Defaults.Exposed › Istraživanje
Istraživanje
Originalni podaci o tome kako svjetska poduzeća štite svoje domene — iz našeg tekućeg popisa 297 milijuna+ ocijenjenih domena. Slobodno za čitanje i citiranje. Podaci od 2026-07-29.
Kroz svaki skup podataka ispod, 73.8% domena dobiva ocjenu F — praktički nezaštićeno od lažiranja e-pošte. Samo 2% dostiže sigurnu ocjenu A–B.
- Sigurnost domena po zemljama
Ocijenili smo poslovne domene iza nacionalnih završetaka domena 111 zemalja. Evo koliko je svaka zemlja izložena — lažiranju e-pošte i nesigurnim web-mjestima — rangirana od najmanje do najviše izložene. - Sigurnost domena po industrijama
Koristeći industrijske završetke domena kao zamjenu za sektor, rangirali smo 15 industrija prema izloženosti njihovih domena. Uzorak se ponavlja u svima njima. - Najsigurniji i najranjiviji završeci domena (TLD-ovi)
Od većih završetaka domena koje ocjenjujemo, koji bolje štite svoja poduzeća — a koji ih ostavljaju najizloženijima? Evo ekstrema, od 118 TLD-ova s dovoljno ocijenjenih domena za pravednu usporedbu. - The Last Mile of HTTPS: Why 27 Million Domains Respond to HTTP but Never Redirect
~27 million domains have valid TLS certificates but still serve unencrypted HTTP with no redirect and no HSTS — every visitor who types the domain without 'https://' is exposed to SSL stripping. - The Locked Vault: Only 10.9 Million Domains Close Every Attack Surface Simultaneously
Only 10.9M of 376.9M graded domains (2.9%) pass all five core controls at once. 1.2M (0.33%) fail every single one. The gap is not technical — it is operational. - The Top 1% of the Internet Starts at a B
376.9M domains scored: entry to the top 1% is 82/100 — a B grade. Only 0.15% earn an A. The median domain scores 45 — a failing F. The web has no security middle class. - The Security Correlation: Which Controls Cluster Together, and Which Sit Alone
56.8% of 376.9M graded domains have neither SPF nor DMARC. Only 2.9% have all five core controls. Security controls cluster because operator maturity — not cost — is the real variable. - The Phantom TLD Problem: The Domains That Don't Exist
8 of 1,386 TLDs answer for every name you can invent — inflating .ph's domain count 250× to 14.6 million when the true registration base is about 57,874. Two TLDs were still broadcasting ICANN's name-collision hazard beacon in August 2026. - The Flaky Internet: 20 Million Domains That Only Sometimes Answer
19,814,020 domains — 4.6% of 432 million scanned — produced inconsistent results across three independent scan attempts. 14.64% of domains that failed their first scan recovered on retry. Here is what that means for internet security measurement. - Who Guards the Web: Cloudflare, WAFs, and the CDN-vs-Origin Measurement Problem
43,008,476 domains return 'Server: cloudflare' in the August 2026 census — but that number conflates CDN edge-termination with security protection. WAF rules, end-to-end encryption, and origin hardening are invisible in a server header. - The Web Server Census 2026: nginx, Apache, Cloudflare and the Invisible Half
45.6% of 376 million measured domains suppress their Server header entirely — nearly half the web declines to say what it runs. Of those that declare, Cloudflare leads with 43 million entries. - The Google-and-Yahoo Deadline, Two Years On: Where Email Authentication Stands in August 2026
Two and a half years after Google and Yahoo made DMARC a hard requirement, only 9.3% of 376 million graded domains enforce it. 56.8% — 214 million domains — still publish neither SPF nor DMARC at all. - DMARC Without SPF: 16 Million Domains With Half an Email Authentication Stack
16,238,679 domains publish DMARC but have no SPF record at all — leaving every sending path that lacks DKIM signing with no authentication fallback. August 2026 census data across 376 million domains graded. - Nine Million Domains Where A-Grades Round to Zero
Across 9,338,016 GoDaddy-default domains, exactly 198 earn an A — an A-rate that rounds to 0.00%. We graded 164.7 million domains by email provider to find out what your MX record says about your security. - SPF Hard Fail vs Soft Fail: Why 82 Million Domains Are Using the Weaker Setting
82,539,695 domains — 56.4% of all SPF publishers — end their record with ~all (soft fail), providing little real protection. August 2026 census data across 146 million SPF records shows why soft fail became the default and what it costs. - Who Reads the World's DMARC Reports?
