Defaults.Exposed › 보고서
보고서 및 인사이트
인터넷 전반의 도메인 보안을 측정하며 발견한 내용 — 집계 데이터, 날짜 표기, 자유롭게 인용 가능.
- The Last Mile of HTTPS: Why 27 Million Domains Respond to HTTP but Never Redirect —
~27 million domains have valid TLS certificates but still serve unencrypted HTTP with no redirect and no HSTS — every visitor who types the domain without 'https://' is exposed to SSL stripping. - The Locked Vault: Only 10.9 Million Domains Close Every Attack Surface Simultaneously —
Only 10.9M of 376.9M graded domains (2.9%) pass all five core controls at once. 1.2M (0.33%) fail every single one. The gap is not technical — it is operational. - The Top 1% of the Internet Starts at a B —
376.9M domains scored: entry to the top 1% is 82/100 — a B grade. Only 0.15% earn an A. The median domain scores 45 — a failing F. The web has no security middle class. - The Security Correlation: Which Controls Cluster Together, and Which Sit Alone —
56.8% of 376.9M graded domains have neither SPF nor DMARC. Only 2.9% have all five core controls. Security controls cluster because operator maturity — not cost — is the real variable. - The Phantom TLD Problem: The Domains That Don't Exist —
8 of 1,386 TLDs answer for every name you can invent — inflating .ph's domain count 250× to 14.6 million when the true registration base is about 57,874. Two TLDs were still broadcasting ICANN's name-collision hazard beacon in August 2026. - The Flaky Internet: 20 Million Domains That Only Sometimes Answer —
19,814,020 domains — 4.6% of 432 million scanned — produced inconsistent results across three independent scan attempts. 14.64% of domains that failed their first scan recovered on retry. Here is what that means for internet security measurement. - Who Guards the Web: Cloudflare, WAFs, and the CDN-vs-Origin Measurement Problem —
43,008,476 domains return 'Server: cloudflare' in the August 2026 census — but that number conflates CDN edge-termination with security protection. WAF rules, end-to-end encryption, and origin hardening are invisible in a server header. - The Web Server Census 2026: nginx, Apache, Cloudflare and the Invisible Half —
45.6% of 376 million measured domains suppress their Server header entirely — nearly half the web declines to say what it runs. Of those that declare, Cloudflare leads with 43 million entries. - The Google-and-Yahoo Deadline, Two Years On: Where Email Authentication Stands in August 2026 —
Two and a half years after Google and Yahoo made DMARC a hard requirement, only 9.3% of 376 million graded domains enforce it. 56.8% — 214 million domains — still publish neither SPF nor DMARC at all. - DMARC Without SPF: 16 Million Domains With Half an Email Authentication Stack —
16,238,679 domains publish DMARC but have no SPF record at all — leaving every sending path that lacks DKIM signing with no authentication fallback. August 2026 census data across 376 million domains graded. - Nine Million Domains Where A-Grades Round to Zero —
Across 9,338,016 GoDaddy-default domains, exactly 198 earn an A — an A-rate that rounds to 0.00%. We graded 164.7 million domains by email provider to find out what your MX record says about your security. - SPF Hard Fail vs Soft Fail: Why 82 Million Domains Are Using the Weaker Setting —
82,539,695 domains — 56.4% of all SPF publishers — end their record with ~all (soft fail), providing little real protection. August 2026 census data across 146 million SPF records shows why soft fail became the default and what it costs. - Who Reads the World's DMARC Reports? —
