Defaults.Exposed › מחקר
מחקר
נתונים מקוריים על האופן שבו עסקי העולם מגינים על הדומיינים שלהם — ממפקד המתמשך שלנו של 297 מיליון+ דומיינים מדורגים. חופשי לקריאה ולציטוט. נתונים נכון ל- 2026-07-29.
על פני כל מאגר הנתונים שלהלן, 73.8% מהדומיינים מקבלים ציון F — ללא הגנה בפועל מפני זיוף דואר אלקטרוני. רק 2% מגיעים לציון A–B המאובטח.
- אבטחת דומיינים לפי מדינה
דירגנו את דומייני העסקים מאחורי הסיומות הלאומיות של 111 מדינות. כך חשופה כל מדינה — לזיוף דואר אלקטרוני ואתרים לא מאובטחים — מהפחות לחשופה ביותר. - אבטחת דומיינים לפי תעשייה
תוך שימוש בסיומות דומיין ייעודיות לתעשייה כפרוקסי למגזר, דירגנו 15 תעשיות לפי מידת חשיפת הדומיינים שלהן. הדפוס חוזר על עצמו בכולן. - סיומות הדומיין המאובטחות ביותר והפחות מאובטחות (TLDs)
מבין סיומות הדומיין הגדולות יותר שאנו מדרגים, אילו מגינות טוב יותר על העסקים שלהן — ואילו משאירות אותם הכי חשופים? הנה הקצוות, מתוך 118 הסיומות עם מספיק דומיינים מדורגים להשוואה הוגנת. - The Last Mile of HTTPS: Why 27 Million Domains Respond to HTTP but Never Redirect
~27 million domains have valid TLS certificates but still serve unencrypted HTTP with no redirect and no HSTS — every visitor who types the domain without 'https://' is exposed to SSL stripping. - The Locked Vault: Only 10.9 Million Domains Close Every Attack Surface Simultaneously
Only 10.9M of 376.9M graded domains (2.9%) pass all five core controls at once. 1.2M (0.33%) fail every single one. The gap is not technical — it is operational. - The Top 1% of the Internet Starts at a B
376.9M domains scored: entry to the top 1% is 82/100 — a B grade. Only 0.15% earn an A. The median domain scores 45 — a failing F. The web has no security middle class. - The Security Correlation: Which Controls Cluster Together, and Which Sit Alone
56.8% of 376.9M graded domains have neither SPF nor DMARC. Only 2.9% have all five core controls. Security controls cluster because operator maturity — not cost — is the real variable. - The Phantom TLD Problem: The Domains That Don't Exist
8 of 1,386 TLDs answer for every name you can invent — inflating .ph's domain count 250× to 14.6 million when the true registration base is about 57,874. Two TLDs were still broadcasting ICANN's name-collision hazard beacon in August 2026. - The Flaky Internet: 20 Million Domains That Only Sometimes Answer
19,814,020 domains — 4.6% of 432 million scanned — produced inconsistent results across three independent scan attempts. 14.64% of domains that failed their first scan recovered on retry. Here is what that means for internet security measurement. - Who Guards the Web: Cloudflare, WAFs, and the CDN-vs-Origin Measurement Problem
43,008,476 domains return 'Server: cloudflare' in the August 2026 census — but that number conflates CDN edge-termination with security protection. WAF rules, end-to-end encryption, and origin hardening are invisible in a server header. - The Web Server Census 2026: nginx, Apache, Cloudflare and the Invisible Half
45.6% of 376 million measured domains suppress their Server header entirely — nearly half the web declines to say what it runs. Of those that declare, Cloudflare leads with 43 million entries. - The Google-and-Yahoo Deadline, Two Years On: Where Email Authentication Stands in August 2026
Two and a half years after Google and Yahoo made DMARC a hard requirement, only 9.3% of 376 million graded domains enforce it. 56.8% — 214 million domains — still publish neither SPF nor DMARC at all. - DMARC Without SPF: 16 Million Domains With Half an Email Authentication Stack
16,238,679 domains publish DMARC but have no SPF record at all — leaving every sending path that lacks DKIM signing with no authentication fallback. August 2026 census data across 376 million domains graded. - Nine Million Domains Where A-Grades Round to Zero
Across 9,338,016 GoDaddy-default domains, exactly 198 earn an A — an A-rate that rounds to 0.00%. We graded 164.7 million domains by email provider to find out what your MX record says about your security. - SPF Hard Fail vs Soft Fail: Why 82 Million Domains Are Using the Weaker Setting
82,539,695 domains — 56.4% of all SPF publishers — end their record with ~all (soft fail), providing little real protection. August 2026 census data across 146 million SPF records shows why soft fail became the default and what it costs. - Who Reads the World's DMARC Reports?
