Defaults.Exposed › 리서치
리서치
전 세계 비즈니스의 도메인 보호 현황에 관한 독자적 데이터 — 297백만 개 이상의 평가된 도메인을 대상으로 한 지속적 센서스. 자유롭게 읽고 인용하세요. 기준일 2026-07-29.
아래 모든 데이터셋에서 73.8%의 도메인이 F 등급 — 이메일 스푸핑에 사실상 무방비 상태입니다. 안전한 A–B 등급에 도달하는 도메인은 2%에 불과합니다.
- 국가별 도메인 보안
111개 국가의 국가 도메인 확장자 뒤에 있는 비즈니스 도메인을 평가했습니다. 이메일 스푸핑 및 안전하지 않은 웹사이트에 대한 각 국가의 노출도를 최소에서 최대 순으로 순위 매깁니다. - 산업별 도메인 보안
산업별 도메인 확장자를 업종의 대리 지표로 활용하여 15개 산업의 도메인 노출도 순위를 매겼습니다. 모든 산업에서 동일한 패턴이 나타납니다. - 가장 안전한/취약한 도메인 확장자 (TLD)
저희가 평가하는 대규모 도메인 확장자 중 어느 것이 비즈니스를 가장 잘 보호하고, 어느 것이 가장 많이 노출되어 있을까요? 공정한 비교가 가능한 118개 TLD의 양극단을 소개합니다. - The Last Mile of HTTPS: Why 27 Million Domains Respond to HTTP but Never Redirect
~27 million domains have valid TLS certificates but still serve unencrypted HTTP with no redirect and no HSTS — every visitor who types the domain without 'https://' is exposed to SSL stripping. - The Locked Vault: Only 10.9 Million Domains Close Every Attack Surface Simultaneously
Only 10.9M of 376.9M graded domains (2.9%) pass all five core controls at once. 1.2M (0.33%) fail every single one. The gap is not technical — it is operational. - The Top 1% of the Internet Starts at a B
376.9M domains scored: entry to the top 1% is 82/100 — a B grade. Only 0.15% earn an A. The median domain scores 45 — a failing F. The web has no security middle class. - The Security Correlation: Which Controls Cluster Together, and Which Sit Alone
56.8% of 376.9M graded domains have neither SPF nor DMARC. Only 2.9% have all five core controls. Security controls cluster because operator maturity — not cost — is the real variable. - The Phantom TLD Problem: The Domains That Don't Exist
8 of 1,386 TLDs answer for every name you can invent — inflating .ph's domain count 250× to 14.6 million when the true registration base is about 57,874. Two TLDs were still broadcasting ICANN's name-collision hazard beacon in August 2026. - The Flaky Internet: 20 Million Domains That Only Sometimes Answer
19,814,020 domains — 4.6% of 432 million scanned — produced inconsistent results across three independent scan attempts. 14.64% of domains that failed their first scan recovered on retry. Here is what that means for internet security measurement. - Who Guards the Web: Cloudflare, WAFs, and the CDN-vs-Origin Measurement Problem
43,008,476 domains return 'Server: cloudflare' in the August 2026 census — but that number conflates CDN edge-termination with security protection. WAF rules, end-to-end encryption, and origin hardening are invisible in a server header. - The Web Server Census 2026: nginx, Apache, Cloudflare and the Invisible Half
45.6% of 376 million measured domains suppress their Server header entirely — nearly half the web declines to say what it runs. Of those that declare, Cloudflare leads with 43 million entries. - The Google-and-Yahoo Deadline, Two Years On: Where Email Authentication Stands in August 2026
Two and a half years after Google and Yahoo made DMARC a hard requirement, only 9.3% of 376 million graded domains enforce it. 56.8% — 214 million domains — still publish neither SPF nor DMARC at all. - DMARC Without SPF: 16 Million Domains With Half an Email Authentication Stack
16,238,679 domains publish DMARC but have no SPF record at all — leaving every sending path that lacks DKIM signing with no authentication fallback. August 2026 census data across 376 million domains graded. - Nine Million Domains Where A-Grades Round to Zero
Across 9,338,016 GoDaddy-default domains, exactly 198 earn an A — an A-rate that rounds to 0.00%. We graded 164.7 million domains by email provider to find out what your MX record says about your security. - SPF Hard Fail vs Soft Fail: Why 82 Million Domains Are Using the Weaker Setting
82,539,695 domains — 56.4% of all SPF publishers — end their record with ~all (soft fail), providing little real protection. August 2026 census data across 146 million SPF records shows why soft fail became the default and what it costs. - Who Reads the World's DMARC Reports?
