Defaults.Exposed › Tyrimai
Tyrimai
Originalūs duomenys apie tai, kaip pasaulio verslo domenai apsaugo savo domenus — iš mūsų nuolatinio 297 milijonų+ įvertintų domenų surašymo. Nemokama skaityti ir cituoti. Duomenys nuo 2026-07-29.
Visuose toliau pateiktuose duomenų rinkiniuose 73.8% domenų gauna F įvertinimą — praktiškai neapsaugoti nuo el. pašto klastojimo. Tik 2% pasiekia saugų A–B įvertinimą.
- Domenų saugumas pagal šalį
Įvertinome verslo domenus pagal 111 šalių nacionalines domeno galūnes. Štai kiek kiekviena šalis yra pažeidžiama — dėl el. pašto klastojimo ir nesaugių svetainių — reitinguojant nuo mažiausiai iki labiausiai pažeidžiamos. - Domenų saugumas pagal pramonės sektorių
Naudodami specifines pramonės domeno galūnes kaip sektoriaus rodiklį, reitingavome 15 pramonės sektorių pagal tai, kiek jų domenai yra pažeidžiami. Modelis pasikartoja visuose sektoriuose. - Saugiausi ir nesaugiausi domenų galūnės (TLD)
Iš didesnių domeno galūnių, kurias vertiname, kurios geriausiai apsaugo savo verslo domenus — o kurios palieka juos labiausiai pažeidžiamus? Štai kraštutinumai iš 118 TLD, turinčių pakankamai įvertintų domenų teisingam palyginimui. - The Last Mile of HTTPS: Why 27 Million Domains Respond to HTTP but Never Redirect
~27 million domains have valid TLS certificates but still serve unencrypted HTTP with no redirect and no HSTS — every visitor who types the domain without 'https://' is exposed to SSL stripping. - The Locked Vault: Only 10.9 Million Domains Close Every Attack Surface Simultaneously
Only 10.9M of 376.9M graded domains (2.9%) pass all five core controls at once. 1.2M (0.33%) fail every single one. The gap is not technical — it is operational. - The Top 1% of the Internet Starts at a B
376.9M domains scored: entry to the top 1% is 82/100 — a B grade. Only 0.15% earn an A. The median domain scores 45 — a failing F. The web has no security middle class. - The Security Correlation: Which Controls Cluster Together, and Which Sit Alone
56.8% of 376.9M graded domains have neither SPF nor DMARC. Only 2.9% have all five core controls. Security controls cluster because operator maturity — not cost — is the real variable. - The Phantom TLD Problem: The Domains That Don't Exist
8 of 1,386 TLDs answer for every name you can invent — inflating .ph's domain count 250× to 14.6 million when the true registration base is about 57,874. Two TLDs were still broadcasting ICANN's name-collision hazard beacon in August 2026. - The Flaky Internet: 20 Million Domains That Only Sometimes Answer
19,814,020 domains — 4.6% of 432 million scanned — produced inconsistent results across three independent scan attempts. 14.64% of domains that failed their first scan recovered on retry. Here is what that means for internet security measurement. - Who Guards the Web: Cloudflare, WAFs, and the CDN-vs-Origin Measurement Problem
43,008,476 domains return 'Server: cloudflare' in the August 2026 census — but that number conflates CDN edge-termination with security protection. WAF rules, end-to-end encryption, and origin hardening are invisible in a server header. - The Web Server Census 2026: nginx, Apache, Cloudflare and the Invisible Half
45.6% of 376 million measured domains suppress their Server header entirely — nearly half the web declines to say what it runs. Of those that declare, Cloudflare leads with 43 million entries. - The Google-and-Yahoo Deadline, Two Years On: Where Email Authentication Stands in August 2026
Two and a half years after Google and Yahoo made DMARC a hard requirement, only 9.3% of 376 million graded domains enforce it. 56.8% — 214 million domains — still publish neither SPF nor DMARC at all. - DMARC Without SPF: 16 Million Domains With Half an Email Authentication Stack
16,238,679 domains publish DMARC but have no SPF record at all — leaving every sending path that lacks DKIM signing with no authentication fallback. August 2026 census data across 376 million domains graded. - Nine Million Domains Where A-Grades Round to Zero
Across 9,338,016 GoDaddy-default domains, exactly 198 earn an A — an A-rate that rounds to 0.00%. We graded 164.7 million domains by email provider to find out what your MX record says about your security. - SPF Hard Fail vs Soft Fail: Why 82 Million Domains Are Using the Weaker Setting
82,539,695 domains — 56.4% of all SPF publishers — end their record with ~all (soft fail), providing little real protection. August 2026 census data across 146 million SPF records shows why soft fail became the default and what it costs. - Who Reads the World's DMARC Reports?