One company receives DMARC spoofing-attack telemetry for 46.8% — 13.9 million — of every report-collecting domain in our 432M-domain census. In most cases nobody chose it. - The Silent Domain: 56.8% of the Internet Has No Email Authentication
214 million domains — 56.8% of the graded web — publish neither SPF nor DMARC, making the majority of the internet trivially spoofable. August 2026 census of 376.9M domains. - The DNS Landlords: How GoDaddy and Cloudflare Control Nameservers for 94 Million Domains
GoDaddy and Cloudflare together hold authoritative DNS for 94.7 million domains — 25.1% of the entire graded web — per our August 2026 census of 376.9 million domains. - The Isolation Headers: Why COOP, COEP, and CORP Cover Less Than 1% of the Web
COOP appears on 0.78%, COEP on 0.48%, and CORP on 0.65% of 376.9 million domains — four years after Spectre made cross-origin isolation essential, fewer than 1 in 100 sites have deployed any of the three required headers. - The HTTP-Only Problem: 44 Million Domains Serving Unencrypted Web in 2026
44,443,652 domains — 11.8% of 376.9 million graded — serve HTTP with no TLS, no redirect, and no HSTS, despite free certificates being universally available for over a decade. - CAA Records: 98.9% of Domains Never Restrict Their CA
98.9% of 376,928,781 domains measured in the defaults.exposed August 2026 Domain Security Census publish no CAA record — leaving them open to certificate issuance by any of approximately 300 publicly trusted certificate authorities. - One CA to Rule Them All: The Certificate Monoculture Report
Let's Encrypt now secures 50.2% of all 231.5 million certificate-presenting domains measured in the defaults.exposed August 2026 Domain Security Census — and in 23 country-code zones, a single CA holds 80% or more of everything. - The B Ceiling: Where the Climb to an A Grade Stalls
5.82 million domains score 80–89 but only 549,635 reach 90+. The biggest B-to-A gap is DMARC reporting: 34.4% of B-band domains fail it versus roughly 7% of A-band domains. - DMARC Gap: 87 Million Domains One Record From Safety
86.9 million domains — 23.1% of 376.9M graded — have SPF but no DMARC record: one free DNS TXT entry away from an anti-spoofing policy. The internet's largest cheap-to-close security deficit. - Cheap Domains, Cheap Security? Budget TLDs vs the Rest
88.8% of 19.2M graded budget-TLD domains score F — versus 72.4% on .com and 33.7% on .ch. On .top, 96.1% fail and 51.5% of scanned names were dead at scan time. - Do Registry Rules Work? .bank 3.1% F vs .com 72.4%
3.1% of .bank domains grade F versus 72.4% on .com — a 23× gap. Registry mandates move exactly what they name: vetted-only .pharmacy grades 84.5% F, worse than the open market. - New gTLD Ghost Towns: Where a Third of Domains Are Dead
36% of 63.8 million new-gTLD domains are dead or unreachable — 2.6 times the legacy-gTLD rate. In .bond, 87.3% of the namespace is gone. Only 58.4% of new-gTLD domains were alive enough to receive a security grade. - Domain Dark Matter: 64 Million Delegated, Empty Domains
63,840,407 domains — 14.8% of 432 million scanned — have working DNS delegation but no website and no mail route. More than one in three registered domains never produced a gradable scan at all. - IPv6-Only Domains: 80,737 Sites Living Without IPv4
Just 80,737 of 376.9 million graded domains publish only an IPv6 address — 0.021%, one in 4,668. Even among the 67.4 million domains that already have IPv6, only one in 834 has dropped IPv4. - Parked Domains: 91% Grade F Across 2.1 Million Measured
91.3% of 2,147,113 parked domains grade F — compared to 78.3% across the general web. Exactly one parked domain out of 2.1 million earns an A. Parking provider defaults, not owner choices, set the grade. - The Hosting League Table: Domain Security by DNS Provider
GoDaddy carries 52.4 million domains at 82.9% grade F, and 52% of every A-grade domain on the internet sits behind Cloudflare alone. We attributed 376.9 million graded domains to their DNS provider. - Does Cloudflare Make You Safer? 41.9M Domains Graded
67.7% of the 41.9 million Cloudflare-fronted domains still score an F — virtually identical to the rest of the web — yet Cloudflare holds 48.7% of all A+ grades. August 2026 census data across 205 million HTTP responses. - DMARC Subdomain Policy: 1.3 Million sp= Back Doors
1,313,312 domains enforce DMARC at the apex then explicitly exempt their entire subdomain namespace — including 459,577 that reached p=reject and then set sp=none. We parsed 75.5 million records to find the back doors. - DMARC pct Tag: 476,000 Domains Water Down Enforcement
476,465 domains publish DMARC quarantine or reject — then weaken it with a pct value below 100. We parsed 75.5 million DMARC records to find out where the dials are set. - Zombie MX Records: Mail Routed to Dead Domains
At least 43,723 dead or unreachable domains still publish mail-routing MX records — a floor figure, not an estimate. The mail is a potential account-takeover risk. August 2026 census. - Null MX Adoption 2026: 14.5 Million Domains Opt Out
14,455,076 domains publish a null MX record — only 7.0% of the 207 million no-mail domains we graded. RFC 7505 adoption, measured across 376.9M domains. - Broken DNSSEC: 157,064 Domains Are Invisibly Down
157,064 domains have broken DNSSEC chains — a hard SERVFAIL for every validating resolver. That's 1 in 709 signed domains, and owners can't see the failure. August 2026 census. - Single-Nameserver Domains: One Record from Oblivion
290,673 domains run on a single nameserver — a complete single point of failure for website, email, and every DNS-dependent service. August 2026 census of 376.9M domains. - SOA Records: The Internet's Most Neglected Setting
50.5% of 275 million measured domains carry an SOA retry or expire timer outside recommended ranges — the DNS record nobody has ever reviewed. - End-of-Life Software Census: 6.6 Million Servers Admit It
