Defaults.Exposed › Kutatás
Kutatás
Eredeti adatok arról, hogyan védik a világ vállalkozásai a domainjeiket — 297 millió+ értékelt domain folyamatos felmérése alapján. Ingyenesen olvasható és hivatkozható. Adatok dátuma 2026-07-29.
Az összes alábbi adatkészletben a domainok 73.8%-a F minősítést kap — gyakorlatilag védtelen az e-mail-hamisítás ellen. Csak 2% ér el biztonságos A–B minősítést.
- Domain-biztonság országonként
111 ország nemzeti domain-végződéséhez tartozó üzleti domainokat értékeltük. Így fest az egyes országok kitettsége — e-mail-hamisítás és nem biztonságos weboldalak tekintetében — a legkevésbé kitettől a leginkább kitettig rangsorolva. - Domain-biztonság iparágonként
Iparág-specifikus domain-végződéseket használva szektor-proxiként 15 iparágat rangsoroltunk aszerint, hogy mennyire kitettek a domainjei. A minta minden szektorban megismétlődik. - A legbiztonságosabb és legkiszolgáltatottabb domain-végződések (TLD-k)
A nagyobb domain-végződések közül, amelyeket értékelünk, melyek védik jobban az üzleteket — és melyek hagyják azokat leginkább kitetten? Íme a szélsőértékek a(z) 118 TLD közül, amelyeknél elegendő értékelt domain áll rendelkezésre a fair összehasonlításhoz. - The Last Mile of HTTPS: Why 27 Million Domains Respond to HTTP but Never Redirect
~27 million domains have valid TLS certificates but still serve unencrypted HTTP with no redirect and no HSTS — every visitor who types the domain without 'https://' is exposed to SSL stripping. - The Locked Vault: Only 10.9 Million Domains Close Every Attack Surface Simultaneously
Only 10.9M of 376.9M graded domains (2.9%) pass all five core controls at once. 1.2M (0.33%) fail every single one. The gap is not technical — it is operational. - The Top 1% of the Internet Starts at a B
376.9M domains scored: entry to the top 1% is 82/100 — a B grade. Only 0.15% earn an A. The median domain scores 45 — a failing F. The web has no security middle class. - The Security Correlation: Which Controls Cluster Together, and Which Sit Alone
56.8% of 376.9M graded domains have neither SPF nor DMARC. Only 2.9% have all five core controls. Security controls cluster because operator maturity — not cost — is the real variable. - The Phantom TLD Problem: The Domains That Don't Exist
8 of 1,386 TLDs answer for every name you can invent — inflating .ph's domain count 250× to 14.6 million when the true registration base is about 57,874. Two TLDs were still broadcasting ICANN's name-collision hazard beacon in August 2026. - The Flaky Internet: 20 Million Domains That Only Sometimes Answer
19,814,020 domains — 4.6% of 432 million scanned — produced inconsistent results across three independent scan attempts. 14.64% of domains that failed their first scan recovered on retry. Here is what that means for internet security measurement. - Who Guards the Web: Cloudflare, WAFs, and the CDN-vs-Origin Measurement Problem
43,008,476 domains return 'Server: cloudflare' in the August 2026 census — but that number conflates CDN edge-termination with security protection. WAF rules, end-to-end encryption, and origin hardening are invisible in a server header. - The Web Server Census 2026: nginx, Apache, Cloudflare and the Invisible Half
45.6% of 376 million measured domains suppress their Server header entirely — nearly half the web declines to say what it runs. Of those that declare, Cloudflare leads with 43 million entries. - The Google-and-Yahoo Deadline, Two Years On: Where Email Authentication Stands in August 2026
Two and a half years after Google and Yahoo made DMARC a hard requirement, only 9.3% of 376 million graded domains enforce it. 56.8% — 214 million domains — still publish neither SPF nor DMARC at all. - DMARC Without SPF: 16 Million Domains With Half an Email Authentication Stack
16,238,679 domains publish DMARC but have no SPF record at all — leaving every sending path that lacks DKIM signing with no authentication fallback. August 2026 census data across 376 million domains graded. - Nine Million Domains Where A-Grades Round to Zero
Across 9,338,016 GoDaddy-default domains, exactly 198 earn an A — an A-rate that rounds to 0.00%. We graded 164.7 million domains by email provider to find out what your MX record says about your security. - SPF Hard Fail vs Soft Fail: Why 82 Million Domains Are Using the Weaker Setting
82,539,695 domains — 56.4% of all SPF publishers — end their record with ~all (soft fail), providing little real protection. August 2026 census data across 146 million SPF records shows why soft fail became the default and what it costs. - Who Reads the World's DMARC Reports?
