Defaults.Exposed › Rapporter
Rapporter og innsikt
Hva vi finner mens vi måler domenesikkerhet på tvers av internett — aggregerte data, datert, gratis å sitere.
- The Last Mile of HTTPS: Why 27 Million Domains Respond to HTTP but Never Redirect —
~27 million domains have valid TLS certificates but still serve unencrypted HTTP with no redirect and no HSTS — every visitor who types the domain without 'https://' is exposed to SSL stripping. - The Locked Vault: Only 10.9 Million Domains Close Every Attack Surface Simultaneously —
Only 10.9M of 376.9M graded domains (2.9%) pass all five core controls at once. 1.2M (0.33%) fail every single one. The gap is not technical — it is operational. - The Top 1% of the Internet Starts at a B —
376.9M domains scored: entry to the top 1% is 82/100 — a B grade. Only 0.15% earn an A. The median domain scores 45 — a failing F. The web has no security middle class. - The Security Correlation: Which Controls Cluster Together, and Which Sit Alone —
56.8% of 376.9M graded domains have neither SPF nor DMARC. Only 2.9% have all five core controls. Security controls cluster because operator maturity — not cost — is the real variable. - The Phantom TLD Problem: The Domains That Don't Exist —
8 of 1,386 TLDs answer for every name you can invent — inflating .ph's domain count 250× to 14.6 million when the true registration base is about 57,874. Two TLDs were still broadcasting ICANN's name-collision hazard beacon in August 2026. - The Flaky Internet: 20 Million Domains That Only Sometimes Answer —
19,814,020 domains — 4.6% of 432 million scanned — produced inconsistent results across three independent scan attempts. 14.64% of domains that failed their first scan recovered on retry. Here is what that means for internet security measurement. - Who Guards the Web: Cloudflare, WAFs, and the CDN-vs-Origin Measurement Problem —
43,008,476 domains return 'Server: cloudflare' in the August 2026 census — but that number conflates CDN edge-termination with security protection. WAF rules, end-to-end encryption, and origin hardening are invisible in a server header. - The Web Server Census 2026: nginx, Apache, Cloudflare and the Invisible Half —
45.6% of 376 million measured domains suppress their Server header entirely — nearly half the web declines to say what it runs. Of those that declare, Cloudflare leads with 43 million entries. - The Google-and-Yahoo Deadline, Two Years On: Where Email Authentication Stands in August 2026 —
Two and a half years after Google and Yahoo made DMARC a hard requirement, only 9.3% of 376 million graded domains enforce it. 56.8% — 214 million domains — still publish neither SPF nor DMARC at all. - DMARC Without SPF: 16 Million Domains With Half an Email Authentication Stack —
16,238,679 domains publish DMARC but have no SPF record at all — leaving every sending path that lacks DKIM signing with no authentication fallback. August 2026 census data across 376 million domains graded. - Nine Million Domains Where A-Grades Round to Zero —
Across 9,338,016 GoDaddy-default domains, exactly 198 earn an A — an A-rate that rounds to 0.00%. We graded 164.7 million domains by email provider to find out what your MX record says about your security. - SPF Hard Fail vs Soft Fail: Why 82 Million Domains Are Using the Weaker Setting —
82,539,695 domains — 56.4% of all SPF publishers — end their record with ~all (soft fail), providing little real protection. August 2026 census data across 146 million SPF records shows why soft fail became the default and what it costs. - Who Reads the World's DMARC Reports? —
One company receives DMARC spoofing-attack telemetry for 46.8% — 13.9 million — of every report-collecting domain in our 432M-domain census. In most cases nobody chose it. - The Silent Domain: 56.8% of the Internet Has No Email Authentication —
214 million domains — 56.8% of the graded web — publish neither SPF nor DMARC, making the majority of the internet trivially spoofable. August 2026 census of 376.9M domains. - The DNS Landlords: How GoDaddy and Cloudflare Control Nameservers for 94 Million Domains —
GoDaddy and Cloudflare together hold authoritative DNS for 94.7 million domains — 25.1% of the entire graded web — per our August 2026 census of 376.9 million domains. - The Isolation Headers: Why COOP, COEP, and CORP Cover Less Than 1% of the Web —