One company receives DMARC spoofing-attack telemetry for 46.8% — 13.9 million — of every report-collecting domain in our 432M-domain census. In most cases nobody chose it. - The Silent Domain: 56.8% of the Internet Has No Email Authentication
214 million domains — 56.8% of the graded web — publish neither SPF nor DMARC, making the majority of the internet trivially spoofable. August 2026 census of 376.9M domains. - The DNS Landlords: How GoDaddy and Cloudflare Control Nameservers for 94 Million Domains
GoDaddy and Cloudflare together hold authoritative DNS for 94.7 million domains — 25.1% of the entire graded web — per our August 2026 census of 376.9 million domains. - The Isolation Headers: Why COOP, COEP, and CORP Cover Less Than 1% of the Web
COOP appears on 0.78%, COEP on 0.48%, and CORP on 0.65% of 376.9 million domains — four years after Spectre made cross-origin isolation essential, fewer than 1 in 100 sites have deployed any of the three required headers. - The HTTP-Only Problem: 44 Million Domains Serving Unencrypted Web in 2026
44,443,652 domains — 11.8% of 376.9 million graded — serve HTTP with no TLS, no redirect, and no HSTS, despite free certificates being universally available for over a decade. - CAA Records: 98.9% of Domains Never Restrict Their CA
98.9% of 376,928,781 domains measured in the defaults.exposed August 2026 Domain Security Census publish no CAA record — leaving them open to certificate issuance by any of approximately 300 publicly trusted certificate authorities. - One CA to Rule Them All: The Certificate Monoculture Report
Let's Encrypt now secures 50.2% of all 231.5 million certificate-presenting domains measured in the defaults.exposed August 2026 Domain Security Census — and in 23 country-code zones, a single CA holds 80% or more of everything. - The B Ceiling: Where the Climb to an A Grade Stalls
5.82 million domains score 80–89 but only 549,635 reach 90+. The biggest B-to-A gap is DMARC reporting: 34.4% of B-band domains fail it versus roughly 7% of A-band domains. - DMARC Gap: 87 Million Domains One Record From Safety
86.9 million domains — 23.1% of 376.9M graded — have SPF but no DMARC record: one free DNS TXT entry away from an anti-spoofing policy. The internet's largest cheap-to-close security deficit. - Cheap Domains, Cheap Security? Budget TLDs vs the Rest
88.8% of 19.2M graded budget-TLD domains score F — versus 72.4% on .com and 33.7% on .ch. On .top, 96.1% fail and 51.5% of scanned names were dead at scan time. - Do Registry Rules Work? .bank 3.1% F vs .com 72.4%
3.1% of .bank domains grade F versus 72.4% on .com — a 23× gap. Registry mandates move exactly what they name: vetted-only .pharmacy grades 84.5% F, worse than the open market. - New gTLD Ghost Towns: Where a Third of Domains Are Dead
36% of 63.8 million new-gTLD domains are dead or unreachable — 2.6 times the legacy-gTLD rate. In .bond, 87.3% of the namespace is gone. Only 58.4% of new-gTLD domains were alive enough to receive a security grade. - Domain Dark Matter: 64 Million Delegated, Empty Domains
63,840,407 domains — 14.8% of 432 million scanned — have working DNS delegation but no website and no mail route. More than one in three registered domains never produced a gradable scan at all. - IPv6-Only Domains: 80,737 Sites Living Without IPv4
Just 80,737 of 376.9 million graded domains publish only an IPv6 address — 0.021%, one in 4,668. Even among the 67.4 million domains that already have IPv6, only one in 834 has dropped IPv4. - Parked Domains: 91% Grade F Across 2.1 Million Measured
91.3% of 2,147,113 parked domains grade F — compared to 78.3% across the general web. Exactly one parked domain out of 2.1 million earns an A. Parking provider defaults, not owner choices, set the grade. - The Hosting League Table: Domain Security by DNS Provider
GoDaddy carries 52.4 million domains at 82.9% grade F, and 52% of every A-grade domain on the internet sits behind Cloudflare alone. We attributed 376.9 million graded domains to their DNS provider. - Does Cloudflare Make You Safer? 41.9M Domains Graded
67.7% of the 41.9 million Cloudflare-fronted domains still score an F — virtually identical to the rest of the web — yet Cloudflare holds 48.7% of all A+ grades. August 2026 census data across 205 million HTTP responses. - DMARC Subdomain Policy: 1.3 Million sp= Back Doors
1,313,312 domains enforce DMARC at the apex then explicitly exempt their entire subdomain namespace — including 459,577 that reached p=reject and then set sp=none. We parsed 75.5 million records to find the back doors. - DMARC pct Tag: 476,000 Domains Water Down Enforcement
476,465 domains publish DMARC quarantine or reject — then weaken it with a pct value below 100. We parsed 75.5 million DMARC records to find out where the dials are set. - Zombie MX Records: Mail Routed to Dead Domains
At least 43,723 dead or unreachable domains still publish mail-routing MX records — a floor figure, not an estimate. The mail is a potential account-takeover risk. August 2026 census. - Null MX Adoption 2026: 14.5 Million Domains Opt Out
14,455,076 domains publish a null MX record — only 7.0% of the 207 million no-mail domains we graded. RFC 7505 adoption, measured across 376.9M domains. - Broken DNSSEC: 157,064 Domains Are Invisibly Down
157,064 domains have broken DNSSEC chains — a hard SERVFAIL for every validating resolver. That's 1 in 709 signed domains, and owners can't see the failure. August 2026 census. - Single-Nameserver Domains: One Record from Oblivion
290,673 domains run on a single nameserver — a complete single point of failure for website, email, and every DNS-dependent service. August 2026 census of 376.9M domains. - SOA Records: The Internet's Most Neglected Setting
50.5% of 275 million measured domains carry an SOA retry or expire timer outside recommended ranges — the DNS record nobody has ever reviewed. - End-of-Life Software Census: 6.6 Million Servers Admit It