One company receives DMARC spoofing-attack telemetry for 46.8% — 13.9 million — of every report-collecting domain in our 432M-domain census. In most cases nobody chose it. - The Silent Domain: 56.8% of the Internet Has No Email Authentication
214 million domains — 56.8% of the graded web — publish neither SPF nor DMARC, making the majority of the internet trivially spoofable. August 2026 census of 376.9M domains. - The DNS Landlords: How GoDaddy and Cloudflare Control Nameservers for 94 Million Domains
GoDaddy and Cloudflare together hold authoritative DNS for 94.7 million domains — 25.1% of the entire graded web — per our August 2026 census of 376.9 million domains. - The Isolation Headers: Why COOP, COEP, and CORP Cover Less Than 1% of the Web
COOP appears on 0.78%, COEP on 0.48%, and CORP on 0.65% of 376.9 million domains — four years after Spectre made cross-origin isolation essential, fewer than 1 in 100 sites have deployed any of the three required headers. - The HTTP-Only Problem: 44 Million Domains Serving Unencrypted Web in 2026
44,443,652 domains — 11.8% of 376.9 million graded — serve HTTP with no TLS, no redirect, and no HSTS, despite free certificates being universally available for over a decade. - CAA Records: 98.9% of Domains Never Restrict Their CA
98.9% of 376,928,781 domains measured in the defaults.exposed August 2026 Domain Security Census publish no CAA record — leaving them open to certificate issuance by any of approximately 300 publicly trusted certificate authorities. - One CA to Rule Them All: The Certificate Monoculture Report
Let's Encrypt now secures 50.2% of all 231.5 million certificate-presenting domains measured in the defaults.exposed August 2026 Domain Security Census — and in 23 country-code zones, a single CA holds 80% or more of everything. - The B Ceiling: Where the Climb to an A Grade Stalls
5.82 million domains score 80–89 but only 549,635 reach 90+. The biggest B-to-A gap is DMARC reporting: 34.4% of B-band domains fail it versus roughly 7% of A-band domains. - DMARC Gap: 87 Million Domains One Record From Safety
86.9 million domains — 23.1% of 376.9M graded — have SPF but no DMARC record: one free DNS TXT entry away from an anti-spoofing policy. The internet's largest cheap-to-close security deficit. - Cheap Domains, Cheap Security? Budget TLDs vs the Rest
88.8% of 19.2M graded budget-TLD domains score F — versus 72.4% on .com and 33.7% on .ch. On .top, 96.1% fail and 51.5% of scanned names were dead at scan time. - Do Registry Rules Work? .bank 3.1% F vs .com 72.4%
3.1% of .bank domains grade F versus 72.4% on .com — a 23× gap. Registry mandates move exactly what they name: vetted-only .pharmacy grades 84.5% F, worse than the open market. - New gTLD Ghost Towns: Where a Third of Domains Are Dead
36% of 63.8 million new-gTLD domains are dead or unreachable — 2.6 times the legacy-gTLD rate. In .bond, 87.3% of the namespace is gone. Only 58.4% of new-gTLD domains were alive enough to receive a security grade. - Domain Dark Matter: 64 Million Delegated, Empty Domains
63,840,407 domains — 14.8% of 432 million scanned — have working DNS delegation but no website and no mail route. More than one in three registered domains never produced a gradable scan at all. - IPv6-Only Domains: 80,737 Sites Living Without IPv4
Just 80,737 of 376.9 million graded domains publish only an IPv6 address — 0.021%, one in 4,668. Even among the 67.4 million domains that already have IPv6, only one in 834 has dropped IPv4. - Parked Domains: 91% Grade F Across 2.1 Million Measured
91.3% of 2,147,113 parked domains grade F — compared to 78.3% across the general web. Exactly one parked domain out of 2.1 million earns an A. Parking provider defaults, not owner choices, set the grade. - The Hosting League Table: Domain Security by DNS Provider
GoDaddy carries 52.4 million domains at 82.9% grade F, and 52% of every A-grade domain on the internet sits behind Cloudflare alone. We attributed 376.9 million graded domains to their DNS provider. - Does Cloudflare Make You Safer? 41.9M Domains Graded
67.7% of the 41.9 million Cloudflare-fronted domains still score an F — virtually identical to the rest of the web — yet Cloudflare holds 48.7% of all A+ grades. August 2026 census data across 205 million HTTP responses. - DMARC Subdomain Policy: 1.3 Million sp= Back Doors
1,313,312 domains enforce DMARC at the apex then explicitly exempt their entire subdomain namespace — including 459,577 that reached p=reject and then set sp=none. We parsed 75.5 million records to find the back doors. - DMARC pct Tag: 476,000 Domains Water Down Enforcement
476,465 domains publish DMARC quarantine or reject — then weaken it with a pct value below 100. We parsed 75.5 million DMARC records to find out where the dials are set. - Zombie MX Records: Mail Routed to Dead Domains
At least 43,723 dead or unreachable domains still publish mail-routing MX records — a floor figure, not an estimate. The mail is a potential account-takeover risk. August 2026 census. - Null MX Adoption 2026: 14.5 Million Domains Opt Out
14,455,076 domains publish a null MX record — only 7.0% of the 207 million no-mail domains we graded. RFC 7505 adoption, measured across 376.9M domains. - Broken DNSSEC: 157,064 Domains Are Invisibly Down
157,064 domains have broken DNSSEC chains — a hard SERVFAIL for every validating resolver. That's 1 in 709 signed domains, and owners can't see the failure. August 2026 census. - Single-Nameserver Domains: One Record from Oblivion
290,673 domains run on a single nameserver — a complete single point of failure for website, email, and every DNS-dependent service. August 2026 census of 376.9M domains. - SOA Records: The Internet's Most Neglected Setting
50.5% of 275 million measured domains carry an SOA retry or expire timer outside recommended ranges — the DNS record nobody has ever reviewed. - End-of-Life Software Census: 6.6 Million Servers Admit It
6,635,647 end-of-life software banners counted across 376.9 million domains — including 2.36 million still running PHP 7.4, nearly four years after its last security patch. - Secure by Default: the Server Software Security Showdown
