Defaults.Exposed › Reporty
Reporty a poznatky
Čo zisťujeme pri meraní zabezpečenia domén naprieč internetom — agregované dáta, s dátumom, voľne citovateľné.
- The Last Mile of HTTPS: Why 27 Million Domains Respond to HTTP but Never Redirect —
~27 million domains have valid TLS certificates but still serve unencrypted HTTP with no redirect and no HSTS — every visitor who types the domain without 'https://' is exposed to SSL stripping. - The Locked Vault: Only 10.9 Million Domains Close Every Attack Surface Simultaneously —
Only 10.9M of 376.9M graded domains (2.9%) pass all five core controls at once. 1.2M (0.33%) fail every single one. The gap is not technical — it is operational. - The Top 1% of the Internet Starts at a B —
376.9M domains scored: entry to the top 1% is 82/100 — a B grade. Only 0.15% earn an A. The median domain scores 45 — a failing F. The web has no security middle class. - The Security Correlation: Which Controls Cluster Together, and Which Sit Alone —
56.8% of 376.9M graded domains have neither SPF nor DMARC. Only 2.9% have all five core controls. Security controls cluster because operator maturity — not cost — is the real variable. - The Phantom TLD Problem: The Domains That Don't Exist —
8 of 1,386 TLDs answer for every name you can invent — inflating .ph's domain count 250× to 14.6 million when the true registration base is about 57,874. Two TLDs were still broadcasting ICANN's name-collision hazard beacon in August 2026. - The Flaky Internet: 20 Million Domains That Only Sometimes Answer —
19,814,020 domains — 4.6% of 432 million scanned — produced inconsistent results across three independent scan attempts. 14.64% of domains that failed their first scan recovered on retry. Here is what that means for internet security measurement. - Who Guards the Web: Cloudflare, WAFs, and the CDN-vs-Origin Measurement Problem —
43,008,476 domains return 'Server: cloudflare' in the August 2026 census — but that number conflates CDN edge-termination with security protection. WAF rules, end-to-end encryption, and origin hardening are invisible in a server header. - The Web Server Census 2026: nginx, Apache, Cloudflare and the Invisible Half —
45.6% of 376 million measured domains suppress their Server header entirely — nearly half the web declines to say what it runs. Of those that declare, Cloudflare leads with 43 million entries. - The Google-and-Yahoo Deadline, Two Years On: Where Email Authentication Stands in August 2026 —
Two and a half years after Google and Yahoo made DMARC a hard requirement, only 9.3% of 376 million graded domains enforce it. 56.8% — 214 million domains — still publish neither SPF nor DMARC at all. - DMARC Without SPF: 16 Million Domains With Half an Email Authentication Stack —
16,238,679 domains publish DMARC but have no SPF record at all — leaving every sending path that lacks DKIM signing with no authentication fallback. August 2026 census data across 376 million domains graded. - Nine Million Domains Where A-Grades Round to Zero —
Across 9,338,016 GoDaddy-default domains, exactly 198 earn an A — an A-rate that rounds to 0.00%. We graded 164.7 million domains by email provider to find out what your MX record says about your security. - SPF Hard Fail vs Soft Fail: Why 82 Million Domains Are Using the Weaker Setting —
82,539,695 domains — 56.4% of all SPF publishers — end their record with ~all (soft fail), providing little real protection. August 2026 census data across 146 million SPF records shows why soft fail became the default and what it costs. - Who Reads the World's DMARC Reports? —