One company receives DMARC spoofing-attack telemetry for 46.8% — 13.9 million — of every report-collecting domain in our 432M-domain census. In most cases nobody chose it. - The Silent Domain: 56.8% of the Internet Has No Email Authentication
214 million domains — 56.8% of the graded web — publish neither SPF nor DMARC, making the majority of the internet trivially spoofable. August 2026 census of 376.9M domains. - The DNS Landlords: How GoDaddy and Cloudflare Control Nameservers for 94 Million Domains
GoDaddy and Cloudflare together hold authoritative DNS for 94.7 million domains — 25.1% of the entire graded web — per our August 2026 census of 376.9 million domains. - The Isolation Headers: Why COOP, COEP, and CORP Cover Less Than 1% of the Web
COOP appears on 0.78%, COEP on 0.48%, and CORP on 0.65% of 376.9 million domains — four years after Spectre made cross-origin isolation essential, fewer than 1 in 100 sites have deployed any of the three required headers. - The HTTP-Only Problem: 44 Million Domains Serving Unencrypted Web in 2026
44,443,652 domains — 11.8% of 376.9 million graded — serve HTTP with no TLS, no redirect, and no HSTS, despite free certificates being universally available for over a decade. - CAA Records: 98.9% of Domains Never Restrict Their CA
98.9% of 376,928,781 domains measured in the defaults.exposed August 2026 Domain Security Census publish no CAA record — leaving them open to certificate issuance by any of approximately 300 publicly trusted certificate authorities. - One CA to Rule Them All: The Certificate Monoculture Report
Let's Encrypt now secures 50.2% of all 231.5 million certificate-presenting domains measured in the defaults.exposed August 2026 Domain Security Census — and in 23 country-code zones, a single CA holds 80% or more of everything. - The B Ceiling: Where the Climb to an A Grade Stalls
5.82 million domains score 80–89 but only 549,635 reach 90+. The biggest B-to-A gap is DMARC reporting: 34.4% of B-band domains fail it versus roughly 7% of A-band domains. - DMARC Gap: 87 Million Domains One Record From Safety
86.9 million domains — 23.1% of 376.9M graded — have SPF but no DMARC record: one free DNS TXT entry away from an anti-spoofing policy. The internet's largest cheap-to-close security deficit. - Cheap Domains, Cheap Security? Budget TLDs vs the Rest
88.8% of 19.2M graded budget-TLD domains score F — versus 72.4% on .com and 33.7% on .ch. On .top, 96.1% fail and 51.5% of scanned names were dead at scan time. - Do Registry Rules Work? .bank 3.1% F vs .com 72.4%
3.1% of .bank domains grade F versus 72.4% on .com — a 23× gap. Registry mandates move exactly what they name: vetted-only .pharmacy grades 84.5% F, worse than the open market. - New gTLD Ghost Towns: Where a Third of Domains Are Dead
36% of 63.8 million new-gTLD domains are dead or unreachable — 2.6 times the legacy-gTLD rate. In .bond, 87.3% of the namespace is gone. Only 58.4% of new-gTLD domains were alive enough to receive a security grade. - Domain Dark Matter: 64 Million Delegated, Empty Domains
63,840,407 domains — 14.8% of 432 million scanned — have working DNS delegation but no website and no mail route. More than one in three registered domains never produced a gradable scan at all. - IPv6-Only Domains: 80,737 Sites Living Without IPv4
Just 80,737 of 376.9 million graded domains publish only an IPv6 address — 0.021%, one in 4,668. Even among the 67.4 million domains that already have IPv6, only one in 834 has dropped IPv4. - Parked Domains: 91% Grade F Across 2.1 Million Measured
91.3% of 2,147,113 parked domains grade F — compared to 78.3% across the general web. Exactly one parked domain out of 2.1 million earns an A. Parking provider defaults, not owner choices, set the grade. - The Hosting League Table: Domain Security by DNS Provider
GoDaddy carries 52.4 million domains at 82.9% grade F, and 52% of every A-grade domain on the internet sits behind Cloudflare alone. We attributed 376.9 million graded domains to their DNS provider. - Does Cloudflare Make You Safer? 41.9M Domains Graded
67.7% of the 41.9 million Cloudflare-fronted domains still score an F — virtually identical to the rest of the web — yet Cloudflare holds 48.7% of all A+ grades. August 2026 census data across 205 million HTTP responses. - DMARC Subdomain Policy: 1.3 Million sp= Back Doors
1,313,312 domains enforce DMARC at the apex then explicitly exempt their entire subdomain namespace — including 459,577 that reached p=reject and then set sp=none. We parsed 75.5 million records to find the back doors. - DMARC pct Tag: 476,000 Domains Water Down Enforcement
476,465 domains publish DMARC quarantine or reject — then weaken it with a pct value below 100. We parsed 75.5 million DMARC records to find out where the dials are set. - Zombie MX Records: Mail Routed to Dead Domains
At least 43,723 dead or unreachable domains still publish mail-routing MX records — a floor figure, not an estimate. The mail is a potential account-takeover risk. August 2026 census. - Null MX Adoption 2026: 14.5 Million Domains Opt Out
14,455,076 domains publish a null MX record — only 7.0% of the 207 million no-mail domains we graded. RFC 7505 adoption, measured across 376.9M domains. - Broken DNSSEC: 157,064 Domains Are Invisibly Down
157,064 domains have broken DNSSEC chains — a hard SERVFAIL for every validating resolver. That's 1 in 709 signed domains, and owners can't see the failure. August 2026 census. - Single-Nameserver Domains: One Record from Oblivion
290,673 domains run on a single nameserver — a complete single point of failure for website, email, and every DNS-dependent service. August 2026 census of 376.9M domains. - SOA Records: The Internet's Most Neglected Setting
50.5% of 275 million measured domains carry an SOA retry or expire timer outside recommended ranges — the DNS record nobody has ever reviewed. - End-of-Life Software Census: 6.6 Million Servers Admit It
6,635,647 end-of-life software banners counted across 376.9 million domains — including 2.36 million still running PHP 7.4, nearly four years after its last security patch. - Secure by Default: the Server Software Security Showdown