COOP appears on 0.78%, COEP on 0.48%, and CORP on 0.65% of 376.9 million domains — four years after Spectre made cross-origin isolation essential, fewer than 1 in 100 sites have deployed any of the three required headers. - The HTTP-Only Problem: 44 Million Domains Serving Unencrypted Web in 2026 —
44,443,652 domains — 11.8% of 376.9 million graded — serve HTTP with no TLS, no redirect, and no HSTS, despite free certificates being universally available for over a decade. - CAA Records: 98.9% of Domains Never Restrict Their CA —
98.9% of 376,928,781 domains measured in the defaults.exposed August 2026 Domain Security Census publish no CAA record — leaving them open to certificate issuance by any of approximately 300 publicly trusted certificate authorities. - One CA to Rule Them All: The Certificate Monoculture Report —
Let's Encrypt now secures 50.2% of all 231.5 million certificate-presenting domains measured in the defaults.exposed August 2026 Domain Security Census — and in 23 country-code zones, a single CA holds 80% or more of everything. - The B Ceiling: Where the Climb to an A Grade Stalls —
5.82 million domains score 80–89 but only 549,635 reach 90+. The biggest B-to-A gap is DMARC reporting: 34.4% of B-band domains fail it versus roughly 7% of A-band domains. - DMARC Gap: 87 Million Domains One Record From Safety —
86.9 million domains — 23.1% of 376.9M graded — have SPF but no DMARC record: one free DNS TXT entry away from an anti-spoofing policy. The internet's largest cheap-to-close security deficit. - Cheap Domains, Cheap Security? Budget TLDs vs the Rest —
88.8% of 19.2M graded budget-TLD domains score F — versus 72.4% on .com and 33.7% on .ch. On .top, 96.1% fail and 51.5% of scanned names were dead at scan time. - Do Registry Rules Work? .bank 3.1% F vs .com 72.4% —
3.1% of .bank domains grade F versus 72.4% on .com — a 23× gap. Registry mandates move exactly what they name: vetted-only .pharmacy grades 84.5% F, worse than the open market. - New gTLD Ghost Towns: Where a Third of Domains Are Dead —
36% of 63.8 million new-gTLD domains are dead or unreachable — 2.6 times the legacy-gTLD rate. In .bond, 87.3% of the namespace is gone. Only 58.4% of new-gTLD domains were alive enough to receive a security grade. - Domain Dark Matter: 64 Million Delegated, Empty Domains —
63,840,407 domains — 14.8% of 432 million scanned — have working DNS delegation but no website and no mail route. More than one in three registered domains never produced a gradable scan at all. - IPv6-Only Domains: 80,737 Sites Living Without IPv4 —
Just 80,737 of 376.9 million graded domains publish only an IPv6 address — 0.021%, one in 4,668. Even among the 67.4 million domains that already have IPv6, only one in 834 has dropped IPv4. - Parked Domains: 91% Grade F Across 2.1 Million Measured —
91.3% of 2,147,113 parked domains grade F — compared to 78.3% across the general web. Exactly one parked domain out of 2.1 million earns an A. Parking provider defaults, not owner choices, set the grade. - The Hosting League Table: Domain Security by DNS Provider —
GoDaddy carries 52.4 million domains at 82.9% grade F, and 52% of every A-grade domain on the internet sits behind Cloudflare alone. We attributed 376.9 million graded domains to their DNS provider. - Does Cloudflare Make You Safer? 41.9M Domains Graded —
67.7% of the 41.9 million Cloudflare-fronted domains still score an F — virtually identical to the rest of the web — yet Cloudflare holds 48.7% of all A+ grades. August 2026 census data across 205 million HTTP responses. - DMARC Subdomain Policy: 1.3 Million sp= Back Doors —
1,313,312 domains enforce DMARC at the apex then explicitly exempt their entire subdomain namespace — including 459,577 that reached p=reject and then set sp=none. We parsed 75.5 million records to find the back doors. - DMARC pct Tag: 476,000 Domains Water Down Enforcement —
476,465 domains publish DMARC quarantine or reject — then weaken it with a pct value below 100. We parsed 75.5 million DMARC records to find out where the dials are set. - Zombie MX Records: Mail Routed to Dead Domains —
