2026 도메인 보안 현황
게시일 · 업데이트됨
2026-07-29 기준 수치 · 방법론 v8. 이것은 정기 보고서입니다. 각 판은 동일한 모집단을 다시 측정하므로 수치를 시간에 따라 추적할 수 있습니다. 모든 수치는 집계된 것입니다 — 우리는 개별 사업체의 등급을 결코 공개하지 않습니다.
.com은 완전히 평가되었으며(148M개 도메인) 아래 총계에 포함됩니다.
핵심 결론: 인터넷의 대부분은 기본적인 도메인 보안에 실패합니다
우리는 34개의 보안 점검을 통해 296,674,837개의 활성 도메인을 측정했습니다 — 이메일 인증(SPF, DKIM, DMARC), TLS 및 인증서, 웹 보안 헤더, 그리고 DNS(DNSSEC 포함). 결과는 냉혹합니다:
- 73.8%가 F 등급을 받습니다 — 가장 낮은 등급입니다.
- 0.17% 미만이 A 또는 A+를 받습니다 — 대략 600개 도메인 중 1개입니다.
- 약 11개 중 1개만이 C 이상에 도달합니다.
이것은 방치된 몇몇 사이트에 관한 이야기가 아닙니다. 이것이 인터넷의 기본 상태입니다: 당신의 이메일이 위조되고 방문자가 오도되는 것을 막는 보호 장치가 압도적 다수의 도메인에서 단순히 켜져 있지 않습니다.
등급 분포 (297M개 도메인)
| 등급 | 도메인 | 비중 |
|---|---|---|
| A+ | 65,257 | 0.0% |
| A | 432,668 | 0.1% |
| B | 5,525,038 | 1.9% |
| C | 22,174,789 | 7.5% |
| D | 49,493,128 | 16.7% |
| F | 218,983,957 | 73.8% |
국가와 TLD에 따라 크게 달라집니다
도메인 보안은 국가와 도메인 끝에 따라 크게 다릅니다. 확립된 국가 등록기관 — 특히 유럽의 경우 — 은 자국 사업체를 가장 잘 보호하는 경향이 있는 반면, 대량 등록에 인기 있는 저렴하고 대량인 일반 끝은 가장 나쁩니다. 그러나 “최고”는 상대적입니다: 가장 강력한 끝조차도 여전히 대부분의 도메인을 F에 남겨둡니다.
이 순위는 인구 조사가 커짐에 따라 바뀌므로, 여기서 고정하지 않고 실시간으로 유지합니다:
신호별로, 실제로 무엇이 켜져 있는가
등급은 종합입니다. 그 아래에는 각 개별 보호 장치가 모집단 전체에서 얼마나 자주 올바르게 적용되어 있는지가 있습니다 — 그 종류로는 최초의 인구 조사 전반에 걸친 기준선입니다. 점검별 수치는 2026-08-16 기준이며, 276백만 개의 평가된 도메인에 걸쳐 있습니다.
| 보호 | 무엇을 막는가 | 보유한 도메인 |
|---|---|---|
| SPF (이메일) | 당신인 척 발송하는 무단 서버 | 51.24% |
| DKIM (이메일) | 변조된 / 서명되지 않은 메일 | -117.33% |
| DMARC — 레코드 존재 | — | 25.80% |
| DMARC — 실제로 시행 | 이메일 사칭(중요한 것) | 11.83% |
| HTTPS | 암호화되지 않은 “안전하지 않음” 탐색 | 79.48% |
| HSTS (HTTPS 사이트 중) | HTTP로의 다운그레이드 | 22.33% |
| Content-Security-Policy | 교차 사이트 스크립팅 / 주입 | 6.93% |
| 클릭재킹 보호 | 당신의 페이지가 프레임에 끼워지는 것 | 8.81% |
| 모든 보안 헤더(“기본적으로 안전”) | 전체 웹 헤더 세트 | 3.58% |
| DNSSEC — 유효 | DNS 하이재킹 | 6.28% |
| CAA | 무단 인증서 발급 | 1.55% |
인용할 만한 다섯 가지 발견:
- 도메인의 11.83%만이 DMARC를 시행합니다 — 따라서 대략 88.17%는 이메일에서 사칭될 수 있습니다. 51.24%가 SPF를 게시하고 보호받고 있다고 생각하더라도 말입니다.