One company receives DMARC spoofing-attack telemetry for 46.8% — 13.9 million — of every report-collecting domain in our 432M-domain census. In most cases nobody chose it. - The Silent Domain: 56.8% of the Internet Has No Email Authentication
214 million domains — 56.8% of the graded web — publish neither SPF nor DMARC, making the majority of the internet trivially spoofable. August 2026 census of 376.9M domains. - The DNS Landlords: How GoDaddy and Cloudflare Control Nameservers for 94 Million Domains
GoDaddy and Cloudflare together hold authoritative DNS for 94.7 million domains — 25.1% of the entire graded web — per our August 2026 census of 376.9 million domains. - The Isolation Headers: Why COOP, COEP, and CORP Cover Less Than 1% of the Web
COOP appears on 0.78%, COEP on 0.48%, and CORP on 0.65% of 376.9 million domains — four years after Spectre made cross-origin isolation essential, fewer than 1 in 100 sites have deployed any of the three required headers. - The HTTP-Only Problem: 44 Million Domains Serving Unencrypted Web in 2026
44,443,652 domains — 11.8% of 376.9 million graded — serve HTTP with no TLS, no redirect, and no HSTS, despite free certificates being universally available for over a decade. - CAA Records: 98.9% of Domains Never Restrict Their CA
98.9% of 376,928,781 domains measured in the defaults.exposed August 2026 Domain Security Census publish no CAA record — leaving them open to certificate issuance by any of approximately 300 publicly trusted certificate authorities. - One CA to Rule Them All: The Certificate Monoculture Report
Let's Encrypt now secures 50.2% of all 231.5 million certificate-presenting domains measured in the defaults.exposed August 2026 Domain Security Census — and in 23 country-code zones, a single CA holds 80% or more of everything. - The B Ceiling: Where the Climb to an A Grade Stalls
5.82 million domains score 80–89 but only 549,635 reach 90+. The biggest B-to-A gap is DMARC reporting: 34.4% of B-band domains fail it versus roughly 7% of A-band domains. - DMARC Gap: 87 Million Domains One Record From Safety
86.9 million domains — 23.1% of 376.9M graded — have SPF but no DMARC record: one free DNS TXT entry away from an anti-spoofing policy. The internet's largest cheap-to-close security deficit. - Cheap Domains, Cheap Security? Budget TLDs vs the Rest
88.8% of 19.2M graded budget-TLD domains score F — versus 72.4% on .com and 33.7% on .ch. On .top, 96.1% fail and 51.5% of scanned names were dead at scan time. - Do Registry Rules Work? .bank 3.1% F vs .com 72.4%
3.1% of .bank domains grade F versus 72.4% on .com — a 23× gap. Registry mandates move exactly what they name: vetted-only .pharmacy grades 84.5% F, worse than the open market. - New gTLD Ghost Towns: Where a Third of Domains Are Dead
36% of 63.8 million new-gTLD domains are dead or unreachable — 2.6 times the legacy-gTLD rate. In .bond, 87.3% of the namespace is gone. Only 58.4% of new-gTLD domains were alive enough to receive a security grade. - Domain Dark Matter: 64 Million Delegated, Empty Domains
63,840,407 domains — 14.8% of 432 million scanned — have working DNS delegation but no website and no mail route. More than one in three registered domains never produced a gradable scan at all. - IPv6-Only Domains: 80,737 Sites Living Without IPv4
Just 80,737 of 376.9 million graded domains publish only an IPv6 address — 0.021%, one in 4,668. Even among the 67.4 million domains that already have IPv6, only one in 834 has dropped IPv4. - Parked Domains: 91% Grade F Across 2.1 Million Measured
91.3% of 2,147,113 parked domains grade F — compared to 78.3% across the general web. Exactly one parked domain out of 2.1 million earns an A. Parking provider defaults, not owner choices, set the grade. - The Hosting League Table: Domain Security by DNS Provider
GoDaddy carries 52.4 million domains at 82.9% grade F, and 52% of every A-grade domain on the internet sits behind Cloudflare alone. We attributed 376.9 million graded domains to their DNS provider. - Does Cloudflare Make You Safer? 41.9M Domains Graded
67.7% of the 41.9 million Cloudflare-fronted domains still score an F — virtually identical to the rest of the web — yet Cloudflare holds 48.7% of all A+ grades. August 2026 census data across 205 million HTTP responses. - DMARC Subdomain Policy: 1.3 Million sp= Back Doors
1,313,312 domains enforce DMARC at the apex then explicitly exempt their entire subdomain namespace — including 459,577 that reached p=reject and then set sp=none. We parsed 75.5 million records to find the back doors. - DMARC pct Tag: 476,000 Domains Water Down Enforcement
476,465 domains publish DMARC quarantine or reject — then weaken it with a pct value below 100. We parsed 75.5 million DMARC records to find out where the dials are set. - Zombie MX Records: Mail Routed to Dead Domains
At least 43,723 dead or unreachable domains still publish mail-routing MX records — a floor figure, not an estimate. The mail is a potential account-takeover risk. August 2026 census. - Null MX Adoption 2026: 14.5 Million Domains Opt Out
14,455,076 domains publish a null MX record — only 7.0% of the 207 million no-mail domains we graded. RFC 7505 adoption, measured across 376.9M domains. - Broken DNSSEC: 157,064 Domains Are Invisibly Down
157,064 domains have broken DNSSEC chains — a hard SERVFAIL for every validating resolver. That's 1 in 709 signed domains, and owners can't see the failure. August 2026 census. - Single-Nameserver Domains: One Record from Oblivion
290,673 domains run on a single nameserver — a complete single point of failure for website, email, and every DNS-dependent service. August 2026 census of 376.9M domains. - SOA Records: The Internet's Most Neglected Setting
50.5% of 275 million measured domains carry an SOA retry or expire timer outside recommended ranges — the DNS record nobody has ever reviewed. - End-of-Life Software Census: 6.6 Million Servers Admit It
6,635,647 end-of-life software banners counted across 376.9 million domains — including 2.36 million still running PHP 7.4, nearly four years after its last security patch. - Secure by Default: the Server Software Security Showdown
