Defaults.Exposed › Ataskaitos
Ataskaitos ir įžvalgos
Ką aptinkame matuodami domenų saugumą visame internete – suvestiniai duomenys, su datomis, nemokamai cituojami.
- The Last Mile of HTTPS: Why 27 Million Domains Respond to HTTP but Never Redirect —
~27 million domains have valid TLS certificates but still serve unencrypted HTTP with no redirect and no HSTS — every visitor who types the domain without 'https://' is exposed to SSL stripping. - The Locked Vault: Only 10.9 Million Domains Close Every Attack Surface Simultaneously —
Only 10.9M of 376.9M graded domains (2.9%) pass all five core controls at once. 1.2M (0.33%) fail every single one. The gap is not technical — it is operational. - The Top 1% of the Internet Starts at a B —
376.9M domains scored: entry to the top 1% is 82/100 — a B grade. Only 0.15% earn an A. The median domain scores 45 — a failing F. The web has no security middle class. - The Security Correlation: Which Controls Cluster Together, and Which Sit Alone —
56.8% of 376.9M graded domains have neither SPF nor DMARC. Only 2.9% have all five core controls. Security controls cluster because operator maturity — not cost — is the real variable. - The Phantom TLD Problem: The Domains That Don't Exist —
8 of 1,386 TLDs answer for every name you can invent — inflating .ph's domain count 250× to 14.6 million when the true registration base is about 57,874. Two TLDs were still broadcasting ICANN's name-collision hazard beacon in August 2026. - The Flaky Internet: 20 Million Domains That Only Sometimes Answer —
19,814,020 domains — 4.6% of 432 million scanned — produced inconsistent results across three independent scan attempts. 14.64% of domains that failed their first scan recovered on retry. Here is what that means for internet security measurement. - Who Guards the Web: Cloudflare, WAFs, and the CDN-vs-Origin Measurement Problem —
43,008,476 domains return 'Server: cloudflare' in the August 2026 census — but that number conflates CDN edge-termination with security protection. WAF rules, end-to-end encryption, and origin hardening are invisible in a server header. - The Web Server Census 2026: nginx, Apache, Cloudflare and the Invisible Half —
45.6% of 376 million measured domains suppress their Server header entirely — nearly half the web declines to say what it runs. Of those that declare, Cloudflare leads with 43 million entries. - The Google-and-Yahoo Deadline, Two Years On: Where Email Authentication Stands in August 2026 —
Two and a half years after Google and Yahoo made DMARC a hard requirement, only 9.3% of 376 million graded domains enforce it. 56.8% — 214 million domains — still publish neither SPF nor DMARC at all. - DMARC Without SPF: 16 Million Domains With Half an Email Authentication Stack —
16,238,679 domains publish DMARC but have no SPF record at all — leaving every sending path that lacks DKIM signing with no authentication fallback. August 2026 census data across 376 million domains graded. - Nine Million Domains Where A-Grades Round to Zero —
Across 9,338,016 GoDaddy-default domains, exactly 198 earn an A — an A-rate that rounds to 0.00%. We graded 164.7 million domains by email provider to find out what your MX record says about your security. - SPF Hard Fail vs Soft Fail: Why 82 Million Domains Are Using the Weaker Setting —
82,539,695 domains — 56.4% of all SPF publishers — end their record with ~all (soft fail), providing little real protection. August 2026 census data across 146 million SPF records shows why soft fail became the default and what it costs. - Who Reads the World's DMARC Reports? —
One company receives DMARC spoofing-attack telemetry for 46.8% — 13.9 million — of every report-collecting domain in our 432M-domain census. In most cases nobody chose it. - The Silent Domain: 56.8% of the Internet Has No Email Authentication —
214 million domains — 56.8% of the graded web — publish neither SPF nor DMARC, making the majority of the internet trivially spoofable. August 2026 census of 376.9M domains. - The DNS Landlords: How GoDaddy and Cloudflare Control Nameservers for 94 Million Domains —
GoDaddy and Cloudflare together hold authoritative DNS for 94.7 million domains — 25.1% of the entire graded web — per our August 2026 census of 376.9 million domains. - The Isolation Headers: Why COOP, COEP, and CORP Cover Less Than 1% of the Web —