6,635,647 end-of-life software banners counted across 376.9 million domains — including 2.36 million still running PHP 7.4, nearly four years after its last security patch. - Secure by Default: the Server Software Security Showdown
Netlify sends HSTS on 95.9% of its sites; Apache on 7.0% — a 13.7× gap across 191.7 million responses showing how your hosting choice, not your security team, determines what protection your users receive. - Referrer-Policy: the Privacy Header 91% of the Web Forgot
91.4% of 231.9 million HTTP responses carry no Referrer-Policy — leaving browser defaults to decide whether full URLs, search terms, and path-embedded tokens are shared with every third-party server a page contacts. - HSTS Adoption 2026: The Half-Locked Door
56.2% of 329.9 million HTTPS domains send no HSTS header — and only 4.1% of those that do publish a preload-ready policy — leaving most of the encrypted web unprotected against SSL-stripping attacks. - Content Security Policy Adoption in 2026: the 8.0% Web
Only 8.0% of 257.6 million measurable domains serve an effective Content-Security-Policy — and 48.3% of those who do land on just two identical scores, revealing platform defaults rather than deliberate security choices. - TLS 1.3 by Country: Which TLDs Win on Defaults (2026)
94.9% of 231.5 million TLS-completing domains negotiate TLS 1.3 — but South Korea's .kr lags at 73.3% and the US .gov TLD at 77.0%, revealing how infrastructure age, not national wealth, determines encryption quality. - Cipher Suites in 2026: What Strong Encryption Really Means
Two cipher suites carried 94.33% of 212 million measured TLS handshakes in the defaults.exposed August 2026 Domain Security Census — and RC4, 3DES, and export-grade ciphers appeared zero times. - Wildcard Certificates: 28.5% of the TLS Web on One Key
28.5% of the TLS web — 66,011,927 of 231.5 million domains measured in the defaults.exposed August 2026 Domain Security Census — runs on wildcard certificates, sharing one private key across every subdomain. - Self-Signed Certificates: The 3.3 Million-Domain Census
3,306,642 of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census are self-signed — including 375,842 still carrying the 'Internet Widgits Pty Ltd' OpenSSL example default. - Expired SSL Certificates: 5.2 Million Sites Still Serving
5,157,928 live websites were serving an expired TLS certificate at the moment of the defaults.exposed August 2026 Domain Security Census sweep — 47.8% of those certificates had been expired for over a year. - RSA vs ECDSA in 2026: Measuring the Web's Key Migration
425,004 live TLS certificates are still signed with MD5, and RSA still holds 59.3% of 231.5 million keys measured in the defaults.exposed August 2026 Domain Security Census — the key migration is real but moving at the speed of defaults, not advice. - The 90-Day Web: Certificate Lifetimes in 2026
67.7% of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census were issued for exactly 90 days — the annual certificate is collapsing, and the 47-day era is next. - Who Hosts the Internet's Email? Mostly Not Google or Microsoft (July 2026)
Census of 297M domains: 52.8% of those with mail servers run self-hosted or on smaller email providers. The cloud giants have not won the domain count. Data as of 2026-07-29. - TLS 1.3 Adoption in 2026: 94.8% of TLS-Reachable Domains
How TLS 1.3 reached near-universal adoption — our census of 297 million TLS-reachable domains. Data as of 2026-07-29. - July 2026 Domain Security Census: 296.7 Million Domains Graded
The July 2026 census graded 296,674,837 domains. 73.8% scored an F, while DMARC enforcement climbed to 11.83%. Data as of 2026-07-29. - Internet Rot 2026: 21M Dead Domains, 43,723 Zombie MX
Dead domains, zombie MX records, and unreachable hosts in our 360-million-domain internet census — the full breakdown. Data as of 2026-07-29. - Fully Protected Domains: 1 in 39 — Two Definitions (2026)
What is a 'fully protected' domain? 2.79% run SPF, DKIM + enforcing DMARC; 1 in 330 hold all five controls. 297M-domain census, 2026-07-29. - DNSSEC in 2026: Only 6.28% of Domains Validly Signed
Only 6.28% of the domains we could evaluate publish a valid DNSSEC chain. Another 240,447 zones are signed but broken, which risks taking them offline for users behind validating resolvers. Data as of 2026-07-29. - DNS Concentration: Two Providers Control a Third of the Internet (2026)
GoDaddy and Cloudflare answer DNS for roughly a third of 297 million domains. The concentration risk, explained. Data as of 2026-07-29. - DMARC Enforcement: 11.83% Now Block Spoofing (July 2026)
How many domains enforce DMARC against email spoofing — our monthly tracker across 297 million domains, updated each census. Data as of 2026-07-29. - .com vs .ai DMARC Enforcement (2026): .ai Is 3× Ahead
.ai domains enforce DMARC email protection nearly three times as often as .com — we measured both in our 297-million-domain census. - Certificate Authority Race 2026: GoDaddy vs Google for Second Place
Free certificates won: Let's Encrypt signs 52.6% of 212M certificate observations in our census. The SSL platform race: GoDaddy 18.6% vs Google Trust Services 17.3%. Data as of 2026-07-29. - BIMI Qualification Report: Who Can Show Their Logo in the Inbox? (2026)
BIMI puts your logo beside your email, but only domains that enforce DMARC qualify. Just 11.83% of graded domains clear that bar. Data as of 2026-07-29. - אימות דוא"ל: המדריך המלא (SPF, DKIM, DMARC ו-BIMI)
SPF, DKIM ו-DMARC הם מערכת אחת, לא שלושה פרויקטים. 51.24% מתוך 276 מיליון דומיינים מדורגים מפרסמים SPF, אבל רק 11.83% אוכפים DMARC — הצעד שבאמת עוצר התחזות. הערימה המלאה, לפי הסדר, עם שער אימות בכל שלב. נתונים נכון ל-2026-08-16. - DMARC מול SPF: מה ההבדל, ובאיזה מהם אתם צריכים? (2026)
SPF מפרט אילו שרתים רשאים לשלוח דוא"ל עבור הדומיין שלכם. DMARC מחליט מה קורה כשהודעה נכשלת — והוא היחיד שמגן על כתובת ה"מאת" שאנשים באמת רואים. 51.24% מהדומיינים מפרסמים SPF; רק 11.83% אוכפים DMARC. מה כל אחד עושה, למה צריך את שניהם, ובאיזה סדר. נתונים נכון ל-2026-08-16. - DMARC p=reject מול p=quarantine: איזו מדיניות לבחור?