Netlify sends HSTS on 95.9% of its sites; Apache on 7.0% — a 13.7× gap across 191.7 million responses showing how your hosting choice, not your security team, determines what protection your users receive. - Referrer-Policy: the Privacy Header 91% of the Web Forgot
91.4% of 231.9 million HTTP responses carry no Referrer-Policy — leaving browser defaults to decide whether full URLs, search terms, and path-embedded tokens are shared with every third-party server a page contacts. - HSTS Adoption 2026: The Half-Locked Door
56.2% of 329.9 million HTTPS domains send no HSTS header — and only 4.1% of those that do publish a preload-ready policy — leaving most of the encrypted web unprotected against SSL-stripping attacks. - Content Security Policy Adoption in 2026: the 8.0% Web
Only 8.0% of 257.6 million measurable domains serve an effective Content-Security-Policy — and 48.3% of those who do land on just two identical scores, revealing platform defaults rather than deliberate security choices. - TLS 1.3 by Country: Which TLDs Win on Defaults (2026)
94.9% of 231.5 million TLS-completing domains negotiate TLS 1.3 — but South Korea's .kr lags at 73.3% and the US .gov TLD at 77.0%, revealing how infrastructure age, not national wealth, determines encryption quality. - Cipher Suites in 2026: What Strong Encryption Really Means
Two cipher suites carried 94.33% of 212 million measured TLS handshakes in the defaults.exposed August 2026 Domain Security Census — and RC4, 3DES, and export-grade ciphers appeared zero times. - Wildcard Certificates: 28.5% of the TLS Web on One Key
28.5% of the TLS web — 66,011,927 of 231.5 million domains measured in the defaults.exposed August 2026 Domain Security Census — runs on wildcard certificates, sharing one private key across every subdomain. - Self-Signed Certificates: The 3.3 Million-Domain Census
3,306,642 of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census are self-signed — including 375,842 still carrying the 'Internet Widgits Pty Ltd' OpenSSL example default. - Expired SSL Certificates: 5.2 Million Sites Still Serving
5,157,928 live websites were serving an expired TLS certificate at the moment of the defaults.exposed August 2026 Domain Security Census sweep — 47.8% of those certificates had been expired for over a year. - RSA vs ECDSA in 2026: Measuring the Web's Key Migration
425,004 live TLS certificates are still signed with MD5, and RSA still holds 59.3% of 231.5 million keys measured in the defaults.exposed August 2026 Domain Security Census — the key migration is real but moving at the speed of defaults, not advice. - The 90-Day Web: Certificate Lifetimes in 2026
67.7% of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census were issued for exactly 90 days — the annual certificate is collapsing, and the 47-day era is next. - Who Hosts the Internet's Email? Mostly Not Google or Microsoft (July 2026)
Census of 297M domains: 52.8% of those with mail servers run self-hosted or on smaller email providers. The cloud giants have not won the domain count. Data as of 2026-07-29. - TLS 1.3 Adoption in 2026: 94.8% of TLS-Reachable Domains
How TLS 1.3 reached near-universal adoption — our census of 297 million TLS-reachable domains. Data as of 2026-07-29. - July 2026 Domain Security Census: 296.7 Million Domains Graded
The July 2026 census graded 296,674,837 domains. 73.8% scored an F, while DMARC enforcement climbed to 11.83%. Data as of 2026-07-29. - Internet Rot 2026: 21M Dead Domains, 43,723 Zombie MX
Dead domains, zombie MX records, and unreachable hosts in our 360-million-domain internet census — the full breakdown. Data as of 2026-07-29. - Fully Protected Domains: 1 in 39 — Two Definitions (2026)
What is a 'fully protected' domain? 2.79% run SPF, DKIM + enforcing DMARC; 1 in 330 hold all five controls. 297M-domain census, 2026-07-29. - DNSSEC in 2026: Only 6.28% of Domains Validly Signed
Only 6.28% of the domains we could evaluate publish a valid DNSSEC chain. Another 240,447 zones are signed but broken, which risks taking them offline for users behind validating resolvers. Data as of 2026-07-29. - DNS Concentration: Two Providers Control a Third of the Internet (2026)
GoDaddy and Cloudflare answer DNS for roughly a third of 297 million domains. The concentration risk, explained. Data as of 2026-07-29. - DMARC Enforcement: 11.83% Now Block Spoofing (July 2026)
How many domains enforce DMARC against email spoofing — our monthly tracker across 297 million domains, updated each census. Data as of 2026-07-29. - .com vs .ai DMARC Enforcement (2026): .ai Is 3× Ahead
.ai domains enforce DMARC email protection nearly three times as often as .com — we measured both in our 297-million-domain census. - Certificate Authority Race 2026: GoDaddy vs Google for Second Place
Free certificates won: Let's Encrypt signs 52.6% of 212M certificate observations in our census. The SSL platform race: GoDaddy 18.6% vs Google Trust Services 17.3%. Data as of 2026-07-29. - BIMI Qualification Report: Who Can Show Their Logo in the Inbox? (2026)
BIMI puts your logo beside your email, but only domains that enforce DMARC qualify. Just 11.83% of graded domains clear that bar. Data as of 2026-07-29. - El. pašto autentifikavimas: išsamus gidas (SPF, DKIM, DMARC ir BIMI)
SPF, DKIM ir DMARC yra viena sistema, o ne trys projektai. 51.24% iš 276 mln. įvertintų domenų skelbia SPF, bet tik 11.83% taiko DMARC — žingsnį, kuris iš tikrųjų sustabdo apsimetinėjimą. Visas rinkinys, teisinga tvarka, su patikros vartais kiekviename etape. Duomenys 2026-08-16. - DMARC ir SPF: kuo jie skiriasi ir kurio jums reikia? (2026)
SPF nurodo, kurie serveriai gali siųsti el. laiškus jūsų domeno vardu. DMARC sprendžia, kas nutinka, kai laiškas neišlaiko patikros — ir tik jis apsaugo „From“ adresą, kurį žmonės iš tikrųjų mato. 51.24% domenų skelbia SPF; vos 11.83% taiko DMARC. Ką daro kiekvienas, kodėl reikia abiejų ir kokia tvarka. Duomenys 2026-08-16. - DMARC p=reject ir p=quarantine: kurią politiką pasirinkti?
