesi on
Nämä ovat keskiarvoja. Verkkotunnuksesi voi olla yksi niistä 0.17%, jotka ansaitsevat A:n — tai yksi niistä 73.8%, jotka eivät. Voit tarkistaa sen yksityisesti ja ilmaiseksi ja nähdä tarkalleen, mitkä 34 tarkistuksesta läpäiset ja miten korjaat ne, jotka et.