COOP appears on 0.78%, COEP on 0.48%, and CORP on 0.65% of 376.9 million domains — four years after Spectre made cross-origin isolation essential, fewer than 1 in 100 sites have deployed any of the three required headers. - The HTTP-Only Problem: 44 Million Domains Serving Unencrypted Web in 2026 —
44,443,652 domains — 11.8% of 376.9 million graded — serve HTTP with no TLS, no redirect, and no HSTS, despite free certificates being universally available for over a decade. - CAA Records: 98.9% of Domains Never Restrict Their CA —
98.9% of 376,928,781 domains measured in the defaults.exposed August 2026 Domain Security Census publish no CAA record — leaving them open to certificate issuance by any of approximately 300 publicly trusted certificate authorities. - One CA to Rule Them All: The Certificate Monoculture Report —
Let's Encrypt now secures 50.2% of all 231.5 million certificate-presenting domains measured in the defaults.exposed August 2026 Domain Security Census — and in 23 country-code zones, a single CA holds 80% or more of everything. - The B Ceiling: Where the Climb to an A Grade Stalls —
5.82 million domains score 80–89 but only 549,635 reach 90+. The biggest B-to-A gap is DMARC reporting: 34.4% of B-band domains fail it versus roughly 7% of A-band domains. - DMARC Gap: 87 Million Domains One Record From Safety —
86.9 million domains — 23.1% of 376.9M graded — have SPF but no DMARC record: one free DNS TXT entry away from an anti-spoofing policy. The internet's largest cheap-to-close security deficit. - Cheap Domains, Cheap Security? Budget TLDs vs the Rest —
88.8% of 19.2M graded budget-TLD domains score F — versus 72.4% on .com and 33.7% on .ch. On .top, 96.1% fail and 51.5% of scanned names were dead at scan time. - Do Registry Rules Work? .bank 3.1% F vs .com 72.4% —
3.1% of .bank domains grade F versus 72.4% on .com — a 23× gap. Registry mandates move exactly what they name: vetted-only .pharmacy grades 84.5% F, worse than the open market. - New gTLD Ghost Towns: Where a Third of Domains Are Dead —
36% of 63.8 million new-gTLD domains are dead or unreachable — 2.6 times the legacy-gTLD rate. In .bond, 87.3% of the namespace is gone. Only 58.4% of new-gTLD domains were alive enough to receive a security grade. - Domain Dark Matter: 64 Million Delegated, Empty Domains —
63,840,407 domains — 14.8% of 432 million scanned — have working DNS delegation but no website and no mail route. More than one in three registered domains never produced a gradable scan at all. - IPv6-Only Domains: 80,737 Sites Living Without IPv4 —
Just 80,737 of 376.9 million graded domains publish only an IPv6 address — 0.021%, one in 4,668. Even among the 67.4 million domains that already have IPv6, only one in 834 has dropped IPv4. - Parked Domains: 91% Grade F Across 2.1 Million Measured —
91.3% of 2,147,113 parked domains grade F — compared to 78.3% across the general web. Exactly one parked domain out of 2.1 million earns an A. Parking provider defaults, not owner choices, set the grade. - The Hosting League Table: Domain Security by DNS Provider —
GoDaddy carries 52.4 million domains at 82.9% grade F, and 52% of every A-grade domain on the internet sits behind Cloudflare alone. We attributed 376.9 million graded domains to their DNS provider. - Does Cloudflare Make You Safer? 41.9M Domains Graded —
67.7% of the 41.9 million Cloudflare-fronted domains still score an F — virtually identical to the rest of the web — yet Cloudflare holds 48.7% of all A+ grades. August 2026 census data across 205 million HTTP responses. - DMARC Subdomain Policy: 1.3 Million sp= Back Doors —
1,313,312 domains enforce DMARC at the apex then explicitly exempt their entire subdomain namespace — including 459,577 that reached p=reject and then set sp=none. We parsed 75.5 million records to find the back doors. - DMARC pct Tag: 476,000 Domains Water Down Enforcement —
476,465 domains publish DMARC quarantine or reject — then weaken it with a pct value below 100. We parsed 75.5 million DMARC records to find out where the dials are set. - Zombie MX Records: Mail Routed to Dead Domains —
At least 43,723 dead or unreachable domains still publish mail-routing MX records — a floor figure, not an estimate. The mail is a potential account-takeover risk. August 2026 census. - Null MX Adoption 2026: 14.5 Million Domains Opt Out —
