Defaults.Exposed › Forskning
Forskning
Originale data om hvordan verdens virksomheter beskytter domenene sine — fra vår løpende folketelling av 297 millioner+ graderte domener. Gratis å lese og sitere. Data per 2026-07-29.
På tvers av alle datasettene nedenfor får 73.8% av domener karakteren F — i praksis ubeskyttet mot e-postspoofing. Bare 2% når en sikker A–B-karakter.
- Domenesikkerhet per land
Vi graderte forretningsdomener bak 111 lands nasjonale domeneendinger. Her er hvor eksponert hvert land er — for e-postspoofing og usikre nettsteder — rangert fra minst til mest eksponert. - Domenesikkerhet per bransje
Ved å bruke bransjespesifikke domeneendinger som fullmakt for sektor rangerte vi 15 bransjer etter hvor eksponerte domenene deres er. Mønsteret gjentar seg på tvers av alle. - De mest og minst sikre domeneendingene (TLD-ene)
Av de større domeneendingene vi graderer, hvilke beskytter virksomhetene sine best — og hvilke lar dem stå mest eksponert? Her er ytterpunktene, fra de 118 TLD-ene med nok graderte domener til å sammenligne rettferdig. - The Last Mile of HTTPS: Why 27 Million Domains Respond to HTTP but Never Redirect
~27 million domains have valid TLS certificates but still serve unencrypted HTTP with no redirect and no HSTS — every visitor who types the domain without 'https://' is exposed to SSL stripping. - The Locked Vault: Only 10.9 Million Domains Close Every Attack Surface Simultaneously
Only 10.9M of 376.9M graded domains (2.9%) pass all five core controls at once. 1.2M (0.33%) fail every single one. The gap is not technical — it is operational. - The Top 1% of the Internet Starts at a B
376.9M domains scored: entry to the top 1% is 82/100 — a B grade. Only 0.15% earn an A. The median domain scores 45 — a failing F. The web has no security middle class. - The Security Correlation: Which Controls Cluster Together, and Which Sit Alone
56.8% of 376.9M graded domains have neither SPF nor DMARC. Only 2.9% have all five core controls. Security controls cluster because operator maturity — not cost — is the real variable. - The Phantom TLD Problem: The Domains That Don't Exist
8 of 1,386 TLDs answer for every name you can invent — inflating .ph's domain count 250× to 14.6 million when the true registration base is about 57,874. Two TLDs were still broadcasting ICANN's name-collision hazard beacon in August 2026. - The Flaky Internet: 20 Million Domains That Only Sometimes Answer
19,814,020 domains — 4.6% of 432 million scanned — produced inconsistent results across three independent scan attempts. 14.64% of domains that failed their first scan recovered on retry. Here is what that means for internet security measurement. - Who Guards the Web: Cloudflare, WAFs, and the CDN-vs-Origin Measurement Problem
43,008,476 domains return 'Server: cloudflare' in the August 2026 census — but that number conflates CDN edge-termination with security protection. WAF rules, end-to-end encryption, and origin hardening are invisible in a server header. - The Web Server Census 2026: nginx, Apache, Cloudflare and the Invisible Half
45.6% of 376 million measured domains suppress their Server header entirely — nearly half the web declines to say what it runs. Of those that declare, Cloudflare leads with 43 million entries. - The Google-and-Yahoo Deadline, Two Years On: Where Email Authentication Stands in August 2026
Two and a half years after Google and Yahoo made DMARC a hard requirement, only 9.3% of 376 million graded domains enforce it. 56.8% — 214 million domains — still publish neither SPF nor DMARC at all. - DMARC Without SPF: 16 Million Domains With Half an Email Authentication Stack
16,238,679 domains publish DMARC but have no SPF record at all — leaving every sending path that lacks DKIM signing with no authentication fallback. August 2026 census data across 376 million domains graded. - Nine Million Domains Where A-Grades Round to Zero
Across 9,338,016 GoDaddy-default domains, exactly 198 earn an A — an A-rate that rounds to 0.00%. We graded 164.7 million domains by email provider to find out what your MX record says about your security. - SPF Hard Fail vs Soft Fail: Why 82 Million Domains Are Using the Weaker Setting
82,539,695 domains — 56.4% of all SPF publishers — end their record with ~all (soft fail), providing little real protection. August 2026 census data across 146 million SPF records shows why soft fail became the default and what it costs. - Who Reads the World's DMARC Reports?