reject suklastotą paštą atmeta iš karto; quarantine siunčia jį į šlamštą. Iš 11.83% domenų, taikančių DMARC, pasiskirstymas beveik lygus — 6.43% karantinuoja, 5.40% atmeta. Kaip pasirinkti, laipsniškas kelias aukštyn ir kaip saugiai grįžti atgal. 2026-08-16 duomenimis. - Kodėl mano SPF nepavyksta? SaaS 10 užklausų problema JK ir ES siuntėjams (2026)
SPF tyliai subyra, kai jūsų include: grandinė viršija 10 DNS užklausų — ribą, kurią SaaS naudojančios Europos įmonės reguliariai peršoka. Mažiausiai 828,317 domenų jau peržengė šią ribą. Duomenys nuo 2026-08-16. - What Is BIMI? How Email Brand Logos Work — And Who Qualifies (2026)
BIMI shows your brand logo in email clients like Gmail and Apple Mail. It requires DMARC enforcement first — and only 11.83% of domains we've graded have reached that bar. Data as of 2026-08-16. - Kuris el. pašto paslaugų teikėjas savo klientams suteikia stipriausius SPF numatytuosius nustatymus? (2026)
84.9% Microsoft 365 domenų užbaigia SPF griežtu -all; 7.6% Google Workspace domenų taip daro — ir nė vieno stambaus pašto dėžučių teikėjo klientai neperžengia 30% priverstinio įgyvendinimo ribos. Duomenys 2026-08-16. - Ar domenas gali turėti du SPF įrašus? Ne — milijonas domenų ką tik panaikino savo pačių apsaugą (2026)
Du SPF įrašai panaikina abu: 1,019,482 domenų skelbia kelis v=spf1 įrašus, o standartas tai laiko nuolatine klaida. Kopijavimo ir įklijavimo klaida, kuri išjungia SPF, išmatuota per 276 milijonų domenų. Duomenys 2026-08-16 būklei. - Kas yra SPF ptr mechanizmas ir kodėl jis vis dar naudojamas 946,056 įrašuose? (2026)
SPF ptr mechanizmas buvo panaikintas 2014 m. — lėtas, nepatikimas ir eikvojantis 10 užklausų biudžetą. Praėjus 12 metams, 946,056 domenų jį vis dar skelbia. Duomenys 2026-08-16 būsenai. - SPF PermError ataskaita: 133× daugiau domenų pažeidžia 10 užklausų ribą, nei rodo paviršiniai skaičiavimai (2026)
SPF pats save panaikina peržengęs 10 DNS užklausų — o gedimas slepiasi include: grandinėse. Bent 828,317 domenų viršija ribą. Duomenys 2026-08-16 būsenai. - SPF diegimo brandos modelis (SPFAMM): 6 SPF etapai (2026)
Vidutinis domenas yra 2.4 SPF etape iš 6. SPFAMM: šešių etapų SPF brandos modelis — raskite savo etapą ir vieną žingsnį aukštyn. Duomenys 2026-08-16 būsenos. - SPF +all: domenai, leidžiantys visam internetui siųsti jų vardu (2026)
36,262 domenų savo SPF įrašą baigia su +all — aiškiu leidimu bet kam pasaulyje siųsti el. laiškus jų vardu. Kur telkiasi šie „kilimėliai su užrašu Sveiki atvykę", kaip taip nutiko ir vieno simbolio pataisymas. Duomenys 2026-08-16. - Visiškai apsaugotoji mažuma: 2.79% tų, kurie užbaigė
Tik 2.79% domenų — 7,678,989 — naudoja visą priverstinį el. pašto rinkinį: SPF, DKIM, DMARC su karantino/atmetimo politika. Vos 0.30% turi visas penkias apsaugas. - El. pašto klastojamumo indeksas: kiek domenų gali suklastoti bet kas? (2026)
9 iš 10 domenų gali būti suklastoti: 88.2% interneto neskelbia jokios politikos, nurodančios gavėjams atmesti arba nukreipti į šlamštą nepavykusius laiškus. Klastojamumo indeksas, remiantis 276 milijonų domenų surašymu. Duomenys 2026-08-16. - 6 DMARC brandos etapai
25.80% domenų paskelbia DMARC įrašą, bet tik 11.83% jį taiko priverstinai. Šešių etapų brandos modelis nuo Neapsaugoto iki Sustiprinto, paaiškinantis, kur domenai įstringa ir koks vienintelis žingsnis leidžia pereiti į kitą etapą. - Publikuojama akluoju būdu: dauguma DMARC įrašų neprašo ataskaitų
