Tilstanden for domenesikkerhet 2026
Publisert · oppdatert
Tall per 2026-07-29 · metodikk v8. Dette er en tilbakevendende rapport; hver utgave måler den samme populasjonen på nytt slik at tallene kan følges over tid. Alle tall er aggregerte — vi publiserer aldri karakteren til en enkelt virksomhet.
.comer fullt vurdert (148M domener) og inkludert i totalene nedenfor.
Hovedfunnet: mesteparten av internett stryker på grunnleggende domenesikkerhet
Vi målte 296,674,837 aktive domener gjennom 34 sikkerhetskontroller — e-postautentisering (SPF, DKIM, DMARC), TLS og sertifikater, websikkerhetshoder og DNS (inkludert DNSSEC). Resultatet er nedslående:
- 73.8% får karakteren F — den laveste karakteren.
- Færre enn 0.17% oppnår en A eller A+ — omtrent 1 av 600 domener.
- Bare omtrent 1 av 11 når C eller bedre.
Dette er ikke en historie om noen få forsømte nettsteder. Det er internetts standardtilstand: beskyttelsene som hindrer at e-posten din forfalskes og at de besøkende dine villedes, er rett og slett ikke slått på for det overveldende flertallet av domener.
Karakterfordeling (297M domener)
| Karakter | Domener | Andel |
|---|---|---|
| A+ | 65,257 | 0.0% |
| A | 432,668 | 0.1% |
| B | 5,525,038 | 1.9% |
| C | 22,174,789 | 7.5% |
| D | 49,493,128 | 16.7% |
| F | 218,983,957 | 73.8% |
Det varierer mye etter land og TLD
Domenesikkerhet varierer mye etter land og etter domeneendelse. Etablerte nasjonale registre — særlig i Europa — har en tendens til å beskytte virksomhetene sine best, mens billige generiske endelser med høyt volum, populære for masseregistrering, gjør det dårligst. Men «best» er relativt: selv de sterkeste endelsene lar fortsatt de fleste av domenene sine ende på F.
Disse rangeringene endrer seg etter hvert som folketellingen vokser, så vi holder dem oppdatert i stedet for å fryse dem her:
Hva som faktisk er slått på, signal for signal
Karakteren er et sammendrag. Under den, her er hvor ofte hver enkelt beskyttelse er korrekt på plass på tvers av populasjonen — det første utgangspunktet av sitt slag på tvers av hele folketellingen. Tall per kontroll per 2026-08-16, på tvers av 276 millioner vurderte domener.
| Beskyttelse | Hva den stopper | Domener som har den |
|---|---|---|
| SPF (e-post) | Uautoriserte servere som sender som deg | 51.24% |
| DKIM (e-post) | Manipulert / usignert e-post | -117.33% |
| DMARC — hvilken som helst post | — | 25.80% |
| DMARC — faktisk håndhevende | E-postimitasjon (den som teller) | 11.83% |
| HTTPS | Ukryptert, «Ikke sikker» surfing | 79.48% |
| HSTS (av HTTPS-nettsteder) | Nedgradering til HTTP | 22.33% |
| Content-Security-Policy | Skripting på tvers av nettsteder / injeksjon | 6.93% |
| Beskyttelse mot clickjacking | At sidene dine settes i ramme | 8.81% |
| Alle sikkerhetshoder («sikker som standard») | Hele settet med websikkerhetshoder | 3.58% |
| DNSSEC — gyldig | DNS-kapring | 6.28% |
| CAA | Uautorisert sertifikatutstedelse | 1.55% |
Fem funn verdt å sitere:
- Bare 11.83% av domenene håndhever DMARC — så omtrent 88.17% kan imiteres i e-post, selv om 51.24% har publisert SPF og tror de er dekket.
- 79.48% leverer HTTPS, men bare 3.58% setter alle sikkerhetshoder — kryptering er allment utbredt; alt over det er ikke det.
- 8.44% av HTTPS-nettstedene har et ugyldig sertifikat — utløpt, selvsignert eller for feil navn — så de besøkende får uansett en advarsel.
- Flere domener har ødelagt DNSSEC (0.09%) enn fungerende DNSSEC (6.28%) — kontrollen som skal beskytte DNS, tar oftere domener offline enn den sikrer dem.
- Bare 1.55% setter en CAA-post — DNS er internetts mest forsømte sikkerhetslag.
Hva dette betyr for virksomheten din
En strykkarakter er ikke en abstrakt poengsum. Enkelt forklart betyr det vanligvis at ett eller flere av disse stemmer for domenet ditt:
- E-posten din kan forfalskes. Uten håndhevet SPF og DMARC kan en kriminell sende e-post som ser ut akkurat som om den kom fra deg — til kundene, de ansatte og leverandørene dine — og den havner i innboksen. Slik fungerer falske-faktura- og direktørsvindel.
- Din ekte e-post havner oftere i søpla. Google og Yahoo stoler i økende grad mindre på uautentiserte domener, så dine ekte tilbud og fakturaer havner stille i spam.
- Du vil stryke på andres sikkerhetskontroller. Større kunder kjører en rask skanning før de signerer. «Domene ikke beskyttet — kan forfalskes» er nok til å miste avtalen.
- Nettstedet ditt kan skremme bort besøkende. Et manglende eller ødelagt sertifikat viser kundene en rød «Ikke sikker»-side.
Det oppmuntrende: de fleste av disse er gratis og raske å fikse — vanligvis noen få linjer i domeneinnstillingene dine. Hindringen er nesten aldri kostnad; det er at ingen fortalte eieren at det betydde noe.
Hvordan vi målte det
- 34 kontroller, eksternt observerbare — ingen tilgang til noens systemer kreves. (Full metodikk.)
- Bestått / strøket / N/A. Der en kontroll virkelig ikke kan fastslås, merkes den N/A og utelukkes — den teller aldri som en feil.
- En reell feil er en reell feil. Et domene uten SPF/DMARC får dårlig karakter fordi det faktisk kan forfalskes — ikke på grunn av hvordan vi telte.
- Kun aggregert. Dette er mønstre på populasjonsnivå; et enkelt domenes karakter vises bare til den verifiserte eieren.
- Data lagres og behandles innenfor EU.
Denne utgaven legger til utgangspunktet signal for signal ovenfor — andelen domener som har hver enkelt beskyttelse korrekt på plass, målt på tvers av hele den vurderte populasjonen.
Se hvor ditt eget domene står
Dette er gjennomsnitt. Domenet ditt kan være ett av de 0.17% som oppnår en A — eller ett av de 73.8% som ikke gjør det. Du kan sjekke det privat og gratis, og se nøyaktig hvilke av de 34 kontrollene du består og hvordan du fikser dem du ikke består.