One company receives DMARC spoofing-attack telemetry for 46.8% — 13.9 million — of every report-collecting domain in our 432M-domain census. In most cases nobody chose it. - The Silent Domain: 56.8% of the Internet Has No Email Authentication
214 million domains — 56.8% of the graded web — publish neither SPF nor DMARC, making the majority of the internet trivially spoofable. August 2026 census of 376.9M domains. - The DNS Landlords: How GoDaddy and Cloudflare Control Nameservers for 94 Million Domains
GoDaddy and Cloudflare together hold authoritative DNS for 94.7 million domains — 25.1% of the entire graded web — per our August 2026 census of 376.9 million domains. - The Isolation Headers: Why COOP, COEP, and CORP Cover Less Than 1% of the Web
COOP appears on 0.78%, COEP on 0.48%, and CORP on 0.65% of 376.9 million domains — four years after Spectre made cross-origin isolation essential, fewer than 1 in 100 sites have deployed any of the three required headers. - The HTTP-Only Problem: 44 Million Domains Serving Unencrypted Web in 2026
44,443,652 domains — 11.8% of 376.9 million graded — serve HTTP with no TLS, no redirect, and no HSTS, despite free certificates being universally available for over a decade. - CAA Records: 98.9% of Domains Never Restrict Their CA
98.9% of 376,928,781 domains measured in the defaults.exposed August 2026 Domain Security Census publish no CAA record — leaving them open to certificate issuance by any of approximately 300 publicly trusted certificate authorities. - One CA to Rule Them All: The Certificate Monoculture Report
Let's Encrypt now secures 50.2% of all 231.5 million certificate-presenting domains measured in the defaults.exposed August 2026 Domain Security Census — and in 23 country-code zones, a single CA holds 80% or more of everything. - The B Ceiling: Where the Climb to an A Grade Stalls
5.82 million domains score 80–89 but only 549,635 reach 90+. The biggest B-to-A gap is DMARC reporting: 34.4% of B-band domains fail it versus roughly 7% of A-band domains. - DMARC Gap: 87 Million Domains One Record From Safety
86.9 million domains — 23.1% of 376.9M graded — have SPF but no DMARC record: one free DNS TXT entry away from an anti-spoofing policy. The internet's largest cheap-to-close security deficit. - Cheap Domains, Cheap Security? Budget TLDs vs the Rest
88.8% of 19.2M graded budget-TLD domains score F — versus 72.4% on .com and 33.7% on .ch. On .top, 96.1% fail and 51.5% of scanned names were dead at scan time. - Do Registry Rules Work? .bank 3.1% F vs .com 72.4%
3.1% of .bank domains grade F versus 72.4% on .com — a 23× gap. Registry mandates move exactly what they name: vetted-only .pharmacy grades 84.5% F, worse than the open market. - New gTLD Ghost Towns: Where a Third of Domains Are Dead
36% of 63.8 million new-gTLD domains are dead or unreachable — 2.6 times the legacy-gTLD rate. In .bond, 87.3% of the namespace is gone. Only 58.4% of new-gTLD domains were alive enough to receive a security grade. - Domain Dark Matter: 64 Million Delegated, Empty Domains
63,840,407 domains — 14.8% of 432 million scanned — have working DNS delegation but no website and no mail route. More than one in three registered domains never produced a gradable scan at all. - IPv6-Only Domains: 80,737 Sites Living Without IPv4
Just 80,737 of 376.9 million graded domains publish only an IPv6 address — 0.021%, one in 4,668. Even among the 67.4 million domains that already have IPv6, only one in 834 has dropped IPv4. - Parked Domains: 91% Grade F Across 2.1 Million Measured
91.3% of 2,147,113 parked domains grade F — compared to 78.3% across the general web. Exactly one parked domain out of 2.1 million earns an A. Parking provider defaults, not owner choices, set the grade. - The Hosting League Table: Domain Security by DNS Provider
GoDaddy carries 52.4 million domains at 82.9% grade F, and 52% of every A-grade domain on the internet sits behind Cloudflare alone. We attributed 376.9 million graded domains to their DNS provider. - Does Cloudflare Make You Safer? 41.9M Domains Graded
67.7% of the 41.9 million Cloudflare-fronted domains still score an F — virtually identical to the rest of the web — yet Cloudflare holds 48.7% of all A+ grades. August 2026 census data across 205 million HTTP responses. - DMARC Subdomain Policy: 1.3 Million sp= Back Doors