14,455,076 domains publish a null MX record — only 7.0% of the 207 million no-mail domains we graded. RFC 7505 adoption, measured across 376.9M domains. - Broken DNSSEC: 157,064 Domains Are Invisibly Down —
157,064 domains have broken DNSSEC chains — a hard SERVFAIL for every validating resolver. That's 1 in 709 signed domains, and owners can't see the failure. August 2026 census. - Single-Nameserver Domains: One Record from Oblivion —
290,673 domains run on a single nameserver — a complete single point of failure for website, email, and every DNS-dependent service. August 2026 census of 376.9M domains. - SOA Records: The Internet's Most Neglected Setting —
50.5% of 275 million measured domains carry an SOA retry or expire timer outside recommended ranges — the DNS record nobody has ever reviewed. - End-of-Life Software Census: 6.6 Million Servers Admit It —
6,635,647 end-of-life software banners counted across 376.9 million domains — including 2.36 million still running PHP 7.4, nearly four years after its last security patch. - Secure by Default: the Server Software Security Showdown —
Netlify sends HSTS on 95.9% of its sites; Apache on 7.0% — a 13.7× gap across 191.7 million responses showing how your hosting choice, not your security team, determines what protection your users receive. - Referrer-Policy: the Privacy Header 91% of the Web Forgot —
91.4% of 231.9 million HTTP responses carry no Referrer-Policy — leaving browser defaults to decide whether full URLs, search terms, and path-embedded tokens are shared with every third-party server a page contacts. - HSTS Adoption 2026: The Half-Locked Door —
56.2% of 329.9 million HTTPS domains send no HSTS header — and only 4.1% of those that do publish a preload-ready policy — leaving most of the encrypted web unprotected against SSL-stripping attacks. - Content Security Policy Adoption in 2026: the 8.0% Web —
Only 8.0% of 257.6 million measurable domains serve an effective Content-Security-Policy — and 48.3% of those who do land on just two identical scores, revealing platform defaults rather than deliberate security choices. - TLS 1.3 by Country: Which TLDs Win on Defaults (2026) —
94.9% of 231.5 million TLS-completing domains negotiate TLS 1.3 — but South Korea's .kr lags at 73.3% and the US .gov TLD at 77.0%, revealing how infrastructure age, not national wealth, determines encryption quality. - Cipher Suites in 2026: What Strong Encryption Really Means —
Two cipher suites carried 94.33% of 212 million measured TLS handshakes in the defaults.exposed August 2026 Domain Security Census — and RC4, 3DES, and export-grade ciphers appeared zero times. - Wildcard Certificates: 28.5% of the TLS Web on One Key —
28.5% of the TLS web — 66,011,927 of 231.5 million domains measured in the defaults.exposed August 2026 Domain Security Census — runs on wildcard certificates, sharing one private key across every subdomain. - Self-Signed Certificates: The 3.3 Million-Domain Census —
3,306,642 of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census are self-signed — including 375,842 still carrying the 'Internet Widgits Pty Ltd' OpenSSL example default. - Expired SSL Certificates: 5.2 Million Sites Still Serving —
5,157,928 live websites were serving an expired TLS certificate at the moment of the defaults.exposed August 2026 Domain Security Census sweep — 47.8% of those certificates had been expired for over a year. - RSA vs ECDSA in 2026: Measuring the Web's Key Migration —
425,004 live TLS certificates are still signed with MD5, and RSA still holds 59.3% of 231.5 million keys measured in the defaults.exposed August 2026 Domain Security Census — the key migration is real but moving at the speed of defaults, not advice. - The 90-Day Web: Certificate Lifetimes in 2026 —
67.7% of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census were issued for exactly 90 days — the annual certificate is collapsing, and the 47-day era is next. - Who Hosts the Internet's Email? Mostly Not Google or Microsoft (July 2026) —
Census of 297M domains: 52.8% of those with mail servers run self-hosted or on smaller email providers. The cloud giants have not won the domain count. Data as of 2026-07-29. - TLS 1.3 Adoption in 2026: 94.8% of TLS-Reachable Domains —