Netlify sends HSTS on 95.9% of its sites; Apache on 7.0% — a 13.7× gap across 191.7 million responses showing how your hosting choice, not your security team, determines what protection your users receive. - Referrer-Policy: the Privacy Header 91% of the Web Forgot
91.4% of 231.9 million HTTP responses carry no Referrer-Policy — leaving browser defaults to decide whether full URLs, search terms, and path-embedded tokens are shared with every third-party server a page contacts. - HSTS Adoption 2026: The Half-Locked Door
56.2% of 329.9 million HTTPS domains send no HSTS header — and only 4.1% of those that do publish a preload-ready policy — leaving most of the encrypted web unprotected against SSL-stripping attacks. - Content Security Policy Adoption in 2026: the 8.0% Web
Only 8.0% of 257.6 million measurable domains serve an effective Content-Security-Policy — and 48.3% of those who do land on just two identical scores, revealing platform defaults rather than deliberate security choices. - TLS 1.3 by Country: Which TLDs Win on Defaults (2026)
94.9% of 231.5 million TLS-completing domains negotiate TLS 1.3 — but South Korea's .kr lags at 73.3% and the US .gov TLD at 77.0%, revealing how infrastructure age, not national wealth, determines encryption quality. - Cipher Suites in 2026: What Strong Encryption Really Means
Two cipher suites carried 94.33% of 212 million measured TLS handshakes in the defaults.exposed August 2026 Domain Security Census — and RC4, 3DES, and export-grade ciphers appeared zero times. - Wildcard Certificates: 28.5% of the TLS Web on One Key
28.5% of the TLS web — 66,011,927 of 231.5 million domains measured in the defaults.exposed August 2026 Domain Security Census — runs on wildcard certificates, sharing one private key across every subdomain. - Self-Signed Certificates: The 3.3 Million-Domain Census
3,306,642 of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census are self-signed — including 375,842 still carrying the 'Internet Widgits Pty Ltd' OpenSSL example default. - Expired SSL Certificates: 5.2 Million Sites Still Serving
5,157,928 live websites were serving an expired TLS certificate at the moment of the defaults.exposed August 2026 Domain Security Census sweep — 47.8% of those certificates had been expired for over a year. - RSA vs ECDSA in 2026: Measuring the Web's Key Migration
425,004 live TLS certificates are still signed with MD5, and RSA still holds 59.3% of 231.5 million keys measured in the defaults.exposed August 2026 Domain Security Census — the key migration is real but moving at the speed of defaults, not advice. - The 90-Day Web: Certificate Lifetimes in 2026
67.7% of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census were issued for exactly 90 days — the annual certificate is collapsing, and the 47-day era is next. - Who Hosts the Internet's Email? Mostly Not Google or Microsoft (July 2026)
Census of 297M domains: 52.8% of those with mail servers run self-hosted or on smaller email providers. The cloud giants have not won the domain count. Data as of 2026-07-29. - TLS 1.3 Adoption in 2026: 94.8% of TLS-Reachable Domains
How TLS 1.3 reached near-universal adoption — our census of 297 million TLS-reachable domains. Data as of 2026-07-29. - July 2026 Domain Security Census: 296.7 Million Domains Graded
The July 2026 census graded 296,674,837 domains. 73.8% scored an F, while DMARC enforcement climbed to 11.83%. Data as of 2026-07-29. - Internet Rot 2026: 21M Dead Domains, 43,723 Zombie MX
Dead domains, zombie MX records, and unreachable hosts in our 360-million-domain internet census — the full breakdown. Data as of 2026-07-29. - Fully Protected Domains: 1 in 39 — Two Definitions (2026)
What is a 'fully protected' domain? 2.79% run SPF, DKIM + enforcing DMARC; 1 in 330 hold all five controls. 297M-domain census, 2026-07-29. - DNSSEC in 2026: Only 6.28% of Domains Validly Signed
Only 6.28% of the domains we could evaluate publish a valid DNSSEC chain. Another 240,447 zones are signed but broken, which risks taking them offline for users behind validating resolvers. Data as of 2026-07-29. - DNS Concentration: Two Providers Control a Third of the Internet (2026)
GoDaddy and Cloudflare answer DNS for roughly a third of 297 million domains. The concentration risk, explained. Data as of 2026-07-29. - DMARC Enforcement: 11.83% Now Block Spoofing (July 2026)
How many domains enforce DMARC against email spoofing — our monthly tracker across 297 million domains, updated each census. Data as of 2026-07-29. - .com vs .ai DMARC Enforcement (2026): .ai Is 3× Ahead
.ai domains enforce DMARC email protection nearly three times as often as .com — we measured both in our 297-million-domain census. - Certificate Authority Race 2026: GoDaddy vs Google for Second Place
Free certificates won: Let's Encrypt signs 52.6% of 212M certificate observations in our census. The SSL platform race: GoDaddy 18.6% vs Google Trust Services 17.3%. Data as of 2026-07-29. - BIMI Qualification Report: Who Can Show Their Logo in the Inbox? (2026)
BIMI puts your logo beside your email, but only domains that enforce DMARC qualify. Just 11.83% of graded domains clear that bar. Data as of 2026-07-29. - Email Authentication: The Complete Guide (SPF, DKIM, DMARC and BIMI)
SPF, DKIM and DMARC are one system, not three projects. 51.24% of 276 million graded domains publish SPF, but only 11.83% enforce DMARC — the step that actually stops impersonation. The full stack, in order, with a verification gate at each stage. Data as of 2026-08-16. - DMARC vs. SPF: Mi a különbség, és melyikre van szükséged? (2026)
Az SPF felsorolja, mely szerverek küldhetnek e-mailt a domained nevében. A DMARC dönti el, mi történjen, ha egy üzenet megbukik — és egyedül ez védi azt a 'Feladó' címet, amelyet az emberek ténylegesen látnak. A domainek 51.24%-a publikál SPF-et; mindössze 11.83% kényszeríti ki a DMARC-ot. Mit csinál az egyik és a másik, miért kell mindkettő, és milyen sorrendben. Adatok: 2026-08-16. - DMARC p=reject vs p=quarantine: Which Policy Should You Choose?