1,313,312 domains enforce DMARC at the apex then explicitly exempt their entire subdomain namespace — including 459,577 that reached p=reject and then set sp=none. We parsed 75.5 million records to find the back doors. - DMARC pct Tag: 476,000 Domains Water Down Enforcement
476,465 domains publish DMARC quarantine or reject — then weaken it with a pct value below 100. We parsed 75.5 million DMARC records to find out where the dials are set. - Zombie MX Records: Mail Routed to Dead Domains
At least 43,723 dead or unreachable domains still publish mail-routing MX records — a floor figure, not an estimate. The mail is a potential account-takeover risk. August 2026 census. - Null MX Adoption 2026: 14.5 Million Domains Opt Out
14,455,076 domains publish a null MX record — only 7.0% of the 207 million no-mail domains we graded. RFC 7505 adoption, measured across 376.9M domains. - Broken DNSSEC: 157,064 Domains Are Invisibly Down
157,064 domains have broken DNSSEC chains — a hard SERVFAIL for every validating resolver. That's 1 in 709 signed domains, and owners can't see the failure. August 2026 census. - Single-Nameserver Domains: One Record from Oblivion
290,673 domains run on a single nameserver — a complete single point of failure for website, email, and every DNS-dependent service. August 2026 census of 376.9M domains. - SOA Records: The Internet's Most Neglected Setting
50.5% of 275 million measured domains carry an SOA retry or expire timer outside recommended ranges — the DNS record nobody has ever reviewed. - End-of-Life Software Census: 6.6 Million Servers Admit It
6,635,647 end-of-life software banners counted across 376.9 million domains — including 2.36 million still running PHP 7.4, nearly four years after its last security patch. - Secure by Default: the Server Software Security Showdown
Netlify sends HSTS on 95.9% of its sites; Apache on 7.0% — a 13.7× gap across 191.7 million responses showing how your hosting choice, not your security team, determines what protection your users receive. - Referrer-Policy: the Privacy Header 91% of the Web Forgot
91.4% of 231.9 million HTTP responses carry no Referrer-Policy — leaving browser defaults to decide whether full URLs, search terms, and path-embedded tokens are shared with every third-party server a page contacts. - HSTS Adoption 2026: The Half-Locked Door
56.2% of 329.9 million HTTPS domains send no HSTS header — and only 4.1% of those that do publish a preload-ready policy — leaving most of the encrypted web unprotected against SSL-stripping attacks. - Content Security Policy Adoption in 2026: the 8.0% Web
Only 8.0% of 257.6 million measurable domains serve an effective Content-Security-Policy — and 48.3% of those who do land on just two identical scores, revealing platform defaults rather than deliberate security choices. - TLS 1.3 by Country: Which TLDs Win on Defaults (2026)
94.9% of 231.5 million TLS-completing domains negotiate TLS 1.3 — but South Korea's .kr lags at 73.3% and the US .gov TLD at 77.0%, revealing how infrastructure age, not national wealth, determines encryption quality. - Cipher Suites in 2026: What Strong Encryption Really Means
Two cipher suites carried 94.33% of 212 million measured TLS handshakes in the defaults.exposed August 2026 Domain Security Census — and RC4, 3DES, and export-grade ciphers appeared zero times. - Wildcard Certificates: 28.5% of the TLS Web on One Key
28.5% of the TLS web — 66,011,927 of 231.5 million domains measured in the defaults.exposed August 2026 Domain Security Census — runs on wildcard certificates, sharing one private key across every subdomain. - Self-Signed Certificates: The 3.3 Million-Domain Census
3,306,642 of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census are self-signed — including 375,842 still carrying the 'Internet Widgits Pty Ltd' OpenSSL example default. - Expired SSL Certificates: 5.2 Million Sites Still Serving
5,157,928 live websites were serving an expired TLS certificate at the moment of the defaults.exposed August 2026 Domain Security Census sweep — 47.8% of those certificates had been expired for over a year. - RSA vs ECDSA in 2026: Measuring the Web's Key Migration
425,004 live TLS certificates are still signed with MD5, and RSA still holds 59.3% of 231.5 million keys measured in the defaults.exposed August 2026 Domain Security Census — the key migration is real but moving at the speed of defaults, not advice. - The 90-Day Web: Certificate Lifetimes in 2026