reject מסרב לדואר מזויף על הסף; quarantine שולח אותו לספאם. מתוך 11.83% מהדומיינים שאוכפים DMARC, החלוקה כמעט שווה — 6.43% בהסגר, 5.40% בדחייה. איך לבחור, המסלול המדורג למעלה, ואיך לחזור אחורה בבטחה. נכון ל-2026-08-16. - מדוע SPF שלי נכשל? בעיית 10 הבדיקות של SaaS עבור שולחים בבריטניה ובאיחוד האירופי (2026)
SPF נשבר בשקט ברגע שרשת ה-include: שלך חורגת מ-10 בדיקות DNS — סף שעסקים אירופאים עתירי SaaS חוצים באופן שגרתי. לפחות 828,317 דומיינים כבר עברו אותו. נתונים נכון ל-2026-08-16 · v8. - What Is BIMI? How Email Brand Logos Work — And Who Qualifies (2026)
BIMI shows your brand logo in email clients like Gmail and Apple Mail. It requires DMARC enforcement first — and only 11.83% of domains we've graded have reached that bar. Data as of 2026-08-16. - איזה ספק דוא"ל מעניק ללקוחותיו את הגדרות ברירת המחדל החזקות ביותר ל-SPF? (2026)
84.9% מדומייני Microsoft 365 מסיימים SPF ב--all מחמיר; 7.6% מדומייני Google Workspace עושים זאת — ואף לקוח של ספק תיבות דואר גדול אינו עובר את רף ה-30% אכיפה. נתונים נכון ל-2026-08-16. - האם דומיין יכול להחזיק שני רשומות SPF? לא — מיליון דומיינים בדיוק ביטלו את ההגנה של עצמם (2026)
שתי רשומות SPF מבטלות את שתיהן: 1,019,482 דומיינים מפרסמים כמה רשומות v=spf1, מה שהתקן מתייחס אליו כשגיאה קבועה. טעות ההעתק-הדבק שמכבה את ה-SPF, נמדדת על פני 276 מיליון דומיינים. נתונים נכון ל-2026-08-16. - מהו מנגנון ה־ptr של SPF — ומדוע הוא עדיין קיים ב־946,056 רשומות? (2026)
מנגנון ה־ptr של SPF הוצא משימוש בשנת 2014 — איטי, לא אמין, ומכביד על תקציב 10 השאילתות. 12 שנים לאחר מכן, 946,056 דומיינים עדיין מפרסמים אותו. נתונים נכון ל־2026-08-16. - דוח ה-SPF PermError: פי 133 יותר דומיינים חורגים ממגבלת 10 החיפושים ממה שספירות פני-השטח מראות (2026)
SPF מבטל את עצמו מעבר ל-10 חיפושי DNS — והתקלה מסתתרת בתוך שרשראות include:. לפחות 828,317 דומיינים חורגים מהמגבלה. נתונים נכון ל-2026-08-16. - מודל הבשלות של אימוץ SPF (SPFAMM): ששת שלבי ה-SPF (2026)
הדומיין הממוצע נמצא בשלב SPF 2.4 מתוך 6. SPFAMM: מודל הבשלות של SPF בן שישה שלבים — מצאו את השלב שלכם ואת המהלך הבא כלפי מעלה. נתונים נכון ל-2026-08-16. - SPF +all: הדומיינים שמאפשרים לכל האינטרנט לשלוח בשמם (2026)
36,262 דומיינים מסיימים את רשומת ה-SPF שלהם ב-+all — היתר מפורש לכל אחד עלי אדמות לשלוח דוא"ל בשמם. היכן שטיחוני הברוכים-הבאים מתקבצים, כיצד הגיעו לשם, והתיקון בן התו הבודד. נתונים נכון ל-2026-08-16. - המעטים המוגנים לחלוטין: 2.79% שסיימו את המשימה
רק 2.79% מהדומיינים — 7,678,989 — מפעילים את מלוא ערכת אימות הדוא"ל האכיפה: SPF, DKIM, DMARC ברמת הסגר/דחייה. רק 0.30% מחזיקים בכל חמש ההגנות. - מדד יכולת הזיוף של דוא"ל: כמה דומיינים יכול כל אחד לזייף? (2026)
9 מתוך 10 דומיינים ניתנים לזיוף: 88.2% מהאינטרנט אינם מפרסמים שום מדיניות שמורה למקבלים לדחות או לסמן כזבל דואר שנכשל. מדד יכולת הזיוף, מתוך מפקד של 276 מיליון דומיינים. נתונים נכון ל-2026-08-16. - ששת שלבי הבשלות של DMARC
25.80% מהדומיינים מפרסמים רשומת DMARC — אך רק 11.83% אוכפים אחת. מודל בשלות בן שישה שלבים, מ"לא מוגן" ועד "מחוסן", המסביר היכן דומיינים נתקעים ומהו המהלך היחיד שמקדם כל שלב. - מפרסמים בעיוורון: רוב רשומות ה-DMARC לא מבקשות דוחות
רק 39.4% מתוך 71 מיליון הדומיינים שמפרסמים DMARC מבקשים דוחות (rua=). כל השאר מפרסמים בעיוורון — ועריכת DNS אחת מתקנת זאת. - SPF ~all מול -all: Softfail או Hardfail — מה בחרו 141 מיליון רשומות (2026)