6,635,647 end-of-life software banners counted across 376.9 million domains — including 2.36 million still running PHP 7.4, nearly four years after its last security patch. - Secure by Default: the Server Software Security Showdown
Netlify sends HSTS on 95.9% of its sites; Apache on 7.0% — a 13.7× gap across 191.7 million responses showing how your hosting choice, not your security team, determines what protection your users receive. - Referrer-Policy: the Privacy Header 91% of the Web Forgot
91.4% of 231.9 million HTTP responses carry no Referrer-Policy — leaving browser defaults to decide whether full URLs, search terms, and path-embedded tokens are shared with every third-party server a page contacts. - HSTS Adoption 2026: The Half-Locked Door
56.2% of 329.9 million HTTPS domains send no HSTS header — and only 4.1% of those that do publish a preload-ready policy — leaving most of the encrypted web unprotected against SSL-stripping attacks. - Content Security Policy Adoption in 2026: the 8.0% Web
Only 8.0% of 257.6 million measurable domains serve an effective Content-Security-Policy — and 48.3% of those who do land on just two identical scores, revealing platform defaults rather than deliberate security choices. - TLS 1.3 by Country: Which TLDs Win on Defaults (2026)
94.9% of 231.5 million TLS-completing domains negotiate TLS 1.3 — but South Korea's .kr lags at 73.3% and the US .gov TLD at 77.0%, revealing how infrastructure age, not national wealth, determines encryption quality. - Cipher Suites in 2026: What Strong Encryption Really Means
Two cipher suites carried 94.33% of 212 million measured TLS handshakes in the defaults.exposed August 2026 Domain Security Census — and RC4, 3DES, and export-grade ciphers appeared zero times. - Wildcard Certificates: 28.5% of the TLS Web on One Key
28.5% of the TLS web — 66,011,927 of 231.5 million domains measured in the defaults.exposed August 2026 Domain Security Census — runs on wildcard certificates, sharing one private key across every subdomain. - Self-Signed Certificates: The 3.3 Million-Domain Census
3,306,642 of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census are self-signed — including 375,842 still carrying the 'Internet Widgits Pty Ltd' OpenSSL example default. - Expired SSL Certificates: 5.2 Million Sites Still Serving
5,157,928 live websites were serving an expired TLS certificate at the moment of the defaults.exposed August 2026 Domain Security Census sweep — 47.8% of those certificates had been expired for over a year. - RSA vs ECDSA in 2026: Measuring the Web's Key Migration
425,004 live TLS certificates are still signed with MD5, and RSA still holds 59.3% of 231.5 million keys measured in the defaults.exposed August 2026 Domain Security Census — the key migration is real but moving at the speed of defaults, not advice. - The 90-Day Web: Certificate Lifetimes in 2026
67.7% of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census were issued for exactly 90 days — the annual certificate is collapsing, and the 47-day era is next. - Who Hosts the Internet's Email? Mostly Not Google or Microsoft (July 2026)
Census of 297M domains: 52.8% of those with mail servers run self-hosted or on smaller email providers. The cloud giants have not won the domain count. Data as of 2026-07-29. - TLS 1.3 Adoption in 2026: 94.8% of TLS-Reachable Domains
How TLS 1.3 reached near-universal adoption — our census of 297 million TLS-reachable domains. Data as of 2026-07-29. - July 2026 Domain Security Census: 296.7 Million Domains Graded
The July 2026 census graded 296,674,837 domains. 73.8% scored an F, while DMARC enforcement climbed to 11.83%. Data as of 2026-07-29. - Internet Rot 2026: 21M Dead Domains, 43,723 Zombie MX
Dead domains, zombie MX records, and unreachable hosts in our 360-million-domain internet census — the full breakdown. Data as of 2026-07-29. - Fully Protected Domains: 1 in 39 — Two Definitions (2026)
What is a 'fully protected' domain? 2.79% run SPF, DKIM + enforcing DMARC; 1 in 330 hold all five controls. 297M-domain census, 2026-07-29. - DNSSEC in 2026: Only 6.28% of Domains Validly Signed
Only 6.28% of the domains we could evaluate publish a valid DNSSEC chain. Another 240,447 zones are signed but broken, which risks taking them offline for users behind validating resolvers. Data as of 2026-07-29. - DNS Concentration: Two Providers Control a Third of the Internet (2026)
GoDaddy and Cloudflare answer DNS for roughly a third of 297 million domains. The concentration risk, explained. Data as of 2026-07-29. - DMARC Enforcement: 11.83% Now Block Spoofing (July 2026)
How many domains enforce DMARC against email spoofing — our monthly tracker across 297 million domains, updated each census. Data as of 2026-07-29. - .com vs .ai DMARC Enforcement (2026): .ai Is 3× Ahead
.ai domains enforce DMARC email protection nearly three times as often as .com — we measured both in our 297-million-domain census. - Certificate Authority Race 2026: GoDaddy vs Google for Second Place
Free certificates won: Let's Encrypt signs 52.6% of 212M certificate observations in our census. The SSL platform race: GoDaddy 18.6% vs Google Trust Services 17.3%. Data as of 2026-07-29. - BIMI Qualification Report: Who Can Show Their Logo in the Inbox? (2026)
BIMI puts your logo beside your email, but only domains that enforce DMARC qualify. Just 11.83% of graded domains clear that bar. Data as of 2026-07-29. - 이메일 인증: 완전 가이드 (SPF, DKIM, DMARC, BIMI)
SPF, DKIM, DMARC는 세 개의 프로젝트가 아니라 하나의 시스템입니다. 등급이 매겨진 276백만 개 도메인 중 51.24%가 SPF를 게시하지만, 실제로 사칭을 막는 단계인 DMARC를 시행하는 곳은 11.83%에 불과합니다. 전체 스택을 순서대로, 각 단계마다 검증 게이트와 함께 다룹니다. 2026-08-16 기준 데이터. - DMARC vs SPF: 차이점은 무엇이고, 무엇이 필요한가? (2026)
SPF는 도메인을 대신해 이메일을 보낼 수 있는 서버 목록입니다. DMARC는 메시지가 인증에 실패했을 때 어떻게 처리할지 결정하며, 사람들이 실제로 보는 'From' 주소를 보호하는 유일한 수단입니다. 도메인의 51.24%가 SPF를 게시하지만, DMARC를 시행하는 곳은 11.83%에 불과합니다. 각각의 역할, 둘 다 필요한 이유, 그리고 어떤 순서로 배포해야 하는지 살펴봅니다. 2026-08-16 기준 데이터. - DMARC p=reject vs p=quarantine: 어떤 정책을 선택해야 할까?