67.7% of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census were issued for exactly 90 days — the annual certificate is collapsing, and the 47-day era is next. - Who Hosts the Internet's Email? Mostly Not Google or Microsoft (July 2026)
Census of 297M domains: 52.8% of those with mail servers run self-hosted or on smaller email providers. The cloud giants have not won the domain count. Data as of 2026-07-29. - TLS 1.3 Adoption in 2026: 94.8% of TLS-Reachable Domains
How TLS 1.3 reached near-universal adoption — our census of 297 million TLS-reachable domains. Data as of 2026-07-29. - July 2026 Domain Security Census: 296.7 Million Domains Graded
The July 2026 census graded 296,674,837 domains. 73.8% scored an F, while DMARC enforcement climbed to 11.83%. Data as of 2026-07-29. - Internet Rot 2026: 21M Dead Domains, 43,723 Zombie MX
Dead domains, zombie MX records, and unreachable hosts in our 360-million-domain internet census — the full breakdown. Data as of 2026-07-29. - Fully Protected Domains: 1 in 39 — Two Definitions (2026)
What is a 'fully protected' domain? 2.79% run SPF, DKIM + enforcing DMARC; 1 in 330 hold all five controls. 297M-domain census, 2026-07-29. - DNSSEC in 2026: Only 6.28% of Domains Validly Signed
Only 6.28% of the domains we could evaluate publish a valid DNSSEC chain. Another 240,447 zones are signed but broken, which risks taking them offline for users behind validating resolvers. Data as of 2026-07-29. - DNS Concentration: Two Providers Control a Third of the Internet (2026)
GoDaddy and Cloudflare answer DNS for roughly a third of 297 million domains. The concentration risk, explained. Data as of 2026-07-29. - DMARC Enforcement: 11.83% Now Block Spoofing (July 2026)
How many domains enforce DMARC against email spoofing — our monthly tracker across 297 million domains, updated each census. Data as of 2026-07-29. - .com vs .ai DMARC Enforcement (2026): .ai Is 3× Ahead
.ai domains enforce DMARC email protection nearly three times as often as .com — we measured both in our 297-million-domain census. - Certificate Authority Race 2026: GoDaddy vs Google for Second Place
Free certificates won: Let's Encrypt signs 52.6% of 212M certificate observations in our census. The SSL platform race: GoDaddy 18.6% vs Google Trust Services 17.3%. Data as of 2026-07-29. - BIMI Qualification Report: Who Can Show Their Logo in the Inbox? (2026)
BIMI puts your logo beside your email, but only domains that enforce DMARC qualify. Just 11.83% of graded domains clear that bar. Data as of 2026-07-29. - Email Authentication: The Complete Guide (SPF, DKIM, DMARC and BIMI)
SPF, DKIM and DMARC are one system, not three projects. 51.24% of 276 million graded domains publish SPF, but only 11.83% enforce DMARC — the step that actually stops impersonation. The full stack, in order, with a verification gate at each stage. Data as of 2026-08-16. - DMARC vs SPF: Hva er forskjellen, og hvilken trenger du? (2026)
SPF lister opp hvilke servere som kan sende e-post for domenet ditt. DMARC avgjør hva som skjer når en melding feiler — og er den eneste som beskytter «Fra»-adressen folk faktisk ser. 51.24 % av domener publiserer SPF; bare 11.83 % håndhever DMARC. Hva hver av dem gjør, hvorfor du trenger begge, og i hvilken rekkefølge. Data per 2026-08-16. - DMARC p=reject vs p=quarantine: Which Policy Should You Choose?
reject refuses forged mail outright; quarantine sends it to spam. Of the 11.83% of domains that enforce DMARC, the split is almost even — 6.43% quarantine, 5.40% reject. How to choose, the staged path up, and how to roll back safely. As of 2026-08-16. - Hvorfor feiler SPF-en min? 10-oppslagsproblemet med SaaS for britiske og EU-avsendere (2026)
SPF feiler stille i det øyeblikket include:-kjeden din overskrider 10 DNS-oppslag – en terskel som SaaS-tunge europeiske bedrifter rutinemessig treffer. Minst 828,317 domener har allerede krysset den grensen. Data per 2026-08-16. - What Is BIMI? How Email Brand Logos Work — And Who Qualifies (2026)
BIMI shows your brand logo in email clients like Gmail and Apple Mail. It requires DMARC enforcement first — and only 11.83% of domains we've graded have reached that bar. Data as of 2026-08-16. - Hvilken e-postleverandør gir kundene de sterkeste SPF-standardene? (2026)