One company receives DMARC spoofing-attack telemetry for 46.8% — 13.9 million — of every report-collecting domain in our 432M-domain census. In most cases nobody chose it. - The Silent Domain: 56.8% of the Internet Has No Email Authentication —
214 million domains — 56.8% of the graded web — publish neither SPF nor DMARC, making the majority of the internet trivially spoofable. August 2026 census of 376.9M domains. - The DNS Landlords: How GoDaddy and Cloudflare Control Nameservers for 94 Million Domains —
GoDaddy and Cloudflare together hold authoritative DNS for 94.7 million domains — 25.1% of the entire graded web — per our August 2026 census of 376.9 million domains. - The Isolation Headers: Why COOP, COEP, and CORP Cover Less Than 1% of the Web —
COOP appears on 0.78%, COEP on 0.48%, and CORP on 0.65% of 376.9 million domains — four years after Spectre made cross-origin isolation essential, fewer than 1 in 100 sites have deployed any of the three required headers. - The HTTP-Only Problem: 44 Million Domains Serving Unencrypted Web in 2026 —
44,443,652 domains — 11.8% of 376.9 million graded — serve HTTP with no TLS, no redirect, and no HSTS, despite free certificates being universally available for over a decade. - CAA Records: 98.9% of Domains Never Restrict Their CA —
98.9% of 376,928,781 domains measured in the defaults.exposed August 2026 Domain Security Census publish no CAA record — leaving them open to certificate issuance by any of approximately 300 publicly trusted certificate authorities. - One CA to Rule Them All: The Certificate Monoculture Report —
Let's Encrypt now secures 50.2% of all 231.5 million certificate-presenting domains measured in the defaults.exposed August 2026 Domain Security Census — and in 23 country-code zones, a single CA holds 80% or more of everything. - The B Ceiling: Where the Climb to an A Grade Stalls —
5.82 million domains score 80–89 but only 549,635 reach 90+. The biggest B-to-A gap is DMARC reporting: 34.4% of B-band domains fail it versus roughly 7% of A-band domains. - DMARC Gap: 87 Million Domains One Record From Safety —
86.9 million domains — 23.1% of 376.9M graded — have SPF but no DMARC record: one free DNS TXT entry away from an anti-spoofing policy. The internet's largest cheap-to-close security deficit. - Cheap Domains, Cheap Security? Budget TLDs vs the Rest —
88.8% of 19.2M graded budget-TLD domains score F — versus 72.4% on .com and 33.7% on .ch. On .top, 96.1% fail and 51.5% of scanned names were dead at scan time. - Do Registry Rules Work? .bank 3.1% F vs .com 72.4% —
3.1% of .bank domains grade F versus 72.4% on .com — a 23× gap. Registry mandates move exactly what they name: vetted-only .pharmacy grades 84.5% F, worse than the open market. - New gTLD Ghost Towns: Where a Third of Domains Are Dead —
36% of 63.8 million new-gTLD domains are dead or unreachable — 2.6 times the legacy-gTLD rate. In .bond, 87.3% of the namespace is gone. Only 58.4% of new-gTLD domains were alive enough to receive a security grade. - Domain Dark Matter: 64 Million Delegated, Empty Domains —
63,840,407 domains — 14.8% of 432 million scanned — have working DNS delegation but no website and no mail route. More than one in three registered domains never produced a gradable scan at all. - IPv6-Only Domains: 80,737 Sites Living Without IPv4 —