How TLS 1.3 reached near-universal adoption — our census of 297 million TLS-reachable domains. Data as of 2026-07-29. - July 2026 Domain Security Census: 296.7 Million Domains Graded —
The July 2026 census graded 296,674,837 domains. 73.8% scored an F, while DMARC enforcement climbed to 11.83%. Data as of 2026-07-29. - Internet Rot 2026: 21M Dead Domains, 43,723 Zombie MX —
Dead domains, zombie MX records, and unreachable hosts in our 360-million-domain internet census — the full breakdown. Data as of 2026-07-29. - Fully Protected Domains: 1 in 39 — Two Definitions (2026) —
What is a 'fully protected' domain? 2.79% run SPF, DKIM + enforcing DMARC; 1 in 330 hold all five controls. 297M-domain census, 2026-07-29. - DNSSEC in 2026: Only 6.28% of Domains Validly Signed —
Only 6.28% of the domains we could evaluate publish a valid DNSSEC chain. Another 240,447 zones are signed but broken, which risks taking them offline for users behind validating resolvers. Data as of 2026-07-29. - DNS Concentration: Two Providers Control a Third of the Internet (2026) —
GoDaddy and Cloudflare answer DNS for roughly a third of 297 million domains. The concentration risk, explained. Data as of 2026-07-29. - DMARC Enforcement: 11.83% Now Block Spoofing (July 2026) —
How many domains enforce DMARC against email spoofing — our monthly tracker across 297 million domains, updated each census. Data as of 2026-07-29. - .com vs .ai DMARC Enforcement (2026): .ai Is 3× Ahead —
.ai domains enforce DMARC email protection nearly three times as often as .com — we measured both in our 297-million-domain census. - Certificate Authority Race 2026: GoDaddy vs Google for Second Place —
Free certificates won: Let's Encrypt signs 52.6% of 212M certificate observations in our census. The SSL platform race: GoDaddy 18.6% vs Google Trust Services 17.3%. Data as of 2026-07-29. - BIMI Qualification Report: Who Can Show Their Logo in the Inbox? (2026) —
BIMI puts your logo beside your email, but only domains that enforce DMARC qualify. Just 11.83% of graded domains clear that bar. Data as of 2026-07-29. - El. pašto autentifikavimas: išsamus gidas (SPF, DKIM, DMARC ir BIMI) —
SPF, DKIM ir DMARC yra viena sistema, o ne trys projektai. 51.24% iš 276 mln. įvertintų domenų skelbia SPF, bet tik 11.83% taiko DMARC — žingsnį, kuris iš tikrųjų sustabdo apsimetinėjimą. Visas rinkinys, teisinga tvarka, su patikros vartais kiekviename etape. Duomenys 2026-08-16. - DMARC ir SPF: kuo jie skiriasi ir kurio jums reikia? (2026) —
SPF nurodo, kurie serveriai gali siųsti el. laiškus jūsų domeno vardu. DMARC sprendžia, kas nutinka, kai laiškas neišlaiko patikros — ir tik jis apsaugo „From“ adresą, kurį žmonės iš tikrųjų mato. 51.24% domenų skelbia SPF; vos 11.83% taiko DMARC. Ką daro kiekvienas, kodėl reikia abiejų ir kokia tvarka. Duomenys 2026-08-16. - DMARC p=reject ir p=quarantine: kurią politiką pasirinkti? —
reject suklastotą paštą atmeta iš karto; quarantine siunčia jį į šlamštą. Iš 11.83% domenų, taikančių DMARC, pasiskirstymas beveik lygus — 6.43% karantinuoja, 5.40% atmeta. Kaip pasirinkti, laipsniškas kelias aukštyn ir kaip saugiai grįžti atgal. 2026-08-16 duomenimis. - Kodėl mano SPF nepavyksta? SaaS 10 užklausų problema JK ir ES siuntėjams (2026) —
SPF tyliai subyra, kai jūsų include: grandinė viršija 10 DNS užklausų — ribą, kurią SaaS naudojančios Europos įmonės reguliariai peršoka. Mažiausiai 828,317 domenų jau peržengė šią ribą. Duomenys nuo 2026-08-16. - What Is BIMI? How Email Brand Logos Work — And Who Qualifies (2026) —
BIMI shows your brand logo in email clients like Gmail and Apple Mail. It requires DMARC enforcement first — and only 11.83% of domains we've graded have reached that bar. Data as of 2026-08-16. - Kuris el. pašto paslaugų teikėjas savo klientams suteikia stipriausius SPF numatytuosius nustatymus? (2026) —
84.9% Microsoft 365 domenų užbaigia SPF griežtu -all; 7.6% Google Workspace domenų taip daro — ir nė vieno stambaus pašto dėžučių teikėjo klientai neperžengia 30% priverstinio įgyvendinimo ribos. Duomenys 2026-08-16. - Ar domenas gali turėti du SPF įrašus? Ne — milijonas domenų ką tik panaikino savo pačių apsaugą (2026) —