84.9 % av Microsoft 365-domenene avslutter SPF med streng -all; 7.6 % av Google Workspace-domenene gjør det — og ingen større e-postleverandørs kunder kommer forbi 30 % håndhevet. Data per 2026-08-16. - Kan et domene ha to SPF-poster? Nei – en million domener har nettopp ugyldiggjort sine egne (2026)
To SPF-poster ugyldiggjør begge: 1,019,482 domener publiserer flere v=spf1-poster, noe standarden behandler som en permanent feil. Kopier-lim-inn-feilen som slår SPF av, målt på tvers av 276 millioner domener. Data per 2026-08-16. - Hva er SPF ptr-mekanismen — og hvorfor finnes den fortsatt i 946,056 oppføringer? (2026)
SPF ptr-mekanismen ble avviklet i 2014 — treg, upålitelig og et sluk på 10-oppslagsbudsjettet. 12 år senere publiserer 946,056 domener den fortsatt. Data per 2026-08-16. - SPF PermError-rapporten: 133× flere domener bryter 10-oppslagsgrensen enn overflatetellinger viser (2026)
SPF ugyldiggjør seg selv etter 10 DNS-oppslag — og bruddet gjemmer seg inne i include:-kjeder. Minst 828,317 domener er over grensen. Data per 2026-08-16. - SPF-adopsjonsmodenhetsmodellen (SPFAMM): de 6 stadiene av SPF (2026)
Det gjennomsnittlige domenet befinner seg på SPF-stadium 2.4 av 6. SPFAMM: den seksstegs SPF-modenhetsmodellen — finn ditt stadium og det ene trekket oppover. Data per 2026-08-16. - SPF +all: Domenene som lar hele internett sende som dem (2026)
36,262 domener avslutter SPF-oppføringen sin med +all – uttrykkelig tillatelse til at hvem som helst på jorden kan sende e-post som dem. Hvor velkomstmattene samler seg, hvordan de havnet der, og løsningen på ett tegn. Data per 2026-08-16. - De fåtallige fullt beskyttede: de 2.79% som fullførte
Bare 2.79% av domenene — 7,678,989 — kjører den fullstendige, håndhevede e-poststakken: SPF, DKIM, DMARC på quarantine/reject. Bare 0.30% har alle fem beskyttelsene. - Indeksen for e-postforfalskning: Hvor mange domener kan hvem som helst forfalske? (2026)
9 av 10 domener kan forfalskes: 88.2% av internett publiserer ingen policy som ber mottakere avvise eller søppelmerke feilet e-post. Forfalskningsindeksen, fra en folketelling av 276 millioner domener. Data per 2026-08-16. - De 6 stadiene av DMARC-modenhet
25.80% av domenene publiserer en DMARC-post – men bare 11.83% håndhever en. En modenhetsmodell i seks stadier, fra Ubeskyttet til Herdet, som forklarer hvor domenene stopper opp og det ene grepet som fører hvert stadium videre. - Publisering i blinde: De fleste DMARC-poster ber ikke om rapporter
Bare 39.4 % av de 71 millioner domenene som publiserer DMARC ber om rapporter (rua=). Resten publiserer i blinde — og én DNS-endring retter det. - SPF ~all vs -all: Softfail eller Hardfail — Hva 141 millioner poster valgte (2026)
SPF softfail vs hardfail: 55.9 % av postene ender på ~all — og bare 1 av 11 har innstillingen som gir softfail tenner. Data per 2026-08-16. - SPF er ikke nok: de 121 millioner domenene som aldri håndhever
121 millioner domener publiserer SPF, men håndhever aldri DMARC — 85.4% av alle som satte opp SPF. Er SPF nok? Målt på tvers av hele internett: nei. Bare 2.79% av domenene er fullt e-postbeskyttet. Eksponeringen, opptalt. Per 2026-08-16. - «Tilkoblingen din er ikke privat» — hva det betyr og hvordan du løser det (2026)
«Tilkoblingen din er ikke privat» betyr nesten alltid et sertifikatproblem — ikke hacking. 8.44 % av HTTPS-domener viser et ugyldig sertifikat som utløser denne feilen. Hva feilkodene betyr, og én rask sjekk som løser det. Data per 2026-08-16. - Hva er SPF – og hvordan retter jeg SPF-oppføringen min? (2026)
SPF forteller verden hvilke servere som har lov til å sende e-post for domenet ditt. 51.24 % av 276 millioner graderte domener publiserer en – men en oppføring alene er ingen beskyttelse. De vanlige feilene, og hvordan du retter din. Data per 2026-08-16. - Hva er DNSSEC – og trenger du det egentlig? (2026)
DNSSEC signerer DNS-en din slik at svar ikke kan forfalskes underveis. Bare 6.28 % av 276 millioner graderte domener har det – og en feilkonfigurert signatur kan ta deg offline. Hva det beskytter, hvem som trenger det, og hvordan du slår det på trygt. Data per 2026-08-16. - Hva er DMARC? p=none, quarantine og reject forklart (2026)