Just 80,737 of 376.9 million graded domains publish only an IPv6 address — 0.021%, one in 4,668. Even among the 67.4 million domains that already have IPv6, only one in 834 has dropped IPv4. - Parked Domains: 91% Grade F Across 2.1 Million Measured —
91.3% of 2,147,113 parked domains grade F — compared to 78.3% across the general web. Exactly one parked domain out of 2.1 million earns an A. Parking provider defaults, not owner choices, set the grade. - The Hosting League Table: Domain Security by DNS Provider —
GoDaddy carries 52.4 million domains at 82.9% grade F, and 52% of every A-grade domain on the internet sits behind Cloudflare alone. We attributed 376.9 million graded domains to their DNS provider. - Does Cloudflare Make You Safer? 41.9M Domains Graded —
67.7% of the 41.9 million Cloudflare-fronted domains still score an F — virtually identical to the rest of the web — yet Cloudflare holds 48.7% of all A+ grades. August 2026 census data across 205 million HTTP responses. - DMARC Subdomain Policy: 1.3 Million sp= Back Doors —
1,313,312 domains enforce DMARC at the apex then explicitly exempt their entire subdomain namespace — including 459,577 that reached p=reject and then set sp=none. We parsed 75.5 million records to find the back doors. - DMARC pct Tag: 476,000 Domains Water Down Enforcement —
476,465 domains publish DMARC quarantine or reject — then weaken it with a pct value below 100. We parsed 75.5 million DMARC records to find out where the dials are set. - Zombie MX Records: Mail Routed to Dead Domains —
At least 43,723 dead or unreachable domains still publish mail-routing MX records — a floor figure, not an estimate. The mail is a potential account-takeover risk. August 2026 census. - Null MX Adoption 2026: 14.5 Million Domains Opt Out —
14,455,076 domains publish a null MX record — only 7.0% of the 207 million no-mail domains we graded. RFC 7505 adoption, measured across 376.9M domains. - Broken DNSSEC: 157,064 Domains Are Invisibly Down —
157,064 domains have broken DNSSEC chains — a hard SERVFAIL for every validating resolver. That's 1 in 709 signed domains, and owners can't see the failure. August 2026 census. - Single-Nameserver Domains: One Record from Oblivion —
290,673 domains run on a single nameserver — a complete single point of failure for website, email, and every DNS-dependent service. August 2026 census of 376.9M domains. - SOA Records: The Internet's Most Neglected Setting —
50.5% of 275 million measured domains carry an SOA retry or expire timer outside recommended ranges — the DNS record nobody has ever reviewed. - End-of-Life Software Census: 6.6 Million Servers Admit It —
6,635,647 end-of-life software banners counted across 376.9 million domains — including 2.36 million still running PHP 7.4, nearly four years after its last security patch. - Secure by Default: the Server Software Security Showdown —
Netlify sends HSTS on 95.9% of its sites; Apache on 7.0% — a 13.7× gap across 191.7 million responses showing how your hosting choice, not your security team, determines what protection your users receive. - Referrer-Policy: the Privacy Header 91% of the Web Forgot —
91.4% of 231.9 million HTTP responses carry no Referrer-Policy — leaving browser defaults to decide whether full URLs, search terms, and path-embedded tokens are shared with every third-party server a page contacts. - HSTS Adoption 2026: The Half-Locked Door —