Netlify sends HSTS on 95.9% of its sites; Apache on 7.0% — a 13.7× gap across 191.7 million responses showing how your hosting choice, not your security team, determines what protection your users receive. - Referrer-Policy: the Privacy Header 91% of the Web Forgot
91.4% of 231.9 million HTTP responses carry no Referrer-Policy — leaving browser defaults to decide whether full URLs, search terms, and path-embedded tokens are shared with every third-party server a page contacts. - HSTS Adoption 2026: The Half-Locked Door
56.2% of 329.9 million HTTPS domains send no HSTS header — and only 4.1% of those that do publish a preload-ready policy — leaving most of the encrypted web unprotected against SSL-stripping attacks. - Content Security Policy Adoption in 2026: the 8.0% Web
Only 8.0% of 257.6 million measurable domains serve an effective Content-Security-Policy — and 48.3% of those who do land on just two identical scores, revealing platform defaults rather than deliberate security choices. - TLS 1.3 by Country: Which TLDs Win on Defaults (2026)
94.9% of 231.5 million TLS-completing domains negotiate TLS 1.3 — but South Korea's .kr lags at 73.3% and the US .gov TLD at 77.0%, revealing how infrastructure age, not national wealth, determines encryption quality. - Cipher Suites in 2026: What Strong Encryption Really Means
Two cipher suites carried 94.33% of 212 million measured TLS handshakes in the defaults.exposed August 2026 Domain Security Census — and RC4, 3DES, and export-grade ciphers appeared zero times. - Wildcard Certificates: 28.5% of the TLS Web on One Key
28.5% of the TLS web — 66,011,927 of 231.5 million domains measured in the defaults.exposed August 2026 Domain Security Census — runs on wildcard certificates, sharing one private key across every subdomain. - Self-Signed Certificates: The 3.3 Million-Domain Census
3,306,642 of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census are self-signed — including 375,842 still carrying the 'Internet Widgits Pty Ltd' OpenSSL example default. - Expired SSL Certificates: 5.2 Million Sites Still Serving
5,157,928 live websites were serving an expired TLS certificate at the moment of the defaults.exposed August 2026 Domain Security Census sweep — 47.8% of those certificates had been expired for over a year. - RSA vs ECDSA in 2026: Measuring the Web's Key Migration
425,004 live TLS certificates are still signed with MD5, and RSA still holds 59.3% of 231.5 million keys measured in the defaults.exposed August 2026 Domain Security Census — the key migration is real but moving at the speed of defaults, not advice. - The 90-Day Web: Certificate Lifetimes in 2026
67.7% of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census were issued for exactly 90 days — the annual certificate is collapsing, and the 47-day era is next. - Who Hosts the Internet's Email? Mostly Not Google or Microsoft (July 2026)
Census of 297M domains: 52.8% of those with mail servers run self-hosted or on smaller email providers. The cloud giants have not won the domain count. Data as of 2026-07-29. - TLS 1.3 Adoption in 2026: 94.8% of TLS-Reachable Domains
How TLS 1.3 reached near-universal adoption — our census of 297 million TLS-reachable domains. Data as of 2026-07-29. - July 2026 Domain Security Census: 296.7 Million Domains Graded
The July 2026 census graded 296,674,837 domains. 73.8% scored an F, while DMARC enforcement climbed to 11.83%. Data as of 2026-07-29. - Internet Rot 2026: 21M Dead Domains, 43,723 Zombie MX
Dead domains, zombie MX records, and unreachable hosts in our 360-million-domain internet census — the full breakdown. Data as of 2026-07-29. - Fully Protected Domains: 1 in 39 — Two Definitions (2026)
What is a 'fully protected' domain? 2.79% run SPF, DKIM + enforcing DMARC; 1 in 330 hold all five controls. 297M-domain census, 2026-07-29. - DNSSEC in 2026: Only 6.28% of Domains Validly Signed
Only 6.28% of the domains we could evaluate publish a valid DNSSEC chain. Another 240,447 zones are signed but broken, which risks taking them offline for users behind validating resolvers. Data as of 2026-07-29. - DNS Concentration: Two Providers Control a Third of the Internet (2026)
GoDaddy and Cloudflare answer DNS for roughly a third of 297 million domains. The concentration risk, explained. Data as of 2026-07-29. - DMARC Enforcement: 11.83% Now Block Spoofing (July 2026)
How many domains enforce DMARC against email spoofing — our monthly tracker across 297 million domains, updated each census. Data as of 2026-07-29. - .com vs .ai DMARC Enforcement (2026): .ai Is 3× Ahead
.ai domains enforce DMARC email protection nearly three times as often as .com — we measured both in our 297-million-domain census. - Certificate Authority Race 2026: GoDaddy vs Google for Second Place
Free certificates won: Let's Encrypt signs 52.6% of 212M certificate observations in our census. The SSL platform race: GoDaddy 18.6% vs Google Trust Services 17.3%. Data as of 2026-07-29. - BIMI Qualification Report: Who Can Show Their Logo in the Inbox? (2026)
BIMI puts your logo beside your email, but only domains that enforce DMARC qualify. Just 11.83% of graded domains clear that bar. Data as of 2026-07-29. - Email Authentication: The Complete Guide (SPF, DKIM, DMARC and BIMI)
SPF, DKIM and DMARC are one system, not three projects. 51.24% of 276 million graded domains publish SPF, but only 11.83% enforce DMARC — the step that actually stops impersonation. The full stack, in order, with a verification gate at each stage. Data as of 2026-08-16. - DMARC vs SPF: What's the Difference, and Which Do You Need? (2026)
SPF lists which servers may send email for your domain. DMARC decides what happens when a message fails — and it's the only one that protects the 'From' address people actually see. 51.24% of domains publish SPF; just 11.83% enforce DMARC. What each does, why you need both, and in which order. Data as of 2026-08-16. - DMARC p=reject vs p=quarantine: Which Policy Should You Choose?