DMARC er posten som avgjør om forfalsket e-post i ditt navn blir levert. Bare 11.83 % av 276 millioner graderte domener setter den til håndhevelse — resten har enten ingen eller en overvåkingspolicy som ikke gjør noe. Hva hver policy betyr og hvordan du setter den opp. Data per 2026-08-16. - Svak og utdatert TLS: Serverer nettstedet ditt fortsatt gammel kryptering? (2026)
Gode nyheter: 91.08 % av HTTPS-nettsteder forhandler nå frem TLS 1.3. Men «svak TLS» har ikke forsvunnet – den gjemmer seg i servere som fortsatt godtar gamle versjoner, svake chiffer og ødelagte sertifikater (8.44 % ugyldige på tvers av 276 millioner graderte domener). Slik sjekker du at du ikke er unntaket. Data per 2026-08-16. - SSL-sertifikatet mitt er utløpt — hvorfor det skjer og hvordan du fikser det (2026)
Et utløpt eller ugyldig sertifikat utløser en helsides nettleseradvarsel som stopper besøkende umiddelbart. Blant domener som betjener HTTPS, viser 8.44% et ugyldig sertifikat. Hvorfor sertifikater feiler og hvordan du fikser — og forebygger — det. Data per 2026-08-16. - Kapring av domener og DNS: Hvordan domener blir stjålet og hvordan du sikrer ditt (2026)
Kapring omdirigerer de besøkende og e-posten din uten å røre serverne dine. De to DNS-kontrollene som stopper det, er knapt i bruk: 6.28 % av 276 millioner graderte domener har gyldig DNSSEC, og 1.55 % publiserer CAA. Hvordan domener blir stjålet og hvordan du sikrer ditt. Data per 2026-08-16. - Cyberforsikring og leverandørers sikkerhetsspørreskjemaer: Hva de sjekker på domenet ditt (2026)
Forsikringsselskaper og bedriftskunder spør nå om du håndhever DMARC, leverer moderne TLS og låser ned DNS. På tvers av 276 millioner graderte domener er bare 2.79 % fullt e-postbeskyttet — så de fleste kan ikke ærlig krysse av i boksene. Hva som spørres om, og hvordan internett faktisk scorer. Data per 2026-08-16. - Hvorfor sier nettstedet mitt «Ikke sikker»? Hva advarselen betyr for tillit (2026)
Merket «Ikke sikker» dukker opp når et nettsted ikke bruker gyldig HTTPS. Av 276 millioner domener serverer 20.52 % ingen HTTPS i det hele tatt, og 8.44 % av dem som gjør det, har et ugyldig sertifikat – slik at besøkende ser en nettleseradvarsel. Hva det koster og hvordan du fikser det. Data per 2026-08-16. - Hvorfor havner e-postene mine i søppelpost? Autentiseringsgapet, i data (2026)
Mesteparten av forretnings-e-post havner i søppelpost av én løsbar grunn: manglende autentisering. Av 276 millioner domener publiserer bare 51.24 % SPF, -117.33 % bruker DKIM og 25.80 % har noen form for DMARC – nettopp de signalene Gmail og Yahoo nå krever. Data per 2026-08-16. - Hva serverhodene dine forteller angripere: rapporten om stakkeksponering (2026)
69.0 % av nettstedene oppgir webserveren sin i svarhodene, og 8.3 % avslører applikasjonsstakken og versjonen via X-Powered-By – inkludert utdatert programvare. Hva nettet forteller angripere gratis, i folketellingsdata. Per 2026-08-16. - DNSSEC-paradokset: flere domener bryter det enn får det til (2026)
DNSSEC skal stoppe DNS-kapring – men på tvers av 276 millioner domener har flere det feilkonfigurert og ødelagt (0.09 %) enn fungerende riktig (6.28 %). Resten (93.63 %) prøver ikke i det hele tatt. Hvorfor DNS er internettets mest forsømte sikkerhetslag. Data per 2026-08-16. - IPv6-tilstanden i 2026: fortsatt bare 23.76 % av domenene
Et tiår etter «IPv6-lanseringen» publiserer bare 23.76 % av domenene en AAAA-post – de øvrige 76.24 % er kun IPv4. Innføring etter land, fra en folketelling på 276 millioner domener. Per 2026-08-16. - Å publisere SPF er ikke nok: den falske følelsen av e-postsikkerhet (2026)
30.9 % av domenene publiserer SPF, men har ingen DMARC i det hele tatt, og 43.8 % har SPF uten håndheving – de ser beskyttet ut, men er det ikke. Bare 2.79 % er fullt e-postbeskyttet. Gapet med falsk trygghet, i folketellingsdata. Per 2026-08-16. - SPF-feilkonfigurasjonsrapporten: de fleste SPF-poster er satt for svakt (2026)
141 millioner domener publiserer SPF – men 55.9 % bruker den svake softfail-innstillingen «~all», og bare 39.2 % bruker strengt «-all». I tillegg bruker 36,262 domener «+all», som gir hele internett tillatelse til å sende som dem. Feilkonfigurasjonene som skjuler seg i publisert SPF. Data per 2026-08-16. - Hvem driver internettets DNS? Navnetjenerkonsentrasjon i 2026
Fem leverandører driver 44.5 % av internettets DNS. GoDaddy alene hoster 18.5 % og Cloudflare 14.7 %. Den systemiske risikoen ved DNS-konsentrasjon, på tvers av 278 millioner domener. Per 2026-08-16. - Feilkonfigurasjonenes æresgalleri: nettets rareste sikkerhetsposter (2026)
