Defaults.Exposed › Penyelidikan
Penyelidikan
Data asal tentang cara perniagaan dunia melindungi domain mereka — daripada banci berterusan kami merangkumi 297 juta+ domain yang diberi gred. Percuma untuk dibaca dan dikutip. Data sehingga 2026-07-29.
Merentasi setiap set data di bawah, 73.8% domain mendapat gred F — tidak dilindungi secara efektif terhadap pemalsuan e-mel. Hanya 2% mencapai gred selamat A–B.
- Keselamatan Domain Mengikut Negara
Kami telah memberi gred kepada domain perniagaan di sebalik akhiran domain nasional 111 negara. Inilah tahap pendedahan setiap negara — terhadap pemalsuan e-mel dan laman web tidak selamat — disusun dari paling kurang kepada paling terdedah. - Keselamatan Domain Mengikut Industri
Menggunakan akhiran domain khusus industri sebagai proksi untuk sektor, kami menyusun 15 industri mengikut tahap pendedahan domain mereka. Corak ini berulang merentasi semua industri. - Akhiran Domain (TLD) Paling Selamat & Paling Tidak Selamat
Daripada akhiran domain yang lebih besar yang kami beri gred, yang manakah lebih melindungi perniagaannya — dan yang manakah meninggalkan mereka paling terdedah? Inilah yang paling ekstrem, daripada 118 TLD dengan domain yang diberi gred yang mencukupi untuk dibandingkan secara adil. - The Last Mile of HTTPS: Why 27 Million Domains Respond to HTTP but Never Redirect
~27 million domains have valid TLS certificates but still serve unencrypted HTTP with no redirect and no HSTS — every visitor who types the domain without 'https://' is exposed to SSL stripping. - The Locked Vault: Only 10.9 Million Domains Close Every Attack Surface Simultaneously
Only 10.9M of 376.9M graded domains (2.9%) pass all five core controls at once. 1.2M (0.33%) fail every single one. The gap is not technical — it is operational. - The Top 1% of the Internet Starts at a B
376.9M domains scored: entry to the top 1% is 82/100 — a B grade. Only 0.15% earn an A. The median domain scores 45 — a failing F. The web has no security middle class. - The Security Correlation: Which Controls Cluster Together, and Which Sit Alone
56.8% of 376.9M graded domains have neither SPF nor DMARC. Only 2.9% have all five core controls. Security controls cluster because operator maturity — not cost — is the real variable. - The Phantom TLD Problem: The Domains That Don't Exist
8 of 1,386 TLDs answer for every name you can invent — inflating .ph's domain count 250× to 14.6 million when the true registration base is about 57,874. Two TLDs were still broadcasting ICANN's name-collision hazard beacon in August 2026. - The Flaky Internet: 20 Million Domains That Only Sometimes Answer
19,814,020 domains — 4.6% of 432 million scanned — produced inconsistent results across three independent scan attempts. 14.64% of domains that failed their first scan recovered on retry. Here is what that means for internet security measurement. - Who Guards the Web: Cloudflare, WAFs, and the CDN-vs-Origin Measurement Problem
43,008,476 domains return 'Server: cloudflare' in the August 2026 census — but that number conflates CDN edge-termination with security protection. WAF rules, end-to-end encryption, and origin hardening are invisible in a server header. - The Web Server Census 2026: nginx, Apache, Cloudflare and the Invisible Half
45.6% of 376 million measured domains suppress their Server header entirely — nearly half the web declines to say what it runs. Of those that declare, Cloudflare leads with 43 million entries. - The Google-and-Yahoo Deadline, Two Years On: Where Email Authentication Stands in August 2026
Two and a half years after Google and Yahoo made DMARC a hard requirement, only 9.3% of 376 million graded domains enforce it. 56.8% — 214 million domains — still publish neither SPF nor DMARC at all. - DMARC Without SPF: 16 Million Domains With Half an Email Authentication Stack
16,238,679 domains publish DMARC but have no SPF record at all — leaving every sending path that lacks DKIM signing with no authentication fallback. August 2026 census data across 376 million domains graded. - Nine Million Domains Where A-Grades Round to Zero
Across 9,338,016 GoDaddy-default domains, exactly 198 earn an A — an A-rate that rounds to 0.00%. We graded 164.7 million domains by email provider to find out what your MX record says about your security. - SPF Hard Fail vs Soft Fail: Why 82 Million Domains Are Using the Weaker Setting
82,539,695 domains — 56.4% of all SPF publishers — end their record with ~all (soft fail), providing little real protection. August 2026 census data across 146 million SPF records shows why soft fail became the default and what it costs. - Who Reads the World's DMARC Reports?