reject refuses forged mail outright; quarantine sends it to spam. Of the 11.83% of domains that enforce DMARC, the split is almost even — 6.43% quarantine, 5.40% reject. How to choose, the staged path up, and how to roll back safely. As of 2026-08-16. - Miért hibásodik meg az SPF-em? A SaaS 10 DNS-lekérdezéses problémája az egyesült királyságbeli és EU-s küldők számára (2026)
Az SPF csendesen meghibásodik, amint az include: lánc meghaladja a 10 DNS-lekérdezést — egy küszöbértéket, amelyet a SaaS-t intenzíven használó európai vállalkozások rendszeresen elérnek. Legalább 828,317 domain már átlépte ezt a határt. Adatok: 2026-08-16. - What Is BIMI? How Email Brand Logos Work — And Who Qualifies (2026)
BIMI shows your brand logo in email clients like Gmail and Apple Mail. It requires DMARC enforcement first — and only 11.83% of domains we've graded have reached that bar. Data as of 2026-08-16. - Melyik e-mail szolgáltató ad ügyfeleinek a legerősebb SPF-alapbeállításokat? (2026)
A Microsoft 365 domainek 84.9%-a szigorú -all végződéssel zárja az SPF-et; a Google Workspace domainek 7.6%-a teszi ezt — és egyetlen nagy postafiók-szolgáltató ügyfélköre sem jut 30% fölé a kikényszerített védelemben. Adatok a következő időpontban: 2026-08-16. - Lehet egy domainnek két SPF-rekordja? Nem — egymillió domain épp most tette érvénytelenné a sajátját (2026)
Két SPF-rekord mindkettőt érvényteleníti: 1,019,482 domain több v=spf1 rekordot tesz közzé, amit a szabvány tartós hibaként kezel. A másolás-beillesztéses hiba, ami kikapcsolja az SPF-et, 276 millió domainen mérve. Az adatok állapota: 2026-08-16. - Mi az SPF ptr mechanizmus – és miért van még mindig 946,056 rekordban? (2026)
Az SPF ptr mechanizmust 2014-ben elavulttá nyilvánították – lassú, megbízhatatlan, és felemészti a 10-lekérdezéses keretet. 12 évvel később 946,056 domain még mindig közzéteszi. Adatok eddig: 2026-08-16. - Az SPF PermError-jelentés: 133× több domain lépi túl a 10-lekérdezéses limitet, mint amennyit a felszíni számok mutatnak (2026)
Az SPF 10 DNS-lekérdezés felett érvénytelenné teszi önmagát – és a hiba az include: láncokban rejtőzik. Legalább 828,317 domain lépi túl a limitet. Adatok eddig: 2026-08-16. - Az SPF-bevezetési érettségi modell (SPFAMM): az SPF 6 szintje (2026)
Az átlagos domain az SPF-érettség 6-ból 2.4. szintjén áll. SPFAMM: a hatszintű SPF-érettségi modell — találja meg a szintjét és a következő lépést felfelé. Adatok: 2026-08-16. - SPF +all: A domainek, amelyek engedik, hogy az egész internet a nevükben küldjön (2026)
36,262 domain SPF-rekordja +all végződésű – kifejezett engedély a Föld bárkijének, hogy a nevükben küldjön e-mailt. Hol csoportosulnak a lábtörlők, hogyan kerültek oda, és a egykarakteres javítás. Adatok: 2026-08-16. - A teljesen védettek kevesei: az a 2.79%, amely befejezte
A domainek mindössze 2.79%-a — 7,678,989 — üzemelteti a teljes, kikényszerített email-védelmi rendszert: SPF, DKIM, DMARC quarantine/reject szinten. Csupán 0.30% tartja mind az öt védelmet. - Az e-mail-hamisíthatósági index: hány domaint hamisíthat meg bárki? (2026)
10 domainből 9 meghamisítható: az internet 88.2%-a nem tesz közzé semmilyen szabályt, amely arra utasítaná a fogadókat, hogy elutasítsák vagy levélszemétbe tegyék a sikertelen hitelesítésű levelet. A hamisíthatósági index, 276 millió domain összeírásából. Adatok: 2026-08-16. - A DMARC-érettség 6 szakasza
A domainek 25.80%-a közzétesz DMARC-rekordot — de csak 11.83%-uk kényszeríti is ki. Egy hatszakaszos érettségi modell a Védtelentől a Megerősítettig, amely megmagyarázza, hol akadnak el a domainek, és melyik az az egyetlen lépés, amely minden szakaszban továbblendít. - Vakon publikálva: a legtöbb DMARC-rekord nem kér jelentéseket
A DMARC-ot publikáló 71M domainnek csak 39.4%-a kér jelentéseket (rua=). A többi vakon publikál — és ezt egyetlen DNS-módosítás orvosolja. - SPF ~all vs -all: Softfail vagy Hardfail — Mit választott 141 millió rekord (2026)
SPF softfail vs hardfail: a rekordok 55.9%-a ~all-lal zár — és csak minden 11. rendelkezik azzal a beállítással, amely fogat ad a softfailnek. Adatok: 2026-08-16. - Az SPF nem elég: az a 121 millió domain, amely sosem kényszerít ki semmit