56.2% of 329.9 million HTTPS domains send no HSTS header — and only 4.1% of those that do publish a preload-ready policy — leaving most of the encrypted web unprotected against SSL-stripping attacks. - Content Security Policy Adoption in 2026: the 8.0% Web —
Only 8.0% of 257.6 million measurable domains serve an effective Content-Security-Policy — and 48.3% of those who do land on just two identical scores, revealing platform defaults rather than deliberate security choices. - TLS 1.3 by Country: Which TLDs Win on Defaults (2026) —
94.9% of 231.5 million TLS-completing domains negotiate TLS 1.3 — but South Korea's .kr lags at 73.3% and the US .gov TLD at 77.0%, revealing how infrastructure age, not national wealth, determines encryption quality. - Cipher Suites in 2026: What Strong Encryption Really Means —
Two cipher suites carried 94.33% of 212 million measured TLS handshakes in the defaults.exposed August 2026 Domain Security Census — and RC4, 3DES, and export-grade ciphers appeared zero times. - Wildcard Certificates: 28.5% of the TLS Web on One Key —
28.5% of the TLS web — 66,011,927 of 231.5 million domains measured in the defaults.exposed August 2026 Domain Security Census — runs on wildcard certificates, sharing one private key across every subdomain. - Self-Signed Certificates: The 3.3 Million-Domain Census —
3,306,642 of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census are self-signed — including 375,842 still carrying the 'Internet Widgits Pty Ltd' OpenSSL example default. - Expired SSL Certificates: 5.2 Million Sites Still Serving —
5,157,928 live websites were serving an expired TLS certificate at the moment of the defaults.exposed August 2026 Domain Security Census sweep — 47.8% of those certificates had been expired for over a year. - RSA vs ECDSA in 2026: Measuring the Web's Key Migration —
425,004 live TLS certificates are still signed with MD5, and RSA still holds 59.3% of 231.5 million keys measured in the defaults.exposed August 2026 Domain Security Census — the key migration is real but moving at the speed of defaults, not advice. - The 90-Day Web: Certificate Lifetimes in 2026 —
67.7% of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census were issued for exactly 90 days — the annual certificate is collapsing, and the 47-day era is next. - Who Hosts the Internet's Email? Mostly Not Google or Microsoft (July 2026) —
Census of 297M domains: 52.8% of those with mail servers run self-hosted or on smaller email providers. The cloud giants have not won the domain count. Data as of 2026-07-29. - TLS 1.3 Adoption in 2026: 94.8% of TLS-Reachable Domains —
How TLS 1.3 reached near-universal adoption — our census of 297 million TLS-reachable domains. Data as of 2026-07-29. - July 2026 Domain Security Census: 296.7 Million Domains Graded —
The July 2026 census graded 296,674,837 domains. 73.8% scored an F, while DMARC enforcement climbed to 11.83%. Data as of 2026-07-29. - Internet Rot 2026: 21M Dead Domains, 43,723 Zombie MX —
Dead domains, zombie MX records, and unreachable hosts in our 360-million-domain internet census — the full breakdown. Data as of 2026-07-29. - Fully Protected Domains: 1 in 39 — Two Definitions (2026) —
What is a 'fully protected' domain? 2.79% run SPF, DKIM + enforcing DMARC; 1 in 330 hold all five controls. 297M-domain census, 2026-07-29. - DNSSEC in 2026: Only 6.28% of Domains Validly Signed —