375,840 nettsteder serverer et TLS-sertifikat som bokstavelig talt heter «Internet Widgits Pty Ltd» – plassholderen ingen endret. DMARC-policyer skrevet på feil språk, SPF-poster som inviterer hele internett inn, og andre perler fra en folketelling på 276 millioner domener. Per 2026-08-16. - Karakterboka for HTTP-sikkerhetshoder: hvordan nettet scorer i 2026
Sikkerhetshoder er gratis forsvar på én linje mot clickjacking, injeksjon og snoking – og nesten ingen setter dem. Av 276 millioner domener får bare 3.58 % alle hodene riktig. CSP 6.93 %, HSTS 22.33 %, beskyttelse mot clickjacking 8.81 %. Data per 2026-08-16. - Er du klar for Google og Yahoos regler for e-postavsendere? (2026)
Google, Yahoo og Microsoft krever nå SPF, DKIM og DMARC for å levere masseutsendt e-post. Likevel publiserer bare 51.24 % av domenene SPF, -117.33 % DKIM, og 25.80 % har noen form for DMARC. Om domenet ditt når kravene, i folketellingsdata. Per 2026-08-16. - Halvparten av PHP-nettet kjører utdatert PHP (2026)
Av de 13 millioner nettstedene som oppgir PHP-versjonen sin, kjører 42.2 % en utdatert utgave som ikke lenger får sikkerhetsoppdateringer – og den klart vanligste versjonen er 7.4.33, død siden 2022. Det uoppdaterte PHP-nettet, i folketellingsdata. Per 2026-08-16. - Hvem driver verdens e-post? Markedsandeler for e-posthotell i 2026
Blant 163 millioner domener med en identifiserbar e-postvert ruter 12.7 % post gjennom Google Workspace og 8.6 % gjennom Microsoft 365 – men den største kategorien er selvhostet. Markedsandeler for e-posthotell, per 2026-08-16. - Domeneeksponeringsscoren: de fleste domener har 1 av 5 grunnleggende beskyttelser (2026)
Vurdert på fem kjernebeskyttelser – SPF, håndhevet DMARC, DNSSEC, HTTPS og HSTS – har det typiske domenet bare én eller to. 8.5 % har ingen i det hele tatt; bare 0.30 % har alle fem. Eksponeringskurven for 276 millioner domener, per 2026-08-16. - Krever NIS2 DMARC? E-postautentisering og cyberhygiene i EU (2026)
NIS2 nevner ikke DMARC, men krever cyberhygienetiltak – og e-postautentisering er en grunnleggende kontroll mot forfalskning. Likevel har selv den beste medlemsstaten i EU bare 29.58 % av domenene i stand til å stoppe imitasjon, og de fleste ligger langt lavere. Hvor EU-domenene faktisk står, per 2026-08-16. - Virker obligatorisk DNSSEC? Hva registerdrevet innføring avslører (2026)
Der registerene fremmer DNSSEC, er gyldig innføring ~7× høyere – 35.8 % på registerdrevne endelser mot 4.7 % ellers (.se 65.18 % mot .com 4.59 %). Men selv de fremste bryter det oftere enn de får det til. Dataene, per 2026-08-16. - «quarentine», «ninguno», «non»: internettets vanligste DMARC-skrivefeil (2026)
38,650 domener publiserte en DMARC-post med en feilstavet eller ugyldig policy – «quarentine», «ninguno», «non», eller ingen policy i det hele tatt – og får dermed null beskyttelse. Skrivefeilene som i det stille bryter e-postsikkerheten, fra 71 millioner DMARC-poster. Data per 2026-08-16. - Du satte DMARC til p=none – her er hvorfor du fortsatt er utsatt (2026)
En DMARC-policy med p=none overvåker, men beskytter ikke – domenet ditt kan fortsatt imiteres. 13.96 % av domenene ligger på p=none, flere enn de 11.83 % som faktisk håndhever. Fellen med falsk trygghet, i folketellingsdata. Per 2026-08-16. - Utløpt, selvsignert, ugyldig: rapporten om sertifikatfeil (2026)
8.77 % av nettets TLS-sertifikater består ikke valideringen – 18,602,449 domener som presenterer et sertifikat nettleserne ikke stoler på. 3,306,642 er selvsignerte. Sertifikatfeilene som viser besøkende en advarsel, i folketellingsdata. Per 2026-08-16. - Hvem utsteder nettets TLS-sertifikater? To gratis sertifikatutstedere eier nå 71 % (2026)
Blant 212 millioner sertifikater utsteder Let's Encrypt 52.6 % og GoDaddy 18.6 % – til sammen 71.2 % av det krypterte nettet kjører på to gratis sertifikatutstedere. CA-markedet, målt. Per 2026-08-16. - Kan noen sende e-post og utgi seg for bedriften din? For de fleste domener: ja (2026)
Bare 11.83 % av 276 millioner graderte domener håndhever DMARC – den ene kontrollen som faktisk stopper e-postimitasjon. De øvrige 88.17 % kan forfalskes. Hva det betyr for fakturasvindel, og hvordan du finner ut om du er beskyttet. Data per 2026-08-16. - Et dypdykk i WHOIS: toppdomenene som presterer best for domenesikkerhet (2026)