121 millió domain közzétesz SPF-et, de sosem kényszeríti ki a DMARC-ot — mindenki 85.4%-a, aki beállította az SPF-et. Elég az SPF? Az egész interneten mérve: nem. A domaineknek csupán 2.79%-a teljesen védett e-mailben. A kitettség, megszámolva. 2026-08-16 állapot szerint. - „A kapcsolat nem privát” — Mit jelent, és hogyan javítható (2026)
A teljes képernyős „a kapcsolat nem privát” figyelmeztetés szinte mindig tanúsítványproblémát jelez. A HTTPS-t kiszolgáló domainek közül 8.44% olyan érvénytelen tanúsítványt kínál, amely ezt kiváltja. Mit jelentenek a hibakódok, és hogyan szüntethető meg. Az adatok a következő időpont szerint: 2026-08-16. - Mi az SPF – és hogyan javítom ki az SPF-rekordomat? (2026)
Az SPF megmondja a világnak, hogy mely szerverek küldhetnek e-mailt a domainje nevében. A(z) 276 millió osztályozott domain 51.24%-a közzétesz egyet – de önmagában egy rekord még nem védelem. A gyakori hibák, és hogyan javítsa ki a sajátját. Adatok: 2026-08-16. - Mi az a DNSSEC – és valóban szükséged van rá? (2026)
A DNSSEC aláírja a DNS-edet, hogy a válaszokat ne lehessen menet közben meghamisítani. A 276 millió osztályozott domainnek csak 6.28%-a rendelkezik vele – és egy rosszul beállított aláírás offline állapotba juttathat. Mit véd, kinek van rá szüksége, és hogyan kapcsold be biztonságosan. Az adatok a következő időpont szerint: 2026-08-16. - Mi az a DMARC? A p=none, quarantine és reject beállítás magyarázata (2026)
A DMARC az a rekord, amely eldönti, hogy a nevében hamisított e-mail kézbesítésre kerül-e. A(z) 276 millió osztályozott domainnek mindössze 11.83%-a állítja kényszerítésre — a többinél vagy nincs beállítva, vagy csak megfigyelő szabályzatot használ, ami semmit sem tesz. Mit jelent az egyes szabályzatok, és hogyan állítsa be őket. Az adatok állapota: 2026-08-16. - Gyenge és elavult TLS: az Ön webhelye még mindig régi titkosítást szolgál ki? (2026)
Jó hír: a HTTPS-webhelyek 91.08%-a ma már TLS 1.3-at használ. De a „gyenge TLS” nem tűnt el — ott lapul azokban a szerverekben, amelyek még elfogadnak régi verziókat, gyenge titkosítókat és hibás tanúsítványokat (8.44% érvénytelen a 276 millió osztályozott domain között). Hogyan ellenőrizze, hogy nem Ön-e a kivétel. Az adatok 2026-08-16 időpontból származnak. - Lejárt az SSL-tanúsítványom — miért történik, és hogyan javítható (2026)
A lejárt vagy érvénytelen tanúsítvány teljes oldalas böngészőfigyelmeztetést vált ki, amely azonnal megállítja a látogatókat. A HTTPS-t kiszolgáló domainek körében 8.44% érvénytelen tanúsítványt mutat be. Miért hibásodnak meg a tanúsítványok, és hogyan javítható — valamint előzhető meg — a probléma. Adatok: 2026-08-16. - Domain- és DNS-eltérítés: hogyan lopják el a domaineket, és hogyan zárja le a sajátját (2026)
Az eltérítés a látogatóit és a levelezését irányítja át anélkül, hogy a szervereihez nyúlna. A két DNS-védelem, amely megállítja, alig van használatban: a(z) 276 millió minősített domain 6.28%-a rendelkezik érvényes DNSSEC-kel, és 1.55%-uk tesz közzé CAA rekordot. Hogyan lopják el a domaineket, és hogyan zárhatja le a sajátját. Adatok 2026-08-16-i állapot szerint. - Kiberbiztosítási és beszállítói biztonsági kérdőívek: mit ellenőriznek a domainjén (2026)
A biztosítók és a vállalati vevők ma már azt kérdezik, kikényszeríti-e a DMARC-ot, kiszolgál-e modern TLS-t, és lezárja-e a DNS-t. 276 millió osztályozott domain alapján csupán 2.79% teljesen e-mail-védett — így a legtöbb nem tudja őszintén kipipálni a rovatokat. Mit kérdeznek, és hogyan teljesít valójában az internet. Adatok 2026-08-16 állapot szerint. - Miért írja a weboldalam, hogy „Nem biztonságos”? Mit jelent a figyelmeztetés a bizalom szempontjából (2026)
A „Nem biztonságos” felirat akkor jelenik meg, ha egy webhely nem érvényes HTTPS-en fut. A(z) 276 millió domainen át 20.52% egyáltalán nem szolgál ki HTTPS-t, és amelyek igen, azok 8.44%-ának érvénytelen a tanúsítványa – így a látogatók böngészőfigyelmeztetést látnak. Mibe kerül ez, és hogyan javítható. Az adatok 2026-08-16 szerint. - Miért kerülnek a leveleim a spam mappába? A hitelesítési rés, adatokban (2026)