Du SPF įrašai panaikina abu: 1,019,482 domenų skelbia kelis v=spf1 įrašus, o standartas tai laiko nuolatine klaida. Kopijavimo ir įklijavimo klaida, kuri išjungia SPF, išmatuota per 276 milijonų domenų. Duomenys 2026-08-16 būklei. - Kas yra SPF ptr mechanizmas ir kodėl jis vis dar naudojamas 946,056 įrašuose? (2026) —
SPF ptr mechanizmas buvo panaikintas 2014 m. — lėtas, nepatikimas ir eikvojantis 10 užklausų biudžetą. Praėjus 12 metams, 946,056 domenų jį vis dar skelbia. Duomenys 2026-08-16 būsenai. - SPF PermError ataskaita: 133× daugiau domenų pažeidžia 10 užklausų ribą, nei rodo paviršiniai skaičiavimai (2026) —
SPF pats save panaikina peržengęs 10 DNS užklausų — o gedimas slepiasi include: grandinėse. Bent 828,317 domenų viršija ribą. Duomenys 2026-08-16 būsenai. - SPF diegimo brandos modelis (SPFAMM): 6 SPF etapai (2026) —
Vidutinis domenas yra 2.4 SPF etape iš 6. SPFAMM: šešių etapų SPF brandos modelis — raskite savo etapą ir vieną žingsnį aukštyn. Duomenys 2026-08-16 būsenos. - SPF +all: domenai, leidžiantys visam internetui siųsti jų vardu (2026) —
36,262 domenų savo SPF įrašą baigia su +all — aiškiu leidimu bet kam pasaulyje siųsti el. laiškus jų vardu. Kur telkiasi šie „kilimėliai su užrašu Sveiki atvykę", kaip taip nutiko ir vieno simbolio pataisymas. Duomenys 2026-08-16. - Visiškai apsaugotoji mažuma: 2.79% tų, kurie užbaigė —
Tik 2.79% domenų — 7,678,989 — naudoja visą priverstinį el. pašto rinkinį: SPF, DKIM, DMARC su karantino/atmetimo politika. Vos 0.30% turi visas penkias apsaugas. - El. pašto klastojamumo indeksas: kiek domenų gali suklastoti bet kas? (2026) —
9 iš 10 domenų gali būti suklastoti: 88.2% interneto neskelbia jokios politikos, nurodančios gavėjams atmesti arba nukreipti į šlamštą nepavykusius laiškus. Klastojamumo indeksas, remiantis 276 milijonų domenų surašymu. Duomenys 2026-08-16. - 6 DMARC brandos etapai —
25.80% domenų paskelbia DMARC įrašą, bet tik 11.83% jį taiko priverstinai. Šešių etapų brandos modelis nuo Neapsaugoto iki Sustiprinto, paaiškinantis, kur domenai įstringa ir koks vienintelis žingsnis leidžia pereiti į kitą etapą. - Publikuojama akluoju būdu: dauguma DMARC įrašų neprašo ataskaitų —
Tik 39.4% iš 71 mln. domenų, publikuojančių DMARC, prašo ataskaitų (rua=). Likusieji publikuoja akluoju būdu — ir tai ištaiso vienas DNS pakeitimas. - SPF ~all ir -all: „softfail" ar „hardfail" — ką pasirinko 141 milijono įrašų (2026) —
SPF „softfail" ir „hardfail": 55.9% įrašų baigiasi ~all — ir tik 1 iš 11 turi nustatymą, suteikiantį „softfail" dantų. Duomenys 2026-08-16 būklės. - SPF nepakanka: 121 milijonai domenų, kurie niekada neįgyvendina apsaugos —
121 milijonai domenų paskelbia SPF, bet niekada neįgyvendina DMARC — tai 85.4% visų, kurie nusistatė SPF. Ar SPF pakanka? Išmatuota visame internete: ne. Tik 2.79% domenų yra visiškai apsaugoti pašto atžvilgiu. Pažeidžiamumas, suskaičiuotas. Duomenys 2026-08-16. - „Jūsų ryšys nėra privatus“ — ką tai reiškia ir kaip tai išspręsti (2026) —
Visą puslapį užimantis įspėjimas „jūsų ryšys nėra privatus“ beveik visada reiškia sertifikato problemą. Tarp domenų, aptarnaujančių HTTPS, 8.44% pateikia negaliojantį sertifikatą, kuris tai sukelia. Ką reiškia klaidų kodai ir kaip juos pašalinti. Duomenys 2026-08-16 dienai. - Kas yra SPF ir kaip pataisyti savo SPF įrašą? (2026) —
SPF praneša pasauliui, kurie serveriai gali siųsti el. laiškus jūsų domeno vardu. 51.24% iš 276 mln. įvertintų domenų jį paskelbia, tačiau vien įrašas nėra apsauga. Dažniausios klaidos ir kaip pataisyti savąjį. Duomenys 2026-08-16. - Kas yra DNSSEC ir ar jums jo tikrai reikia? (2026) —
DNSSEC pasirašo jūsų DNS, kad atsakymai negalėtų būti suklastoti perdavimo metu. Tik 6.28 proc. iš 276 mln. įvertintų domenų jį turi, o neteisingai sukonfigūruotas parašas gali padaryti jus nepasiekiamus internete. Nuo ko jis apsaugo, kam jo reikia ir kaip saugiai jį įjungti. Duomenys 2026-08-16 būklei. - Kas yra DMARC? p=none, quarantine ir reject paaiškinti (2026) —
DMARC yra įrašas, kuris nusprendžia, ar suklastotas jūsų vardu siunčiamas el. laiškas bus pristatytas. Tik 11.83 % iš 276 mln. įvertintų domenų nustatė jį vykdyti politiką — likusieji arba jo neturi, arba naudoja tik stebėsenos politiką, kuri nieko nedaro. Ką reiškia kiekviena politika ir kaip ją nustatyti. Duomenys 2026-08-16 būsena. - Silpnas ir pasenęs TLS: ar jūsų svetainė vis dar naudoja seną šifravimą? (2026) —