One company receives DMARC spoofing-attack telemetry for 46.8% — 13.9 million — of every report-collecting domain in our 432M-domain census. In most cases nobody chose it. - The Silent Domain: 56.8% of the Internet Has No Email Authentication —
214 million domains — 56.8% of the graded web — publish neither SPF nor DMARC, making the majority of the internet trivially spoofable. August 2026 census of 376.9M domains. - The DNS Landlords: How GoDaddy and Cloudflare Control Nameservers for 94 Million Domains —
GoDaddy and Cloudflare together hold authoritative DNS for 94.7 million domains — 25.1% of the entire graded web — per our August 2026 census of 376.9 million domains. - The Isolation Headers: Why COOP, COEP, and CORP Cover Less Than 1% of the Web —
COOP appears on 0.78%, COEP on 0.48%, and CORP on 0.65% of 376.9 million domains — four years after Spectre made cross-origin isolation essential, fewer than 1 in 100 sites have deployed any of the three required headers. - The HTTP-Only Problem: 44 Million Domains Serving Unencrypted Web in 2026 —
44,443,652 domains — 11.8% of 376.9 million graded — serve HTTP with no TLS, no redirect, and no HSTS, despite free certificates being universally available for over a decade. - CAA Records: 98.9% of Domains Never Restrict Their CA —
98.9% of 376,928,781 domains measured in the defaults.exposed August 2026 Domain Security Census publish no CAA record — leaving them open to certificate issuance by any of approximately 300 publicly trusted certificate authorities. - One CA to Rule Them All: The Certificate Monoculture Report —
Let's Encrypt now secures 50.2% of all 231.5 million certificate-presenting domains measured in the defaults.exposed August 2026 Domain Security Census — and in 23 country-code zones, a single CA holds 80% or more of everything. - The B Ceiling: Where the Climb to an A Grade Stalls —
5.82 million domains score 80–89 but only 549,635 reach 90+. The biggest B-to-A gap is DMARC reporting: 34.4% of B-band domains fail it versus roughly 7% of A-band domains. - DMARC Gap: 87 Million Domains One Record From Safety —
86.9 million domains — 23.1% of 376.9M graded — have SPF but no DMARC record: one free DNS TXT entry away from an anti-spoofing policy. The internet's largest cheap-to-close security deficit. - Cheap Domains, Cheap Security? Budget TLDs vs the Rest —
88.8% of 19.2M graded budget-TLD domains score F — versus 72.4% on .com and 33.7% on .ch. On .top, 96.1% fail and 51.5% of scanned names were dead at scan time. - Do Registry Rules Work? .bank 3.1% F vs .com 72.4% —
3.1% of .bank domains grade F versus 72.4% on .com — a 23× gap. Registry mandates move exactly what they name: vetted-only .pharmacy grades 84.5% F, worse than the open market. - New gTLD Ghost Towns: Where a Third of Domains Are Dead —
36% of 63.8 million new-gTLD domains are dead or unreachable — 2.6 times the legacy-gTLD rate. In .bond, 87.3% of the namespace is gone. Only 58.4% of new-gTLD domains were alive enough to receive a security grade. - Domain Dark Matter: 64 Million Delegated, Empty Domains —
63,840,407 domains — 14.8% of 432 million scanned — have working DNS delegation but no website and no mail route. More than one in three registered domains never produced a gradable scan at all. - IPv6-Only Domains: 80,737 Sites Living Without IPv4 —
Just 80,737 of 376.9 million graded domains publish only an IPv6 address — 0.021%, one in 4,668. Even among the 67.4 million domains that already have IPv6, only one in 834 has dropped IPv4. - Parked Domains: 91% Grade F Across 2.1 Million Measured —