- 79.48%가 HTTPS를 제공하지만, 3.58%만이 모든 보안 헤더를 설정합니다 — 암호화는 주류입니다; 그 위에 있는 모든 것은 그렇지 않습니다.
- HTTPS 사이트의 8.44%는 유효하지 않은 인증서를 가지고 있습니다 — 만료되었거나, 자체 서명되었거나, 잘못된 이름에 대한 것 — 그래서 방문자는 어쨌든 경고를 받습니다.
- 작동하는 DNSSEC(6.28%)보다 손상된 DNSSEC(0.09%)를 가진 도메인이 더 많습니다 — DNS를 보호하기 위한 통제 수단이 도메인을 보호하기보다 오프라인으로 만드는 경우가 더 많습니다.
- 단지 1.55%만이 CAA 레코드를 설정합니다 — DNS는 인터넷에서 가장 방치된 보안 계층입니다.
이것이 당신의 사업에 의미하는 바
낙제 등급은 추상적인 점수가 아닙니다. 쉽게 말해, 그것은 보통 다음 중 하나 이상이 당신의 도메인에 해당한다는 것을 의미합니다:
- 당신의 이메일이 위조될 수 있습니다. 시행된 SPF와 DMARC가 없으면, 범죄자가 정확히 당신에게서 온 것처럼 보이는 이메일을 보낼 수 있습니다 — 당신의 고객, 직원, 공급업체에게 — 그리고 그것이 받은편지함에 도착합니다. 가짜 송장과 CEO 사기 수법이 이렇게 작동합니다.
- 당신의 진짜 이메일이 쓰레기통에 들어갈 가능성이 더 높습니다. Google과 Yahoo는 인증되지 않은 도메인을 점점 더 불신하므로, 당신의 진짜 견적과 송장이 조용히 스팸에 도착합니다.
- 다른 사람의 보안 점검에 실패할 것입니다. 더 큰 고객은 계약하기 전에 빠른 스캔을 실행합니다. “도메인이 보호되지 않음 — 스푸핑될 수 있음”이면 거래를 잃기에 충분합니다.
- 당신의 사이트가 방문자를 쫓아낼 수 있습니다. 누락되거나 손상된 인증서는 쇼핑객에게 빨간 “안전하지 않음” 페이지를 보여줍니다.
고무적인 부분: 이들 대부분은 무료이고 빠르게 고칠 수 있습니다 — 보통 도메인 설정의 몇 줄입니다. 장벽은 거의 비용이 아닙니다; 그것이 중요하다는 것을 아무도 소유자에게 말해주지 않았다는 것입니다.
우리가 어떻게 측정했는가
- 34개 점검, 외부에서 관찰 가능 — 누군가의 시스템에 대한 접근이 필요하지 않습니다. (전체 방법론.)
- 합격 / 불합격 / N/A. 점검이 정말로 판정될 수 없는 경우 N/A로 표시되고 제외됩니다 — 결코 실패로 계산되지 않습니다.
- 진짜 실패는 진짜 실패입니다. SPF/DMARC가 없는 도메인은 우리가 어떻게 계산했는지 때문이 아니라 정말로 스푸핑될 수 있기 때문에 낮은 점수를 받습니다.
- 집계만. 이것들은 모집단 패턴입니다; 개별 도메인의 등급은 검증된 소유자에게만 표시됩니다.
- 데이터는 EU 내에서 저장되고 처리됩니다.
이 판은 위의 신호별 기준선을 추가합니다 — 각 개별 보호 장치가 올바르게 적용된 도메인의 비중을, 전체 평가된 모집단에 걸쳐 측정한 것입니다.
당신의 도메인이 어디에 있는지 확인하세요
이것들은 평균입니다. 당신의 도메인은 A를 받는 0.17% 중 하나일 수도 있고 — 그렇지 못한 73.8% 중 하나일 수도 있습니다. 비공개로 무료로 확인할 수 있으며, 34개 점검 중 어느 것을 통과하는지, 그리고 통과하지 못한 것을 어떻게 고치는지 정확히 볼 수 있습니다.