Tik 39.4% iš 71 mln. domenų, publikuojančių DMARC, prašo ataskaitų (rua=). Likusieji publikuoja akluoju būdu — ir tai ištaiso vienas DNS pakeitimas. - SPF ~all ir -all: „softfail" ar „hardfail" — ką pasirinko 141 milijono įrašų (2026)
SPF „softfail" ir „hardfail": 55.9% įrašų baigiasi ~all — ir tik 1 iš 11 turi nustatymą, suteikiantį „softfail" dantų. Duomenys 2026-08-16 būklės. - SPF nepakanka: 121 milijonai domenų, kurie niekada neįgyvendina apsaugos
121 milijonai domenų paskelbia SPF, bet niekada neįgyvendina DMARC — tai 85.4% visų, kurie nusistatė SPF. Ar SPF pakanka? Išmatuota visame internete: ne. Tik 2.79% domenų yra visiškai apsaugoti pašto atžvilgiu. Pažeidžiamumas, suskaičiuotas. Duomenys 2026-08-16. - „Jūsų ryšys nėra privatus“ — ką tai reiškia ir kaip tai išspręsti (2026)
Visą puslapį užimantis įspėjimas „jūsų ryšys nėra privatus“ beveik visada reiškia sertifikato problemą. Tarp domenų, aptarnaujančių HTTPS, 8.44% pateikia negaliojantį sertifikatą, kuris tai sukelia. Ką reiškia klaidų kodai ir kaip juos pašalinti. Duomenys 2026-08-16 dienai. - Kas yra SPF ir kaip pataisyti savo SPF įrašą? (2026)
SPF praneša pasauliui, kurie serveriai gali siųsti el. laiškus jūsų domeno vardu. 51.24% iš 276 mln. įvertintų domenų jį paskelbia, tačiau vien įrašas nėra apsauga. Dažniausios klaidos ir kaip pataisyti savąjį. Duomenys 2026-08-16. - Kas yra DNSSEC ir ar jums jo tikrai reikia? (2026)
DNSSEC pasirašo jūsų DNS, kad atsakymai negalėtų būti suklastoti perdavimo metu. Tik 6.28 proc. iš 276 mln. įvertintų domenų jį turi, o neteisingai sukonfigūruotas parašas gali padaryti jus nepasiekiamus internete. Nuo ko jis apsaugo, kam jo reikia ir kaip saugiai jį įjungti. Duomenys 2026-08-16 būklei. - Kas yra DMARC? p=none, quarantine ir reject paaiškinti (2026)
DMARC yra įrašas, kuris nusprendžia, ar suklastotas jūsų vardu siunčiamas el. laiškas bus pristatytas. Tik 11.83 % iš 276 mln. įvertintų domenų nustatė jį vykdyti politiką — likusieji arba jo neturi, arba naudoja tik stebėsenos politiką, kuri nieko nedaro. Ką reiškia kiekviena politika ir kaip ją nustatyti. Duomenys 2026-08-16 būsena. - Silpnas ir pasenęs TLS: ar jūsų svetainė vis dar naudoja seną šifravimą? (2026)
Gera žinia: 91.08% HTTPS svetainių dabar naudoja TLS 1.3. Tačiau „silpnas TLS“ neišnyko — jis slepiasi serveriuose, kurie vis dar priima senas versijas, silpnus šifrus ir sugadintus sertifikatus (8.44% negaliojančių iš 276 mln. įvertintų domenų). Kaip patikrinti, ar nesate išimtis. Duomenys 2026-08-16. - Baigėsi mano SSL sertifikato galiojimas — kodėl taip nutinka ir kaip tai ištaisyti (2026)
Pasibaigusio galiojimo arba negaliojantis sertifikatas iškviečia visą puslapį užimantį naršyklės įspėjimą, kuris iškart atbaido lankytojus. Tarp domenų, aptarnaujančių HTTPS, 8.44% pateikia negaliojantį sertifikatą. Kodėl sertifikatai sugenda ir kaip tai ištaisyti — bei to išvengti. Duomenys 2026-08-16 būsenai. - Domenų ir DNS užgrobimas: kaip pavagiami domenai ir kaip apsaugoti savąjį (2026)
Užgrobimas nukreipia jūsų lankytojus ir el. paštą net nepaliesdamas jūsų serverių. Dvi tai stabdančios DNS priemonės vos naudojamos: 6.28 % iš 276 milijonų įvertintų domenų turi galiojantį DNSSEC, o 1.55 % skelbia CAA. Kaip domenai pavagiami ir kaip apsaugoti savąjį. Duomenys 2026-08-16. - Kibernetinio draudimo ir tiekėjų saugumo klausimynai: ką jie tikrina jūsų domene (2026 m.)