A legtöbb üzleti e-mail egyetlen javítható ok miatt landol a spamben: hiányzó hitelesítés. A(z) 276 millió domainen át mindössze 51.24% tesz közzé SPF-et, -117.33% használ DKIM-et, és 25.80%-nak van egyáltalán DMARC-ja – pontosan azok a jelek, amelyeket a Gmail és a Yahoo ma már megkövetel. Az adatok 2026-08-16 szerint. - Amit a kiszolgálófejlécei elárulnak a támadóknak: a technológiaifeltárás-jelentés (2026)
A webhelyek 69.0%-a bejelenti a webkiszolgálóját a válaszfejlécekben, és 8.3%-uk felfedi az alkalmazástechnológiáját és -verzióját az X-Powered-By fejlécen keresztül – beleértve az elavult szoftvereket is. Amit a web ingyen elárul a támadóknak, népességszámlálási adatokban. 2026-08-16 szerint. - A DNSSEC-paradoxon: több domain rontja el, mint ahány jól csinálja (2026)
A DNSSEC célja a DNS-eltérítés megállítása – de a(z) 276 millió domainen át többnek van hibásan konfigurálva és elrontva (0.09%), mint amennyi helyesen működik (6.28%). A többi (93.63%) meg sem próbálja. Miért a DNS az internet leginkább elhanyagolt biztonsági rétege. Az adatok 2026-08-16 szerint. - Az IPv6 helyzete 2026-ban: még mindig csak a domainek 23.76%-a
Egy évtizeddel az „IPv6-indulás” után a domaineknek mindössze 23.76%-a tesz közzé AAAA-rekordot – a másik 76.24% csak IPv4-et használ. Bevezetés országonként, egy 276 milliós domain-népességszámlálásból. 2026-08-16 szerint. - Az SPF közzététele nem elég: az e-mail-biztonság hamis érzete (2026)
A domainek 30.9%-a tesz közzé SPF-et, de egyáltalán nincs DMARC-ja, és 43.8%-uknak van SPF-je érvényesítés nélkül – védettnek tűnnek, de nem azok. Csupán 2.79% teljesen e-mail-védett. A hamis biztonságérzet rése, népességszámlálási adatokban. 2026-08-16 szerint. - Az SPF hibáskonfigurációs jelentés: a legtöbb SPF-rekord túl gyengére van állítva (2026)
141 millió domain tesz közzé SPF-et – de 55.9%-uk a gyenge „~all” softfail beállítást használja, és csak 39.2%-uk a szigorú „-all”-t. Ráadásul 36,262 domain a „+all”-t használja, amely az egész internetet feljogosítja arra, hogy a nevükben küldjön. A közzétett SPF-en belül megbúvó hibás konfigurációk. Az adatok 2026-08-16 szerint. - Ki üzemelteti az internet DNS-ét? Névkiszolgáló-koncentráció 2026-ban
Öt szolgáltató üzemelteti az internet DNS-ének 44.5%-át. Egyedül a(z) GoDaddy 18.5%-ot, a(z) Cloudflare pedig 14.7%-ot lát el. A DNS-koncentráció rendszerszintű kockázata, 278 millió domainen át. 2026-08-16 szerint. - A hibás konfigurációk dicsőségcsarnoka: a web legfurcsább biztonsági rekordjai (2026)
375,840 webhely szó szerint „Internet Widgits Pty Ltd” néven futó TLS-tanúsítványt szolgál ki – a helykitöltőt, amelyet senki sem cserélt le. Rossz nyelven írt DMARC-házirendek, az egész internetet beengedő SPF-rekordok és további gyöngyszemek egy 276 milliós domain-népességszámlálásból. 2026-08-16 szerint. - A HTTP-biztonságifejléc-bizonyítvány: hogyan teljesít a web 2026-ban
A biztonsági fejlécek ingyenes, egysoros védelmet nyújtanak a clickjacking, az injektálás és a lehallgatás ellen – és szinte senki nem állítja be őket. A(z) 276 millió domainből mindössze 3.58% állít be minden fejlécet helyesen. CSP 6.93%, HSTS 22.33%, clickjacking elleni védelem 8.81%. Az adatok 2026-08-16 szerint. - Felkészült a Google és a Yahoo e-mail-küldői szabályaira? (2026)
A Google, a Yahoo és a Microsoft ma már SPF-et, DKIM-et és DMARC-ot követel meg a tömeges e-mailek kézbesítéséhez. A domaineknek mégis csak 51.24%-a tesz közzé SPF-et, -117.33%-a DKIM-et, és 25.80%-ának van egyáltalán DMARC-ja. Megfelel-e a domainje a küszöbnek, népességszámlálási adatokban. 2026-08-16 szerint. - A PHP-web fele elavult, támogatás nélküli PHP-t futtat (2026)
A PHP-verziójukat felfedő 13 millió webhely közül 42.2% olyan, elavult kiadást futtat, amely már nem kap biztonsági javításokat – a leggyakoribb egyetlen verzió pedig a(z) 7.4.33, amely 2022 óta halott. A javítatlan PHP-web, népességszámlálási adatokban. 2026-08-16 szerint. - Ki üzemelteti a világ e-mailjeit? E-mail-tárhely piaci részesedés 2026-ban
Az azonosítható levelezőkiszolgálóval rendelkező 163 millió domain közül 12.7% a(z) Google Workspace és 8.6% a(z) Microsoft 365 szolgáltatáson keresztül továbbítja a levelet – de a legnagyobb kategória a saját üzemeltetésű. E-mail-tárhely piaci részesedés, 2026-08-16 szerint. - A domainkitettségi pontszám: a legtöbb domain 5 alapvédelemből 1-gyel rendelkezik (2026)