reject refuses forged mail outright; quarantine sends it to spam. Of the 11.83% of domains that enforce DMARC, the split is almost even — 6.43% quarantine, 5.40% reject. How to choose, the staged path up, and how to roll back safely. As of 2026-08-16. - Zašto mi SPF ne radi? Problem 10 DNS pretraživanja za SaaS korisnike u Velikoj Britaniji i EU (2026)
SPF tiho prestaje funkcionirati čim vaš lanac include: premaši 10 DNS pretraživanja — prag koji europske tvrtke s mnogo SaaS alata redovito dostižu. Najmanje 828,317 domena već je prešlo tu granicu. Podaci od 2026-08-16. - What Is BIMI? How Email Brand Logos Work — And Who Qualifies (2026)
BIMI shows your brand logo in email clients like Gmail and Apple Mail. It requires DMARC enforcement first — and only 11.83% of domains we've graded have reached that bar. Data as of 2026-08-16. - Koji davatelj email usluge svojim korisnicima daje najjače zadane SPF postavke? (2026.)
84.9% domena na Microsoft 365 završava SPF strogim -all; 7.6% domena na Google Workspaceu čini isto — a nijedan veliki davatelj poštanskih sandučića ne prelazi 30% s provedenom zaštitom kod svojih korisnika. Podaci na dan 2026-08-16. - Može li domena imati dva SPF zapisa? Ne — milijun domena upravo je poništilo vlastite (2026.)
Dva SPF zapisa poništavaju oba: 1,019,482 domena objavljuje više v=spf1 zapisa, što standard tretira kao trajnu pogrešku. Copy-paste greška koja isključuje SPF, izmjerena na 276 milijuna domena. Podaci na dan 2026-08-16. - Što je SPF ptr mehanizam — i zašto se još uvijek nalazi u 946,056 zapisa? (2026.)
SPF ptr mehanizam napušten je 2014. — spor, nepouzdan i troši proračun od 10 upita. 12 godina kasnije, 946,056 domena ga i dalje objavljuje. Podaci na dan 2026-08-16. - Izvještaj o SPF PermError: 133× više domena krši ograničenje od 10 upita nego što pokazuju površinski brojevi (2026)
SPF poništava sam sebe nakon 10 DNS upita — a kvar se skriva unutar include: lanaca. Najmanje 828,317 domena prekoračuje ograničenje. Podaci na dan 2026-08-16. - Model zrelosti usvajanja SPF-a (SPFAMM): 6 faza SPF-a (2026.)
Prosječna domena nalazi se u SPF fazi 2.4 od 6. SPFAMM: šestofazni model zrelosti SPF-a — pronađite svoju fazu i jedan potez naprijed. Podaci na dan 2026-08-16. - SPF +all: Domene koje puštaju cijeli internet da šalje u njihovo ime (2026.)
36,262 domena završava svoj SPF zapis s +all — izričita dozvola bilo kome na svijetu da šalje e-poštu u njihovo ime. Gdje se otiraci dobrodošlice grupiraju, kako su tu dospjeli i popravak od jednog znaka. Podaci na dan 2026-08-16. - Rijetki potpuno zaštićeni: onih 2.79% koji su dovršili posao
Samo 2.79% domena — 7,678,989 — pokreće potpuni, provedeni slog za e-poštu: SPF, DKIM, DMARC na quarantine/reject. Tek 0.30% drži svih pet zaštita. - Indeks lažljivosti e-pošte: koliko domena bilo tko može krivotvoriti? (2026.)