At least 43,723 dead or unreachable domains still publish mail-routing MX records — a floor figure, not an estimate. The mail is a potential account-takeover risk. August 2026 census. - Null MX Adoption 2026: 14.5 Million Domains Opt Out —
14,455,076 domains publish a null MX record — only 7.0% of the 207 million no-mail domains we graded. RFC 7505 adoption, measured across 376.9M domains. - Broken DNSSEC: 157,064 Domains Are Invisibly Down —
157,064 domains have broken DNSSEC chains — a hard SERVFAIL for every validating resolver. That's 1 in 709 signed domains, and owners can't see the failure. August 2026 census. - Single-Nameserver Domains: One Record from Oblivion —
290,673 domains run on a single nameserver — a complete single point of failure for website, email, and every DNS-dependent service. August 2026 census of 376.9M domains. - SOA Records: The Internet's Most Neglected Setting —
50.5% of 275 million measured domains carry an SOA retry or expire timer outside recommended ranges — the DNS record nobody has ever reviewed. - End-of-Life Software Census: 6.6 Million Servers Admit It —
6,635,647 end-of-life software banners counted across 376.9 million domains — including 2.36 million still running PHP 7.4, nearly four years after its last security patch. - Secure by Default: the Server Software Security Showdown —
Netlify sends HSTS on 95.9% of its sites; Apache on 7.0% — a 13.7× gap across 191.7 million responses showing how your hosting choice, not your security team, determines what protection your users receive. - Referrer-Policy: the Privacy Header 91% of the Web Forgot —
91.4% of 231.9 million HTTP responses carry no Referrer-Policy — leaving browser defaults to decide whether full URLs, search terms, and path-embedded tokens are shared with every third-party server a page contacts. - HSTS Adoption 2026: The Half-Locked Door —
56.2% of 329.9 million HTTPS domains send no HSTS header — and only 4.1% of those that do publish a preload-ready policy — leaving most of the encrypted web unprotected against SSL-stripping attacks. - Content Security Policy Adoption in 2026: the 8.0% Web —
Only 8.0% of 257.6 million measurable domains serve an effective Content-Security-Policy — and 48.3% of those who do land on just two identical scores, revealing platform defaults rather than deliberate security choices. - TLS 1.3 by Country: Which TLDs Win on Defaults (2026) —
94.9% of 231.5 million TLS-completing domains negotiate TLS 1.3 — but South Korea's .kr lags at 73.3% and the US .gov TLD at 77.0%, revealing how infrastructure age, not national wealth, determines encryption quality. - Cipher Suites in 2026: What Strong Encryption Really Means —
Two cipher suites carried 94.33% of 212 million measured TLS handshakes in the defaults.exposed August 2026 Domain Security Census — and RC4, 3DES, and export-grade ciphers appeared zero times. - Wildcard Certificates: 28.5% of the TLS Web on One Key —
28.5% of the TLS web — 66,011,927 of 231.5 million domains measured in the defaults.exposed August 2026 Domain Security Census — runs on wildcard certificates, sharing one private key across every subdomain. - Self-Signed Certificates: The 3.3 Million-Domain Census —
3,306,642 of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census are self-signed — including 375,842 still carrying the 'Internet Widgits Pty Ltd' OpenSSL example default. - Expired SSL Certificates: 5.2 Million Sites Still Serving —
5,157,928 live websites were serving an expired TLS certificate at the moment of the defaults.exposed August 2026 Domain Security Census sweep — 47.8% of those certificates had been expired for over a year. - RSA vs ECDSA in 2026: Measuring the Web's Key Migration —
425,004 live TLS certificates are still signed with MD5, and RSA still holds 59.3% of 231.5 million keys measured in the defaults.exposed August 2026 Domain Security Census — the key migration is real but moving at the speed of defaults, not advice. - The 90-Day Web: Certificate Lifetimes in 2026 —
67.7% of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census were issued for exactly 90 days — the annual certificate is collapsing, and the 47-day era is next. - Who Hosts the Internet's Email? Mostly Not Google or Microsoft (July 2026) —