SPF softfail מול hardfail: 55.9% מהרשומות מסתיימות ב-~all — ורק אחת מתוך 11 כוללת את ההגדרה שנותנת ל-softfail שיניים. נתונים נכון ל-2026-08-16. - SPF זה לא מספיק: 121 מיליון הדומיינים שאף פעם לא אוכפים
121 מיליון דומיינים מפרסמים SPF אך אף פעם לא אוכפים DMARC — 85.4% מכל מי שהגדיר SPF. האם SPF מספיק? נמדד על פני כל האינטרנט: לא. רק 2.79% מהדומיינים מוגנים במלואם באימות דוא"ל. החשיפה, ספורה. נכון ל־2026-08-16. - "החיבור שלך אינו פרטי" — מה זה אומר ואיך לתקן זאת (2026)
אזהרת "החיבור שלך אינו פרטי" שממלאת את המסך כמעט תמיד מצביעה על בעיית תעודה. בקרב דומיינים המשרתים HTTPS, 8.44% מציגים תעודה לא תקפה שמפעילה אותה. מה משמעות קודי השגיאה וכיצד לנקות אותה. נתונים נכון ל-2026-08-16 · v8. - רשומת SPF — מהי וכיצד לתקן אותה? (2026)
רשומת SPF מגדירה אילו שרתים מורשים לשלוח דואר אלקטרוני עבור הדומיין שלך. 51.24% מתוך 276 מיליון דומיינים שדורגו מפרסמים רשומה — אך רשומה כשלעצמה אינה הגנה. הטעויות הנפוצות, וכיצד לתקן את שלך. נתונים נכון ל-2026-08-16. - מהו DNSSEC — והאם אתם באמת זקוקים לו? (2026)
DNSSEC חותם על ה-DNS שלכם כדי שלא ניתן יהיה לזייף תשובות בזמן המעבר. רק 6.28% מתוך 276 מיליון הדומיינים המדורגים משתמשים בו — וחתימה עם תצורה שגויה עלולה להוציא אתכם אל מחוץ לרשת. על מה הוא מגן, מי זקוק לו, וכיצד להפעיל אותו בבטחה. נתונים נכון ל-2026-08-16. - מהו DMARC? הסבר על p=none, quarantine ו-reject (2026)
DMARC היא הרשומה שקובעת אם דואר מזויף בשמך יימסר. רק 11.83% מתוך 276 מיליון דומיינים שדורגו מגדירים אותה לאכיפה — לשאר יש או none או מדיניות ניטור בלבד שאינה עושה דבר. מה משמעות כל מדיניות וכיצד להגדיר אותה. נתונים נכון ל-2026-08-16 · v8. - TLS חלש ומיושן: האם האתר שלכם עדיין מגיש הצפנה ישנה? (2026)
חדשות טובות: 91.08% מאתרי ה-HTTPS כבר מנהלים משא ומתן על TLS 1.3. אבל 'TLS חלש' לא נעלם — הוא מסתתר בשרתים שעדיין מקבלים גרסאות ישנות, צפני הצפנה חלשים ותעודות פגומות (8.44% לא תקינות בקרב 276 מיליון דומיינים מדורגים). כיצד לוודא שאינכם היוצא מן הכלל. נתונים נכון ל-2026-08-16. - תעודת ה-SSL שלי פגה — למה זה קורה ואיך לתקן (2026)
תעודה שפגה או לא תקינה מציגה אזהרה במסך מלא בדפדפן שעוצרת מבקרים על המקום. מבין הדומיינים שמגישים HTTPS, ל-8.44% יש תעודה לא תקינה. למה תעודות נכשלות ואיך לתקן — ולמנוע — את התקלה. נתונים נכון ל-2026-08-16 · v8. - חטיפת דומיינים ו-DNS: כיצד נגנבים דומיינים וכיצד לנעול את שלכם (2026)
חטיפה מנתבת מחדש את המבקרים והדוא"ל שלכם בלי לגעת בשרתים שלכם. שני בקרות ה-DNS שעוצרות זאת כמעט אינן בשימוש: ל-6.28% מתוך 276 מיליון הדומיינים המדורגים יש DNSSEC תקין ו-1.55% מפרסמים CAA. כיצד נגנבים דומיינים וכיצד לנעול את שלכם. נתונים נכון ל-2026-08-16. - שאלוני אבטחה לביטוח סייבר ולספקים: מה נבדק בדומיין שלכם (2026)
חברות ביטוח וקונים ארגוניים בודקים כיום האם אתם אוכפים DMARC, מגישים TLS מודרני ונועלים את ה-DNS. מתוך 276 מיליון דומיינים מדורגים, רק 2.79% מוגנים במלואם ברמת הדוא"ל — כך שרובם אינם יכולים באמת לסמן את התיבות. מה נשאל וכיצד האינטרנט באמת מדורג. נתונים נכון ל-2026-08-16. - מדוע האתר שלי מציג 'לא מאובטח'? מה המשמעות של האזהרה עבור אמון (2026)
התווית 'לא מאובטח' מופיעה כאשר אתר אינו על HTTPS תקף. מתוך 276 מיליון דומיינים, 20.52% אינם מגישים HTTPS כלל, ו-8.44% מאלה שכן מגישים בעלי תעודה לא תקפה — כך שהמבקרים רואים אזהרת דפדפן. כמה זה עולה וכיצד לתקן זאת. הנתונים נכונים לתאריך 2026-08-16. - מדוע הודעות הדוא"ל שלי מגיעות לספאם? פער האימות, בנתונים (2026)