Gera žinia: 91.08% HTTPS svetainių dabar naudoja TLS 1.3. Tačiau „silpnas TLS“ neišnyko — jis slepiasi serveriuose, kurie vis dar priima senas versijas, silpnus šifrus ir sugadintus sertifikatus (8.44% negaliojančių iš 276 mln. įvertintų domenų). Kaip patikrinti, ar nesate išimtis. Duomenys 2026-08-16. - Baigėsi mano SSL sertifikato galiojimas — kodėl taip nutinka ir kaip tai ištaisyti (2026) —
Pasibaigusio galiojimo arba negaliojantis sertifikatas iškviečia visą puslapį užimantį naršyklės įspėjimą, kuris iškart atbaido lankytojus. Tarp domenų, aptarnaujančių HTTPS, 8.44% pateikia negaliojantį sertifikatą. Kodėl sertifikatai sugenda ir kaip tai ištaisyti — bei to išvengti. Duomenys 2026-08-16 būsenai. - Domenų ir DNS užgrobimas: kaip pavagiami domenai ir kaip apsaugoti savąjį (2026) —
Užgrobimas nukreipia jūsų lankytojus ir el. paštą net nepaliesdamas jūsų serverių. Dvi tai stabdančios DNS priemonės vos naudojamos: 6.28 % iš 276 milijonų įvertintų domenų turi galiojantį DNSSEC, o 1.55 % skelbia CAA. Kaip domenai pavagiami ir kaip apsaugoti savąjį. Duomenys 2026-08-16. - Kibernetinio draudimo ir tiekėjų saugumo klausimynai: ką jie tikrina jūsų domene (2026 m.) —
Draudikai ir įmonių pirkėjai dabar klausia, ar priverstinai taikote DMARC, ar naudojate šiuolaikinį TLS ir ar apsaugote DNS. Tarp 276 milijonų įvertintų domenų tik 2.79% yra visiškai apsaugoti el. pašto atžvilgiu, todėl dauguma negali sąžiningai pažymėti langelių. Ko klausiama ir kaip internetas iš tiesų atrodo. Duomenys 2026-08-16. - Kodėl mano svetainė rodo „Nesaugi"? Ką įspėjimas reiškia pasitikėjimui (2026) —
Žymė „Nesaugi" pasirodo, kai svetainė neveikia per galiojantį HTTPS. Iš 276 mln. domenų 20.52 % visai neteikia HTTPS, o 8.44 % tų, kurie teikia, turi negaliojantį sertifikatą – todėl lankytojai mato naršyklės įspėjimą. Kiek tai kainuoja ir kaip tai ištaisyti. Duomenys 2026-08-16. - Kodėl mano el. laiškai patenka į šlamštą? Autentifikavimo spraga duomenyse (2026) —
Dauguma įmonių el. laiškų patenka į šlamštą dėl vienos pataisomos priežasties: trūkstamo autentifikavimo. Iš 276 mln. domenų tik 51.24 % skelbia SPF, -117.33 % naudoja DKIM, o 25.80 % turi bent kokį DMARC – būtent tuos signalus, kurių dabar reikalauja Gmail ir Yahoo. Duomenys 2026-08-16. - Ką jūsų serverio antraštės pasako užpuolikams: technologijų atskleidimo ataskaita (2026) —
69.0 % svetainių atsakymo antraštėse skelbia savo saityno serverį, o 8.3 % per X-Powered-By atskleidžia savo programų technologijas ir versiją – įskaitant nebepalaikomą programinę įrangą. Ką saitynas nemokamai pasako užpuolikams, remiantis surašymo duomenimis. Duomenys 2026-08-16. - DNSSEC paradoksas: daugiau domenų jį sugadina, nei sukonfigūruoja teisingai (2026) —
DNSSEC skirtas sustabdyti DNS užgrobimą, tačiau iš 276 mln. domenų daugiau jį turi klaidingai sukonfigūruotą ir sugadintą (0.09 %), nei veikiantį teisingai (6.28 %). Likusieji (93.63 %) net nebando. Kodėl DNS yra labiausiai apleistas interneto saugumo sluoksnis. Duomenys 2026-08-16. - IPv6 padėtis 2026 m.: vis dar tik 23.76 % domenų —
Praėjus dešimtmečiui po „IPv6 paleidimo", vos 23.76 % domenų skelbia AAAA įrašą – likę 76.24 % naudoja tik IPv4. Diegimas pagal šalis iš 276 mln. domenų surašymo. Duomenys 2026-08-16. - SPF paskelbimo nepakanka: klaidingas el. pašto saugumo jausmas (2026) —
30.9 % domenų skelbia SPF, bet visai neturi DMARC, o 43.8 % turi SPF be taikymo – jie atrodo apsaugoti, bet nėra. Tik 2.79 % yra visiškai apsaugoti el. pašto atžvilgiu. Netikro saugumo spraga, remiantis surašymo duomenimis. Duomenys 2026-08-16. - SPF klaidingų konfigūracijų ataskaita: dauguma SPF įrašų nustatyti per silpnai (2026) —
141 mln. domenų skelbia SPF, tačiau 55.9 % naudoja silpną „~all" softfail nustatymą ir tik 39.2 % naudoja griežtą „-all". Be to, 36,262 domenų naudoja „+all", kuris įgalioja visą internetą siųsti jų vardu. Klaidingos konfigūracijos, slypinčios paskelbtame SPF. Duomenys 2026-08-16. - Kas valdo interneto DNS? Vardų serverių koncentracija 2026 m. —
Penki tiekėjai valdo 44.5 % interneto DNS. Vien GoDaddy prieglobia 18.5 %, o Cloudflare – 14.7 %. Sisteminė DNS koncentracijos rizika 278 mln. domenų. Duomenys 2026-08-16. - Klaidingų konfigūracijų šlovės muziejus: keisčiausi saityno saugumo rekordai (2026) —