91.3% of 2,147,113 parked domains grade F — compared to 78.3% across the general web. Exactly one parked domain out of 2.1 million earns an A. Parking provider defaults, not owner choices, set the grade. - The Hosting League Table: Domain Security by DNS Provider —
GoDaddy carries 52.4 million domains at 82.9% grade F, and 52% of every A-grade domain on the internet sits behind Cloudflare alone. We attributed 376.9 million graded domains to their DNS provider. - Does Cloudflare Make You Safer? 41.9M Domains Graded —
67.7% of the 41.9 million Cloudflare-fronted domains still score an F — virtually identical to the rest of the web — yet Cloudflare holds 48.7% of all A+ grades. August 2026 census data across 205 million HTTP responses. - DMARC Subdomain Policy: 1.3 Million sp= Back Doors —
1,313,312 domains enforce DMARC at the apex then explicitly exempt their entire subdomain namespace — including 459,577 that reached p=reject and then set sp=none. We parsed 75.5 million records to find the back doors. - DMARC pct Tag: 476,000 Domains Water Down Enforcement —
476,465 domains publish DMARC quarantine or reject — then weaken it with a pct value below 100. We parsed 75.5 million DMARC records to find out where the dials are set. - Zombie MX Records: Mail Routed to Dead Domains —
At least 43,723 dead or unreachable domains still publish mail-routing MX records — a floor figure, not an estimate. The mail is a potential account-takeover risk. August 2026 census. - Null MX Adoption 2026: 14.5 Million Domains Opt Out —
14,455,076 domains publish a null MX record — only 7.0% of the 207 million no-mail domains we graded. RFC 7505 adoption, measured across 376.9M domains. - Broken DNSSEC: 157,064 Domains Are Invisibly Down —
157,064 domains have broken DNSSEC chains — a hard SERVFAIL for every validating resolver. That's 1 in 709 signed domains, and owners can't see the failure. August 2026 census. - Single-Nameserver Domains: One Record from Oblivion —
290,673 domains run on a single nameserver — a complete single point of failure for website, email, and every DNS-dependent service. August 2026 census of 376.9M domains. - SOA Records: The Internet's Most Neglected Setting —
50.5% of 275 million measured domains carry an SOA retry or expire timer outside recommended ranges — the DNS record nobody has ever reviewed. - End-of-Life Software Census: 6.6 Million Servers Admit It —
6,635,647 end-of-life software banners counted across 376.9 million domains — including 2.36 million still running PHP 7.4, nearly four years after its last security patch. - Secure by Default: the Server Software Security Showdown —
Netlify sends HSTS on 95.9% of its sites; Apache on 7.0% — a 13.7× gap across 191.7 million responses showing how your hosting choice, not your security team, determines what protection your users receive. - Referrer-Policy: the Privacy Header 91% of the Web Forgot —
91.4% of 231.9 million HTTP responses carry no Referrer-Policy — leaving browser defaults to decide whether full URLs, search terms, and path-embedded tokens are shared with every third-party server a page contacts. - HSTS Adoption 2026: The Half-Locked Door —
56.2% of 329.9 million HTTPS domains send no HSTS header — and only 4.1% of those that do publish a preload-ready policy — leaving most of the encrypted web unprotected against SSL-stripping attacks. - Content Security Policy Adoption in 2026: the 8.0% Web —