רוב הדוא"ל העסקי נוחת בספאם מסיבה אחת שניתן לתקן: היעדר אימות. מתוך 276 מיליון דומיינים, רק 51.24% מפרסמים SPF, -117.33% משתמשים ב-DKIM ול-25.80% יש DMARC כלשהו — בדיוק האותות ש-Gmail ו-Yahoo דורשים כעת. הנתונים נכונים לתאריך 2026-08-16. - מה כותרות השרת שלכם מספרות לתוקפים: דוח חשיפת המחסנית (2026)
69.0% מהאתרים מכריזים על שרת האינטרנט שלהם בכותרות התגובה, ו-8.3% חושפים את מחסנית האפליקציה והגרסה שלהם באמצעות X-Powered-By — כולל תוכנה בסוף חיים. מה הרשת מספרת לתוקפים בחינם, בנתוני מפקד. נכון לתאריך 2026-08-16. - פרדוקס ה-DNSSEC: יותר דומיינים שוברים אותו מאשר מיישמים אותו כראוי (2026)
DNSSEC נועד לעצור חטיפת DNS — אך מתוך 276 מיליון דומיינים, ליותר מהם הוא מוגדר שגוי ושבור (0.09%) מאשר עובד כראוי (6.28%). השאר (93.63%) אינם מנסים כלל. מדוע DNS הוא שכבת האבטחה המוזנחת ביותר באינטרנט. הנתונים נכונים לתאריך 2026-08-16. - מצב IPv6 ב-2026: עדיין רק 23.76% מהדומיינים
עשור לאחר 'השקת IPv6', רק 23.76% מהדומיינים מפרסמים רשומת AAAA — שאר ה-76.24% הם IPv4 בלבד. אימוץ לפי מדינה, מתוך מפקד של 276 מיליון דומיינים. נכון לתאריך 2026-08-16. - פרסום SPF אינו מספיק: תחושת הביטחון המדומה של אבטחת הדוא"ל (2026)
30.9% מהדומיינים מפרסמים SPF אך אין להם DMARC כלל, ול-43.8% יש SPF ללא אכיפה — הם נראים מוגנים אך אינם. רק 2.79% מוגנים במלואם בדוא"ל. פער הביטחון המדומה, בנתוני מפקד. נכון לתאריך 2026-08-16. - דוח תצורות SPF שגויות: רוב רשומות ה-SPF מוגדרות חלש מדי (2026)
141 מיליון דומיינים מפרסמים SPF — אך 55.9% משתמשים בהגדרת ה-softfail החלשה '~all' ורק 39.2% משתמשים ב-'-all' המחמיר. בנוסף, 36,262 דומיינים משתמשים ב-'+all', המאשר לכל האינטרנט לשלוח בשמם. התצורות השגויות המסתתרות בתוך SPF שפורסם. הנתונים נכונים לתאריך 2026-08-16. - מי מפעיל את ה-DNS של האינטרנט? ריכוזיות שרתי השמות ב-2026
חמישה ספקים מפעילים 44.5% מה-DNS של האינטרנט. GoDaddy לבדה מארחת 18.5% ו-Cloudflare מארחת 14.7%. הסיכון המערכתי של ריכוזיות DNS, על פני 278 מיליון דומיינים. נכון לתאריך 2026-08-16. - היכל התהילה של תצורות שגויות: רשומות האבטחה המוזרות ביותר של הרשת (2026)
375,840 אתרים מגישים תעודת TLS ששמה תרתי משמע "Internet Widgits Pty Ltd" — מציין המיקום שאיש לא שינה. מדיניות DMARC שנכתבה בשפה הלא נכונה, רשומות SPF שמזמינות את כל האינטרנט פנימה, ופנינים נוספות ממפקד של 276 מיליון דומיינים. נכון לתאריך 2026-08-16. - תעודת הציונים של כותרות אבטחת HTTP: כיצד הרשת מדורגת ב-2026
כותרות אבטחה הן הגנות חינמיות בשורה אחת מפני חטיפת קליקים, הזרקה וציתות — וכמעט אף אחד לא מגדיר אותן. מתוך 276 מיליון דומיינים, רק 3.58% מגדירים נכון את כל הכותרות. CSP 6.93%, HSTS 22.33%, הגנה מפני חטיפת קליקים 8.81%. הנתונים נכונים לתאריך 2026-08-16. - האם אתם מוכנים לכללי שולחי הדוא"ל של Google ו-Yahoo? (2026)
Google, Yahoo ו-Microsoft דורשים כעת SPF, DKIM ו-DMARC כדי לספק דוא"ל בכמויות גדולות. עם זאת, רק 51.24% מהדומיינים מפרסמים SPF, -117.33% מפרסמים DKIM, ול-25.80% יש DMARC כלשהו. האם הדומיין שלכם עומד ברף, בנתוני מפקד. נכון לתאריך 2026-08-16. - מחצית מרשת ה-PHP מריצה PHP בסוף חיים (2026)
מתוך 13 מיליון אתרים החושפים את גרסת ה-PHP שלהם, 42.2% מריצים גרסה בסוף חיים שכבר אינה מקבלת עדכוני אבטחה — והגרסה הנפוצה ביותר היא 7.4.33, שמתה מאז 2022. רשת ה-PHP הלא מעודכנת, בנתוני מפקד. נכון לתאריך 2026-08-16. - מי מפעיל את הדוא"ל של העולם? נתח שוק אירוח הדוא"ל ב-2026