9 od 10 domena može se krivotvoriti: 88.2% interneta ne objavljuje nikakvu politiku koja bi primateljima nalagala da odbiju ili u smeće spreme neuspjelu poštu. Indeks lažljivosti, iz popisa 276 milijuna domena. Podaci na dan 2026-08-16. - 6 stupnjeva zrelosti DMARC-a
25.80% domena objavljuje DMARC zapis — samo ih 11.83% provodi njegovu primjenu. Model zrelosti u šest stupnjeva, od Nezaštićeno do Ojačano, koji objašnjava gdje domene zapinju i koji jedan potez pomiče svaki stupanj naprijed. - Objavljivanje naslijepo: većina DMARC zapisa ne traži nikakva izvješća
Samo 39.4% od 71 milijuna domena koje objavljuju DMARC traži izvješća (rua=). Ostali objavljuju naslijepo — a jedna izmjena DNS-a to popravlja. - SPF ~all vs -all: Softfail ili Hardfail — što je odabralo 141 milijuna zapisa (2026.)
SPF softfail vs hardfail: 55.9% zapisa završava s ~all — a samo 1 od 11 ima postavku koja softfailu daje zube. Podaci na dan 2026-08-16. - SPF nije dovoljan: 121 milijuna domena koje nikad ne provode zaštitu
121 milijuna domena objavljuje SPF, ali nikad ne provodi DMARC — 85.4% svih koji su postavili SPF. Je li SPF dovoljan? Izmjereno na cijelom internetu: nije. Samo 2.79% domena potpuno je zaštićeno za e-poštu. Izloženost, prebrojana. Na dan 2026-08-16. - „Vaša veza nije privatna” — što to znači i kako to riješiti (2026.)
Upozorenje preko cijele stranice „vaša veza nije privatna” gotovo uvijek znači problem s certifikatom. Među domenama koje poslužuju HTTPS, njih 8.44% predstavlja nevažeći certifikat koji ga pokreće. Što kodovi pogrešaka znače i kako ih ukloniti. Podaci na dan 2026-08-16. - Što je SPF — i kako popraviti svoj SPF zapis? (2026.)
SPF svijetu govori koji poslužitelji smiju slati e-poštu u ime vaše domene. 51.24% od 276 milijuna ocijenjenih domena objavljuje ga — no sam zapis nije zaštita. Najčešće pogreške i kako popraviti vlastiti zapis. Podaci na dan 2026-08-16. - Što je DNSSEC — i trebate li ga zaista? (2026.)
DNSSEC potpisuje vaš DNS tako da se odgovori ne mogu krivotvoriti u prijenosu. Samo ga 6.28% od 276 milijuna ocijenjenih domena ima — a pogrešno konfiguriran potpis može vas izbaciti iz mreže. Što štiti, kome je potreban i kako ga sigurno uključiti. Podaci na dan 2026-08-16. - Što je DMARC? Objašnjenje p=none, quarantine i reject (2026.)
DMARC je zapis koji odlučuje hoće li krivotvorena e-pošta u vaše ime biti dostavljena. Samo 11.83% od 276 milijuna ocijenjenih domena postavlja ga na provođenje — ostale ili nemaju nikakav zapis ili imaju pravilo samo za nadzor koje ne čini ništa. Što svako pravilo znači i kako ga postaviti. Podaci na dan 2026-08-16. - Slab i zastario TLS: poslužuje li vaša stranica još uvijek staru enkripciju? (2026.)
Dobra vijest: 91.08% HTTPS stranica sada pregovara TLS 1.3. No 'slab TLS' nije nestao — skriva se u poslužiteljima koji još uvijek prihvaćaju stare verzije, slabe šifre i neispravne certifikate (8.44% neispravnih na 276 milijuna ocijenjenih domena). Kako provjeriti da niste iznimka. Podaci na dan 2026-08-16. - Moj SSL certifikat je istekao — zašto se to događa i kako to riješiti (2026.)
Istekli ili nevažeći certifikat prikazuje upozorenje preko cijele stranice preglednika koje odmah zaustavlja posjetitelje. Među domenama koje poslužuju HTTPS, njih 8.44 % ima nevažeći certifikat. Zašto certifikati zakažu i kako to riješiti — te spriječiti. Podaci na dan 2026-08-16. - Otmica domene i DNS-a: kako se domene kradu i kako zaštititi svoju (2026.)
Otmica preusmjerava vaše posjetitelje i e-poštu bez diranja vaših poslužitelja. Dvije DNS kontrole koje to zaustavljaju gotovo se ne koriste: 6.28 % od 276 milijuna ocijenjenih domena ima valjani DNSSEC, a 1.55 % objavljuje CAA. Kako se domene kradu i kako zaštititi svoju. Podaci na dan 2026-08-16. - Upitnici o sigurnosti za kiberosiguranje i dobavljače: što provjeravaju na vašoj domeni (2026.)
Osiguravatelji i poslovni kupci sada pitaju provodite li DMARC, poslužujete li moderni TLS i zaključavate li DNS. Od 276 milijuna ocijenjenih domena, samo 2.79 % potpuno je zaštićeno u pogledu e-pošte — pa većina ne može pošteno označiti kućice. Što se pita i kako internet zapravo prolazi. Podaci na dan 2026-08-16. - Zašto moje web-mjesto kaže "Nije sigurno"? Što upozorenje znači za povjerenje (2026.)