reject는 위조된 메일을 즉시 거부하고, quarantine은 스팸함으로 보냅니다. DMARC를 시행하는 11.83%의 도메인 중 비율은 거의 반반입니다 — 6.43%는 quarantine, 5.40%는 reject. 선택하는 방법, 단계별 상향 경로, 안전한 롤백 방법을 다룹니다. 2026-08-16 기준. - SPF가 실패하는 이유는? 영국·EU 발신자를 위한 SaaS 10-조회 문제 (2026)
include: 체인이 DNS 조회 10회를 초과하는 순간 SPF는 조용히 중단됩니다 — SaaS 중심의 유럽 기업들이 일상적으로 직면하는 임계값입니다. 이미 828,317개 이상의 도메인이 그 한계를 넘었습니다. 데이터 기준: 2026-08-16. - What Is BIMI? How Email Brand Logos Work — And Who Qualifies (2026)
BIMI shows your brand logo in email clients like Gmail and Apple Mail. It requires DMARC enforcement first — and only 11.83% of domains we've graded have reached that bar. Data as of 2026-08-16. - 어떤 이메일 제공업체가 고객에게 가장 강력한 SPF 기본값을 제공하는가? (2026)
Microsoft 365 도메인의 84.9%가 엄격한 -all로 SPF를 마무리하고, Google Workspace 도메인은 7.6%가 그렇게 합니다 — 그리고 어떤 주요 메일박스 제공업체의 고객도 시행률 30%를 넘지 못합니다. 2026-08-16 기준 데이터입니다. - 도메인에 SPF 레코드를 두 개 둘 수 있을까? 아니오 — 방금 백만 개의 도메인이 스스로 무효화했습니다 (2026)
SPF 레코드가 두 개면 둘 다 무효가 됩니다: 1,019,482개의 도메인이 여러 개의 v=spf1 레코드를 게시하고 있으며, 표준은 이를 영구적 오류로 처리합니다. SPF를 꺼버리는 복사-붙여넣기 실수를 276백만 개 도메인에 걸쳐 측정했습니다. 데이터 기준일: 2026-08-16. - SPF ptr 메커니즘이란 무엇이며, 왜 아직도 946,056개의 레코드에 남아 있을까? (2026)
SPF ptr 메커니즘은 2014년에 폐기(deprecated)되었습니다 — 느리고, 신뢰할 수 없으며, 10회 조회 예산을 갉아먹습니다. 12년이 지난 지금도 946,056개의 도메인이 여전히 이를 게시하고 있습니다. 데이터 기준일 2026-08-16. - SPF PermError 보고서: 표면 집계가 보여주는 것보다 133배 더 많은 도메인이 10-룩업 한도를 초과한다 (2026)
SPF는 DNS 룩업 10회를 넘기면 스스로 무효가 된다 — 그리고 그 파손은 include: 체인 안에 숨어 있다. 최소 828,317개 도메인이 한도를 초과했다. 2026-08-16 기준 데이터. - SPF 도입 성숙도 모델(SPFAMM): SPF의 6단계 (2026)
평균적인 도메인은 6단계 중 SPF 2.4단계에 머물러 있습니다. SPFAMM: 6단계 SPF 성숙도 모델 — 여러분의 단계와 한 단계 올라서기 위한 단 하나의 움직임을 찾아보세요. 데이터 기준일 2026-08-16. - SPF +all: 인터넷 전체가 자신을 사칭해 메일을 보내도록 허용하는 도메인들 (2026)
36,262개의 도메인이 SPF 레코드를 +all로 끝맺고 있습니다 — 지구상의 누구든 자신을 사칭해 이메일을 보내도 좋다는 명시적 허가입니다. 이 환영 매트가 어디에 몰려 있는지, 어쩌다 그렇게 됐는지, 그리고 한 글자짜리 해결책. 데이터 기준일 2026-08-16. - 완전히 보호된 소수: 완주한 2.79%
전체 도메인 중 단 2.79%(7,678,989개)만이 완전한 이메일 인증 스택을 강제 적용합니다: SPF, DKIM, 그리고 quarantine/reject 정책의 DMARC. 다섯 가지 보호를 모두 갖춘 도메인은 0.30%에 불과합니다. - 이메일 스푸핑 가능성 지수: 누구나 위조할 수 있는 도메인은 몇 개인가? (2026)
10개 중 9개 도메인이 위조될 수 있습니다: 인터넷의 88.2%가 실패한 메일을 거부하거나 정크 처리하라고 수신자에게 지시하는 정책을 게시하지 않습니다. 276백만 개 도메인 센서스에서 도출한 스푸핑 가능성 지수입니다. 2026-08-16 기준 데이터. - DMARC 성숙도의 6단계
도메인의 25.80%가 DMARC 레코드를 게시하지만, 실제로 시행하는 곳은 11.83%에 불과합니다. 미보호 단계부터 강화 단계까지, 도메인이 어디서 멈추는지와 각 단계를 전진시키는 단 하나의 조치를 설명하는 6단계 성숙도 모델입니다. - 눈감고 게시하기: 대부분의 DMARC 레코드는 보고서를 요청하지 않는다