Census of 297M domains: 52.8% of those with mail servers run self-hosted or on smaller email providers. The cloud giants have not won the domain count. Data as of 2026-07-29. - TLS 1.3 Adoption in 2026: 94.8% of TLS-Reachable Domains —
How TLS 1.3 reached near-universal adoption — our census of 297 million TLS-reachable domains. Data as of 2026-07-29. - July 2026 Domain Security Census: 296.7 Million Domains Graded —
The July 2026 census graded 296,674,837 domains. 73.8% scored an F, while DMARC enforcement climbed to 11.83%. Data as of 2026-07-29. - Internet Rot 2026: 21M Dead Domains, 43,723 Zombie MX —
Dead domains, zombie MX records, and unreachable hosts in our 360-million-domain internet census — the full breakdown. Data as of 2026-07-29. - Fully Protected Domains: 1 in 39 — Two Definitions (2026) —
What is a 'fully protected' domain? 2.79% run SPF, DKIM + enforcing DMARC; 1 in 330 hold all five controls. 297M-domain census, 2026-07-29. - DNSSEC in 2026: Only 6.28% of Domains Validly Signed —
Only 6.28% of the domains we could evaluate publish a valid DNSSEC chain. Another 240,447 zones are signed but broken, which risks taking them offline for users behind validating resolvers. Data as of 2026-07-29. - DNS Concentration: Two Providers Control a Third of the Internet (2026) —
GoDaddy and Cloudflare answer DNS for roughly a third of 297 million domains. The concentration risk, explained. Data as of 2026-07-29. - DMARC Enforcement: 11.83% Now Block Spoofing (July 2026) —
How many domains enforce DMARC against email spoofing — our monthly tracker across 297 million domains, updated each census. Data as of 2026-07-29. - .com vs .ai DMARC Enforcement (2026): .ai Is 3× Ahead —
.ai domains enforce DMARC email protection nearly three times as often as .com — we measured both in our 297-million-domain census. - Certificate Authority Race 2026: GoDaddy vs Google for Second Place —
Free certificates won: Let's Encrypt signs 52.6% of 212M certificate observations in our census. The SSL platform race: GoDaddy 18.6% vs Google Trust Services 17.3%. Data as of 2026-07-29. - BIMI Qualification Report: Who Can Show Their Logo in the Inbox? (2026) —
BIMI puts your logo beside your email, but only domains that enforce DMARC qualify. Just 11.83% of graded domains clear that bar. Data as of 2026-07-29. - Email Authentication: The Complete Guide (SPF, DKIM, DMARC and BIMI) —
SPF, DKIM and DMARC are one system, not three projects. 51.24% of 276 million graded domains publish SPF, but only 11.83% enforce DMARC — the step that actually stops impersonation. The full stack, in order, with a verification gate at each stage. Data as of 2026-08-16. - DMARC vs SPF: Hva er forskjellen, og hvilken trenger du? (2026) —
SPF lister opp hvilke servere som kan sende e-post for domenet ditt. DMARC avgjør hva som skjer når en melding feiler — og er den eneste som beskytter «Fra»-adressen folk faktisk ser. 51.24 % av domener publiserer SPF; bare 11.83 % håndhever DMARC. Hva hver av dem gjør, hvorfor du trenger begge, og i hvilken rekkefølge. Data per 2026-08-16. - DMARC p=reject vs p=quarantine: Which Policy Should You Choose? —
reject refuses forged mail outright; quarantine sends it to spam. Of the 11.83% of domains that enforce DMARC, the split is almost even — 6.43% quarantine, 5.40% reject. How to choose, the staged path up, and how to roll back safely. As of 2026-08-16. - Hvorfor feiler SPF-en min? 10-oppslagsproblemet med SaaS for britiske og EU-avsendere (2026) —
SPF feiler stille i det øyeblikket include:-kjeden din overskrider 10 DNS-oppslag – en terskel som SaaS-tunge europeiske bedrifter rutinemessig treffer. Minst 828,317 domener har allerede krysset den grensen. Data per 2026-08-16. - What Is BIMI? How Email Brand Logos Work — And Who Qualifies (2026) —
BIMI shows your brand logo in email clients like Gmail and Apple Mail. It requires DMARC enforcement first — and only 11.83% of domains we've graded have reached that bar. Data as of 2026-08-16. - Hvilken e-postleverandør gir kundene de sterkeste SPF-standardene? (2026) —
84.9 % av Microsoft 365-domenene avslutter SPF med streng -all; 7.6 % av Google Workspace-domenene gjør det — og ingen større e-postleverandørs kunder kommer forbi 30 % håndhevet. Data per 2026-08-16. - Kan et domene ha to SPF-poster? Nei – en million domener har nettopp ugyldiggjort sine egne (2026) —