Draudikai ir įmonių pirkėjai dabar klausia, ar priverstinai taikote DMARC, ar naudojate šiuolaikinį TLS ir ar apsaugote DNS. Tarp 276 milijonų įvertintų domenų tik 2.79% yra visiškai apsaugoti el. pašto atžvilgiu, todėl dauguma negali sąžiningai pažymėti langelių. Ko klausiama ir kaip internetas iš tiesų atrodo. Duomenys 2026-08-16. - Kodėl mano svetainė rodo „Nesaugi"? Ką įspėjimas reiškia pasitikėjimui (2026)
Žymė „Nesaugi" pasirodo, kai svetainė neveikia per galiojantį HTTPS. Iš 276 mln. domenų 20.52 % visai neteikia HTTPS, o 8.44 % tų, kurie teikia, turi negaliojantį sertifikatą – todėl lankytojai mato naršyklės įspėjimą. Kiek tai kainuoja ir kaip tai ištaisyti. Duomenys 2026-08-16. - Kodėl mano el. laiškai patenka į šlamštą? Autentifikavimo spraga duomenyse (2026)
Dauguma įmonių el. laiškų patenka į šlamštą dėl vienos pataisomos priežasties: trūkstamo autentifikavimo. Iš 276 mln. domenų tik 51.24 % skelbia SPF, -117.33 % naudoja DKIM, o 25.80 % turi bent kokį DMARC – būtent tuos signalus, kurių dabar reikalauja Gmail ir Yahoo. Duomenys 2026-08-16. - Ką jūsų serverio antraštės pasako užpuolikams: technologijų atskleidimo ataskaita (2026)
69.0 % svetainių atsakymo antraštėse skelbia savo saityno serverį, o 8.3 % per X-Powered-By atskleidžia savo programų technologijas ir versiją – įskaitant nebepalaikomą programinę įrangą. Ką saitynas nemokamai pasako užpuolikams, remiantis surašymo duomenimis. Duomenys 2026-08-16. - DNSSEC paradoksas: daugiau domenų jį sugadina, nei sukonfigūruoja teisingai (2026)
DNSSEC skirtas sustabdyti DNS užgrobimą, tačiau iš 276 mln. domenų daugiau jį turi klaidingai sukonfigūruotą ir sugadintą (0.09 %), nei veikiantį teisingai (6.28 %). Likusieji (93.63 %) net nebando. Kodėl DNS yra labiausiai apleistas interneto saugumo sluoksnis. Duomenys 2026-08-16. - IPv6 padėtis 2026 m.: vis dar tik 23.76 % domenų
Praėjus dešimtmečiui po „IPv6 paleidimo", vos 23.76 % domenų skelbia AAAA įrašą – likę 76.24 % naudoja tik IPv4. Diegimas pagal šalis iš 276 mln. domenų surašymo. Duomenys 2026-08-16. - SPF paskelbimo nepakanka: klaidingas el. pašto saugumo jausmas (2026)
30.9 % domenų skelbia SPF, bet visai neturi DMARC, o 43.8 % turi SPF be taikymo – jie atrodo apsaugoti, bet nėra. Tik 2.79 % yra visiškai apsaugoti el. pašto atžvilgiu. Netikro saugumo spraga, remiantis surašymo duomenimis. Duomenys 2026-08-16. - SPF klaidingų konfigūracijų ataskaita: dauguma SPF įrašų nustatyti per silpnai (2026)
141 mln. domenų skelbia SPF, tačiau 55.9 % naudoja silpną „~all" softfail nustatymą ir tik 39.2 % naudoja griežtą „-all". Be to, 36,262 domenų naudoja „+all", kuris įgalioja visą internetą siųsti jų vardu. Klaidingos konfigūracijos, slypinčios paskelbtame SPF. Duomenys 2026-08-16. - Kas valdo interneto DNS? Vardų serverių koncentracija 2026 m.
Penki tiekėjai valdo 44.5 % interneto DNS. Vien GoDaddy prieglobia 18.5 %, o Cloudflare – 14.7 %. Sisteminė DNS koncentracijos rizika 278 mln. domenų. Duomenys 2026-08-16. - Klaidingų konfigūracijų šlovės muziejus: keisčiausi saityno saugumo rekordai (2026)
375,840 svetainių pateikia TLS sertifikatą, tiesiogine prasme pavadintą „Internet Widgits Pty Ltd" – vietaženklį, kurio niekas nepakeitė. DMARC politikos, parašytos ne ta kalba, SPF įrašai, kviečiantys visą internetą, ir kiti perlai iš 276 mln. domenų surašymo. Duomenys 2026-08-16. - HTTP saugumo antraščių pažymių lapas: kaip saitynas vertinamas 2026 m.
Saugumo antraštės yra nemokama vienos eilutės apsauga nuo paspaudimų klastojimo, injekcijų ir šnipinėjimo – tačiau beveik niekas jų nenustato. Iš 276 mln. domenų vos 3.58 % teisingai sukonfigūruoja visas antraštes. CSP 6.93 %, HSTS 22.33 %, apsauga nuo paspaudimų klastojimo 8.81 %. Duomenys 2026-08-16. - Ar esate pasirengę „Google" ir „Yahoo" siuntėjų taisyklėms? (2026)
„Google", „Yahoo" ir „Microsoft" dabar reikalauja SPF, DKIM ir DMARC, kad būtų pristatomas masinis el. paštas. Vis dėlto tik 51.24 % domenų skelbia SPF, -117.33 % – DKIM, o 25.80 % turi bent kokį DMARC. Ar jūsų domenas atitinka reikalavimus, remiantis surašymo duomenimis. Duomenys 2026-08-16. - Pusė PHP saityno veikia su nebepalaikoma PHP versija (2026)
Iš 13 mln. svetainių, atskleidžiančių savo PHP versiją, 42.2 % veikia su nebepalaikoma laida, kuri nebegauna saugumo pataisų, o dažniausia atskira versija yra 7.4.33, nebepalaikoma nuo 2022 m. Nepataisytas PHP saitynas, remiantis surašymo duomenimis. Duomenys 2026-08-16. - Kas valdo pasaulio el. paštą? El. pašto prieglobos rinkos dalis 2026 m.