DMARC를 게시하는 71백만 개 도메인 중 오직 39.4%만이 보고서를 요청합니다(rua=). 나머지는 눈을 감은 채 게시하고 있으며 — DNS 한 줄만 수정하면 해결됩니다. - SPF ~all vs -all: 소프트페일이냐 하드페일이냐 — 141만 개 레코드의 선택 (2026)
SPF 소프트페일 vs 하드페일: 레코드의 55.9%가 ~all로 끝나며 — 그중 소프트페일에 실질적 힘을 부여하는 설정을 갖춘 것은 11개 중 1개에 불과합니다. 2026-08-16 기준 데이터. - SPF만으로는 부족하다: 절대 시행하지 않는 121백만 개의 도메인
121백만 개의 도메인이 SPF를 게시하지만 DMARC를 절대 시행하지 않습니다 — SPF를 설정한 모든 도메인의 85.4%입니다. SPF만으로 충분할까요? 인터넷 전체를 측정한 결과: 아닙니다. 도메인의 단 2.79%만이 완전한 이메일 보호를 받습니다. 그 노출을 집계했습니다. 2026-08-16 기준. - '연결이 비공개로 설정되어 있지 않습니다' — 무슨 뜻이며 어떻게 해결하나요 (2026)
전체 화면에 표시되는 '연결이 비공개로 설정되어 있지 않습니다' 경고는 거의 항상 인증서 문제를 의미합니다. HTTPS를 제공하는 도메인 중 8.44%가 이 경고를 유발하는 유효하지 않은 인증서를 제시합니다. 오류 코드의 의미와 해결 방법을 알아봅니다. 데이터 기준일: 2026-08-16. - SPF란 무엇이며, SPF 레코드는 어떻게 고치나요? (2026)
SPF는 어떤 서버가 당신의 도메인으로 이메일을 보낼 수 있는지를 전 세계에 알려줍니다. 등급이 매겨진 276백만 개 도메인 중 51.24%가 SPF를 게시하지만, 레코드만으로는 보호가 되지 않습니다. 흔한 실수와 해결 방법을 알아봅니다. 2026-08-16 기준 데이터. - DNSSEC란 무엇이며, 정말 필요할까요? (2026)
DNSSEC는 DNS에 서명을 적용해 전송 중에 응답이 위조되지 못하게 합니다. 등급이 매겨진 276백만 개 도메인 가운데 DNSSEC를 적용한 곳은 6.28%에 불과하며, 서명이 잘못 구성되면 사이트가 오프라인이 될 수 있습니다. DNSSEC가 무엇을 보호하고, 누구에게 필요하며, 어떻게 안전하게 켜는지 알아봅니다. 2026-08-16 기준 데이터입니다. - DMARC란? p=none, quarantine, reject 완벽 정리 (2026)
DMARC는 여러분의 이름을 사칭한 위조 이메일이 전달될지 여부를 결정하는 레코드입니다. 등급이 매겨진 276백만 개 도메인 중 단 11.83%만이 이를 시행(enforce)으로 설정했으며, 나머지는 none이거나 아무 역할도 하지 않는 모니터링 전용 정책입니다. 각 정책의 의미와 설정 방법을 알아봅니다. 데이터 기준: 2026-08-16. - 취약하고 오래된 TLS: 여전히 낡은 암호화를 제공하고 있나요? (2026)
좋은 소식이 있습니다. 이제 HTTPS 사이트의 91.08%가 TLS 1.3을 협상합니다. 하지만 '취약한 TLS'가 사라진 것은 아닙니다. 여전히 오래된 버전, 취약한 암호, 손상된 인증서를 허용하는 서버에 숨어 있습니다(등급이 매겨진 276백만 개 도메인 중 8.44%가 유효하지 않은 인증서). 여러분이 예외가 아닌지 확인하는 방법을 안내합니다. 데이터 기준일: 2026-08-16. - SSL 인증서가 만료되었습니다 — 원인과 해결 방법 (2026)
만료되었거나 유효하지 않은 인증서는 방문자를 그 자리에서 멈추게 하는 전체 화면 브라우저 경고를 띄웁니다. HTTPS를 제공하는 도메인 중 8.44%가 유효하지 않은 인증서를 제시합니다. 인증서가 실패하는 이유와 이를 해결하고 예방하는 방법을 알아봅니다. 데이터 기준일: 2026-08-16. - 도메인 및 DNS 하이재킹: 도메인이 탈취되는 방식과 도메인을 안전하게 잠그는 방법 (2026)
하이재킹은 서버를 건드리지 않고도 방문자와 이메일을 다른 곳으로 리다이렉트합니다. 이를 막는 두 가지 DNS 제어 수단은 거의 사용되지 않습니다. 등급이 매겨진 276백만 개 도메인 중 6.28%만이 유효한 DNSSEC를 갖추고 있으며, CAA를 게시한 도메인은 1.55%에 불과합니다. 도메인이 탈취되는 방식과 안전하게 잠그는 방법을 살펴봅니다. 2026-08-16 기준 데이터. - 사이버보험 및 공급업체 보안 설문: 이들이 귀사의 도메인에서 점검하는 항목 (2026)
보험사와 기업 구매자는 이제 귀사가 DMARC를 시행하는지, 최신 TLS를 제공하는지, DNS를 잠갔는지 묻습니다. 등급이 매겨진 276백만 개 도메인 중 완전한 이메일 보호를 갖춘 곳은 2.79%에 불과해, 대부분은 정직하게 체크할 수 없습니다. 무엇을 묻는지, 그리고 인터넷의 실제 점수는 어떤지. 데이터 기준일 2026-08-16. - 내 웹사이트는 왜 '안전하지 않음'이라고 뜰까? 그 경고가 신뢰에 미치는 의미 (2026)