To SPF-poster ugyldiggjør begge: 1,019,482 domener publiserer flere v=spf1-poster, noe standarden behandler som en permanent feil. Kopier-lim-inn-feilen som slår SPF av, målt på tvers av 276 millioner domener. Data per 2026-08-16. - Hva er SPF ptr-mekanismen — og hvorfor finnes den fortsatt i 946,056 oppføringer? (2026) —
SPF ptr-mekanismen ble avviklet i 2014 — treg, upålitelig og et sluk på 10-oppslagsbudsjettet. 12 år senere publiserer 946,056 domener den fortsatt. Data per 2026-08-16. - SPF PermError-rapporten: 133× flere domener bryter 10-oppslagsgrensen enn overflatetellinger viser (2026) —
SPF ugyldiggjør seg selv etter 10 DNS-oppslag — og bruddet gjemmer seg inne i include:-kjeder. Minst 828,317 domener er over grensen. Data per 2026-08-16. - SPF-adopsjonsmodenhetsmodellen (SPFAMM): de 6 stadiene av SPF (2026) —
Det gjennomsnittlige domenet befinner seg på SPF-stadium 2.4 av 6. SPFAMM: den seksstegs SPF-modenhetsmodellen — finn ditt stadium og det ene trekket oppover. Data per 2026-08-16. - SPF +all: Domenene som lar hele internett sende som dem (2026) —
36,262 domener avslutter SPF-oppføringen sin med +all – uttrykkelig tillatelse til at hvem som helst på jorden kan sende e-post som dem. Hvor velkomstmattene samler seg, hvordan de havnet der, og løsningen på ett tegn. Data per 2026-08-16. - De fåtallige fullt beskyttede: de 2.79% som fullførte —
Bare 2.79% av domenene — 7,678,989 — kjører den fullstendige, håndhevede e-poststakken: SPF, DKIM, DMARC på quarantine/reject. Bare 0.30% har alle fem beskyttelsene. - Indeksen for e-postforfalskning: Hvor mange domener kan hvem som helst forfalske? (2026) —
9 av 10 domener kan forfalskes: 88.2% av internett publiserer ingen policy som ber mottakere avvise eller søppelmerke feilet e-post. Forfalskningsindeksen, fra en folketelling av 276 millioner domener. Data per 2026-08-16. - De 6 stadiene av DMARC-modenhet —
25.80% av domenene publiserer en DMARC-post – men bare 11.83% håndhever en. En modenhetsmodell i seks stadier, fra Ubeskyttet til Herdet, som forklarer hvor domenene stopper opp og det ene grepet som fører hvert stadium videre. - Publisering i blinde: De fleste DMARC-poster ber ikke om rapporter —
Bare 39.4 % av de 71 millioner domenene som publiserer DMARC ber om rapporter (rua=). Resten publiserer i blinde — og én DNS-endring retter det. - SPF ~all vs -all: Softfail eller Hardfail — Hva 141 millioner poster valgte (2026) —
SPF softfail vs hardfail: 55.9 % av postene ender på ~all — og bare 1 av 11 har innstillingen som gir softfail tenner. Data per 2026-08-16. - SPF er ikke nok: de 121 millioner domenene som aldri håndhever —
121 millioner domener publiserer SPF, men håndhever aldri DMARC — 85.4% av alle som satte opp SPF. Er SPF nok? Målt på tvers av hele internett: nei. Bare 2.79% av domenene er fullt e-postbeskyttet. Eksponeringen, opptalt. Per 2026-08-16. - «Tilkoblingen din er ikke privat» — hva det betyr og hvordan du løser det (2026) —
«Tilkoblingen din er ikke privat» betyr nesten alltid et sertifikatproblem — ikke hacking. 8.44 % av HTTPS-domener viser et ugyldig sertifikat som utløser denne feilen. Hva feilkodene betyr, og én rask sjekk som løser det. Data per 2026-08-16. - Hva er SPF – og hvordan retter jeg SPF-oppføringen min? (2026) —
SPF forteller verden hvilke servere som har lov til å sende e-post for domenet ditt. 51.24 % av 276 millioner graderte domener publiserer en – men en oppføring alene er ingen beskyttelse. De vanlige feilene, og hvordan du retter din. Data per 2026-08-16. - Hva er DNSSEC – og trenger du det egentlig? (2026) —
DNSSEC signerer DNS-en din slik at svar ikke kan forfalskes underveis. Bare 6.28 % av 276 millioner graderte domener har det – og en feilkonfigurert signatur kan ta deg offline. Hva det beskytter, hvem som trenger det, og hvordan du slår det på trygt. Data per 2026-08-16. - Hva er DMARC? p=none, quarantine og reject forklart (2026) —
DMARC er posten som avgjør om forfalsket e-post i ditt navn blir levert. Bare 11.83 % av 276 millioner graderte domener setter den til håndhevelse — resten har enten ingen eller en overvåkingspolicy som ikke gjør noe. Hva hver policy betyr og hvordan du setter den opp. Data per 2026-08-16. - Svak og utdatert TLS: Serverer nettstedet ditt fortsatt gammel kryptering? (2026) —