Only 6.28% of the domains we could evaluate publish a valid DNSSEC chain. Another 240,447 zones are signed but broken, which risks taking them offline for users behind validating resolvers. Data as of 2026-07-29. - DNS Concentration: Two Providers Control a Third of the Internet (2026) —
GoDaddy and Cloudflare answer DNS for roughly a third of 297 million domains. The concentration risk, explained. Data as of 2026-07-29. - DMARC Enforcement: 11.83% Now Block Spoofing (July 2026) —
How many domains enforce DMARC against email spoofing — our monthly tracker across 297 million domains, updated each census. Data as of 2026-07-29. - .com vs .ai DMARC Enforcement (2026): .ai Is 3× Ahead —
.ai domains enforce DMARC email protection nearly three times as often as .com — we measured both in our 297-million-domain census. - Certificate Authority Race 2026: GoDaddy vs Google for Second Place —
Free certificates won: Let's Encrypt signs 52.6% of 212M certificate observations in our census. The SSL platform race: GoDaddy 18.6% vs Google Trust Services 17.3%. Data as of 2026-07-29. - BIMI Qualification Report: Who Can Show Their Logo in the Inbox? (2026) —
BIMI puts your logo beside your email, but only domains that enforce DMARC qualify. Just 11.83% of graded domains clear that bar. Data as of 2026-07-29. - 이메일 인증: 완전 가이드 (SPF, DKIM, DMARC, BIMI) —
SPF, DKIM, DMARC는 세 개의 프로젝트가 아니라 하나의 시스템입니다. 등급이 매겨진 276백만 개 도메인 중 51.24%가 SPF를 게시하지만, 실제로 사칭을 막는 단계인 DMARC를 시행하는 곳은 11.83%에 불과합니다. 전체 스택을 순서대로, 각 단계마다 검증 게이트와 함께 다룹니다. 2026-08-16 기준 데이터. - DMARC vs SPF: 차이점은 무엇이고, 무엇이 필요한가? (2026) —
SPF는 도메인을 대신해 이메일을 보낼 수 있는 서버 목록입니다. DMARC는 메시지가 인증에 실패했을 때 어떻게 처리할지 결정하며, 사람들이 실제로 보는 'From' 주소를 보호하는 유일한 수단입니다. 도메인의 51.24%가 SPF를 게시하지만, DMARC를 시행하는 곳은 11.83%에 불과합니다. 각각의 역할, 둘 다 필요한 이유, 그리고 어떤 순서로 배포해야 하는지 살펴봅니다. 2026-08-16 기준 데이터. - DMARC p=reject vs p=quarantine: 어떤 정책을 선택해야 할까? —
reject는 위조된 메일을 즉시 거부하고, quarantine은 스팸함으로 보냅니다. DMARC를 시행하는 11.83%의 도메인 중 비율은 거의 반반입니다 — 6.43%는 quarantine, 5.40%는 reject. 선택하는 방법, 단계별 상향 경로, 안전한 롤백 방법을 다룹니다. 2026-08-16 기준. - SPF가 실패하는 이유는? 영국·EU 발신자를 위한 SaaS 10-조회 문제 (2026) —
include: 체인이 DNS 조회 10회를 초과하는 순간 SPF는 조용히 중단됩니다 — SaaS 중심의 유럽 기업들이 일상적으로 직면하는 임계값입니다. 이미 828,317개 이상의 도메인이 그 한계를 넘었습니다. 데이터 기준: 2026-08-16. - What Is BIMI? How Email Brand Logos Work — And Who Qualifies (2026) —
BIMI shows your brand logo in email clients like Gmail and Apple Mail. It requires DMARC enforcement first — and only 11.83% of domains we've graded have reached that bar. Data as of 2026-08-16. - 어떤 이메일 제공업체가 고객에게 가장 강력한 SPF 기본값을 제공하는가? (2026) —
Microsoft 365 도메인의 84.9%가 엄격한 -all로 SPF를 마무리하고, Google Workspace 도메인은 7.6%가 그렇게 합니다 — 그리고 어떤 주요 메일박스 제공업체의 고객도 시행률 30%를 넘지 못합니다. 2026-08-16 기준 데이터입니다. - 도메인에 SPF 레코드를 두 개 둘 수 있을까? 아니오 — 방금 백만 개의 도메인이 스스로 무효화했습니다 (2026) —
SPF 레코드가 두 개면 둘 다 무효가 됩니다: 1,019,482개의 도메인이 여러 개의 v=spf1 레코드를 게시하고 있으며, 표준은 이를 영구적 오류로 처리합니다. SPF를 꺼버리는 복사-붙여넣기 실수를 276백만 개 도메인에 걸쳐 측정했습니다. 데이터 기준일: 2026-08-16. - SPF ptr 메커니즘이란 무엇이며, 왜 아직도 946,056개의 레코드에 남아 있을까? (2026) —
SPF ptr 메커니즘은 2014년에 폐기(deprecated)되었습니다 — 느리고, 신뢰할 수 없으며, 10회 조회 예산을 갉아먹습니다. 12년이 지난 지금도 946,056개의 도메인이 여전히 이를 게시하고 있습니다. 데이터 기준일 2026-08-16. - SPF PermError 보고서: 표면 집계가 보여주는 것보다 133배 더 많은 도메인이 10-룩업 한도를 초과한다 (2026) —
SPF는 DNS 룩업 10회를 넘기면 스스로 무효가 된다 — 그리고 그 파손은 include: 체인 안에 숨어 있다. 최소 828,317개 도메인이 한도를 초과했다. 2026-08-16 기준 데이터. - SPF 도입 성숙도 모델(SPFAMM): SPF의 6단계 (2026) —