Bare 0.168 % av de vurderte domenene får en A eller A+ — likevel når en håndfull toppdomener omtrent 8.2× den andelen. Vi ser nærmere på hvilke toppdomener som forholdsmessig har flest A- og A+-domener, per 2026-07-29. - Hvilket lands bedrifter er lettest å forfalske? (2026)
China topper listen: 96.7 % av bedriftsdomenene er reelt sett ubeskyttet mot e-postforfalskning. Vi rangerte 69 land etter hvor forfalskbare domenene deres er. Data per 2026-07-29. - A-karakter-eliten: hva internettets sikreste domener gjør annerledes (2026)
Bare 2.03 % av 297 millioner domener oppnår en B eller bedre, og bare 0.17 % når en A – om lag 1 av 600. Her er akkurat hva internettets sikreste domener har til felles, per 2026-07-29. - Internettets døde domener: hvor mange domener svarer ikke lenger? (2026)
Av 360 millioner domener vi følger, svarer 21 millioner (5.8 %) ikke lenger på noe. Her er hva internettets døde domener forteller oss – og den stille sikkerhetsrisikoen forlatte domener etterlater seg. Data per 2026-07-29. - Internettets sikkerhetskarakterkurve: hvordan et gjennomsnittsdomene ser ut i 2026
Vi graderte 297 millioner domener A–F. Gjennomsnittsdomenet får en D eller F – bare 7.5 % når en C, og bare 2.03 % oppnår en B eller bedre. Her er den fullstendige karakterfordelingen på internett, per 2026-07-29. - Nye gTLD-er mot etablerte domener: er .com virkelig tryggere enn .xyz eller .ai? (2026)
Vi sammenlignet sikkerheten til etablerte endelser (.com, .net, .org) mot nye gTLD-er (.ai, .io, .xyz, .top) på tvers av millioner av domener. Overraskelsen: alder forutsier ikke sikkerhet – pris og formål gjør det. Data per 2026-07-29. - Nasjonale mot generiske domener: er ccTLD-er som .de og .uk tryggere enn .com? (2026)
Vi sammenlignet 111 nasjonale domeneendelser mot 383 generiske på tvers av 297 millioner domener. Nasjonale (ccTLD) domener er målbart sikrere: 61.5 % får karakteren F mot 77.6 % på generiske endelser. Data per 2026-07-29. - Den nasjonale domenesikkerhetsindeksen 2026: hvordan land rangeres på domenesikkerhet
Vi graderte bedriftsdomenene bak 111 lands nasjonale endelser. 61.5 % får karakteren F – og selv det best rangerte landet lar de fleste av domenene sine være utsatt. Den fullstendige nasjonale rangeringen, oppdatert løpende, per 2026-07-29. - Hvordan vi graderte hele internett: A–F-metoden for domenesikkerhet (2026)
Hvordan Defaults.Exposed graderer 297 millioner domener fra A+ til F på tvers av 34 eksternt observerbare sikkerhetskontroller – hva vi måler, hvordan karakteren beregnes, og dataenes begrensninger. Sist oppdatert 2026-07-29. - Europa mot verden: domenesikkerhet i GDPR-æraen (2026)
Europeiske bedrifter beskytter domenene sine bedre enn resten av verden: 54.6 % av bedriftene med europeiske nasjonale domener får karakteren F, mot 70.3 % ellers. Men «bedre» betyr fortsatt at de fleste domener er utsatt. Dataene, per 2026-07-29. - Domener i fremvoksende markeder: sikkerhetsgapet i raskt voksende ccTLD-er (2026)
Nasjonale domener i fremvoksende markeder får karakteren F 70.6 % av tiden, mot 58.0 % i utviklede økonomier – et gap på 12.5 poeng. Men spredningen innad i den fremvoksende gruppen er langt større enn gapet mellom gruppene. Dataene, per 2026-07-29. - Domeneforfall etter TLD: hvor domener går for å dø (2026)
Om lag 5.8 % av alle registrerte domener svarer ikke lenger – men raten varierer sterkt etter endelse. Billige masseendelser som .xyz forfaller raskest; etablerte nasjonale registre nesten ikke i det hele tatt. Internettets kart over domenedødelighet, per 2026-07-29. - Tilstanden for domenesikkerhet 2026
Vi graderte 297 millioner domener på tvers av 34 sikkerhetskontroller. 73.8 % får karakteren F – bare 11.83 % håndhever DMARC, 79.48 % bruker HTTPS, og 3.58 % får alle sikkerhetshodene riktig. Internettets tilstand, signal for signal. - Domenesikkerhets-VM: hvem løfter trofeet hvis de sikreste domenene vinner?
Vi tok den virkelige VM-trekningen for 2026 — alle 12 grupper, alle 48 lag — og lot én regel avgjøre hvert kamp: landet hvis bedriftsdomener er minst eksponert, vinner. Bosnia er verdensmestere, Tyskland slutter sist i gruppen, og vertene ryker hjemme.
Tallene beregnes på nytt fra folketellingen ved hver oppdatering; hver rapport viser dataenes per-dato og en voksende utgavehistorikk for trender. Slik graderer vi →