Only 8.0% of 257.6 million measurable domains serve an effective Content-Security-Policy — and 48.3% of those who do land on just two identical scores, revealing platform defaults rather than deliberate security choices. - TLS 1.3 by Country: Which TLDs Win on Defaults (2026) —
94.9% of 231.5 million TLS-completing domains negotiate TLS 1.3 — but South Korea's .kr lags at 73.3% and the US .gov TLD at 77.0%, revealing how infrastructure age, not national wealth, determines encryption quality. - Cipher Suites in 2026: What Strong Encryption Really Means —
Two cipher suites carried 94.33% of 212 million measured TLS handshakes in the defaults.exposed August 2026 Domain Security Census — and RC4, 3DES, and export-grade ciphers appeared zero times. - Wildcard Certificates: 28.5% of the TLS Web on One Key —
28.5% of the TLS web — 66,011,927 of 231.5 million domains measured in the defaults.exposed August 2026 Domain Security Census — runs on wildcard certificates, sharing one private key across every subdomain. - Self-Signed Certificates: The 3.3 Million-Domain Census —
3,306,642 of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census are self-signed — including 375,842 still carrying the 'Internet Widgits Pty Ltd' OpenSSL example default. - Expired SSL Certificates: 5.2 Million Sites Still Serving —
5,157,928 live websites were serving an expired TLS certificate at the moment of the defaults.exposed August 2026 Domain Security Census sweep — 47.8% of those certificates had been expired for over a year. - RSA vs ECDSA in 2026: Measuring the Web's Key Migration —
425,004 live TLS certificates are still signed with MD5, and RSA still holds 59.3% of 231.5 million keys measured in the defaults.exposed August 2026 Domain Security Census — the key migration is real but moving at the speed of defaults, not advice. - The 90-Day Web: Certificate Lifetimes in 2026 —
67.7% of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census were issued for exactly 90 days — the annual certificate is collapsing, and the 47-day era is next. - Who Hosts the Internet's Email? Mostly Not Google or Microsoft (July 2026) —
Census of 297M domains: 52.8% of those with mail servers run self-hosted or on smaller email providers. The cloud giants have not won the domain count. Data as of 2026-07-29. - TLS 1.3 Adoption in 2026: 94.8% of TLS-Reachable Domains —
How TLS 1.3 reached near-universal adoption — our census of 297 million TLS-reachable domains. Data as of 2026-07-29. - July 2026 Domain Security Census: 296.7 Million Domains Graded —
The July 2026 census graded 296,674,837 domains. 73.8% scored an F, while DMARC enforcement climbed to 11.83%. Data as of 2026-07-29. - Internet Rot 2026: 21M Dead Domains, 43,723 Zombie MX —
Dead domains, zombie MX records, and unreachable hosts in our 360-million-domain internet census — the full breakdown. Data as of 2026-07-29. - Fully Protected Domains: 1 in 39 — Two Definitions (2026) —
What is a 'fully protected' domain? 2.79% run SPF, DKIM + enforcing DMARC; 1 in 330 hold all five controls. 297M-domain census, 2026-07-29. - DNSSEC in 2026: Only 6.28% of Domains Validly Signed —
Only 6.28% of the domains we could evaluate publish a valid DNSSEC chain. Another 240,447 zones are signed but broken, which risks taking them offline for users behind validating resolvers. Data as of 2026-07-29. - DNS Concentration: Two Providers Control a Third of the Internet (2026) —
GoDaddy and Cloudflare answer DNS for roughly a third of 297 million domains. The concentration risk, explained. Data as of 2026-07-29. - DMARC Enforcement: 11.83% Now Block Spoofing (July 2026) —