מתוך 163 מיליון דומיינים עם מארח דוא"ל מזוהה, 12.7% מנתבים דוא"ל דרך Google Workspace ו-8.6% דרך Microsoft 365 — אך הקטגוריה הגדולה ביותר היא אירוח עצמי. נתח שוק אירוח הדוא"ל, נכון לתאריך 2026-08-16. - ציון חשיפת הדומיין: לרוב הדומיינים יש הגנה בסיסית אחת מתוך 5 (2026)
לאחר דירוג לפי חמש הגנות מרכזיות — SPF, DMARC נאכף, DNSSEC, HTTPS ו-HSTS — לדומיין הטיפוסי יש רק אחת או שתיים. ל-8.5% אין אף אחת; ורק ל-0.30% יש את כל החמש. עקומת החשיפה של 276 מיליון דומיינים, נכון לתאריך 2026-08-16. - האם NIS2 מחייב DMARC? אימות דוא"ל והיגיינת סייבר באיחוד האירופי (2026)
NIS2 אינו נוקב ב-DMARC בשמו, אך הוא מחייב אמצעי היגיינת סייבר — ואימות דוא"ל הוא בקרה בסיסית נגד התחזות. עם זאת, ברחבי האיחוד האירופי, אפילו למדינה החברה הטובה ביותר יש רק 29.58% מהדומיינים המסוגלים לעצור התחזות, ורובם נמצאים נמוך בהרבה. היכן באמת עומדים דומיינים אירופיים, נכון לתאריך 2026-08-16. - האם DNSSEC חובה עובד? מה חושף אימוץ מונע-רשם (2026)
היכן שהרשמים דוחפים ל-DNSSEC, שיעור האימוץ התקף גבוה פי 7 בקירוב — 35.8% בסיומות מונעות-רשם לעומת 4.7% במקומות אחרים (.se 65.18% לעומת .com 4.59%). אך אפילו המובילים שוברים אותו יותר מאשר מיישמים אותו כראוי. הנתונים, נכון לתאריך 2026-08-16. - "quarentine", "ninguno", "non": שגיאות ההקלדה הנפוצות ביותר ב-DMARC באינטרנט (2026)
38,650 דומיינים פרסמו רשומת DMARC עם מדיניות שגויה בכתיב או לא תקפה — "quarentine", "ninguno", "non", או ללא מדיניות כלל — וכתוצאה מכך אינם מקבלים שום הגנה. שגיאות ההקלדה ששוברות בשקט את אבטחת הדוא"ל, מתוך 71 מיליון רשומות DMARC. הנתונים נכונים לתאריך 2026-08-16. - הגדרתם DMARC ל-p=none — הנה מדוע אתם עדיין חשופים (2026)
מדיניות DMARC של p=none מנטרת אך אינה מגינה — עדיין ניתן להתחזות לדומיין שלכם. 13.96% מהדומיינים נמצאים ב-p=none, יותר מאשר ה-11.83% שאוכפים בפועל. מלכודת הביטחון המדומה, בנתוני מפקד. נכון לתאריך 2026-08-16. - פגות תוקף, חתומות עצמית, לא תקפות: דוח שגיאות התעודות (2026)
8.77% מתעודות ה-TLS של הרשת נכשלות באימות — 18,602,449 דומיינים המציגים תעודה שהדפדפנים לא יבטחו בה. 3,306,642 מהן חתומות עצמית. שגיאות התעודה שמציגות למבקרים אזהרה, בנתוני מפקד. נכון לתאריך 2026-08-16. - מי מנפיק את תעודות ה-TLS של הרשת? שני רשויות אישורים חינמיות מחזיקות כעת ב-71% (2026)
מתוך 212 מיליון תעודות, Let's Encrypt מנפיקה 52.6% ו-GoDaddy מנפיקה 18.6% — יחד 71.2% מהרשת המוצפנת מסתמכים על שתי רשויות אישורים חינמיות. שוק רשויות האישורים, נמדד. נכון לתאריך 2026-08-16. - האם מישהו יכול לשלוח דוא"ל בהתחזות לעסק שלכם? עבור רוב הדומיינים, כן (2026)
רק 11.83% מתוך 276 מיליון דומיינים שדורגו אוכפים DMARC — הבקרה היחידה שמונעת בפועל התחזות בדוא"ל. את שאר ה-88.17% ניתן לזייף. מה המשמעות לגבי הונאות חשבוניות, וכיצד לדעת אם אתם מוגנים. הנתונים נכונים לתאריך 2026-08-16. - צלילה אל WHOIS: סיומות הדומיין בעלות הביצועים הטובים ביותר באבטחת דומיינים (2026)
רק 0.168% מהדומיינים שנבדקו מקבלים A או A+ — ועם זאת קומץ סיומות דומיין מגיעות לכ-8.2× מהשיעור הזה. אנו בוחנים אילו סיומות עליונות מחזיקות יחסית במספר הגדול ביותר של דומייני A ו-A+, נכון ל-2026-07-29 · v8. - לעסקים של איזו מדינה הכי קל להתחזות? (2026)
China מובילה את הרשימה: 96.7% מהדומיינים העסקיים שלה למעשה אינם מוגנים מפני התחזות בדוא"ל. דירגנו 69 מדינות לפי מידת האפשרות לזייף את הדומיינים שלהן. הנתונים נכונים לתאריך 2026-07-29. - עלית ציון ה-A: מה עושים אחרת הדומיינים המאובטחים ביותר באינטרנט (2026)