One company receives DMARC spoofing-attack telemetry for 46.8% — 13.9 million — of every report-collecting domain in our 432M-domain census. In most cases nobody chose it. - The Silent Domain: 56.8% of the Internet Has No Email Authentication
214 million domains — 56.8% of the graded web — publish neither SPF nor DMARC, making the majority of the internet trivially spoofable. August 2026 census of 376.9M domains. - The DNS Landlords: How GoDaddy and Cloudflare Control Nameservers for 94 Million Domains
GoDaddy and Cloudflare together hold authoritative DNS for 94.7 million domains — 25.1% of the entire graded web — per our August 2026 census of 376.9 million domains. - The Isolation Headers: Why COOP, COEP, and CORP Cover Less Than 1% of the Web
COOP appears on 0.78%, COEP on 0.48%, and CORP on 0.65% of 376.9 million domains — four years after Spectre made cross-origin isolation essential, fewer than 1 in 100 sites have deployed any of the three required headers. - The HTTP-Only Problem: 44 Million Domains Serving Unencrypted Web in 2026
44,443,652 domains — 11.8% of 376.9 million graded — serve HTTP with no TLS, no redirect, and no HSTS, despite free certificates being universally available for over a decade. - CAA Records: 98.9% of Domains Never Restrict Their CA
98.9% of 376,928,781 domains measured in the defaults.exposed August 2026 Domain Security Census publish no CAA record — leaving them open to certificate issuance by any of approximately 300 publicly trusted certificate authorities. - One CA to Rule Them All: The Certificate Monoculture Report
Let's Encrypt now secures 50.2% of all 231.5 million certificate-presenting domains measured in the defaults.exposed August 2026 Domain Security Census — and in 23 country-code zones, a single CA holds 80% or more of everything. - The B Ceiling: Where the Climb to an A Grade Stalls
5.82 million domains score 80–89 but only 549,635 reach 90+. The biggest B-to-A gap is DMARC reporting: 34.4% of B-band domains fail it versus roughly 7% of A-band domains. - DMARC Gap: 87 Million Domains One Record From Safety
86.9 million domains — 23.1% of 376.9M graded — have SPF but no DMARC record: one free DNS TXT entry away from an anti-spoofing policy. The internet's largest cheap-to-close security deficit. - Cheap Domains, Cheap Security? Budget TLDs vs the Rest
88.8% of 19.2M graded budget-TLD domains score F — versus 72.4% on .com and 33.7% on .ch. On .top, 96.1% fail and 51.5% of scanned names were dead at scan time. - Do Registry Rules Work? .bank 3.1% F vs .com 72.4%
3.1% of .bank domains grade F versus 72.4% on .com — a 23× gap. Registry mandates move exactly what they name: vetted-only .pharmacy grades 84.5% F, worse than the open market. - New gTLD Ghost Towns: Where a Third of Domains Are Dead
36% of 63.8 million new-gTLD domains are dead or unreachable — 2.6 times the legacy-gTLD rate. In .bond, 87.3% of the namespace is gone. Only 58.4% of new-gTLD domains were alive enough to receive a security grade. - Domain Dark Matter: 64 Million Delegated, Empty Domains
63,840,407 domains — 14.8% of 432 million scanned — have working DNS delegation but no website and no mail route. More than one in three registered domains never produced a gradable scan at all. - IPv6-Only Domains: 80,737 Sites Living Without IPv4
Just 80,737 of 376.9 million graded domains publish only an IPv6 address — 0.021%, one in 4,668. Even among the 67.4 million domains that already have IPv6, only one in 834 has dropped IPv4. - Parked Domains: 91% Grade F Across 2.1 Million Measured
91.3% of 2,147,113 parked domains grade F — compared to 78.3% across the general web. Exactly one parked domain out of 2.1 million earns an A. Parking provider defaults, not owner choices, set the grade. - The Hosting League Table: Domain Security by DNS Provider
GoDaddy carries 52.4 million domains at 82.9% grade F, and 52% of every A-grade domain on the internet sits behind Cloudflare alone. We attributed 376.9 million graded domains to their DNS provider. - Does Cloudflare Make You Safer? 41.9M Domains Graded
67.7% of the 41.9 million Cloudflare-fronted domains still score an F — virtually identical to the rest of the web — yet Cloudflare holds 48.7% of all A+ grades. August 2026 census data across 205 million HTTP responses. - DMARC Subdomain Policy: 1.3 Million sp= Back Doors
1,313,312 domains enforce DMARC at the apex then explicitly exempt their entire subdomain namespace — including 459,577 that reached p=reject and then set sp=none. We parsed 75.5 million records to find the back doors. - DMARC pct Tag: 476,000 Domains Water Down Enforcement
476,465 domains publish DMARC quarantine or reject — then weaken it with a pct value below 100. We parsed 75.5 million DMARC records to find out where the dials are set. - Zombie MX Records: Mail Routed to Dead Domains
At least 43,723 dead or unreachable domains still publish mail-routing MX records — a floor figure, not an estimate. The mail is a potential account-takeover risk. August 2026 census. - Null MX Adoption 2026: 14.5 Million Domains Opt Out
14,455,076 domains publish a null MX record — only 7.0% of the 207 million no-mail domains we graded. RFC 7505 adoption, measured across 376.9M domains. - Broken DNSSEC: 157,064 Domains Are Invisibly Down
157,064 domains have broken DNSSEC chains — a hard SERVFAIL for every validating resolver. That's 1 in 709 signed domains, and owners can't see the failure. August 2026 census. - Single-Nameserver Domains: One Record from Oblivion
290,673 domains run on a single nameserver — a complete single point of failure for website, email, and every DNS-dependent service. August 2026 census of 376.9M domains. - SOA Records: The Internet's Most Neglected Setting
50.5% of 275 million measured domains carry an SOA retry or expire timer outside recommended ranges — the DNS record nobody has ever reviewed. - End-of-Life Software Census: 6.6 Million Servers Admit It
6,635,647 end-of-life software banners counted across 376.9 million domains — including 2.36 million still running PHP 7.4, nearly four years after its last security patch. - Secure by Default: the Server Software Security Showdown