How many domains enforce DMARC against email spoofing — our monthly tracker across 297 million domains, updated each census. Data as of 2026-07-29. - .com vs .ai DMARC Enforcement (2026): .ai Is 3× Ahead —
.ai domains enforce DMARC email protection nearly three times as often as .com — we measured both in our 297-million-domain census. - Certificate Authority Race 2026: GoDaddy vs Google for Second Place —
Free certificates won: Let's Encrypt signs 52.6% of 212M certificate observations in our census. The SSL platform race: GoDaddy 18.6% vs Google Trust Services 17.3%. Data as of 2026-07-29. - BIMI Qualification Report: Who Can Show Their Logo in the Inbox? (2026) —
BIMI puts your logo beside your email, but only domains that enforce DMARC qualify. Just 11.83% of graded domains clear that bar. Data as of 2026-07-29. - Overovanie e-mailov: kompletný sprievodca (SPF, DKIM, DMARC a BIMI) —
SPF, DKIM a DMARC sú jeden systém, nie tri projekty. SPF publikuje 51.24 % z 276 miliónov hodnotených domén, ale DMARC — krok, ktorý zneužívanie identity skutočne zastaví — vynucuje len 11.83 %. Celý stack, v správnom poradí, s overovacou bránou v každej fáze. Dáta k 2026-08-16. - DMARC vs. SPF: aký je rozdiel a ktorý potrebujete? (2026) —
SPF uvádza, ktoré servery smú posielať e-maily za vašu doménu. DMARC rozhoduje, čo sa stane, keď správa neprejde overením — a ako jediný chráni adresu „Od“, ktorú ľudia skutočne vidia. SPF publikuje 51.24 % domén; DMARC vynucuje len 11.83 %. Čo každý z nich robí, prečo potrebujete oba a v akom poradí. Dáta k 2026-08-16. - DMARC p=reject vs. p=quarantine: ktorú politiku si vybrať? —
reject sfalšovanú poštu rovno odmietne; quarantine ju pošle do spamu. Z 11.83 % domén, ktoré DMARC vynucujú, je pomer takmer vyrovnaný — 6.43 % používa quarantine, 5.40 % reject. Ako si vybrať, postupná cesta nahor a bezpečný návrat späť. K 2026-08-16. - Prečo mi SPF nefunguje? Problém 10 DNS vyhľadávaní pre SaaS používateľov v UK a EÚ (2026) —
SPF ticho zlyhá, akonáhle váš reťazec include: prekročí 10 DNS vyhľadávaní — hranicu, ktorú európske firmy s mnohými SaaS nástrojmi bežne dosahujú. Aspoň 828,317 domén ju už prekročilo. Dáta k 2026-08-16. - What Is BIMI? How Email Brand Logos Work — And Who Qualifies (2026) —
BIMI shows your brand logo in email clients like Gmail and Apple Mail. It requires DMARC enforcement first — and only 11.83% of domains we've graded have reached that bar. Data as of 2026-08-16. - Ktorý poskytovateľ e-mailu dáva svojim zákazníkom najsilnejšie predvolené SPF? (2026) —
84.9 % domén Microsoft 365 ukončuje SPF prísnym -all; u domén Google Workspace to robí 7.6 % — a u žiadneho veľkého poskytovateľa poštových schránok sa zákazníci nedostanú nad 30 % vynútenej ochrany. Údaje k 2026-08-16. - Môže mať doména dva SPF záznamy? Nie — milión domén si práve zrušil vlastnú ochranu (2026) —
Dva SPF záznamy zrušia oba: 1,019,482 domén publikuje viacero v=spf1 záznamov, čo štandard považuje za trvalú chybu. Chyba typu kopírovať-vložiť, ktorá vypína SPF, meraná naprieč 276 miliónmi domén. Údaje k 2026-08-16. - Čo je SPF mechanizmus ptr — a prečo je stále v 946,056 záznamoch? (2026) —
SPF mechanizmus ptr bol vyradený z používania v roku 2014 — pomalý, nespoľahlivý a záťaž pre rozpočet 10 vyhľadaní. O 12 rokov neskôr ho stále zverejňuje 946,056 domén. Údaje k 2026-08-16. - Správa o SPF PermError: 133× viac domén prekračuje limit 10 vyhľadaní, než ukazujú povrchové počty (2026) —