375,840 svetainių pateikia TLS sertifikatą, tiesiogine prasme pavadintą „Internet Widgits Pty Ltd" – vietaženklį, kurio niekas nepakeitė. DMARC politikos, parašytos ne ta kalba, SPF įrašai, kviečiantys visą internetą, ir kiti perlai iš 276 mln. domenų surašymo. Duomenys 2026-08-16. - HTTP saugumo antraščių pažymių lapas: kaip saitynas vertinamas 2026 m. —
Saugumo antraštės yra nemokama vienos eilutės apsauga nuo paspaudimų klastojimo, injekcijų ir šnipinėjimo – tačiau beveik niekas jų nenustato. Iš 276 mln. domenų vos 3.58 % teisingai sukonfigūruoja visas antraštes. CSP 6.93 %, HSTS 22.33 %, apsauga nuo paspaudimų klastojimo 8.81 %. Duomenys 2026-08-16. - Ar esate pasirengę „Google" ir „Yahoo" siuntėjų taisyklėms? (2026) —
„Google", „Yahoo" ir „Microsoft" dabar reikalauja SPF, DKIM ir DMARC, kad būtų pristatomas masinis el. paštas. Vis dėlto tik 51.24 % domenų skelbia SPF, -117.33 % – DKIM, o 25.80 % turi bent kokį DMARC. Ar jūsų domenas atitinka reikalavimus, remiantis surašymo duomenimis. Duomenys 2026-08-16. - Pusė PHP saityno veikia su nebepalaikoma PHP versija (2026) —
Iš 13 mln. svetainių, atskleidžiančių savo PHP versiją, 42.2 % veikia su nebepalaikoma laida, kuri nebegauna saugumo pataisų, o dažniausia atskira versija yra 7.4.33, nebepalaikoma nuo 2022 m. Nepataisytas PHP saitynas, remiantis surašymo duomenimis. Duomenys 2026-08-16. - Kas valdo pasaulio el. paštą? El. pašto prieglobos rinkos dalis 2026 m. —
Iš 163 mln. domenų su atpažįstamu pašto tiekėju 12.7 % nukreipia paštą per Google Workspace, o 8.6 % – per Microsoft 365, tačiau didžiausia kategorija yra savarankiškai prieglobojami. El. pašto prieglobos rinkos dalis. Duomenys 2026-08-16. - Domeno pažeidžiamumo balas: dauguma domenų turi 1 iš 5 bazinių apsaugų (2026) —
Įvertinus penkias pagrindines apsaugas – SPF, taikomą DMARC, DNSSEC, HTTPS ir HSTS – tipiškas domenas turi vos vieną ar dvi. 8.5 % neturi nė vienos; tik 0.30 % turi visas penkias. 276 mln. domenų pažeidžiamumo kreivė. Duomenys 2026-08-16. - Ar NIS2 reikalauja DMARC? El. pašto autentifikavimas ir ES kibernetinė higiena (2026) —
NIS2 neįvardija DMARC, bet reikalauja kibernetinės higienos priemonių, o el. pašto autentifikavimas yra bazinė apsauga nuo klastojimo. Vis dėlto visoje ES net geriausioje valstybėje narėje tik 29.58 % domenų geba sustabdyti apsimetinėjimą, o daugumos rodikliai gerokai žemesni. Kokia iš tikrųjų yra ES domenų padėtis. Duomenys 2026-08-16. - Ar privalomas DNSSEC veikia? Ką atskleidžia registro skatinamas diegimas (2026) —
Ten, kur registrai skatina DNSSEC, galiojantis diegimas yra maždaug 7 kartus didesnis – 35.8 % registro skatinamose galūnėse, palyginti su 4.7 % kitur (.se 65.18 %, palyginti su .com 4.59 %). Tačiau net ir lyderiai jį dažniau sugadina, nei sukonfigūruoja teisingai. Duomenys 2026-08-16. - „quarentine", „ninguno", „non": dažniausios interneto DMARC rašybos klaidos (2026) —
38,650 domenų paskelbė DMARC įrašą su klaidingai parašyta ar negaliojančia politika – „quarentine", „ninguno", „non" arba visai be politikos – ir dėl to negauna jokios apsaugos. Rašybos klaidos, kurios tyliai sugadina el. pašto saugumą, iš 71 mln. DMARC įrašų. Duomenys 2026-08-16. - Nustatėte DMARC į p=none – štai kodėl vis dar esate pažeidžiami (2026) —
DMARC politika p=none stebi, bet neapsaugo – jūsų domenu vis tiek galima apsimesti. 13.96 % domenų yra ties p=none, daugiau nei 11.83 %, kurie iš tikrųjų taiko apsaugą. Netikro saugumo spąstai, remiantis surašymo duomenimis. Duomenys 2026-08-16. - Pasibaigę, savarankiškai pasirašyti, negaliojantys: sertifikatų klaidų ataskaita (2026) —
8.77 % saityno TLS sertifikatų nepraeina patikrinimo – 18,602,449 domenų pateikia sertifikatą, kuriuo naršyklės nepasitikės. 3,306,642 yra savarankiškai pasirašyti. Sertifikatų klaidos, dėl kurių lankytojai mato įspėjimą, remiantis surašymo duomenimis. Duomenys 2026-08-16. - Kas išduoda saityno TLS sertifikatus? Dviem nemokamiems CA dabar priklauso 71 % (2026) —
Iš 212 mln. sertifikatų Let's Encrypt išduoda 52.6 %, o GoDaddy – 18.6 %; kartu 71.2 % užšifruoto saityno remiasi dviem nemokamomis sertifikatų institucijomis. Išmatuota CA rinka. Duomenys 2026-08-16. - Ar kas nors gali siųsti el. laiškus apsimesdamas jūsų įmone? Daugumos domenų atveju – taip (2026) —
Vos 11.83 % iš 276 mln. įvertintų domenų taiko DMARC – vienintelę priemonę, kuri iš tikrųjų sustabdo apsimetinėjimą el. paštu. Likę 88.17 % gali būti suklastoti. Ką tai reiškia sukčiavimo sąskaitomis atžvilgiu ir kaip sužinoti, ar esate apsaugoti. Duomenys 2026-08-16. - Pasinerkime į WHOIS: geriausiai domenų saugumo srityje pasirodantys aukščiausiojo lygio domenai (2026) —