Netlify sends HSTS on 95.9% of its sites; Apache on 7.0% — a 13.7× gap across 191.7 million responses showing how your hosting choice, not your security team, determines what protection your users receive. - Referrer-Policy: the Privacy Header 91% of the Web Forgot
91.4% of 231.9 million HTTP responses carry no Referrer-Policy — leaving browser defaults to decide whether full URLs, search terms, and path-embedded tokens are shared with every third-party server a page contacts. - HSTS Adoption 2026: The Half-Locked Door
56.2% of 329.9 million HTTPS domains send no HSTS header — and only 4.1% of those that do publish a preload-ready policy — leaving most of the encrypted web unprotected against SSL-stripping attacks. - Content Security Policy Adoption in 2026: the 8.0% Web
Only 8.0% of 257.6 million measurable domains serve an effective Content-Security-Policy — and 48.3% of those who do land on just two identical scores, revealing platform defaults rather than deliberate security choices. - TLS 1.3 by Country: Which TLDs Win on Defaults (2026)
94.9% of 231.5 million TLS-completing domains negotiate TLS 1.3 — but South Korea's .kr lags at 73.3% and the US .gov TLD at 77.0%, revealing how infrastructure age, not national wealth, determines encryption quality. - Cipher Suites in 2026: What Strong Encryption Really Means
Two cipher suites carried 94.33% of 212 million measured TLS handshakes in the defaults.exposed August 2026 Domain Security Census — and RC4, 3DES, and export-grade ciphers appeared zero times. - Wildcard Certificates: 28.5% of the TLS Web on One Key
28.5% of the TLS web — 66,011,927 of 231.5 million domains measured in the defaults.exposed August 2026 Domain Security Census — runs on wildcard certificates, sharing one private key across every subdomain. - Self-Signed Certificates: The 3.3 Million-Domain Census
3,306,642 of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census are self-signed — including 375,842 still carrying the 'Internet Widgits Pty Ltd' OpenSSL example default. - Expired SSL Certificates: 5.2 Million Sites Still Serving
5,157,928 live websites were serving an expired TLS certificate at the moment of the defaults.exposed August 2026 Domain Security Census sweep — 47.8% of those certificates had been expired for over a year. - RSA vs ECDSA in 2026: Measuring the Web's Key Migration
425,004 live TLS certificates are still signed with MD5, and RSA still holds 59.3% of 231.5 million keys measured in the defaults.exposed August 2026 Domain Security Census — the key migration is real but moving at the speed of defaults, not advice. - The 90-Day Web: Certificate Lifetimes in 2026
67.7% of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census were issued for exactly 90 days — the annual certificate is collapsing, and the 47-day era is next. - Who Hosts the Internet's Email? Mostly Not Google or Microsoft (July 2026)
Census of 297M domains: 52.8% of those with mail servers run self-hosted or on smaller email providers. The cloud giants have not won the domain count. Data as of 2026-07-29. - TLS 1.3 Adoption in 2026: 94.8% of TLS-Reachable Domains
How TLS 1.3 reached near-universal adoption — our census of 297 million TLS-reachable domains. Data as of 2026-07-29. - July 2026 Domain Security Census: 296.7 Million Domains Graded
The July 2026 census graded 296,674,837 domains. 73.8% scored an F, while DMARC enforcement climbed to 11.83%. Data as of 2026-07-29. - Internet Rot 2026: 21M Dead Domains, 43,723 Zombie MX
Dead domains, zombie MX records, and unreachable hosts in our 360-million-domain internet census — the full breakdown. Data as of 2026-07-29. - Fully Protected Domains: 1 in 39 — Two Definitions (2026)
What is a 'fully protected' domain? 2.79% run SPF, DKIM + enforcing DMARC; 1 in 330 hold all five controls. 297M-domain census, 2026-07-29. - DNSSEC in 2026: Only 6.28% of Domains Validly Signed
Only 6.28% of the domains we could evaluate publish a valid DNSSEC chain. Another 240,447 zones are signed but broken, which risks taking them offline for users behind validating resolvers. Data as of 2026-07-29. - DNS Concentration: Two Providers Control a Third of the Internet (2026)
GoDaddy and Cloudflare answer DNS for roughly a third of 297 million domains. The concentration risk, explained. Data as of 2026-07-29. - DMARC Enforcement: 11.83% Now Block Spoofing (July 2026)
How many domains enforce DMARC against email spoofing — our monthly tracker across 297 million domains, updated each census. Data as of 2026-07-29. - .com vs .ai DMARC Enforcement (2026): .ai Is 3× Ahead
.ai domains enforce DMARC email protection nearly three times as often as .com — we measured both in our 297-million-domain census. - Certificate Authority Race 2026: GoDaddy vs Google for Second Place
Free certificates won: Let's Encrypt signs 52.6% of 212M certificate observations in our census. The SSL platform race: GoDaddy 18.6% vs Google Trust Services 17.3%. Data as of 2026-07-29. - BIMI Qualification Report: Who Can Show Their Logo in the Inbox? (2026)
BIMI puts your logo beside your email, but only domains that enforce DMARC qualify. Just 11.83% of graded domains clear that bar. Data as of 2026-07-29. - Email Authentication: The Complete Guide (SPF, DKIM, DMARC and BIMI)
SPF, DKIM and DMARC are one system, not three projects. 51.24% of 276 million graded domains publish SPF, but only 11.83% enforce DMARC — the step that actually stops impersonation. The full stack, in order, with a verification gate at each stage. Data as of 2026-08-16. - DMARC vs SPF: Apakah Perbezaannya, dan Yang Mana Anda Perlukan? (2026)
SPF menyenaraikan pelayan mana yang boleh menghantar e-mel bagi domain anda. DMARC menentukan apa yang berlaku apabila mesej gagal — dan ia satu-satunya yang melindungi alamat 'From' yang benar-benar dilihat orang. 51.24% domain menerbitkan SPF; hanya 11.83% menguatkuasakan DMARC. Fungsi masing-masing, mengapa anda perlukan kedua-duanya, dan dalam susunan apa. Data setakat 2026-08-16. - DMARC p=reject vs p=quarantine: Which Policy Should You Choose?