Gode nyheter: 91.08 % av HTTPS-nettsteder forhandler nå frem TLS 1.3. Men «svak TLS» har ikke forsvunnet – den gjemmer seg i servere som fortsatt godtar gamle versjoner, svake chiffer og ødelagte sertifikater (8.44 % ugyldige på tvers av 276 millioner graderte domener). Slik sjekker du at du ikke er unntaket. Data per 2026-08-16. - SSL-sertifikatet mitt er utløpt — hvorfor det skjer og hvordan du fikser det (2026) —
Et utløpt eller ugyldig sertifikat utløser en helsides nettleseradvarsel som stopper besøkende umiddelbart. Blant domener som betjener HTTPS, viser 8.44% et ugyldig sertifikat. Hvorfor sertifikater feiler og hvordan du fikser — og forebygger — det. Data per 2026-08-16. - Kapring av domener og DNS: Hvordan domener blir stjålet og hvordan du sikrer ditt (2026) —
Kapring omdirigerer de besøkende og e-posten din uten å røre serverne dine. De to DNS-kontrollene som stopper det, er knapt i bruk: 6.28 % av 276 millioner graderte domener har gyldig DNSSEC, og 1.55 % publiserer CAA. Hvordan domener blir stjålet og hvordan du sikrer ditt. Data per 2026-08-16. - Cyberforsikring og leverandørers sikkerhetsspørreskjemaer: Hva de sjekker på domenet ditt (2026) —
Forsikringsselskaper og bedriftskunder spør nå om du håndhever DMARC, leverer moderne TLS og låser ned DNS. På tvers av 276 millioner graderte domener er bare 2.79 % fullt e-postbeskyttet — så de fleste kan ikke ærlig krysse av i boksene. Hva som spørres om, og hvordan internett faktisk scorer. Data per 2026-08-16. - Hvorfor sier nettstedet mitt «Ikke sikker»? Hva advarselen betyr for tillit (2026) —
Merket «Ikke sikker» dukker opp når et nettsted ikke bruker gyldig HTTPS. Av 276 millioner domener serverer 20.52 % ingen HTTPS i det hele tatt, og 8.44 % av dem som gjør det, har et ugyldig sertifikat – slik at besøkende ser en nettleseradvarsel. Hva det koster og hvordan du fikser det. Data per 2026-08-16. - Hvorfor havner e-postene mine i søppelpost? Autentiseringsgapet, i data (2026) —
Mesteparten av forretnings-e-post havner i søppelpost av én løsbar grunn: manglende autentisering. Av 276 millioner domener publiserer bare 51.24 % SPF, -117.33 % bruker DKIM og 25.80 % har noen form for DMARC – nettopp de signalene Gmail og Yahoo nå krever. Data per 2026-08-16. - Hva serverhodene dine forteller angripere: rapporten om stakkeksponering (2026) —
69.0 % av nettstedene oppgir webserveren sin i svarhodene, og 8.3 % avslører applikasjonsstakken og versjonen via X-Powered-By – inkludert utdatert programvare. Hva nettet forteller angripere gratis, i folketellingsdata. Per 2026-08-16. - DNSSEC-paradokset: flere domener bryter det enn får det til (2026) —
DNSSEC skal stoppe DNS-kapring – men på tvers av 276 millioner domener har flere det feilkonfigurert og ødelagt (0.09 %) enn fungerende riktig (6.28 %). Resten (93.63 %) prøver ikke i det hele tatt. Hvorfor DNS er internettets mest forsømte sikkerhetslag. Data per 2026-08-16. - IPv6-tilstanden i 2026: fortsatt bare 23.76 % av domenene —
Et tiår etter «IPv6-lanseringen» publiserer bare 23.76 % av domenene en AAAA-post – de øvrige 76.24 % er kun IPv4. Innføring etter land, fra en folketelling på 276 millioner domener. Per 2026-08-16. - Å publisere SPF er ikke nok: den falske følelsen av e-postsikkerhet (2026) —
30.9 % av domenene publiserer SPF, men har ingen DMARC i det hele tatt, og 43.8 % har SPF uten håndheving – de ser beskyttet ut, men er det ikke. Bare 2.79 % er fullt e-postbeskyttet. Gapet med falsk trygghet, i folketellingsdata. Per 2026-08-16. - SPF-feilkonfigurasjonsrapporten: de fleste SPF-poster er satt for svakt (2026) —
141 millioner domener publiserer SPF – men 55.9 % bruker den svake softfail-innstillingen «~all», og bare 39.2 % bruker strengt «-all». I tillegg bruker 36,262 domener «+all», som gir hele internett tillatelse til å sende som dem. Feilkonfigurasjonene som skjuler seg i publisert SPF. Data per 2026-08-16. - Hvem driver internettets DNS? Navnetjenerkonsentrasjon i 2026 —
Fem leverandører driver 44.5 % av internettets DNS. GoDaddy alene hoster 18.5 % og Cloudflare 14.7 %. Den systemiske risikoen ved DNS-konsentrasjon, på tvers av 278 millioner domener. Per 2026-08-16. - Feilkonfigurasjonenes æresgalleri: nettets rareste sikkerhetsposter (2026) —