'안전하지 않음' 표시는 사이트가 유효한 HTTPS를 사용하지 않을 때 나타납니다. 276백만 개 도메인 중 20.52%가 HTTPS를 전혀 제공하지 않으며, HTTPS를 제공하는 곳 중 8.44%는 인증서가 유효하지 않아 방문자에게 브라우저 경고가 표시됩니다. 그 비용과 해결 방법을 살펴봅니다. 2026-08-16 기준 데이터. - 내 이메일은 왜 스팸으로 갈까? 데이터로 본 인증 격차 (2026)
대부분의 기업 이메일이 스팸으로 가는 이유는 고칠 수 있는 한 가지, 즉 인증 누락 때문입니다. 276백만 개 도메인 중 SPF를 게시하는 곳은 51.24%, DKIM을 사용하는 곳은 -117.33%, DMARC를 조금이라도 갖춘 곳은 25.80%에 불과합니다. 이것이 바로 지메일과 야후가 이제 요구하는 신호입니다. 2026-08-16 기준 데이터. - 서버 헤더가 공격자에게 알려주는 것: 스택 노출 보고서 (2026)
69.0%의 사이트가 응답 헤더에 웹 서버를 알리고, 8.3%가 X-Powered-By를 통해 앱 스택과 버전을 노출하며, 여기에는 지원 종료된 소프트웨어도 포함됩니다. 웹이 공격자에게 공짜로 알려주는 것을 인구조사 데이터로 살펴봅니다. 2026-08-16 기준. - DNSSEC 역설: 제대로 설정하는 도메인보다 망가뜨리는 도메인이 더 많다 (2026)
DNSSEC는 DNS 하이재킹을 막기 위한 것이지만, 276백만 개 도메인 중 올바르게 작동하는 곳(6.28%)보다 잘못 설정되어 망가진 곳(0.09%)이 더 많습니다. 나머지(93.63%)는 아예 시도조차 하지 않습니다. DNS가 인터넷에서 가장 방치된 보안 계층인 이유. 2026-08-16 기준 데이터. - 2026년 IPv6 현황: 여전히 도메인의 23.76%에 불과
'IPv6 출범' 이후 10년이 지났지만, AAAA 레코드를 게시하는 도메인은 23.76%에 불과하며, 나머지 76.24%는 IPv4 전용입니다. 276백만 개 도메인 인구조사에서 본 국가별 도입 현황. 2026-08-16 기준. - SPF 게시만으로는 충분하지 않다: 이메일 보안의 잘못된 안전감 (2026)
도메인의 30.9%가 SPF를 게시하지만 DMARC가 전혀 없고, 43.8%는 강제 적용 없이 SPF만 갖추고 있습니다. 보호받는 것처럼 보이지만 실제로는 그렇지 않습니다. 완전히 이메일 보호를 갖춘 도메인은 2.79%에 불과합니다. 잘못된 안전감의 격차를 인구조사 데이터로 살펴봅니다. 2026-08-16 기준. - SPF 오설정 보고서: 대부분의 SPF 레코드는 너무 약하게 설정되어 있다 (2026)
141백만 개 도메인이 SPF를 게시하지만, 55.9%가 약한 '~all' 소프트페일 설정을 사용하고 엄격한 '-all'을 사용하는 곳은 39.2%에 불과합니다. 여기에 더해 36,262개 도메인이 인터넷 전체가 자신의 이름으로 발신하도록 허용하는 '+all'을 사용합니다. 게시된 SPF 안에 숨어 있는 오설정. 2026-08-16 기준 데이터. - 인터넷의 DNS는 누가 운영할까? 2026년 네임서버 집중도
다섯 개 사업자가 인터넷 DNS의 44.5%를 운영합니다. GoDaddy 한 곳이 18.5%, Cloudflare가 14.7%를 호스팅합니다. 278백만 개 도메인에 걸친 DNS 집중의 시스템적 위험. 2026-08-16 기준. - 잘못된 설정의 명예의 전당: 웹에서 가장 기이한 보안 레코드 (2026)
375,840개 사이트가 아무도 바꾸지 않은 자리표시자 그대로 문자 그대로 "Internet Widgits Pty Ltd"라는 이름의 TLS 인증서를 제공합니다. 잘못된 언어로 작성된 DMARC 정책, 인터넷 전체에 발신을 허용하는 SPF 레코드, 그리고 276백만 개 도메인 인구조사에서 나온 그 밖의 진귀한 사례들. 2026-08-16 기준. - HTTP 보안 헤더 성적표: 2026년 웹의 점수는
보안 헤더는 클릭재킹, 인젝션, 도청에 대한 무료이자 한 줄짜리 방어 수단이지만, 거의 아무도 설정하지 않습니다. 276백만 개 도메인 중 모든 헤더를 올바르게 설정한 곳은 3.58%에 불과합니다. CSP 6.93%, HSTS 22.33%, 클릭재킹 보호 8.81%. 2026-08-16 기준 데이터. - 구글과 야후의 이메일 발신자 규칙에 대비되어 있습니까? (2026)
구글, 야후, 마이크로소프트는 이제 대량 이메일 발송에 SPF, DKIM, DMARC를 요구합니다. 그러나 SPF를 게시하는 도메인은 51.24%, DKIM은 -117.33%, DMARC를 조금이라도 갖춘 도메인은 25.80%에 불과합니다. 당신의 도메인이 기준을 충족하는지 인구조사 데이터로 살펴봅니다. 2026-08-16 기준. - PHP 웹의 절반이 지원 종료된 PHP를 실행 중이다 (2026)