Oznaka "Nije sigurno" pojavljuje se kad web-mjesto nije na valjanom HTTPS-u. Kroz 276 milijuna domena, 20.52 % uopće ne poslužuje HTTPS, a 8.44 % onih koje ga poslužuju ima nevažeći certifikat — pa posjetitelji vide upozorenje preglednika. Koliko to košta i kako to popraviti. Podaci na dan 2026-08-16. - Zašto mi e-poruke završavaju u spamu? Jaz autentifikacije, u podacima (2026.)
Većina poslovne e-pošte završava u spamu iz jednog rješivog razloga: nedostatka autentifikacije. Kroz 276 milijuna domena, samo 51.24 % objavljuje SPF, -117.33 % koristi DKIM, a 25.80 % ima ikakav DMARC — upravo signale koje Gmail i Yahoo sada zahtijevaju. Podaci na dan 2026-08-16. - Što vaša zaglavlja poslužitelja odaju napadačima: izvještaj o otkrivanju tehnološkog sloja (2026.)
69.0 % stranica objavljuje svoj web poslužitelj u zaglavljima odgovora, a 8.3 % otkriva svoj aplikacijski sloj i verziju putem X-Powered-By — uključujući softver kojemu je istekao rok podrške. Što web besplatno odaje napadačima, u podacima popisa. Na dan 2026-08-16. - DNSSEC paradoks: više domena ga pokvari nego što ga ispravno postavi (2026.)
DNSSEC bi trebao zaustaviti otmicu DNS-a — no kroz 276 milijuna domena više ih ga ima pogrešno konfigurirano i pokvareno (0.09 %) nego ispravno postavljeno (6.28 %). Ostatak (93.63 %) uopće ne pokušava. Zašto je DNS najzanemareniji sigurnosni sloj interneta. Podaci na dan 2026-08-16. - Stanje IPv6 u 2026.: i dalje tek 23.76 % domena
Desetljeće nakon "lansiranja IPv6", samo 23.76 % domena objavljuje AAAA zapis — preostalih 76.24 % koristi isključivo IPv4. Prihvaćanje po državama, iz popisa od 276 milijuna domena. Na dan 2026-08-16. - Objava SPF-a nije dovoljna: lažni osjećaj sigurnosti e-pošte (2026.)
30.9 % domena objavljuje SPF, ali uopće nema DMARC, a 43.8 % ima SPF bez provođenja — izgledaju zaštićeno, a nisu. Samo 2.79 % potpuno je zaštićeno za e-poštu. Jaz lažne sigurnosti, u podacima popisa. Na dan 2026-08-16. - Izvještaj o pogrešnoj konfiguraciji SPF-a: većina SPF zapisa postavljena je preslabo (2026.)
141 milijuna domena objavljuje SPF — no 55.9 % koristi slabu postavku softfail '~all', a samo 39.2 % koristi strogi '-all'. Uz to, 36,262 domena koristi '+all', koji ovlašćuje cijeli internet da šalje u njihovo ime. Pogrešne konfiguracije skrivene unutar objavljenog SPF-a. Podaci na dan 2026-08-16. - Tko upravlja internetskim DNS-om? Koncentracija poslužitelja imena 2026.
Pet pružatelja upravlja s 44.5 % internetskog DNS-a. GoDaddy sam hostira 18.5 %, a Cloudflare 14.7 %. Sistemski rizik koncentracije DNS-a, kroz 278 milijuna domena. Na dan 2026-08-16. - Kuća slavnih pogrešnih konfiguracija: najčudniji sigurnosni rekordi weba (2026.)
375,840 stranica poslužuje TLS certifikat doslovno nazvan "Internet Widgits Pty Ltd" — rezervirani tekst koji nitko nije promijenio. DMARC politike napisane na pogrešnom jeziku, SPF zapisi koji pozivaju cijeli internet unutra i drugi biseri iz popisa od 276 milijuna domena. Na dan 2026-08-16. - Ocjena HTTP sigurnosnih zaglavlja: kako web prolazi 2026.
Sigurnosna zaglavlja besplatna su, jednoretčana obrana od clickjackinga, ubacivanja koda i prisluškivanja — a gotovo ih nitko ne postavlja. Od 276 milijuna domena, samo 3.58 % ispravno postavlja svako zaglavlje. CSP 6.93 %, HSTS 22.33 %, zaštita od clickjackinga 8.81 %. Podaci na dan 2026-08-16. - Jeste li spremni za Googleova i Yahoova pravila za pošiljatelje e-pošte? (2026.)
Google, Yahoo i Microsoft sada zahtijevaju SPF, DKIM i DMARC za isporuku masovne e-pošte. Ipak, samo 51.24 % domena objavljuje SPF, -117.33 % DKIM, a 25.80 % ima ikakav DMARC. Ispunjava li vaša domena zadane uvjete, u podacima popisa. Na dan 2026-08-16. - Polovica PHP weba pokreće PHP kojemu je istekao rok podrške (2026.)