SPF sa po 10 DNS vyhľadaniach samo znehodnotí — a porucha sa skrýva vnútri reťazcov include:. Najmenej 828,317 domén je nad limitom. Údaje k 2026-08-16. - Model zrelosti prijatia SPF (SPFAMM): 6 fáz SPF (2026) —
Priemerná doména je vo fáze SPF 2.4 zo 6. SPFAMM: šesťfázový model zrelosti SPF — nájdite svoju fázu a jeden krok nahor. Údaje k 2026-08-16. - SPF +all: Domény, ktoré dovolia celému internetu odosielať v ich mene (2026) —
36,262 domén končí svoj SPF záznam s +all — výslovné povolenie pre kohokoľvek na Zemi odosielať e-maily v ich mene. Kde sa tieto uvítacie rohožky zhlukujú, ako k tomu prišlo a jednoznaková oprava. Údaje k 2026-08-16. - Tí plne chránení: 2.79 % tých, čo to dokončili —
Len 2.79 % domén — 7,678,989 — prevádzkuje kompletný vynútený e-mailový stack: SPF, DKIM, DMARC na quarantine/reject. Iba 0.30 % má všetkých päť ochrán. - Index sfalšovateľnosti e-mailov: Koľko domén dokáže sfalšovať ktokoľvek? (2026) —
9 z 10 domén sa dá sfalšovať: 88.2 % internetu nezverejňuje žiadnu politiku, ktorá by príjemcom hovorila, aby neúspešnú poštu odmietli alebo označili za spam. Index sfalšovateľnosti z census-u 276 miliónov domén. Údaje k 2026-08-16. - 6 štádií zrelosti DMARC —
25.80 % domén publikuje záznam DMARC — no iba 11.83 % ho aj vynucuje. Šesťstupňový model zrelosti od Nechráneného po Spevnený, ktorý vysvetľuje, kde domény uviaznu, a jeden krok, ktorý posunie každé štádium ďalej. - Publikovanie naslepo: väčšina DMARC záznamov nežiada žiadne reporty —
Iba 39.4 % z 71 mil. domén publikujúcich DMARC žiada reporty (rua=). Zvyšok publikuje naslepo — a jedna úprava DNS to napraví. - SPF ~all vs -all: Softfail alebo Hardfail — čo si zvolilo 141 miliónov záznamov (2026) —
SPF softfail vs hardfail: 55.9 % záznamov končí na ~all — a len 1 z 11 má nastavenie, ktoré dodáva softfailu zuby. Údaje k 2026-08-16. - SPF nestačí: 121 miliónov domén, ktoré nikdy nevynucujú —
121 miliónov domén publikuje SPF, no nikdy nevynucuje DMARC — 85.4 % z každého, kto SPF nastavil. Je SPF dostatočné? Merané naprieč celým internetom: nie. Iba 2.79 % domén je plne chránených pri e-maile. Zraniteľnosť, spočítaná. K dátumu 2026-08-16. - „Toto spojenie nie je súkromné“ — čo to znamená a ako to opraviť (2026) —
Celostránkové upozornenie „toto spojenie nie je súkromné“ takmer vždy znamená problém s certifikátom. V rámci domén poskytujúcich HTTPS ich 8.44 % predkladá neplatný certifikát, ktorý ho vyvolá. Čo znamenajú chybové kódy a ako sa upozornenia zbaviť. Údaje k 2026-08-16. - Čo je SPF — a ako opravím svoj SPF záznam? (2026) —
SPF hovorí svetu, ktoré servery smú odosielať e-maily za vašu doménu. 51.24 % z 276 milióna hodnotených domén ho publikuje — samotný záznam však nie je ochrana. Bežné chyby a ako opraviť ten váš. Údaje k 2026-08-16. - Čo je DNSSEC — a naozaj ho potrebujete? (2026) —
DNSSEC podpisuje vaše DNS, takže odpovede nemožno počas prenosu sfalšovať. Má ho iba 6.28 % z 276 miliónov ohodnotených domén — a nesprávne nakonfigurovaný podpis vás môže odpojiť. Čo chráni, kto ho potrebuje a ako ho bezpečne zapnúť. Údaje k 2026-08-16. - Čo je DMARC? Vysvetlenie hodnôt p=none, quarantine a reject (2026) —
DMARC je záznam, ktorý rozhoduje o tom, či bude podvrhnutý e-mail vo vašom mene doručený. Iba 11.83 % z 276 miliónov ohodnotených domén ho má nastavené na vynucovanie — zvyšok buď nemá žiadne nastavenie, alebo má iba monitorovaciu politiku, ktorá nerobí nič. Čo znamená každá politika a ako ju nastaviť. Údaje k 2026-08-16. - Slabé a zastarané TLS: Poskytuje vaša stránka stále staré šifrovanie? (2026) —