Öt alapvédelem – SPF, kikényszerített DMARC, DNSSEC, HTTPS és HSTS – szerint pontozva egy tipikus domainnek mindössze egy vagy kettő van meg. 8.5%-nak egyáltalán nincs egy sem; csupán 0.30%-nak van meg mind az öt. 276 millió domain kitettségi görbéje, 2026-08-16 szerint. - Megköveteli a NIS2 a DMARC-ot? E-mail-hitelesítés és az EU kiberhigiéniája (2026)
A NIS2 nem nevesíti a DMARC-ot, de kiberhigiéniai intézkedéseket ír elő – az e-mail-hitelesítés pedig alapvető, hamisítás elleni védelem. Az EU-ban azonban még a legjobb tagállamban is a domaineknek csupán 29.58%-a képes megállítani a megszemélyesítést, a többség pedig ennél jóval alacsonyabban áll. Hol tartanak valójában az EU-s domainek, 2026-08-16 szerint. - Működik a kötelező DNSSEC? Mit árul el a regisztrátorvezérelt bevezetés (2026)
Ahol a regisztrátorok szorgalmazzák a DNSSEC-et, ott az érvényes bevezetés mintegy 7-szer magasabb – 35.8% a regisztrátorvezérelt végződéseknél, szemben a máshol jellemző 4.7%-kal (.se 65.18% a .com 4.59%-ával szemben). Ám még az élenjárók is többször rontják el, mint ahányszor jól csinálják. Az adatok 2026-08-16 szerint. - „quarentine”, „ninguno”, „non”: az internet leggyakoribb DMARC-elgépelései (2026)
38,650 domain elgépelt vagy érvénytelen házirenddel tett közzé DMARC-rekordot – „quarentine”, „ninguno”, „non”, vagy egyáltalán nincs házirend –, és ennek eredményeként semmilyen védelmet nem kap. Az e-mail-biztonságot csendben tönkretevő elgépelések, 71 millió DMARC-rekordból. Az adatok 2026-08-16 szerint. - A DMARC-ot p=none értékre állította – íme, miért van mégis kitéve a veszélynek (2026)
A p=none DMARC-házirend figyel, de nem véd – a domainje továbbra is megszemélyesíthető. A domainek 13.96%-a p=none állapotban van, ez több, mint az érvényesítést ténylegesen kikényszerítő 11.83%. A hamis biztonságérzet csapdája, népességszámlálási adatokban. 2026-08-16 szerint. - Lejárt, önaláírt, érvénytelen: a tanúsítványhiba-jelentés (2026)
A web TLS-tanúsítványainak 8.77%-a megbukik az érvényesítésen – 18,602,449 olyan domain, amely a böngészők által nem megbízhatónak ítélt tanúsítványt mutat be. Ebből 3,306,642 önaláírt. A látogatóknak figyelmeztetést megjelenítő tanúsítványhibák, népességszámlálási adatokban. 2026-08-16 szerint. - Ki bocsátja ki a web TLS-tanúsítványait? Két ingyenes hitelesítésszolgáltatóé már a 71% (2026)
A(z) 212 millió tanúsítványból Let's Encrypt 52.6%-ot, GoDaddy pedig 18.6%-ot bocsát ki – együtt a titkosított web 71.2%-a két ingyenes hitelesítésszolgáltatón fut. A hitelesítésszolgáltatói piac, mérve. 2026-08-16 szerint. - Küldhet-e valaki e-mailt az Ön vállalkozásának nevében? A legtöbb domain esetében igen (2026)
A(z) 276 millió minősített domainnek mindössze 11.83%-a kényszeríti ki a DMARC-ot – az egyetlen olyan védelmet, amely valóban megállítja az e-mailes megszemélyesítést. A többi 88.17% hamisítható. Mit jelent ez a számlacsalás szempontjából, és hogyan állapíthatja meg, hogy védett-e. Az adatok 2026-08-16 szerint. - Merüljünk el a WHOIS-ban: a domainbiztonság terén legjobban teljesítő TLD-k (2026)
Az értékelt domaineknek csupán 0.168%-a kap A vagy A+ minősítést — néhány TLD viszont ennek mintegy 8.2-szorosát éri el. Megvizsgáljuk, mely legfelső szintű domainekben van arányosan a legtöbb A és A+ domain, 2026-07-29 állapot szerint. - Melyik ország vállalkozásai a leginkább hamisíthatók? (2026)
A lista élén a(z) China áll: üzleti domainjeinek 96.7%-a gyakorlatilag védtelen az e-mailes hamisítással szemben. 69 országot rangsoroltunk aszerint, mennyire hamisíthatók a domainjeik. Az adatok 2026-07-29 szerint. - Az A osztályzatú elit: mit csinál másképp az internet legbiztonságosabb domainje? (2026)
A 297 millió domainből csak 2.03% szerez B-t vagy jobbat, és mindössze 0.17% éri el az A-t — nagyjából minden 600-ból 1. Pontosan ez az, amiben az internet legbiztonságosabb domainjei megegyeznek, 2026-07-29 dátumán. - Az internet halott domainjei: hány domain nem oldódik fel már? (2026)
A nyomon követett 360 millió domainből 21 millió (5.8%) már semmire sem mutat. Mutatjuk, mit árulnak el az internet halott domainjei — és milyen csendes biztonsági kockázatot hagynak maguk mögött az elhagyott domainek. Adatok dátuma: 2026-07-29. - Az internet biztonsági osztályzati görbéje: milyen egy átlagos domain 2026-ban?