PHP 버전을 노출하는 13백만 개 사이트 중 42.2%가 더 이상 보안 패치를 받지 못하는 지원 종료 버전을 실행하고 있으며, 가장 흔한 단일 버전은 2022년에 지원이 끝난 7.4.33입니다. 패치되지 않은 PHP 웹을 인구조사 데이터로 살펴봅니다. 2026-08-16 기준. - 세계의 이메일은 누가 운영할까? 2026년 이메일 호스팅 시장 점유율
식별 가능한 메일 호스트를 가진 163백만 개 도메인 중 12.7%가 Google Workspace를 통해, 8.6%가 Microsoft 365를 통해 메일을 전송하지만, 가장 큰 범주는 자체 호스팅입니다. 이메일 호스팅 시장 점유율. 2026-08-16 기준. - 도메인 노출 점수: 대부분의 도메인은 5가지 기본 보호 중 1가지만 갖추고 있다 (2026)
SPF, 강제 적용된 DMARC, DNSSEC, HTTPS, HSTS의 다섯 가지 핵심 보호 항목으로 점수를 매긴 결과, 일반적인 도메인은 한두 가지만 갖추고 있습니다. 8.5%는 하나도 없고, 다섯 가지 모두 갖춘 도메인은 0.30%에 불과합니다. 276백만 개 도메인의 노출 곡선. 2026-08-16 기준. - NIS2는 DMARC를 요구할까? 이메일 인증과 EU의 사이버 위생 (2026)
NIS2는 DMARC를 명시하지 않지만 사이버 위생 조치를 요구하며, 이메일 인증은 기본적인 사칭 방지 통제 수단입니다. 그러나 EU 전역에서 가장 우수한 회원국조차 사칭을 차단할 수 있는 도메인이 29.58%에 불과하며, 대부분은 그보다 훨씬 낮습니다. EU 도메인의 실제 현황. 2026-08-16 기준. - DNSSEC 의무화는 효과가 있을까? 레지스트리 주도 도입이 밝혀낸 사실 (2026)
레지스트리가 DNSSEC를 밀어붙이는 곳에서는 유효한 도입률이 약 7배 높습니다. 레지스트리 주도 도메인 확장자에서는 35.8%, 그 외 지역에서는 4.7%입니다(.se 65.18% 대 .com 4.59%). 그러나 선두 주자들조차 제대로 설정하는 것보다 잘못 설정하는 경우가 더 많습니다. 2026-08-16 기준 데이터. - "quarentine", "ninguno", "non": 인터넷에서 가장 흔한 DMARC 오타 (2026)
38,650개 도메인이 철자가 틀렸거나 유효하지 않은 정책("quarentine", "ninguno", "non" 또는 정책 없음)으로 DMARC 레코드를 게시했으며, 그 결과 아무런 보호도 받지 못합니다. 71백만 개 DMARC 레코드에서 이메일 보안을 조용히 무너뜨리는 오타들을 살펴봅니다. 2026-08-16 기준 데이터. - DMARC를 p=none으로 설정했다면, 여전히 노출된 이유가 여기 있습니다 (2026)
p=none DMARC 정책은 모니터링만 할 뿐 보호하지 않습니다. 당신의 도메인은 여전히 사칭될 수 있습니다. 도메인의 13.96%가 p=none에 머물러 있으며, 이는 실제로 강제 적용하는 11.83%보다 많습니다. 잘못된 안전감의 함정을 인구조사 데이터로 살펴봅니다. 2026-08-16 기준. - 만료, 자체 서명, 무효: 인증서 오류 보고서 (2026)
웹 TLS 인증서의 8.77%가 검증에 실패합니다. 브라우저가 신뢰하지 않는 인증서를 제시하는 18,602,449개 도메인이며, 그중 3,306,642개는 자체 서명입니다. 방문자에게 경고를 표시하는 인증서 오류를 인구조사 데이터로 살펴봅니다. 2026-08-16 기준. - 웹의 TLS 인증서는 누가 발급할까? 무료 CA 두 곳이 이제 71%를 차지 (2026)
212백만 개 인증서 중 Let's Encrypt가 52.6%, GoDaddy가 18.6%를 발급하며, 두 곳을 합치면 암호화된 웹의 71.2%가 두 개의 무료 인증기관 위에서 운영됩니다. CA 시장을 측정하다. 2026-08-16 기준. - 누군가 당신의 기업을 사칭해 이메일을 보낼 수 있을까? 대부분의 도메인은 가능합니다 (2026)
등급을 매긴 276백만 개 도메인 중 이메일 사칭을 실제로 차단하는 유일한 통제 수단인 DMARC를 강제 적용하는 도메인은 11.83%에 불과합니다. 나머지 88.17%는 스푸핑에 노출됩니다. 이것이 인보이스 사기에 어떤 의미인지, 그리고 당신이 보호받고 있는지 확인하는 방법. 2026-08-16 기준 데이터. - WHOIS 깊이 들여다보기: 도메인 보안에서 가장 우수한 TLD (2026)
평가된 도메인 중 A 또는 A+를 받는 비율은 0.168%에 불과하지만, 일부 TLD는 그 비율의 약 8.2배에 달합니다. 어떤 최상위 도메인이 비율상 A 및 A+ 도메인을 가장 많이 보유하고 있는지 분석합니다. 2026-07-29 기준. - 어느 나라 기업이 가장 사칭에 취약할까? (2026)