375,840 nettsteder serverer et TLS-sertifikat som bokstavelig talt heter «Internet Widgits Pty Ltd» – plassholderen ingen endret. DMARC-policyer skrevet på feil språk, SPF-poster som inviterer hele internett inn, og andre perler fra en folketelling på 276 millioner domener. Per 2026-08-16. - Karakterboka for HTTP-sikkerhetshoder: hvordan nettet scorer i 2026 —
Sikkerhetshoder er gratis forsvar på én linje mot clickjacking, injeksjon og snoking – og nesten ingen setter dem. Av 276 millioner domener får bare 3.58 % alle hodene riktig. CSP 6.93 %, HSTS 22.33 %, beskyttelse mot clickjacking 8.81 %. Data per 2026-08-16. - Er du klar for Google og Yahoos regler for e-postavsendere? (2026) —
Google, Yahoo og Microsoft krever nå SPF, DKIM og DMARC for å levere masseutsendt e-post. Likevel publiserer bare 51.24 % av domenene SPF, -117.33 % DKIM, og 25.80 % har noen form for DMARC. Om domenet ditt når kravene, i folketellingsdata. Per 2026-08-16. - Halvparten av PHP-nettet kjører utdatert PHP (2026) —
Av de 13 millioner nettstedene som oppgir PHP-versjonen sin, kjører 42.2 % en utdatert utgave som ikke lenger får sikkerhetsoppdateringer – og den klart vanligste versjonen er 7.4.33, død siden 2022. Det uoppdaterte PHP-nettet, i folketellingsdata. Per 2026-08-16. - Hvem driver verdens e-post? Markedsandeler for e-posthotell i 2026 —
Blant 163 millioner domener med en identifiserbar e-postvert ruter 12.7 % post gjennom Google Workspace og 8.6 % gjennom Microsoft 365 – men den største kategorien er selvhostet. Markedsandeler for e-posthotell, per 2026-08-16. - Domeneeksponeringsscoren: de fleste domener har 1 av 5 grunnleggende beskyttelser (2026) —
Vurdert på fem kjernebeskyttelser – SPF, håndhevet DMARC, DNSSEC, HTTPS og HSTS – har det typiske domenet bare én eller to. 8.5 % har ingen i det hele tatt; bare 0.30 % har alle fem. Eksponeringskurven for 276 millioner domener, per 2026-08-16. - Krever NIS2 DMARC? E-postautentisering og cyberhygiene i EU (2026) —
NIS2 nevner ikke DMARC, men krever cyberhygienetiltak – og e-postautentisering er en grunnleggende kontroll mot forfalskning. Likevel har selv den beste medlemsstaten i EU bare 29.58 % av domenene i stand til å stoppe imitasjon, og de fleste ligger langt lavere. Hvor EU-domenene faktisk står, per 2026-08-16. - Virker obligatorisk DNSSEC? Hva registerdrevet innføring avslører (2026) —
Der registerene fremmer DNSSEC, er gyldig innføring ~7× høyere – 35.8 % på registerdrevne endelser mot 4.7 % ellers (.se 65.18 % mot .com 4.59 %). Men selv de fremste bryter det oftere enn de får det til. Dataene, per 2026-08-16. - «quarentine», «ninguno», «non»: internettets vanligste DMARC-skrivefeil (2026) —
38,650 domener publiserte en DMARC-post med en feilstavet eller ugyldig policy – «quarentine», «ninguno», «non», eller ingen policy i det hele tatt – og får dermed null beskyttelse. Skrivefeilene som i det stille bryter e-postsikkerheten, fra 71 millioner DMARC-poster. Data per 2026-08-16. - Du satte DMARC til p=none – her er hvorfor du fortsatt er utsatt (2026) —
En DMARC-policy med p=none overvåker, men beskytter ikke – domenet ditt kan fortsatt imiteres. 13.96 % av domenene ligger på p=none, flere enn de 11.83 % som faktisk håndhever. Fellen med falsk trygghet, i folketellingsdata. Per 2026-08-16. - Utløpt, selvsignert, ugyldig: rapporten om sertifikatfeil (2026) —
8.77 % av nettets TLS-sertifikater består ikke valideringen – 18,602,449 domener som presenterer et sertifikat nettleserne ikke stoler på. 3,306,642 er selvsignerte. Sertifikatfeilene som viser besøkende en advarsel, i folketellingsdata. Per 2026-08-16. - Hvem utsteder nettets TLS-sertifikater? To gratis sertifikatutstedere eier nå 71 % (2026) —
Blant 212 millioner sertifikater utsteder Let's Encrypt 52.6 % og GoDaddy 18.6 % – til sammen 71.2 % av det krypterte nettet kjører på to gratis sertifikatutstedere. CA-markedet, målt. Per 2026-08-16. - Kan noen sende e-post og utgi seg for bedriften din? For de fleste domener: ja (2026) —
Bare 11.83 % av 276 millioner graderte domener håndhever DMARC – den ene kontrollen som faktisk stopper e-postimitasjon. De øvrige 88.17 % kan forfalskes. Hva det betyr for fakturasvindel, og hvordan du finner ut om du er beskyttet. Data per 2026-08-16. - Et dypdykk i WHOIS: toppdomenene som presterer best for domenesikkerhet (2026) —