297 millió domaint osztályoztunk A–F-ig. Az átlagos domain D vagy F osztályzatot kap — csak 7.5% ér el C-t, és mindössze 2.03% szerez B-t vagy jobbat. Az internet teljes osztályzateloszlása, 2026-07-29 dátumán. - Új gTLD-k vs. hagyományos domainek: tényleg biztonságosabb a .com, mint a .xyz vagy a .ai? (2026)
Összehasonlítottuk a hagyományos végződések (.com, .net, .org) és az új gTLD-k (.ai, .io, .xyz, .top) biztonságát több millió domain alapján. A meglepetés: a kor nem jósolja meg a biztonságot — az ár és a cél igen. Adatok dátuma: 2026-07-29. - Nemzeti vagy generikus domainek: biztonságosabbak-e a ccTLD-k, mint a .de és a .uk, mint a .com? (2026)
Összehasonlítottunk 111 nemzeti domainvégződést 383 generikussal 297 millió domainen át. A nemzeti (ccTLD) domainek mérhetően biztonságosabbak: 61.5% kap F osztályzatot, szemben a generikus végződések 77.6%-ával. Az adatok 2026-07-29 szerint. - A nemzeti domainbiztonsági index 2026: hogyan rangsorolódnak az országok a domainbiztonság szerint
Minősítettük a(z) 111 ország nemzeti végződése mögötti üzleti domaineket. 61.5% kap F osztályzatot – és még a legjobban rangsorolt ország is a domainjei többségét kitéve hagyja a veszélynek. A teljes nemzeti rangsor, élőben frissítve, 2026-07-29 szerint. - Hogyan osztályoztuk az egész internetet: az A–F domain biztonsági módszertan (2026)
Hogyan értékeli a Defaults.Exposed 297 millió domaint A+-tól F-ig, 34 kívülről megfigyelhető biztonsági ellenőrzéssel — mit mérünk, hogyan számítjuk a jegyet, és mik az adatok korlátai. Utoljára frissítve: 2026-07-29. - Európa a világ ellenében: domainbiztonság a GDPR korában (2026)
Az európai vállalkozások jobban védik a domainjeiket, mint a világ többi része: az európai nemzeti domainnel rendelkező vállalkozások 54.6%-a kap F osztályzatot, szemben a máshol jellemző 70.3%-kal. A „jobb” azonban még mindig azt jelenti, hogy a legtöbb domain ki van téve a veszélynek. Az adatok 2026-07-29 szerint. - Feltörekvő piaci domainek: a biztonsági rés a gyorsan növekvő ccTLD-kben (2026)
A feltörekvő piacok nemzeti domainjei az esetek 70.6%-ában F osztályzatot kapnak, szemben a fejlett gazdaságok 58.0%-ával – 12.5 százalékpontos rés. A feltörekvő csoporton belüli szórás azonban jóval nagyobb, mint a csoportok közötti különbség. Az adatok 2026-07-29 szerint. - Domainpusztulás TLD szerint: hová mennek a domainek meghalni (2026)
Az összes bejegyzett domain mintegy 5.8%-a már nem oldható fel – de az arány végződésenként erősen eltér. Az olcsó tömegvégződések, mint a .xyz, pusztulnak a leggyorsabban; a bejáratott nemzeti regisztrátorok szinte alig. Az internet domainhalálozási térképe, 2026-07-29 szerint. - A domainbiztonság helyzete 2026
297 millió domaint minősítettünk 34 biztonsági ellenőrzés mentén. 73.8% kap F osztályzatot – mindössze 11.83% kényszeríti ki a DMARC-ot, 79.48% használ HTTPS-t, és 3.58% állít be minden biztonsági fejlécet helyesen. Az internet helyzete jelről jelre. - A domain-biztonsági világbajnokság: ki emeli a kupát, ha a legbiztonságosabb domainek nyernek?
Vettük a valódi 2026-os világbajnokság sorsolását – mind a 12 csoportot, mind a 48 csapatot – és egyetlen szabályt alkalmaztunk minden mérkőzésnél: az az ország nyeri a meccset, amelynek üzleti domainjei a legkevésbé vannak kitéve. Bosznia a világbajnok, Németország utolsó a csoportjában, a házigazdák pedig hazai pályán esnek ki.
Az adatok minden frissítéskor újraszámítódnak a felmérésből; minden jelentés tartalmazza az adatok dátumát és az egyre bővülő kiadástörténetet a trendek nyomon követéséhez. Hogyan értékelünk →