China가 목록의 1위입니다. 이 나라 기업 도메인의 96.7%가 이메일 스푸핑에 사실상 무방비 상태입니다. 도메인이 얼마나 위조되기 쉬운지를 기준으로 69개국의 순위를 매겼습니다. 2026-07-29 기준 데이터. - A등급 엘리트: 인터넷에서 가장 안전한 도메인은 무엇이 다른가 (2026)
297백만 개 도메인 중 B 이상을 받는 도메인은 2.03%에 불과하고, A에 도달하는 도메인은 0.17%로 약 600개 중 1개꼴입니다. 인터넷에서 가장 안전한 도메인들의 정확한 공통점을 여기서 살펴봅니다. 2026-07-29 기준. - 인터넷의 죽은 도메인: 얼마나 많은 도메인이 더 이상 확인되지 않는가? (2026)
우리가 추적하는 360백만 개 도메인 중 21백만 개(5.8%)가 더 이상 어디에도 확인되지 않습니다. 인터넷의 죽은 도메인이 우리에게 말해주는 것, 그리고 방치된 도메인이 남기는 조용한 보안 위험을 살펴봅니다. 2026-07-29 기준 데이터. - 인터넷 보안 등급 곡선: 2026년 평균 도메인의 모습
297백만 개 도메인에 A~F 등급을 매겼습니다. 평균 도메인은 D 또는 F등급을 받으며, C에 도달하는 도메인은 7.5%에 불과하고 B 이상을 받는 도메인은 2.03%에 그칩니다. 인터넷의 전체 등급 분포를 여기서 살펴봅니다. 2026-07-29 기준. - 신규 gTLD 대 기존 도메인: .com이 정말 .xyz나 .ai보다 안전할까? (2026)
수백만 개 도메인에 걸쳐 기존 확장자(.com, .net, .org)와 신규 gTLD(.ai, .io, .xyz, .top)의 보안을 비교했습니다. 뜻밖의 결과는 안전성을 예측하는 것이 도메인의 연차가 아니라 가격과 용도라는 점입니다. 2026-07-29 기준 데이터. - 국가 도메인 대 일반 도메인: .de나 .uk 같은 ccTLD가 .com보다 안전할까? (2026)
297백만 개 도메인에 걸쳐 111개 국가 도메인 확장자와 383개 일반 확장자를 비교했습니다. 국가(ccTLD) 도메인이 측정 가능한 수준으로 더 안전합니다. F등급 비율이 61.5%인 반면, 일반 확장자는 77.6%입니다. 2026-07-29 기준 데이터. - 2026 국가 도메인 보안 지수: 국가별 도메인 보안 순위
111개국의 국가 확장자를 사용하는 기업 도메인에 등급을 매겼습니다. 61.5%가 F등급을 받았으며, 순위가 가장 높은 국가조차 대부분의 도메인이 노출된 상태로 남겨져 있습니다. 실시간으로 갱신되는 전체 국가 순위. 2026-07-29 기준. - 인터넷 전체에 등급을 매긴 방법: A~F 도메인 보안 방법론 (2026)
Defaults.Exposed가 외부에서 관찰 가능한 34개 보안 점검 항목에 걸쳐 297백만 개 도메인에 A+부터 F까지 등급을 매기는 방법, 즉 무엇을 측정하고, 등급이 어떻게 산정되며, 데이터의 한계는 무엇인지 살펴봅니다. 최종 업데이트 2026-07-29. - 유럽 대 세계: GDPR 시대의 도메인 보안 (2026)
유럽 기업은 세계 다른 지역보다 도메인을 더 잘 보호합니다. 유럽 국가 도메인 기업의 54.6%가 F등급을 받는 반면, 그 외 지역은 70.3%입니다. 그러나 '더 낫다'는 것도 여전히 대부분의 도메인이 노출되어 있음을 의미합니다. 2026-07-29 기준 데이터. - 신흥 시장 도메인: 빠르게 성장하는 ccTLD의 보안 격차 (2026)
신흥 시장의 국가 도메인은 70.6%가 F등급을 받는 반면, 선진국은 58.0%로 12.5포인트의 격차를 보입니다. 그러나 신흥 시장 그룹 내부의 편차는 그룹 간 격차보다 훨씬 큽니다. 2026-07-29 기준 데이터. - TLD별 도메인 쇠퇴: 도메인은 어디에서 소멸하는가 (2026)
등록된 전체 도메인의 약 5.8%가 더 이상 확인되지 않지만, 그 비율은 확장자에 따라 크게 다릅니다. .xyz 같은 저렴한 대량 확장자가 가장 빠르게 쇠퇴하며, 기존 국가 레지스트리는 거의 쇠퇴하지 않습니다. 인터넷의 도메인 소멸 지도. 2026-07-29 기준. - 2026 도메인 보안 현황
34개 보안 점검 항목에 걸쳐 297백만 개 도메인에 등급을 매겼습니다. 73.8%가 F등급을 받았으며, DMARC를 강제 적용하는 도메인은 11.83%, HTTPS를 사용하는 도메인은 79.48%, 모든 보안 헤더를 올바르게 설정한 도메인은 3.58%에 불과합니다. 신호별로 살펴본 인터넷의 현황. - 도메인 보안 월드컵: 가장 안전한 도메인이 우승한다면 누가 트로피를 들까?
실제 2026 월드컵 조 편성 — 12개 조, 48개 팀 — 을 그대로 가져와, 단 하나의 규칙으로 모든 경기를 결정했습니다. 비즈니스 도메인이 가장 덜 노출된 나라가 이깁니다. 보스니아가 세계 챔피언, 독일은 조 최하위, 개최국은 홈에서 탈락.
수치는 업데이트마다 센서스에서 재계산되며, 각 보고서에는 데이터 기준일과 트렌드 확인을 위한 판본 이력이 표시됩니다. 평가 방법 보기 →