reject refuses forged mail outright; quarantine sends it to spam. Of the 11.83% of domains that enforce DMARC, the split is almost even — 6.43% quarantine, 5.40% reject. How to choose, the staged path up, and how to roll back safely. As of 2026-08-16. - Mengapa SPF Saya Gagal? Masalah 10 Carian SaaS untuk Penghantar UK dan EU (2026)
SPF gagal secara senyap apabila rantaian include: anda melebihi 10 carian DNS — ambang yang kerap dicecah oleh perniagaan Eropah yang banyak menggunakan SaaS. Sekurang-kurangnya 828,317 domain sudah melepasi had ini. Data setakat 2026-08-16. - What Is BIMI? How Email Brand Logos Work — And Who Qualifies (2026)
BIMI shows your brand logo in email clients like Gmail and Apple Mail. It requires DMARC enforcement first — and only 11.83% of domains we've graded have reached that bar. Data as of 2026-08-16. - Penyedia E-mel Manakah yang Memberi Pelanggannya Tetapan Lalai SPF Paling Kukuh? (2026)
84.9% domain Microsoft 365 mengakhiri SPF dengan `-all` ketat; 7.6% domain Google Workspace berbuat demikian — dan tiada pangkalan pelanggan penyedia peti mel utama yang melepasi 30% dikuatkuasakan. Data setakat 2026-08-16. - Bolehkah Satu Domain Mempunyai Dua Rekod SPF? Tidak — Sejuta Domain Baru Sahaja Membatalkan Perlindungan Mereka Sendiri (2026)
Dua rekod SPF membatalkan kedua-duanya: 1,019,482 domain menerbitkan beberapa rekod v=spf1, yang mana standard menganggapnya sebagai ralat kekal. Kesilapan salin-tampal yang mematikan SPF, diukur merentas 276 juta domain. Data setakat 2026-08-16. - Apakah Mekanisme SPF ptr — dan Mengapa Ia Masih Ada dalam 946,056 Rekod? (2026)
Mekanisme SPF ptr telah ditamatkan penggunaannya pada 2014 — perlahan, tidak boleh dipercayai, dan membebankan bajet 10 carian. 12 tahun kemudian, 946,056 domain masih menerbitkannya. Data sehingga 2026-08-16. - Laporan SPF PermError: 133× Lebih Banyak Domain Melanggar Had 10-Carian Berbanding yang Ditunjukkan Kiraan Permukaan (2026)
SPF membatalkan dirinya sendiri selepas 10 carian DNS — dan kerosakan tersembunyi di dalam rantaian include:. Sekurang-kurangnya 828,317 domain melebihi had. Data setakat 2026-08-16. - Model Kematangan Penggunaan SPF (SPFAMM): 6 Peringkat SPF (2026)
Domain purata berada pada peringkat SPF 2.4 daripada 6. SPFAMM: model kematangan SPF enam peringkat — cari peringkat anda dan satu langkah untuk naik. Data setakat 2026-08-16. - SPF +all: Domain Yang Membenarkan Seluruh Internet Menghantar Sebagai Mereka (2026)
36,262 domain menamatkan rekod SPF mereka dengan +all — kebenaran jelas untuk sesiapa sahaja di dunia menghantar e-mel sebagai mereka. Di mana tikar alu-aluan itu berkelompok, bagaimana mereka sampai ke situ, dan pembetulan satu aksara. Data setakat 2026-08-16. - Segelintir yang Dilindungi Sepenuhnya: 2.79% yang Menamatkannya
Hanya 2.79% domain — 7,678,989 — yang menjalankan susunan e-mel yang dikuatkuasakan sepenuhnya: SPF, DKIM, DMARC pada quarantine/reject. Hanya 0.30% yang memegang kelima-lima perlindungan. - Indeks Kebolehpalsuan E-mel: Berapa Banyak Domain Boleh Dipalsukan Sesiapa Sahaja? (2026)
9 daripada 10 domain boleh dipalsukan: 88.2% daripada internet tidak menerbitkan sebarang polisi yang mengarahkan penerima menolak atau menyampahkan mel yang gagal. Indeks kebolehpalsuan, daripada bancian 276 juta domain. Data setakat 2026-08-16. - 6 Peringkat Kematangan DMARC
25.80% domain menerbitkan rekod DMARC — hanya 11.83% yang menguatkuasakannya. Sebuah model kematangan enam peringkat, daripada Tidak Terlindung hingga Diperkukuh, yang menerangkan di mana domain terhenti dan satu langkah yang memajukan setiap peringkat. - Menerbitkan Secara Buta: Kebanyakan Rekod DMARC Tidak Meminta Laporan
Hanya 39.4% daripada 71J domain yang menerbitkan DMARC meminta laporan (rua=). Selebihnya menerbitkan secara buta — dan satu suntingan DNS membetulkannya. - SPF ~all lawan -all: Softfail atau Hardfail — Apa yang Dipilih oleh 141 Juta Rekod (2026)