Od 13 milijuna stranica koje otkrivaju svoju verziju PHP-a, 42.2 % pokreće izdanje kojemu je istekao rok podrške i koje više ne dobiva sigurnosne zakrpe — a najčešća pojedinačna verzija je 7.4.33, mrtva od 2022. Nezakrpani PHP web, u podacima popisa. Na dan 2026-08-16. - Tko upravlja svjetskom e-poštom? Tržišni udio hostinga e-pošte 2026.
Među 163 milijuna domena s prepoznatljivim poslužiteljem pošte, 12.7 % usmjerava poštu kroz Google Workspace, a 8.6 % kroz Microsoft 365 — no najveća kategorija su samostalno hostirane. Tržišni udio hostinga e-pošte, na dan 2026-08-16. - Ocjena izloženosti domene: većina domena ima 1 od 5 osnovnih zaštita (2026.)
Ocijenjeno kroz pet ključnih zaštita — SPF, provođeni DMARC, DNSSEC, HTTPS i HSTS — tipična domena ima tek jednu ili dvije. 8.5 % nema nijednu; samo 0.30 % ima svih pet. Krivulja izloženosti 276 milijuna domena, na dan 2026-08-16. - Zahtijeva li NIS2 DMARC? Autentifikacija e-pošte i EU kibernetička higijena (2026.)
NIS2 ne spominje DMARC izravno, no zahtijeva mjere kibernetičke higijene — a autentifikacija e-pošte temeljna je kontrola protiv lažnog predstavljanja. Ipak, diljem EU-a čak i najbolja država članica ima samo 29.58 % domena sposobnih zaustaviti lažno predstavljanje, a većina ih je znatno niže. Gdje EU domene zapravo stoje, na dan 2026-08-16. - Djeluje li obavezni DNSSEC? Što otkriva prihvaćanje potaknuto registrom (2026.)
Ondje gdje registri potiču DNSSEC, valjano prihvaćanje otprilike je 7× veće — 35.8 % na nastavcima potaknutima registrom naspram 4.7 % drugdje (.se 65.18 % naspram .com 4.59 %). No čak i predvodnici češće ga pokvare nego što ga isprave. Podaci na dan 2026-08-16. - "quarentine", "ninguno", "non": najčešće DMARC pogreške na internetu (2026.)
38,650 domena objavilo je DMARC zapis s pogrešno napisanom ili nevažećom politikom — "quarentine", "ninguno", "non" ili bez ikakve politike — i zbog toga ne dobiva nikakvu zaštitu. Pogreške u pisanju koje tiho ruše sigurnost e-pošte, iz 71 milijuna DMARC zapisa. Podaci na dan 2026-08-16. - Postavili ste DMARC na p=none — evo zašto ste i dalje izloženi (2026.)
DMARC politika p=none nadzire, ali ne štiti — vaša domena i dalje se može lažno predstavljati. 13.96 % domena stoji na p=none, više nego 11.83 % koje ga stvarno provode. Zamka lažne sigurnosti, u podacima popisa. Na dan 2026-08-16. - Istekli, samopotpisani, nevažeći: izvještaj o pogreškama certifikata (2026.)
8.77 % TLS certifikata na webu ne prolazi provjeru valjanosti — 18,602,449 domena predstavlja certifikat kojemu preglednici neće vjerovati. 3,306,642 ih je samopotpisano. Pogreške certifikata koje posjetiteljima prikazuju upozorenje, u podacima popisa. Na dan 2026-08-16. - Tko izdaje TLS certifikate weba? Dva besplatna CA-a sada drže 71 % (2026.)
Od 212 milijuna certifikata, Let's Encrypt izdaje 52.6 %, a GoDaddy 18.6 % — zajedno 71.2 % šifriranog weba počiva na dva besplatna certifikacijska tijela. Tržište CA-ova, izmjereno. Na dan 2026-08-16. - Može li netko slati e-poštu pretvarajući se da je vaša tvrtka? Za većinu domena, da (2026.)
Samo 11.83 % od 276 milijuna ocijenjenih domena provodi DMARC — jedinu kontrolu koja stvarno zaustavlja lažno predstavljanje putem e-pošte. Preostalih 88.17 % moguće je lažirati. Što to znači za prijevare s računima i kako provjeriti jeste li zaštićeni. Podaci na dan 2026-08-16. - Zaronimo u WHOIS: vršne domene s najboljim rezultatima u sigurnosti domena (2026)
Samo 0.168 % ocijenjenih domena dobiva A ili A+ — ipak, šačica vršnih domena dostiže otprilike 8.2× tu stopu. Istražujemo koje vršne domene razmjerno imaju najviše A i A+ domena, na dan 2026-07-29. - Čije su poslovne domene najpodložnije lažiranju? (2026.)