רק 2.03% מתוך 297 מיליון דומיינים זוכים ל-B או יותר, ורק 0.17% מגיעים ל-A — בערך אחד מכל 600. הנה בדיוק מה משותף לדומיינים המאובטחים ביותר באינטרנט, נכון לתאריך 2026-07-29. - הדומיינים המתים של האינטרנט: כמה דומיינים כבר אינם נפתרים? (2026)
מתוך 360 מיליון דומיינים שאנו עוקבים אחריהם, 21 מיליון (5.8%) כבר אינם נפתרים לכלום. הנה מה שהדומיינים המתים של האינטרנט מספרים לנו — וסיכון האבטחה השקט שדומיינים נטושים משאירים מאחור. הנתונים נכונים לתאריך 2026-07-29. - עקומת ציוני האבטחה של האינטרנט: כיצד נראה דומיין ממוצע ב-2026
דירגנו 297 מיליון דומיינים מ-A עד F. הדומיין הממוצע מקבל ציון D או F — רק 7.5% מגיעים ל-C, ורק 2.03% זוכים ל-B או יותר. הנה התפלגות הציונים המלאה של האינטרנט, נכון לתאריך 2026-07-29. - gTLD חדשים מול דומיינים ותיקים: האם .com באמת בטוח יותר מ-.xyz או .ai? (2026)
השווינו את האבטחה של סיומות ותיקות (.com, .net, .org) מול gTLD חדשים (.ai, .io, .xyz, .top) על פני מיליוני דומיינים. ההפתעה: הגיל אינו מנבא בטיחות — המחיר והמטרה כן. הנתונים נכונים לתאריך 2026-07-29. - דומיינים לאומיים מול גנריים: האם ccTLD כמו .de ו-.uk בטוחים יותר מ-.com? (2026)
השווינו 111 סיומות דומיין לאומיות מול 383 סיומות גנריות על פני 297 מיליון דומיינים. דומיינים לאומיים (ccTLD) מאובטחים יותר באופן מדיד: 61.5% מקבלים ציון F לעומת 77.6% בסיומות גנריות. הנתונים נכונים לתאריך 2026-07-29. - מדד אבטחת הדומיינים הלאומי 2026: כיצד מדינות מדורגות באבטחת דומיינים
דירגנו את הדומיינים העסקיים שמאחורי הסיומות הלאומיות של 111 מדינות. 61.5% מקבלים ציון F — ואפילו המדינה המדורגת הגבוה ביותר משאירה את רוב הדומיינים שלה חשופים. הדירוג הלאומי המלא, מתעדכן בזמן אמת, נכון לתאריך 2026-07-29. - כיצד דירגנו את כל האינטרנט: מתודולוגיית אבטחת הדומיינים A–F (2026)
כיצד Defaults.Exposed מדרגת 297 מיליון דומיינים מ-A+ עד F על פני 34 בדיקות אבטחה הניתנות לצפייה חיצונית — מה אנו מודדים, כיצד מחושב הציון, ומהם גבולות הנתונים. עודכן לאחרונה בתאריך 2026-07-29. - אירופה מול העולם: אבטחת דומיינים בעידן ה-GDPR (2026)
עסקים אירופיים מגינים על הדומיינים שלהם טוב יותר משאר העולם: 54.6% מהעסקים בעלי דומיין לאומי אירופי מקבלים ציון F, לעומת 70.3% במקומות אחרים. אך 'טוב יותר' עדיין אומר שרוב הדומיינים חשופים. הנתונים, נכון לתאריך 2026-07-29. - דומיינים בשווקים מתפתחים: פער האבטחה ב-ccTLD בצמיחה מהירה (2026)
דומיינים לאומיים בשווקים מתפתחים מקבלים ציון F ב-70.6% מהמקרים, לעומת 58.0% בכלכלות מפותחות — פער של 12.5 נקודות. אך הפיזור בתוך קבוצת המתפתחות רחב בהרבה מהפער בין הקבוצות. הנתונים, נכון לתאריך 2026-07-29. - דעיכת דומיינים לפי TLD: לאן דומיינים הולכים למות (2026)
כ-5.8% מכלל הדומיינים הרשומים כבר אינם נפתרים — אך השיעור משתנה מאוד לפי הסיומת. סיומות זולות בכמות גדולה כמו .xyz דועכות הכי מהר; רשמים לאומיים ותיקים כמעט ולא. מפת תמותת הדומיינים של האינטרנט, נכון לתאריך 2026-07-29. - מצב אבטחת הדומיינים 2026
דירגנו 297 מיליון דומיינים על פני 34 בדיקות אבטחה. 73.8% מקבלים ציון F — רק 11.83% אוכפים DMARC, 79.48% משתמשים ב-HTTPS, ו-3.58% מגדירים נכון את כל כותרות האבטחה. מצב האינטרנט, אות אחר אות. - גביע העולם לאבטחת דומיינים: מי מרים את הגביע אם הדומיינים הבטוחים ביותר מנצחים?
לקחנו את הגרלת גביע העולם האמיתי לשנת 2026 — כל 12 הקבוצות, כל 48 הנבחרות — ונתנו לכלל אחד להכריע כל משחק: המדינה שהדומיינים העסקיים שלה הכי פחות חשופים מנצחת. בוסניה היא אלופת העולם, גרמניה מסיימת בתחתית הקבוצה שלה, ומארחות יוצאות בבית.
הנתונים מחושבים מחדש מהמפקד בכל עדכון; כל דוח מציג את תאריך הנתונים שלו והיסטוריית מהדורות גדלה לצפייה בטרנדים. כיצד אנו מדרגים →