SPF softfail lawan hardfail: 55.9% rekod berakhir dengan ~all — dan hanya 1 daripada 11 yang mempunyai tetapan yang memberi softfail itu taring. Data setakat 2026-08-16. - SPF Tidak Mencukupi: 121 Juta Domain Yang Tidak Pernah Menguatkuasakannya
121 juta domain menerbitkan SPF tetapi tidak pernah menguatkuasakan DMARC — 85.4% daripada semua yang menyediakan SPF. Adakah SPF mencukupi? Diukur merentasi seluruh internet: tidak. Hanya 2.79% daripada domain dilindungi e-mel sepenuhnya. Pendedahan itu, dikira. Setakat 2026-08-16. - 'Sambungan Anda Tidak Peribadi' — Maksudnya dan Cara Membetulkannya (2026)
Amaran satu halaman penuh 'sambungan anda tidak peribadi' hampir selalu bermaksud masalah sijil. Merentasi domain yang menyajikan HTTPS, 8.44% menunjukkan sijil tidak sah yang mencetuskannya. Apa maksud kod ralat dan cara membersihkannya. Data setakat 2026-08-16. - Apakah Itu SPF — dan Bagaimana Saya Membaiki Rekod SPF Saya? (2026)
SPF memberitahu dunia pelayan mana yang boleh menghantar e-mel bagi pihak domain anda. 51.24% daripada 276 juta domain yang dinilai menerbitkan satu rekod — tetapi rekod semata-mata bukanlah perlindungan. Kesilapan lazim, dan cara membaiki milik anda. Data sehingga 2026-08-16. - Apa Itu DNSSEC — dan Adakah Anda Benar-benar Memerlukannya? (2026)
DNSSEC menandatangani DNS anda supaya jawapan tidak boleh dipalsukan semasa transit. Hanya 6.28% daripada 276 juta domain yang dinilai memilikinya — dan tandatangan yang tersalah konfigurasi boleh menyebabkan anda luar talian. Apa yang dilindunginya, siapa yang memerlukannya, dan cara mengaktifkannya dengan selamat. Data setakat 2026-08-16. - Apakah Itu DMARC? p=none, quarantine dan reject Dijelaskan (2026)
DMARC ialah rekod yang menentukan sama ada e-mel palsu atas nama anda dihantar atau tidak. Hanya 11.83% daripada 276 juta domain yang dinilai menetapkannya untuk menguatkuasa — selebihnya sama ada tiada langsung atau mempunyai dasar pantau-sahaja yang tidak melakukan apa-apa. Apa maksud setiap dasar dan cara menetapkannya. Data setakat 2026-08-16. - TLS Lemah dan Lapuk: Adakah Laman Anda Masih Menyajikan Penyulitan Lama? (2026)
Berita baik: 91.08% laman HTTPS kini merundingkan TLS 1.3. Namun 'TLS lemah' belum hilang — ia bersembunyi dalam pelayan yang masih menerima versi lama, sifer lemah, dan sijil rosak (8.44% tidak sah merentas 276 juta domain yang dinilai). Cara memastikan anda bukan pengecualian. Data setakat 2026-08-16. - Sijil SSL Saya Telah Tamat Tempoh — Mengapa Ia Berlaku dan Cara Membetulkannya (2026)
Sijil yang telah tamat tempoh atau tidak sah akan memaparkan amaran pelayar sepenuh halaman yang menghalang pelawat sepenuhnya. Merentas domain yang menyediakan HTTPS, 8.44% memaparkan sijil yang tidak sah. Mengapa sijil gagal dan cara membetulkan — serta mencegah — masalah ini. Data setakat 2026-08-16. - Rampasan Domain dan DNS: Bagaimana Domain Dicuri dan Cara Menguncikan Domain Anda (2026)
Rampasan mengalihkan pelawat dan e-mel anda tanpa menyentuh pelayan anda. Dua kawalan DNS yang menghalangnya jarang sekali digunakan: 6.28% daripada 276 juta domain yang dinilai mempunyai DNSSEC yang sah dan 1.55% menerbitkan CAA. Bagaimana domain dicuri dan cara menguncikan domain anda. Data setakat 2026-08-16. - Soal Selidik Keselamatan Insurans Siber dan Vendor: Apa yang Diperiksa pada Domain Anda (2026)
Syarikat insurans dan pembeli perusahaan kini bertanya sama ada anda menguatkuasakan DMARC, menyediakan TLS moden, dan mengunci DNS. Merentasi 276 juta domain yang digredkan, hanya 2.79% dilindungi e-mel sepenuhnya — jadi kebanyakannya tidak dapat menanda kotak dengan jujur. Apa yang ditanya dan bagaimana internet sebenarnya memperoleh markah. Data setakat 2026-08-16. - Mengapa Laman Web Saya Menyatakan 'Tidak Selamat'? Apa Maksud Amaran Itu bagi Kepercayaan (2026)
Label 'Tidak Selamat' muncul apabila sesebuah tapak tidak menggunakan HTTPS yang sah. Merentasi 276 juta domain, 20.52% tidak menyajikan HTTPS langsung, dan 8.44% daripada yang menyajikannya mempunyai sijil tidak sah — jadi pelawat melihat amaran pelayar. Apa kosnya dan cara membaikinya. Data setakat 2026-08-16. - Mengapa E-mel Saya Masuk ke Spam? Jurang Pengesahan, dalam Data (2026)