평균적인 도메인은 6단계 중 SPF 2.4단계에 머물러 있습니다. SPFAMM: 6단계 SPF 성숙도 모델 — 여러분의 단계와 한 단계 올라서기 위한 단 하나의 움직임을 찾아보세요. 데이터 기준일 2026-08-16. - SPF +all: 인터넷 전체가 자신을 사칭해 메일을 보내도록 허용하는 도메인들 (2026) —
36,262개의 도메인이 SPF 레코드를 +all로 끝맺고 있습니다 — 지구상의 누구든 자신을 사칭해 이메일을 보내도 좋다는 명시적 허가입니다. 이 환영 매트가 어디에 몰려 있는지, 어쩌다 그렇게 됐는지, 그리고 한 글자짜리 해결책. 데이터 기준일 2026-08-16. - 완전히 보호된 소수: 완주한 2.79% —
전체 도메인 중 단 2.79%(7,678,989개)만이 완전한 이메일 인증 스택을 강제 적용합니다: SPF, DKIM, 그리고 quarantine/reject 정책의 DMARC. 다섯 가지 보호를 모두 갖춘 도메인은 0.30%에 불과합니다. - 이메일 스푸핑 가능성 지수: 누구나 위조할 수 있는 도메인은 몇 개인가? (2026) —
10개 중 9개 도메인이 위조될 수 있습니다: 인터넷의 88.2%가 실패한 메일을 거부하거나 정크 처리하라고 수신자에게 지시하는 정책을 게시하지 않습니다. 276백만 개 도메인 센서스에서 도출한 스푸핑 가능성 지수입니다. 2026-08-16 기준 데이터. - DMARC 성숙도의 6단계 —
도메인의 25.80%가 DMARC 레코드를 게시하지만, 실제로 시행하는 곳은 11.83%에 불과합니다. 미보호 단계부터 강화 단계까지, 도메인이 어디서 멈추는지와 각 단계를 전진시키는 단 하나의 조치를 설명하는 6단계 성숙도 모델입니다. - 눈감고 게시하기: 대부분의 DMARC 레코드는 보고서를 요청하지 않는다 —
DMARC를 게시하는 71백만 개 도메인 중 오직 39.4%만이 보고서를 요청합니다(rua=). 나머지는 눈을 감은 채 게시하고 있으며 — DNS 한 줄만 수정하면 해결됩니다. - SPF ~all vs -all: 소프트페일이냐 하드페일이냐 — 141만 개 레코드의 선택 (2026) —
SPF 소프트페일 vs 하드페일: 레코드의 55.9%가 ~all로 끝나며 — 그중 소프트페일에 실질적 힘을 부여하는 설정을 갖춘 것은 11개 중 1개에 불과합니다. 2026-08-16 기준 데이터. - SPF만으로는 부족하다: 절대 시행하지 않는 121백만 개의 도메인 —
121백만 개의 도메인이 SPF를 게시하지만 DMARC를 절대 시행하지 않습니다 — SPF를 설정한 모든 도메인의 85.4%입니다. SPF만으로 충분할까요? 인터넷 전체를 측정한 결과: 아닙니다. 도메인의 단 2.79%만이 완전한 이메일 보호를 받습니다. 그 노출을 집계했습니다. 2026-08-16 기준. - '연결이 비공개로 설정되어 있지 않습니다' — 무슨 뜻이며 어떻게 해결하나요 (2026) —
전체 화면에 표시되는 '연결이 비공개로 설정되어 있지 않습니다' 경고는 거의 항상 인증서 문제를 의미합니다. HTTPS를 제공하는 도메인 중 8.44%가 이 경고를 유발하는 유효하지 않은 인증서를 제시합니다. 오류 코드의 의미와 해결 방법을 알아봅니다. 데이터 기준일: 2026-08-16. - SPF란 무엇이며, SPF 레코드는 어떻게 고치나요? (2026) —
SPF는 어떤 서버가 당신의 도메인으로 이메일을 보낼 수 있는지를 전 세계에 알려줍니다. 등급이 매겨진 276백만 개 도메인 중 51.24%가 SPF를 게시하지만, 레코드만으로는 보호가 되지 않습니다. 흔한 실수와 해결 방법을 알아봅니다. 2026-08-16 기준 데이터. - DNSSEC란 무엇이며, 정말 필요할까요? (2026) —
DNSSEC는 DNS에 서명을 적용해 전송 중에 응답이 위조되지 못하게 합니다. 등급이 매겨진 276백만 개 도메인 가운데 DNSSEC를 적용한 곳은 6.28%에 불과하며, 서명이 잘못 구성되면 사이트가 오프라인이 될 수 있습니다. DNSSEC가 무엇을 보호하고, 누구에게 필요하며, 어떻게 안전하게 켜는지 알아봅니다. 2026-08-16 기준 데이터입니다. - DMARC란? p=none, quarantine, reject 완벽 정리 (2026) —
DMARC는 여러분의 이름을 사칭한 위조 이메일이 전달될지 여부를 결정하는 레코드입니다. 등급이 매겨진 276백만 개 도메인 중 단 11.83%만이 이를 시행(enforce)으로 설정했으며, 나머지는 none이거나 아무 역할도 하지 않는 모니터링 전용 정책입니다. 각 정책의 의미와 설정 방법을 알아봅니다. 데이터 기준: 2026-08-16. - 취약하고 오래된 TLS: 여전히 낡은 암호화를 제공하고 있나요? (2026) —
좋은 소식이 있습니다. 이제 HTTPS 사이트의 91.08%가 TLS 1.3을 협상합니다. 하지만 '취약한 TLS'가 사라진 것은 아닙니다. 여전히 오래된 버전, 취약한 암호, 손상된 인증서를 허용하는 서버에 숨어 있습니다(등급이 매겨진 276백만 개 도메인 중 8.44%가 유효하지 않은 인증서). 여러분이 예외가 아닌지 확인하는 방법을 안내합니다. 데이터 기준일: 2026-08-16. - SSL 인증서가 만료되었습니다 — 원인과 해결 방법 (2026) —
만료되었거나 유효하지 않은 인증서는 방문자를 그 자리에서 멈추게 하는 전체 화면 브라우저 경고를 띄웁니다. HTTPS를 제공하는 도메인 중 8.44%가 유효하지 않은 인증서를 제시합니다. 인증서가 실패하는 이유와 이를 해결하고 예방하는 방법을 알아봅니다. 데이터 기준일: 2026-08-16. - 도메인 및 DNS 하이재킹: 도메인이 탈취되는 방식과 도메인을 안전하게 잠그는 방법 (2026) —
하이재킹은 서버를 건드리지 않고도 방문자와 이메일을 다른 곳으로 리다이렉트합니다. 이를 막는 두 가지 DNS 제어 수단은 거의 사용되지 않습니다. 등급이 매겨진 276백만 개 도메인 중 6.28%만이 유효한 DNSSEC를 갖추고 있으며, CAA를 게시한 도메인은 1.55%에 불과합니다. 도메인이 탈취되는 방식과 안전하게 잠그는 방법을 살펴봅니다. 2026-08-16 기준 데이터. - 사이버보험 및 공급업체 보안 설문: 이들이 귀사의 도메인에서 점검하는 항목 (2026) —
보험사와 기업 구매자는 이제 귀사가 DMARC를 시행하는지, 최신 TLS를 제공하는지, DNS를 잠갔는지 묻습니다. 등급이 매겨진 276백만 개 도메인 중 완전한 이메일 보호를 갖춘 곳은 2.79%에 불과해, 대부분은 정직하게 체크할 수 없습니다. 무엇을 묻는지, 그리고 인터넷의 실제 점수는 어떤지. 데이터 기준일 2026-08-16. - 내 웹사이트는 왜 '안전하지 않음'이라고 뜰까? 그 경고가 신뢰에 미치는 의미 (2026) —
'안전하지 않음' 표시는 사이트가 유효한 HTTPS를 사용하지 않을 때 나타납니다. 276백만 개 도메인 중 20.52%가 HTTPS를 전혀 제공하지 않으며, HTTPS를 제공하는 곳 중 8.44%는 인증서가 유효하지 않아 방문자에게 브라우저 경고가 표시됩니다. 그 비용과 해결 방법을 살펴봅니다. 2026-08-16 기준 데이터. - 내 이메일은 왜 스팸으로 갈까? 데이터로 본 인증 격차 (2026) —