Iš 163 mln. domenų su atpažįstamu pašto tiekėju 12.7 % nukreipia paštą per Google Workspace, o 8.6 % – per Microsoft 365, tačiau didžiausia kategorija yra savarankiškai prieglobojami. El. pašto prieglobos rinkos dalis. Duomenys 2026-08-16. - Domeno pažeidžiamumo balas: dauguma domenų turi 1 iš 5 bazinių apsaugų (2026)
Įvertinus penkias pagrindines apsaugas – SPF, taikomą DMARC, DNSSEC, HTTPS ir HSTS – tipiškas domenas turi vos vieną ar dvi. 8.5 % neturi nė vienos; tik 0.30 % turi visas penkias. 276 mln. domenų pažeidžiamumo kreivė. Duomenys 2026-08-16. - Ar NIS2 reikalauja DMARC? El. pašto autentifikavimas ir ES kibernetinė higiena (2026)
NIS2 neįvardija DMARC, bet reikalauja kibernetinės higienos priemonių, o el. pašto autentifikavimas yra bazinė apsauga nuo klastojimo. Vis dėlto visoje ES net geriausioje valstybėje narėje tik 29.58 % domenų geba sustabdyti apsimetinėjimą, o daugumos rodikliai gerokai žemesni. Kokia iš tikrųjų yra ES domenų padėtis. Duomenys 2026-08-16. - Ar privalomas DNSSEC veikia? Ką atskleidžia registro skatinamas diegimas (2026)
Ten, kur registrai skatina DNSSEC, galiojantis diegimas yra maždaug 7 kartus didesnis – 35.8 % registro skatinamose galūnėse, palyginti su 4.7 % kitur (.se 65.18 %, palyginti su .com 4.59 %). Tačiau net ir lyderiai jį dažniau sugadina, nei sukonfigūruoja teisingai. Duomenys 2026-08-16. - „quarentine", „ninguno", „non": dažniausios interneto DMARC rašybos klaidos (2026)
38,650 domenų paskelbė DMARC įrašą su klaidingai parašyta ar negaliojančia politika – „quarentine", „ninguno", „non" arba visai be politikos – ir dėl to negauna jokios apsaugos. Rašybos klaidos, kurios tyliai sugadina el. pašto saugumą, iš 71 mln. DMARC įrašų. Duomenys 2026-08-16. - Nustatėte DMARC į p=none – štai kodėl vis dar esate pažeidžiami (2026)
DMARC politika p=none stebi, bet neapsaugo – jūsų domenu vis tiek galima apsimesti. 13.96 % domenų yra ties p=none, daugiau nei 11.83 %, kurie iš tikrųjų taiko apsaugą. Netikro saugumo spąstai, remiantis surašymo duomenimis. Duomenys 2026-08-16. - Pasibaigę, savarankiškai pasirašyti, negaliojantys: sertifikatų klaidų ataskaita (2026)
8.77 % saityno TLS sertifikatų nepraeina patikrinimo – 18,602,449 domenų pateikia sertifikatą, kuriuo naršyklės nepasitikės. 3,306,642 yra savarankiškai pasirašyti. Sertifikatų klaidos, dėl kurių lankytojai mato įspėjimą, remiantis surašymo duomenimis. Duomenys 2026-08-16. - Kas išduoda saityno TLS sertifikatus? Dviem nemokamiems CA dabar priklauso 71 % (2026)
Iš 212 mln. sertifikatų Let's Encrypt išduoda 52.6 %, o GoDaddy – 18.6 %; kartu 71.2 % užšifruoto saityno remiasi dviem nemokamomis sertifikatų institucijomis. Išmatuota CA rinka. Duomenys 2026-08-16. - Ar kas nors gali siųsti el. laiškus apsimesdamas jūsų įmone? Daugumos domenų atveju – taip (2026)
Vos 11.83 % iš 276 mln. įvertintų domenų taiko DMARC – vienintelę priemonę, kuri iš tikrųjų sustabdo apsimetinėjimą el. paštu. Likę 88.17 % gali būti suklastoti. Ką tai reiškia sukčiavimo sąskaitomis atžvilgiu ir kaip sužinoti, ar esate apsaugoti. Duomenys 2026-08-16. - Pasinerkime į WHOIS: geriausiai domenų saugumo srityje pasirodantys aukščiausiojo lygio domenai (2026)
Tik 0.168 % įvertintų domenų gauna A arba A+ — vis dėlto saujelė aukščiausiojo lygio domenų pasiekia maždaug 8.2× tokį rodiklį. Nagrinėjame, kurie aukščiausiojo lygio domenai proporcingai turi daugiausia A ir A+ domenų, 2026-07-29 duomenimis. - Kurios šalies įmones lengviausia suklastoti? (2026)
China yra sąrašo viršuje: 96.7 % jos įmonių domenų iš esmės neapsaugoti nuo el. pašto klastojimo. Reitingavome 69 šalis pagal tai, kaip lengvai galima suklastoti jų domenus. Duomenys 2026-07-29. - A įvertinimo elitas: ką saugiausi interneto domenai daro kitaip (2026)
Tik 2.03 % iš 297 mln. domenų užsitarnauja B ar geresnį, o vos 0.17 % pasiekia A – maždaug 1 iš 600. Štai kas būtent bendra saugiausiems interneto domenams. Duomenys 2026-07-29. - Interneto negyvi domenai: kiek domenų nebeatsako? (2026)
Iš 360 mln. mūsų stebimų domenų 21 mln. (5.8 %) nebeatsako į nieką. Štai ką mums pasako interneto negyvi domenai – ir kokią tylią saugumo riziką palieka apleisti domenai. Duomenys 2026-07-29. - Interneto saugumo pažymių kreivė: kaip atrodo vidutinis domenas 2026 m.