Kebanyakan e-mel perniagaan masuk ke spam atas satu sebab yang boleh diperbetulkan: pengesahan yang tiada. Merentasi 276 juta domain, hanya 51.24% menerbitkan SPF, -117.33% menggunakan DKIM dan 25.80% mempunyai sebarang DMARC — isyarat tepat yang kini diwajibkan oleh Gmail dan Yahoo. Data setakat 2026-08-16. - Apa Yang Diberitahu Pengepala Pelayan Anda kepada Penyerang: Laporan Pendedahan Tindanan (2026)
69.0% tapak mengumumkan pelayan web mereka dalam pengepala respons, dan 8.3% mendedahkan tindanan aplikasi dan versi mereka melalui X-Powered-By — termasuk perisian tamat hayat. Apa yang diberitahu web kepada penyerang secara percuma, dalam data banci. Setakat 2026-08-16. - Paradoks DNSSEC: Lebih Banyak Domain Merosakkannya Daripada Melaksanakannya dengan Betul (2026)
DNSSEC bertujuan menghentikan rampasan DNS — tetapi merentasi 276 juta domain, lebih banyak yang salah konfigurasi dan rosak (0.09%) berbanding yang berfungsi dengan betul (6.28%). Selebihnya (93.63%) tidak mencuba langsung. Mengapa DNS ialah lapisan keselamatan internet yang paling diabaikan. Data setakat 2026-08-16. - Keadaan IPv6 pada 2026: Masih Hanya 23.76% Domain
Sedekad selepas 'pelancaran IPv6', hanya 23.76% domain menerbitkan rekod AAAA — 76.24% yang lain hanya IPv4. Penerimaan mengikut negara, daripada banci 276 juta domain. Setakat 2026-08-16. - Menerbitkan SPF Tidak Mencukupi: Rasa Selamat E-mel yang Palsu (2026)
30.9% domain menerbitkan SPF tetapi tiada DMARC langsung, dan 43.8% mempunyai SPF tanpa penguatkuasaan — mereka kelihatan dilindungi tetapi sebenarnya tidak. Hanya 2.79% dilindungi e-mel sepenuhnya. Jurang keselamatan palsu, dalam data banci. Setakat 2026-08-16. - Laporan Salah Konfigurasi SPF: Kebanyakan Rekod SPF Ditetapkan Terlalu Lemah (2026)
141 juta domain menerbitkan SPF — tetapi 55.9% menggunakan tetapan softfail '~all' yang lemah dan hanya 39.2% menggunakan '-all' yang ketat. Tambahan pula 36,262 domain menggunakan '+all', yang membenarkan seluruh internet menghantar sebagai mereka. Salah konfigurasi yang tersembunyi di dalam SPF yang diterbitkan. Data setakat 2026-08-16. - Siapa Mengendalikan DNS Internet? Penumpuan Pelayan Nama pada 2026
Lima penyedia mengendalikan 44.5% DNS internet. GoDaddy sahaja mengehos 18.5% dan Cloudflare 14.7%. Risiko sistemik penumpuan DNS, merentasi 278 juta domain. Setakat 2026-08-16. - Dewan Kemasyhuran Salah Konfigurasi: Rekod Keselamatan Paling Pelik di Web (2026)
375,840 tapak menyajikan sijil TLS yang benar-benar dinamakan "Internet Widgits Pty Ltd" — pemegang tempat yang tiada siapa mengubahnya. Dasar DMARC yang ditulis dalam bahasa yang salah, rekod SPF yang menjemput seluruh internet masuk, dan permata lain daripada banci 276 juta domain. Setakat 2026-08-16. - Kad Laporan Pengepala Keselamatan HTTP: Bagaimana Web Mendapat Markah pada 2026
Pengepala keselamatan ialah pertahanan satu baris percuma terhadap clickjacking, suntikan dan pengintipan — dan hampir tiada siapa menetapkannya. Merentasi 276 juta domain, hanya 3.58% menetapkan setiap pengepala dengan betul. CSP 6.93%, HSTS 22.33%, perlindungan clickjacking 8.81%. Data setakat 2026-08-16. - Adakah Anda Bersedia untuk Peraturan Pengirim E-mel Google & Yahoo? (2026)
Google, Yahoo dan Microsoft kini mewajibkan SPF, DKIM dan DMARC untuk menghantar e-mel pukal. Namun begitu hanya 51.24% domain menerbitkan SPF, -117.33% DKIM, dan 25.80% mempunyai sebarang DMARC. Sama ada domain anda memenuhi paras itu, dalam data banci. Setakat 2026-08-16. - Separuh Web PHP Menjalankan PHP Tamat Hayat (2026)
Daripada 13 juta tapak yang mendedahkan versi PHP mereka, 42.2% menjalankan keluaran tamat hayat yang tidak lagi menerima tampung keselamatan — dan versi paling lazim ialah 7.4.33, yang telah mati sejak 2022. Web PHP yang tidak ditampung, dalam data banci. Setakat 2026-08-16. - Siapa Mengendalikan E-mel Dunia? Bahagian Pasaran Pengehosan E-mel pada 2026