대부분의 기업 이메일이 스팸으로 가는 이유는 고칠 수 있는 한 가지, 즉 인증 누락 때문입니다. 276백만 개 도메인 중 SPF를 게시하는 곳은 51.24%, DKIM을 사용하는 곳은 -117.33%, DMARC를 조금이라도 갖춘 곳은 25.80%에 불과합니다. 이것이 바로 지메일과 야후가 이제 요구하는 신호입니다. 2026-08-16 기준 데이터. - 서버 헤더가 공격자에게 알려주는 것: 스택 노출 보고서 (2026) —
69.0%의 사이트가 응답 헤더에 웹 서버를 알리고, 8.3%가 X-Powered-By를 통해 앱 스택과 버전을 노출하며, 여기에는 지원 종료된 소프트웨어도 포함됩니다. 웹이 공격자에게 공짜로 알려주는 것을 인구조사 데이터로 살펴봅니다. 2026-08-16 기준. - DNSSEC 역설: 제대로 설정하는 도메인보다 망가뜨리는 도메인이 더 많다 (2026) —
DNSSEC는 DNS 하이재킹을 막기 위한 것이지만, 276백만 개 도메인 중 올바르게 작동하는 곳(6.28%)보다 잘못 설정되어 망가진 곳(0.09%)이 더 많습니다. 나머지(93.63%)는 아예 시도조차 하지 않습니다. DNS가 인터넷에서 가장 방치된 보안 계층인 이유. 2026-08-16 기준 데이터. - 2026년 IPv6 현황: 여전히 도메인의 23.76%에 불과 —
'IPv6 출범' 이후 10년이 지났지만, AAAA 레코드를 게시하는 도메인은 23.76%에 불과하며, 나머지 76.24%는 IPv4 전용입니다. 276백만 개 도메인 인구조사에서 본 국가별 도입 현황. 2026-08-16 기준. - SPF 게시만으로는 충분하지 않다: 이메일 보안의 잘못된 안전감 (2026) —
도메인의 30.9%가 SPF를 게시하지만 DMARC가 전혀 없고, 43.8%는 강제 적용 없이 SPF만 갖추고 있습니다. 보호받는 것처럼 보이지만 실제로는 그렇지 않습니다. 완전히 이메일 보호를 갖춘 도메인은 2.79%에 불과합니다. 잘못된 안전감의 격차를 인구조사 데이터로 살펴봅니다. 2026-08-16 기준. - SPF 오설정 보고서: 대부분의 SPF 레코드는 너무 약하게 설정되어 있다 (2026) —
141백만 개 도메인이 SPF를 게시하지만, 55.9%가 약한 '~all' 소프트페일 설정을 사용하고 엄격한 '-all'을 사용하는 곳은 39.2%에 불과합니다. 여기에 더해 36,262개 도메인이 인터넷 전체가 자신의 이름으로 발신하도록 허용하는 '+all'을 사용합니다. 게시된 SPF 안에 숨어 있는 오설정. 2026-08-16 기준 데이터. - 인터넷의 DNS는 누가 운영할까? 2026년 네임서버 집중도 —
다섯 개 사업자가 인터넷 DNS의 44.5%를 운영합니다. GoDaddy 한 곳이 18.5%, Cloudflare가 14.7%를 호스팅합니다. 278백만 개 도메인에 걸친 DNS 집중의 시스템적 위험. 2026-08-16 기준. - 잘못된 설정의 명예의 전당: 웹에서 가장 기이한 보안 레코드 (2026) —
375,840개 사이트가 아무도 바꾸지 않은 자리표시자 그대로 문자 그대로 "Internet Widgits Pty Ltd"라는 이름의 TLS 인증서를 제공합니다. 잘못된 언어로 작성된 DMARC 정책, 인터넷 전체에 발신을 허용하는 SPF 레코드, 그리고 276백만 개 도메인 인구조사에서 나온 그 밖의 진귀한 사례들. 2026-08-16 기준. - HTTP 보안 헤더 성적표: 2026년 웹의 점수는 —
보안 헤더는 클릭재킹, 인젝션, 도청에 대한 무료이자 한 줄짜리 방어 수단이지만, 거의 아무도 설정하지 않습니다. 276백만 개 도메인 중 모든 헤더를 올바르게 설정한 곳은 3.58%에 불과합니다. CSP 6.93%, HSTS 22.33%, 클릭재킹 보호 8.81%. 2026-08-16 기준 데이터. - 구글과 야후의 이메일 발신자 규칙에 대비되어 있습니까? (2026) —
구글, 야후, 마이크로소프트는 이제 대량 이메일 발송에 SPF, DKIM, DMARC를 요구합니다. 그러나 SPF를 게시하는 도메인은 51.24%, DKIM은 -117.33%, DMARC를 조금이라도 갖춘 도메인은 25.80%에 불과합니다. 당신의 도메인이 기준을 충족하는지 인구조사 데이터로 살펴봅니다. 2026-08-16 기준. - PHP 웹의 절반이 지원 종료된 PHP를 실행 중이다 (2026) —
PHP 버전을 노출하는 13백만 개 사이트 중 42.2%가 더 이상 보안 패치를 받지 못하는 지원 종료 버전을 실행하고 있으며, 가장 흔한 단일 버전은 2022년에 지원이 끝난 7.4.33입니다. 패치되지 않은 PHP 웹을 인구조사 데이터로 살펴봅니다. 2026-08-16 기준. - 세계의 이메일은 누가 운영할까? 2026년 이메일 호스팅 시장 점유율 —
식별 가능한 메일 호스트를 가진 163백만 개 도메인 중 12.7%가 Google Workspace를 통해, 8.6%가 Microsoft 365를 통해 메일을 전송하지만, 가장 큰 범주는 자체 호스팅입니다. 이메일 호스팅 시장 점유율. 2026-08-16 기준. - 도메인 노출 점수: 대부분의 도메인은 5가지 기본 보호 중 1가지만 갖추고 있다 (2026) —
SPF, 강제 적용된 DMARC, DNSSEC, HTTPS, HSTS의 다섯 가지 핵심 보호 항목으로 점수를 매긴 결과, 일반적인 도메인은 한두 가지만 갖추고 있습니다. 8.5%는 하나도 없고, 다섯 가지 모두 갖춘 도메인은 0.30%에 불과합니다. 276백만 개 도메인의 노출 곡선. 2026-08-16 기준. - NIS2는 DMARC를 요구할까? 이메일 인증과 EU의 사이버 위생 (2026) —
NIS2는 DMARC를 명시하지 않지만 사이버 위생 조치를 요구하며, 이메일 인증은 기본적인 사칭 방지 통제 수단입니다. 그러나 EU 전역에서 가장 우수한 회원국조차 사칭을 차단할 수 있는 도메인이 29.58%에 불과하며, 대부분은 그보다 훨씬 낮습니다. EU 도메인의 실제 현황. 2026-08-16 기준. - DNSSEC 의무화는 효과가 있을까? 레지스트리 주도 도입이 밝혀낸 사실 (2026) —
레지스트리가 DNSSEC를 밀어붙이는 곳에서는 유효한 도입률이 약 7배 높습니다. 레지스트리 주도 도메인 확장자에서는 35.8%, 그 외 지역에서는 4.7%입니다(.se 65.18% 대 .com 4.59%). 그러나 선두 주자들조차 제대로 설정하는 것보다 잘못 설정하는 경우가 더 많습니다. 2026-08-16 기준 데이터. - "quarentine", "ninguno", "non": 인터넷에서 가장 흔한 DMARC 오타 (2026) —
38,650개 도메인이 철자가 틀렸거나 유효하지 않은 정책("quarentine", "ninguno", "non" 또는 정책 없음)으로 DMARC 레코드를 게시했으며, 그 결과 아무런 보호도 받지 못합니다. 71백만 개 DMARC 레코드에서 이메일 보안을 조용히 무너뜨리는 오타들을 살펴봅니다. 2026-08-16 기준 데이터. - DMARC를 p=none으로 설정했다면, 여전히 노출된 이유가 여기 있습니다 (2026) —