Bare 0.168 % av de vurderte domenene får en A eller A+ — likevel når en håndfull toppdomener omtrent 8.2× den andelen. Vi ser nærmere på hvilke toppdomener som forholdsmessig har flest A- og A+-domener, per 2026-07-29. - Hvilket lands bedrifter er lettest å forfalske? (2026) —
China topper listen: 96.7 % av bedriftsdomenene er reelt sett ubeskyttet mot e-postforfalskning. Vi rangerte 69 land etter hvor forfalskbare domenene deres er. Data per 2026-07-29. - A-karakter-eliten: hva internettets sikreste domener gjør annerledes (2026) —
Bare 2.03 % av 297 millioner domener oppnår en B eller bedre, og bare 0.17 % når en A – om lag 1 av 600. Her er akkurat hva internettets sikreste domener har til felles, per 2026-07-29. - Internettets døde domener: hvor mange domener svarer ikke lenger? (2026) —
Av 360 millioner domener vi følger, svarer 21 millioner (5.8 %) ikke lenger på noe. Her er hva internettets døde domener forteller oss – og den stille sikkerhetsrisikoen forlatte domener etterlater seg. Data per 2026-07-29. - Internettets sikkerhetskarakterkurve: hvordan et gjennomsnittsdomene ser ut i 2026 —
Vi graderte 297 millioner domener A–F. Gjennomsnittsdomenet får en D eller F – bare 7.5 % når en C, og bare 2.03 % oppnår en B eller bedre. Her er den fullstendige karakterfordelingen på internett, per 2026-07-29. - Nye gTLD-er mot etablerte domener: er .com virkelig tryggere enn .xyz eller .ai? (2026) —
Vi sammenlignet sikkerheten til etablerte endelser (.com, .net, .org) mot nye gTLD-er (.ai, .io, .xyz, .top) på tvers av millioner av domener. Overraskelsen: alder forutsier ikke sikkerhet – pris og formål gjør det. Data per 2026-07-29. - Nasjonale mot generiske domener: er ccTLD-er som .de og .uk tryggere enn .com? (2026) —
Vi sammenlignet 111 nasjonale domeneendelser mot 383 generiske på tvers av 297 millioner domener. Nasjonale (ccTLD) domener er målbart sikrere: 61.5 % får karakteren F mot 77.6 % på generiske endelser. Data per 2026-07-29. - Den nasjonale domenesikkerhetsindeksen 2026: hvordan land rangeres på domenesikkerhet —
Vi graderte bedriftsdomenene bak 111 lands nasjonale endelser. 61.5 % får karakteren F – og selv det best rangerte landet lar de fleste av domenene sine være utsatt. Den fullstendige nasjonale rangeringen, oppdatert løpende, per 2026-07-29. - Hvordan vi graderte hele internett: A–F-metoden for domenesikkerhet (2026) —
Hvordan Defaults.Exposed graderer 297 millioner domener fra A+ til F på tvers av 34 eksternt observerbare sikkerhetskontroller – hva vi måler, hvordan karakteren beregnes, og dataenes begrensninger. Sist oppdatert 2026-07-29. - Europa mot verden: domenesikkerhet i GDPR-æraen (2026) —
Europeiske bedrifter beskytter domenene sine bedre enn resten av verden: 54.6 % av bedriftene med europeiske nasjonale domener får karakteren F, mot 70.3 % ellers. Men «bedre» betyr fortsatt at de fleste domener er utsatt. Dataene, per 2026-07-29. - Domener i fremvoksende markeder: sikkerhetsgapet i raskt voksende ccTLD-er (2026) —
Nasjonale domener i fremvoksende markeder får karakteren F 70.6 % av tiden, mot 58.0 % i utviklede økonomier – et gap på 12.5 poeng. Men spredningen innad i den fremvoksende gruppen er langt større enn gapet mellom gruppene. Dataene, per 2026-07-29. - Domeneforfall etter TLD: hvor domener går for å dø (2026) —
Om lag 5.8 % av alle registrerte domener svarer ikke lenger – men raten varierer sterkt etter endelse. Billige masseendelser som .xyz forfaller raskest; etablerte nasjonale registre nesten ikke i det hele tatt. Internettets kart over domenedødelighet, per 2026-07-29. - Tilstanden for domenesikkerhet 2026 —
Vi graderte 297 millioner domener på tvers av 34 sikkerhetskontroller. 73.8 % får karakteren F – bare 11.83 % håndhever DMARC, 79.48 % bruker HTTPS, og 3.58 % får alle sikkerhetshodene riktig. Internettets tilstand, signal for signal. - Domenesikkerhets-VM: hvem løfter trofeet hvis de sikreste domenene vinner? —
Vi tok den virkelige VM-trekningen for 2026 — alle 12 grupper, alle 48 lag — og lot én regel avgjøre hvert kamp: landet hvis bedriftsdomener er minst eksponert, vinner. Bosnia er verdensmestere, Tyskland slutter sist i gruppen, og vertene ryker hjemme.