Antara 163 juta domain dengan hos mel yang boleh dikenal pasti, 12.7% menghalakan mel melalui Google Workspace dan 8.6% melalui Microsoft 365 — tetapi kategori terbesar ialah hos sendiri. Bahagian pasaran pengehosan e-mel, setakat 2026-08-16. - Skor Pendedahan Domain: Kebanyakan Domain Mempunyai 1 daripada 5 Perlindungan Asas (2026)
Dinilai merentasi lima perlindungan teras — SPF, DMARC yang dikuatkuasa, DNSSEC, HTTPS dan HSTS — domain tipikal hanya mempunyai satu atau dua. 8.5% tiada langsung; hanya 0.30% mempunyai kelima-limanya. Lengkung pendedahan 276 juta domain, setakat 2026-08-16. - Adakah NIS2 Mewajibkan DMARC? Pengesahan E-mel dan Kebersihan Siber EU (2026)
NIS2 tidak menyebut DMARC secara khusus, tetapi ia mewajibkan langkah kebersihan siber — dan pengesahan e-mel ialah kawalan asas anti-penyamaran. Namun begitu, merentasi EU, negara anggota terbaik pun hanya mempunyai 29.58% domain yang mampu menghentikan penyamaran, dan kebanyakannya jauh lebih rendah. Kedudukan sebenar domain EU, setakat 2026-08-16. - Adakah DNSSEC Wajib Berkesan? Apa Yang Didedahkan oleh Penerimaan Dipacu Pendaftar (2026)
Di tempat pendaftar mendorong DNSSEC, penerimaan yang sah adalah kira-kira 7× lebih tinggi — 35.8% pada pengakhiran dipacu pendaftar berbanding 4.7% di tempat lain (.se 65.18% berbanding .com 4.59%). Namun begitu para peneraju pun lebih kerap merosakkannya daripada melaksanakannya dengan betul. Datanya, setakat 2026-08-16. - "quarentine", "ninguno", "non": Kesilapan Ejaan DMARC Paling Lazim di Internet (2026)
38,650 domain menerbitkan rekod DMARC dengan dasar tersalah eja atau tidak sah — "quarentine", "ninguno", "non", atau tiada dasar langsung — dan tidak mendapat sebarang perlindungan akibatnya. Kesilapan ejaan yang secara senyap merosakkan keselamatan e-mel, daripada 71 juta rekod DMARC. Data setakat 2026-08-16. - Anda Menetapkan DMARC kepada p=none — Inilah Sebab Anda Masih Terdedah (2026)
Dasar DMARC p=none memantau tetapi tidak melindungi — domain anda masih boleh disamar. 13.96% domain berada pada p=none, lebih daripada 11.83% yang benar-benar menguatkuasa. Perangkap keselamatan palsu, dalam data banci. Setakat 2026-08-16. - Tamat Tempoh, Ditandatangani Sendiri, Tidak Sah: Laporan Ralat Sijil (2026)
8.77% sijil TLS web gagal pengesahan — 18,602,449 domain yang mempamerkan sijil yang tidak dipercayai pelayar. 3,306,642 ditandatangani sendiri. Ralat sijil yang memaparkan amaran kepada pelawat, dalam data banci. Setakat 2026-08-16. - Siapa Mengeluarkan Sijil TLS Web? Dua CA Percuma Kini Menguasai 71% (2026)
Merentasi 212 juta sijil, Let's Encrypt mengeluarkan 52.6% dan GoDaddy 18.6% — secara gabungan 71.2% web tersulit berjalan pada dua pihak berkuasa pensijilan percuma. Pasaran CA, diukur. Setakat 2026-08-16. - Bolehkah Seseorang Menghantar E-mel Berpura-pura Sebagai Perniagaan Anda? Bagi Kebanyakan Domain, Ya (2026)
Hanya 11.83% daripada 276 juta domain yang dinilai menguatkuasakan DMARC — satu-satunya kawalan yang benar-benar menghentikan penyamaran e-mel. Baki 88.17% yang lain boleh dipalsukan. Apa maknanya bagi penipuan invois, dan cara mengetahui sama ada anda dilindungi. Data setakat 2026-08-16. - Menyelami WHOIS: TLD berprestasi terbaik untuk keselamatan domain (2026)
Hanya 0.168% daripada domain yang dinilai memperoleh A atau A+ — namun segelintir TLD mencapai kira-kira 8.2× kadar tersebut. Kami meneliti domain peringkat teratas yang mempunyai paling banyak domain A dan A+ secara berkadar, setakat 2026-07-29. - Perniagaan Negara Manakah Paling Mudah Disamar? (2026)
China mendahului senarai: 96.7% domain perniagaannya secara berkesan tidak dilindungi daripada penyamaran e-mel. Kami menyusun kedudukan 69 negara mengikut sejauh mana domain mereka boleh dipalsukan. Data setakat 2026-07-29. - Elit Gred A: Apa Yang Dibuat Berbeza oleh Domain Paling Selamat di Internet (2026)