Įvertinome 297 mln. domenų nuo A iki F. Vidutinis domenas gauna D arba F – tik 7.5 % pasiekia C, o vos 2.03 % užsitarnauja B ar geresnį. Štai visas interneto pažymių pasiskirstymas. Duomenys 2026-07-29. - Nauji gTLD prieš senuosius domenus: ar .com tikrai saugesnis už .xyz ar .ai? (2026)
Palyginome senųjų galūnių (.com, .net, .org) saugumą su naujaisiais gTLD (.ai, .io, .xyz, .top) iš milijonų domenų. Netikėtumas: amžius nenusako saugumo – tai daro kaina ir paskirtis. Duomenys 2026-07-29. - Nacionaliniai ir bendriniai domenai: ar ccTLD, tokie kaip .de ir .uk, saugesni už .com? (2026)
Palyginome 111 nacionalinių domenų galūnių su 383 bendrinėmis iš 297 mln. domenų. Nacionaliniai (ccTLD) domenai yra išmatuojamai saugesni: 61.5 % gauna F įvertinimą, palyginti su 77.6 % bendrinėse galūnėse. Duomenys 2026-07-29. - Nacionalinis domenų saugumo indeksas 2026: kaip šalys rikiuojasi pagal domenų saugumą
Įvertinome įmonių domenus, esančius už 111 šalių nacionalinių galūnių. 61.5 % gauna F įvertinimą, o net geriausiai reitinguojama šalis palieka daugumą savo domenų pažeidžiamų. Visas nacionalinis reitingas, atnaujinamas gyvai. Duomenys 2026-07-29. - Kaip įvertinome visą internetą: A–F domenų saugumo metodika (2026)
Kaip Defaults.Exposed vertina 297 mln. domenų nuo A+ iki F pagal 34 iš išorės stebimus saugumo patikrinimus – ką matuojame, kaip apskaičiuojamas įvertinimas ir kokios yra duomenų ribos. Paskutinį kartą atnaujinta 2026-07-29. - Europa prieš pasaulį: domenų saugumas BDAR eroje (2026)
Europos įmonės savo domenus apsaugo geriau nei likęs pasaulis: 54.6 % Europos nacionalinių domenų įmonių gauna F įvertinimą, palyginti su 70.3 % kitur. Tačiau „geriau" vis tiek reiškia, kad dauguma domenų yra pažeidžiami. Duomenys 2026-07-29. - Besivystančių rinkų domenai: saugumo spraga sparčiai augančiuose ccTLD (2026)
Besivystančių rinkų nacionaliniai domenai gauna F įvertinimą 70.6 % atvejų, palyginti su 58.0 % išsivysčiusiose ekonomikose – 12.5 procentinių punktų skirtumas. Tačiau sklaida besivystančių rinkų grupės viduje yra kur kas didesnė nei skirtumas tarp grupių. Duomenys 2026-07-29. - Domenų nykimas pagal TLD: kur domenai eina mirti (2026)
Maždaug 5.8 % visų registruotų domenų nebeatsako – tačiau greitis smarkiai skiriasi pagal galūnę. Pigios masinės galūnės, tokios kaip .xyz, nyksta greičiausiai; įsitvirtinę nacionaliniai registrai – vos vos. Interneto domenų mirtingumo žemėlapis. Duomenys 2026-07-29. - Domenų saugumo padėtis 2026
Įvertinome 297 mln. domenų pagal 34 saugumo patikrinimus. 73.8 % gauna F įvertinimą – tik 11.83 % taiko DMARC, 79.48 % naudoja HTTPS, o 3.58 % teisingai sukonfigūruoja visas saugumo antraštes. Interneto padėtis pagal kiekvieną signalą. - Domenų saugumo Pasaulio taurė: kas pakelia trofėjų, jei laimi saugiausi domenai?
Paėmėme tikrąjį 2026 m. Pasaulio taurės burtų traukimą — visas 12 grupių, visas 48 komandas — ir leidome vienai taisyklei nuspręsti kiekvieną mačą: laimi šalis, kurios verslo domenai yra mažiausiai pažeidžiami. Bosnija — pasaulio čempionė, Vokietija baigia paskutinė savo grupėje, o šeimininkės išbyra namuose.
Skaičiai perskaičiuojami iš surašymo kiekvieno atnaujinimo metu; kiekviena ataskaita rodo duomenų datą ir augančią leidimų istoriją tendencijoms stebėti. Kaip vertiname →