Tik 0.168 % įvertintų domenų gauna A arba A+ — vis dėlto saujelė aukščiausiojo lygio domenų pasiekia maždaug 8.2× tokį rodiklį. Nagrinėjame, kurie aukščiausiojo lygio domenai proporcingai turi daugiausia A ir A+ domenų, 2026-07-29 duomenimis. - Kurios šalies įmones lengviausia suklastoti? (2026) —
China yra sąrašo viršuje: 96.7 % jos įmonių domenų iš esmės neapsaugoti nuo el. pašto klastojimo. Reitingavome 69 šalis pagal tai, kaip lengvai galima suklastoti jų domenus. Duomenys 2026-07-29. - A įvertinimo elitas: ką saugiausi interneto domenai daro kitaip (2026) —
Tik 2.03 % iš 297 mln. domenų užsitarnauja B ar geresnį, o vos 0.17 % pasiekia A – maždaug 1 iš 600. Štai kas būtent bendra saugiausiems interneto domenams. Duomenys 2026-07-29. - Interneto negyvi domenai: kiek domenų nebeatsako? (2026) —
Iš 360 mln. mūsų stebimų domenų 21 mln. (5.8 %) nebeatsako į nieką. Štai ką mums pasako interneto negyvi domenai – ir kokią tylią saugumo riziką palieka apleisti domenai. Duomenys 2026-07-29. - Interneto saugumo pažymių kreivė: kaip atrodo vidutinis domenas 2026 m. —
Įvertinome 297 mln. domenų nuo A iki F. Vidutinis domenas gauna D arba F – tik 7.5 % pasiekia C, o vos 2.03 % užsitarnauja B ar geresnį. Štai visas interneto pažymių pasiskirstymas. Duomenys 2026-07-29. - Nauji gTLD prieš senuosius domenus: ar .com tikrai saugesnis už .xyz ar .ai? (2026) —
Palyginome senųjų galūnių (.com, .net, .org) saugumą su naujaisiais gTLD (.ai, .io, .xyz, .top) iš milijonų domenų. Netikėtumas: amžius nenusako saugumo – tai daro kaina ir paskirtis. Duomenys 2026-07-29. - Nacionaliniai ir bendriniai domenai: ar ccTLD, tokie kaip .de ir .uk, saugesni už .com? (2026) —
Palyginome 111 nacionalinių domenų galūnių su 383 bendrinėmis iš 297 mln. domenų. Nacionaliniai (ccTLD) domenai yra išmatuojamai saugesni: 61.5 % gauna F įvertinimą, palyginti su 77.6 % bendrinėse galūnėse. Duomenys 2026-07-29. - Nacionalinis domenų saugumo indeksas 2026: kaip šalys rikiuojasi pagal domenų saugumą —
Įvertinome įmonių domenus, esančius už 111 šalių nacionalinių galūnių. 61.5 % gauna F įvertinimą, o net geriausiai reitinguojama šalis palieka daugumą savo domenų pažeidžiamų. Visas nacionalinis reitingas, atnaujinamas gyvai. Duomenys 2026-07-29. - Kaip įvertinome visą internetą: A–F domenų saugumo metodika (2026) —
Kaip Defaults.Exposed vertina 297 mln. domenų nuo A+ iki F pagal 34 iš išorės stebimus saugumo patikrinimus – ką matuojame, kaip apskaičiuojamas įvertinimas ir kokios yra duomenų ribos. Paskutinį kartą atnaujinta 2026-07-29. - Europa prieš pasaulį: domenų saugumas BDAR eroje (2026) —
Europos įmonės savo domenus apsaugo geriau nei likęs pasaulis: 54.6 % Europos nacionalinių domenų įmonių gauna F įvertinimą, palyginti su 70.3 % kitur. Tačiau „geriau" vis tiek reiškia, kad dauguma domenų yra pažeidžiami. Duomenys 2026-07-29. - Besivystančių rinkų domenai: saugumo spraga sparčiai augančiuose ccTLD (2026) —
Besivystančių rinkų nacionaliniai domenai gauna F įvertinimą 70.6 % atvejų, palyginti su 58.0 % išsivysčiusiose ekonomikose – 12.5 procentinių punktų skirtumas. Tačiau sklaida besivystančių rinkų grupės viduje yra kur kas didesnė nei skirtumas tarp grupių. Duomenys 2026-07-29. - Domenų nykimas pagal TLD: kur domenai eina mirti (2026) —
Maždaug 5.8 % visų registruotų domenų nebeatsako – tačiau greitis smarkiai skiriasi pagal galūnę. Pigios masinės galūnės, tokios kaip .xyz, nyksta greičiausiai; įsitvirtinę nacionaliniai registrai – vos vos. Interneto domenų mirtingumo žemėlapis. Duomenys 2026-07-29. - Domenų saugumo padėtis 2026 —
Įvertinome 297 mln. domenų pagal 34 saugumo patikrinimus. 73.8 % gauna F įvertinimą – tik 11.83 % taiko DMARC, 79.48 % naudoja HTTPS, o 3.58 % teisingai sukonfigūruoja visas saugumo antraštes. Interneto padėtis pagal kiekvieną signalą. - Domenų saugumo Pasaulio taurė: kas pakelia trofėjų, jei laimi saugiausi domenai? —
Paėmėme tikrąjį 2026 m. Pasaulio taurės burtų traukimą — visas 12 grupių, visas 48 komandas — ir leidome vienai taisyklei nuspręsti kiekvieną mačą: laimi šalis, kurios verslo domenai yra mažiausiai pažeidžiami. Bosnija — pasaulio čempionė, Vokietija baigia paskutinė savo grupėje, o šeimininkės išbyra namuose.