Hanya 2.03% daripada 297 juta domain memperoleh B atau lebih baik, dan hanya 0.17% mencapai A — kira-kira 1 daripada 600. Inilah dengan tepat apa yang dikongsi bersama oleh domain paling selamat di internet, setakat 2026-07-29. - Domain Mati di Internet: Berapa Banyak Domain Tidak Lagi Menyelesai? (2026)
Daripada 360 juta domain yang kami jejaki, 21 juta (5.8%) tidak lagi menyelesai kepada apa-apa. Inilah apa yang diberitahu domain mati di internet — dan risiko keselamatan senyap yang ditinggalkan oleh domain terbengkalai. Data setakat 2026-07-29. - Lengkung Gred Keselamatan Internet: Rupa Domain Purata pada 2026
Kami menilai 297 juta domain A–F. Domain purata mendapat gred D atau F — hanya 7.5% mencapai C, dan hanya 2.03% memperoleh B atau lebih baik. Inilah taburan gred penuh internet, setakat 2026-07-29. - gTLD Baru lwn Domain Warisan: Adakah .com Benar-benar Lebih Selamat Daripada .xyz atau .ai? (2026)
Kami membandingkan keselamatan pengakhiran warisan (.com, .net, .org) dengan gTLD baru (.ai, .io, .xyz, .top) merentasi jutaan domain. Kejutannya: usia tidak meramalkan keselamatan — harga dan tujuan yang menentukan. Data setakat 2026-07-29. - Domain Kebangsaan lwn Generik: Adakah ccTLD Seperti .de dan .uk Lebih Selamat Daripada .com? (2026)
Kami membandingkan 111 pengakhiran domain kebangsaan dengan 383 pengakhiran generik merentasi 297 juta domain. Domain kebangsaan (ccTLD) lebih selamat secara boleh diukur: 61.5% mendapat gred F berbanding 77.6% pada pengakhiran generik. Data setakat 2026-07-29. - Indeks Keselamatan Domain Kebangsaan 2026: Bagaimana Negara Berkedudukan dalam Keselamatan Domain
Kami menilai domain perniagaan di sebalik pengakhiran kebangsaan 111 negara. 61.5% mendapat gred F — dan negara berkedudukan terbaik pun membiarkan kebanyakan domainnya terdedah. Kedudukan kebangsaan penuh, dikemas kini secara langsung, setakat 2026-07-29. - Cara Kami Menilai Seluruh Internet: Metodologi Keselamatan Domain A–F (2026)
Cara Defaults.Exposed menilai 297 juta domain dari A+ hingga F merentasi 34 semakan keselamatan yang boleh diperhatikan secara luaran — apa yang kami ukur, cara gred dikira, dan batasan data. Terakhir dikemas kini 2026-07-29. - Eropah lwn Dunia: Keselamatan Domain dalam Era GDPR (2026)
Perniagaan Eropah melindungi domain mereka lebih baik berbanding seluruh dunia: 54.6% perniagaan domain kebangsaan Eropah mendapat gred F, berbanding 70.3% di tempat lain. Tetapi 'lebih baik' masih bermakna kebanyakan domain terdedah. Datanya, setakat 2026-07-29. - Domain Pasaran Baru Muncul: Jurang Keselamatan dalam ccTLD yang Pesat Berkembang (2026)
Domain kebangsaan di pasaran baru muncul mendapat gred F sebanyak 70.6% masa, berbanding 58.0% dalam ekonomi maju — jurang 12.5 mata. Tetapi julat dalam kumpulan baru muncul jauh lebih luas daripada jurang antara kumpulan. Datanya, setakat 2026-07-29. - Kemerosotan Domain Mengikut TLD: Di Mana Domain Mati (2026)
Kira-kira 5.8% daripada semua domain berdaftar tidak lagi menyelesai — tetapi kadarnya berbeza-beza secara ketara mengikut pengakhiran. Pengakhiran pukal murah seperti .xyz merosot paling cepat; pendaftar kebangsaan yang mapan hampir tidak langsung. Peta kematian domain internet, setakat 2026-07-29. - Keadaan Keselamatan Domain 2026
Kami menilai 297 juta domain merentasi 34 semakan keselamatan. 73.8% mendapat gred F — hanya 11.83% menguatkuasakan DMARC, 79.48% menggunakan HTTPS, dan 3.58% menetapkan setiap pengepala keselamatan dengan betul. Keadaan internet isyarat demi isyarat. - Piala Dunia Keselamatan Domain: siapa yang mengangkat trofi jika domain paling selamat menang?
Kami mengambil undian Piala Dunia 2026 yang sebenar — semua 12 kumpulan, semua 48 pasukan — dan membiarkan satu peraturan menentukan setiap perlawanan: negara yang domain perniagaannya paling kurang terdedah menang. Bosnia adalah juara dunia, Jerman berakhir di bawah kumpulan mereka, dan tuan rumah tersingkir di kandang sendiri.
Angka-angka dikira semula daripada banci pada setiap kemas kini; setiap laporan menunjukkan tarikh data dan sejarah edisi yang semakin berkembang untuk menunjukkan arah aliran. Cara kami memberi gred →