p=none DMARC 정책은 모니터링만 할 뿐 보호하지 않습니다. 당신의 도메인은 여전히 사칭될 수 있습니다. 도메인의 13.96%가 p=none에 머물러 있으며, 이는 실제로 강제 적용하는 11.83%보다 많습니다. 잘못된 안전감의 함정을 인구조사 데이터로 살펴봅니다. 2026-08-16 기준. - 만료, 자체 서명, 무효: 인증서 오류 보고서 (2026) —
웹 TLS 인증서의 8.77%가 검증에 실패합니다. 브라우저가 신뢰하지 않는 인증서를 제시하는 18,602,449개 도메인이며, 그중 3,306,642개는 자체 서명입니다. 방문자에게 경고를 표시하는 인증서 오류를 인구조사 데이터로 살펴봅니다. 2026-08-16 기준. - 웹의 TLS 인증서는 누가 발급할까? 무료 CA 두 곳이 이제 71%를 차지 (2026) —
212백만 개 인증서 중 Let's Encrypt가 52.6%, GoDaddy가 18.6%를 발급하며, 두 곳을 합치면 암호화된 웹의 71.2%가 두 개의 무료 인증기관 위에서 운영됩니다. CA 시장을 측정하다. 2026-08-16 기준. - 누군가 당신의 기업을 사칭해 이메일을 보낼 수 있을까? 대부분의 도메인은 가능합니다 (2026) —
등급을 매긴 276백만 개 도메인 중 이메일 사칭을 실제로 차단하는 유일한 통제 수단인 DMARC를 강제 적용하는 도메인은 11.83%에 불과합니다. 나머지 88.17%는 스푸핑에 노출됩니다. 이것이 인보이스 사기에 어떤 의미인지, 그리고 당신이 보호받고 있는지 확인하는 방법. 2026-08-16 기준 데이터. - WHOIS 깊이 들여다보기: 도메인 보안에서 가장 우수한 TLD (2026) —
평가된 도메인 중 A 또는 A+를 받는 비율은 0.168%에 불과하지만, 일부 TLD는 그 비율의 약 8.2배에 달합니다. 어떤 최상위 도메인이 비율상 A 및 A+ 도메인을 가장 많이 보유하고 있는지 분석합니다. 2026-07-29 기준. - 어느 나라 기업이 가장 사칭에 취약할까? (2026) —
China가 목록의 1위입니다. 이 나라 기업 도메인의 96.7%가 이메일 스푸핑에 사실상 무방비 상태입니다. 도메인이 얼마나 위조되기 쉬운지를 기준으로 69개국의 순위를 매겼습니다. 2026-07-29 기준 데이터. - A등급 엘리트: 인터넷에서 가장 안전한 도메인은 무엇이 다른가 (2026) —
297백만 개 도메인 중 B 이상을 받는 도메인은 2.03%에 불과하고, A에 도달하는 도메인은 0.17%로 약 600개 중 1개꼴입니다. 인터넷에서 가장 안전한 도메인들의 정확한 공통점을 여기서 살펴봅니다. 2026-07-29 기준. - 인터넷의 죽은 도메인: 얼마나 많은 도메인이 더 이상 확인되지 않는가? (2026) —
우리가 추적하는 360백만 개 도메인 중 21백만 개(5.8%)가 더 이상 어디에도 확인되지 않습니다. 인터넷의 죽은 도메인이 우리에게 말해주는 것, 그리고 방치된 도메인이 남기는 조용한 보안 위험을 살펴봅니다. 2026-07-29 기준 데이터. - 인터넷 보안 등급 곡선: 2026년 평균 도메인의 모습 —
297백만 개 도메인에 A~F 등급을 매겼습니다. 평균 도메인은 D 또는 F등급을 받으며, C에 도달하는 도메인은 7.5%에 불과하고 B 이상을 받는 도메인은 2.03%에 그칩니다. 인터넷의 전체 등급 분포를 여기서 살펴봅니다. 2026-07-29 기준. - 신규 gTLD 대 기존 도메인: .com이 정말 .xyz나 .ai보다 안전할까? (2026) —
수백만 개 도메인에 걸쳐 기존 확장자(.com, .net, .org)와 신규 gTLD(.ai, .io, .xyz, .top)의 보안을 비교했습니다. 뜻밖의 결과는 안전성을 예측하는 것이 도메인의 연차가 아니라 가격과 용도라는 점입니다. 2026-07-29 기준 데이터. - 국가 도메인 대 일반 도메인: .de나 .uk 같은 ccTLD가 .com보다 안전할까? (2026) —
297백만 개 도메인에 걸쳐 111개 국가 도메인 확장자와 383개 일반 확장자를 비교했습니다. 국가(ccTLD) 도메인이 측정 가능한 수준으로 더 안전합니다. F등급 비율이 61.5%인 반면, 일반 확장자는 77.6%입니다. 2026-07-29 기준 데이터. - 2026 국가 도메인 보안 지수: 국가별 도메인 보안 순위 —
111개국의 국가 확장자를 사용하는 기업 도메인에 등급을 매겼습니다. 61.5%가 F등급을 받았으며, 순위가 가장 높은 국가조차 대부분의 도메인이 노출된 상태로 남겨져 있습니다. 실시간으로 갱신되는 전체 국가 순위. 2026-07-29 기준. - 인터넷 전체에 등급을 매긴 방법: A~F 도메인 보안 방법론 (2026) —
Defaults.Exposed가 외부에서 관찰 가능한 34개 보안 점검 항목에 걸쳐 297백만 개 도메인에 A+부터 F까지 등급을 매기는 방법, 즉 무엇을 측정하고, 등급이 어떻게 산정되며, 데이터의 한계는 무엇인지 살펴봅니다. 최종 업데이트 2026-07-29. - 유럽 대 세계: GDPR 시대의 도메인 보안 (2026) —
유럽 기업은 세계 다른 지역보다 도메인을 더 잘 보호합니다. 유럽 국가 도메인 기업의 54.6%가 F등급을 받는 반면, 그 외 지역은 70.3%입니다. 그러나 '더 낫다'는 것도 여전히 대부분의 도메인이 노출되어 있음을 의미합니다. 2026-07-29 기준 데이터. - 신흥 시장 도메인: 빠르게 성장하는 ccTLD의 보안 격차 (2026) —
신흥 시장의 국가 도메인은 70.6%가 F등급을 받는 반면, 선진국은 58.0%로 12.5포인트의 격차를 보입니다. 그러나 신흥 시장 그룹 내부의 편차는 그룹 간 격차보다 훨씬 큽니다. 2026-07-29 기준 데이터. - TLD별 도메인 쇠퇴: 도메인은 어디에서 소멸하는가 (2026) —
등록된 전체 도메인의 약 5.8%가 더 이상 확인되지 않지만, 그 비율은 확장자에 따라 크게 다릅니다. .xyz 같은 저렴한 대량 확장자가 가장 빠르게 쇠퇴하며, 기존 국가 레지스트리는 거의 쇠퇴하지 않습니다. 인터넷의 도메인 소멸 지도. 2026-07-29 기준. - 2026 도메인 보안 현황 —
34개 보안 점검 항목에 걸쳐 297백만 개 도메인에 등급을 매겼습니다. 73.8%가 F등급을 받았으며, DMARC를 강제 적용하는 도메인은 11.83%, HTTPS를 사용하는 도메인은 79.48%, 모든 보안 헤더를 올바르게 설정한 도메인은 3.58%에 불과합니다. 신호별로 살펴본 인터넷의 현황. - 도메인 보안 월드컵: 가장 안전한 도메인이 우승한다면 누가 트로피를 들까? —
실제 2026 월드컵 조 편성 — 12개 조, 48개 팀 — 을 그대로 가져와, 단 하나의 규칙으로 모든 경기를 결정했습니다. 비즈니스 도메인이 가장 덜 노출된 나라가 이깁니다. 보스니아가 세계 챔피언, 독일은 조 최하위, 개최국은 홈에서 탈락.