China je na vrhu popisa: 96.7 % njegovih poslovnih domena praktički je nezaštićeno od lažiranja e-pošte. Rangirali smo 69 država prema tome koliko su im domene podložne krivotvorenju. Podaci na dan 2026-07-29. - Elita s ocjenom A: što najsigurnije domene interneta rade drukčije (2026.)
Samo 2.03 % od 297 milijuna domena zaslužuje B ili bolje, a tek 0.17 % dostiže A — otprilike 1 od 600. Evo što točno najsigurnije domene interneta imaju zajedničko, na dan 2026-07-29. - Mrtve domene interneta: koliko se domena više ne razrješava? (2026.)
Od 360 milijuna domena koje pratimo, 21 milijuna (5.8 %) više se ni na što ne razrješava. Evo što nam mrtve domene interneta govore — i tihi sigurnosni rizik koji napuštene domene ostavljaju za sobom. Podaci na dan 2026-07-29. - Krivulja sigurnosnih ocjena interneta: kako izgleda prosječna domena u 2026.
Ocijenili smo 297 milijuna domena od A do F. Prosječna domena dobiva D ili F — samo 7.5 % dostiže C, a tek 2.03 % zaslužuje B ili bolje. Evo potpune raspodjele ocjena interneta, na dan 2026-07-29. - Novi gTLD-ovi protiv naslijeđenih domena: je li .com stvarno sigurniji od .xyz ili .ai? (2026.)
Usporedili smo sigurnost naslijeđenih nastavaka (.com, .net, .org) s novim gTLD-ovima (.ai, .io, .xyz, .top) kroz milijune domena. Iznenađenje: dob ne predviđa sigurnost — cijena i namjena da. Podaci na dan 2026-07-29. - Nacionalne protiv generičkih domena: jesu li ccTLD-ovi poput .de i .uk sigurniji od .com? (2026.)
Usporedili smo 111 nacionalnih domenskih nastavaka s 383 generičkih kroz 297 milijuna domena. Nacionalne (ccTLD) domene mjerljivo su sigurnije: 61.5 % dobiva ocjenu F naspram 77.6 % na generičkim nastavcima. Podaci na dan 2026-07-29. - Nacionalni indeks sigurnosti domena 2026.: kako se države rangiraju po sigurnosti domena
Ocijenili smo poslovne domene iza nacionalnih nastavaka 111 država. 61.5 % dobiva ocjenu F — a čak i najbolje rangirana država ostavlja većinu svojih domena izloženima. Potpuni nacionalni poredak, ažuriran uživo, na dan 2026-07-29. - Kako smo ocijenili cijeli internet: metodologija sigurnosti domena od A do F (2026.)
Kako Defaults.Exposed ocjenjuje 297 milijuna domena od A+ do F kroz 34 izvana uočljive sigurnosne provjere — što mjerimo, kako se ocjena izračunava i koja su ograničenja podataka. Zadnji put ažurirano 2026-07-29. - Europa protiv svijeta: sigurnost domena u doba GDPR-a (2026.)
Europske tvrtke bolje štite svoje domene od ostatka svijeta: 54.6 % tvrtki na europskim nacionalnim domenama dobiva ocjenu F, naspram 70.3 % drugdje. No "bolje" i dalje znači da je većina domena izložena. Podaci na dan 2026-07-29. - Domene tržišta u razvoju: sigurnosni jaz u brzorastućim ccTLD-ovima (2026.)
Nacionalne domene tržišta u razvoju dobivaju ocjenu F u 70.6 % slučajeva, naspram 58.0 % u razvijenim gospodarstvima — jaz od 12.5 bodova. No raspon unutar skupine u razvoju daleko je veći od jaza između skupina. Podaci na dan 2026-07-29. - Propadanje domena po TLD-u: gdje domene odlaze umrijeti (2026.)
Oko 5.8 % svih registriranih domena više se ne razrješava — no stopa se ludo razlikuje ovisno o nastavku. Jeftini masovni nastavci poput .xyz propadaju najbrže; ustaljeni nacionalni registri gotovo nikako. Karta smrtnosti domena na internetu, na dan 2026-07-29. - Stanje sigurnosti domena 2026.
Ocijenili smo 297 milijuna domena kroz 34 sigurnosne provjere. 73.8 % dobiva ocjenu F — samo 11.83 % provodi DMARC, 79.48 % koristi HTTPS, a 3.58 % ispravno postavlja svako sigurnosno zaglavlje. Stanje interneta, signal po signal. - Svjetsko prvenstvo sigurnosti domena: tko osvaja trofej ako pobijedi najzaštićenija domena?
Uzeli smo pravi žrijeb za Svjetsko prvenstvo 2026. — svih 12 skupina, svih 48 momčadi — i pustili da jedno pravilo odlučuje svaku utakmicu: pobjeđuje država čije su poslovne domene najmanje izložene. Bosna i Hercegovina su svjetski prvaci, Njemačka završava na dnu svoje skupine, a domaćin ispadaju kod kuće.
Brojke se preračunavaju iz popisa pri svakom ažuriranju; svako izvješće prikazuje datum podataka i rastuću povijest izdanja za trendove. Kako ocjenjujemo →