Dobrá správa: 91.08 % HTTPS stránok už používa TLS 1.3. „Slabé TLS“ však nezmizlo — skrýva sa v serveroch, ktoré stále akceptujú staré verzie, slabé šifry a chybné certifikáty (8.44 % neplatných naprieč 276 miliónmi ohodnotených domén). Ako si overiť, že nie ste výnimkou. Údaje k 2026-08-16. - Môj SSL certifikát vypršal — prečo sa to stáva a ako to opraviť (2026) —
Vypršaný alebo neplatný certifikát vyvolá celostránkové varovanie prehliadača, ktoré zastaví návštevníkov na mieste. Naprieč doménami poskytujúcimi HTTPS ich 8.44 % predkladá neplatný certifikát. Prečo certifikáty zlyhávajú a ako to opraviť — aj mu predísť. Údaje k 2026-08-16. - Únos domény a DNS: ako sa domény kradnú a ako tú vašu zabezpečiť (2026) —
Únos presmeruje vašich návštevníkov a e-maily bez toho, aby sa niekto dotkol vašich serverov. Dve DNS opatrenia, ktoré tomu bránia, sa takmer nepoužívajú: 6.28 % z 276 miliónov ohodnotených domén má platné DNSSEC a 1.55 % zverejňuje CAA. Ako sa domény kradnú a ako tú vašu zabezpečiť. Údaje k 2026-08-16. - Kybernetické poistenie a bezpečnostné dotazníky dodávateľov: čo overujú na vašej doméne (2026) —
Poisťovne a firemní odberatelia sa dnes pýtajú, či presadzujete DMARC, poskytujete moderné TLS a zabezpečujete DNS. Z 276 miliónov ohodnotených domén je len 2.79 % plne chránených z hľadiska e-mailu — takže väčšina nemôže úprimne zaškrtnúť políčka. Na čo sa pýtajú a ako internet v skutočnosti obstojí. Údaje k 2026-08-16. - Prečo môj web hlási „Nezabezpečené“? Čo varovanie znamená pre dôveru (2026) —
Označenie „Nezabezpečené“ sa objaví, keď web nebeží na platnom HTTPS. Naprieč 276 miliónmi domén 20.52 % neposkytuje žiadne HTTPS a 8.44 % z tých, ktoré ho poskytujú, má neplatný certifikát — takže návštevníci vidia varovanie prehliadača. Čo to stojí a ako to opraviť. Údaje k 2026-08-16. - Prečo moje e-maily končia v spame? Medzera v autentifikácii, v údajoch (2026) —
Väčšina firemných e-mailov končí v spame z jedného odstrániteľného dôvodu: chýbajúcej autentifikácie. Naprieč 276 miliónmi domén zverejňuje SPF iba 51.24 %, DKIM používa -117.33 % a akékoľvek DMARC má 25.80 % — presne tie signály, ktoré Gmail a Yahoo teraz vyžadujú. Údaje k 2026-08-16. - Čo vaše hlavičky servera prezrádzajú útočníkom: Správa o odhalení technológií (2026) —
69.0 % webov ohlasuje svoj webový server v hlavičkách odpovede a 8.3 % odhaľuje svoju aplikačnú technológiu a verziu cez X-Powered-By — vrátane softvéru po skončení podpory. Čo web prezrádza útočníkom zadarmo, v údajoch zo sčítania. K 2026-08-16. - Paradox DNSSEC: Viac domén ho pokazí, než nastaví správne (2026) —
DNSSEC má zastaviť únos DNS — no naprieč 276 miliónmi domén ho má viac nesprávne nakonfigurovaného a pokazeného (0.09 %) než správne funkčného (6.28 %). Zvyšok (93.63 %) sa oň vôbec nesnaží. Prečo je DNS najzanedbávanejšou bezpečnostnou vrstvou internetu. Údaje k 2026-08-16. - Stav IPv6 v roku 2026: Stále iba 23.76 % domén —
Desaťročie po „spustení IPv6“ zverejňuje záznam AAAA iba 23.76 % domén — zvyšných 76.24 % je len IPv4. Zavádzanie podľa krajín, zo sčítania 276 miliónov domén. K 2026-08-16. - Zverejnenie SPF nestačí: Falošný pocit bezpečnosti e-mailu (2026) —
30.9 % domén zverejňuje SPF, ale nemá vôbec žiadny DMARC, a 43.8 % má SPF bez vynucovania — vyzerajú chránené, no nie sú. Iba 2.79 % je plne chránených pre e-mail. Medzera falošného bezpečia, v údajoch zo sčítania. K 2026-08-16. - Správa o nesprávnych konfiguráciách SPF: Väčšina záznamov SPF je nastavená príliš slabo (2026) —
141 miliónov domén zverejňuje SPF — no 55.9 % používa slabé nastavenie softfail „~all“ a iba 39.2 % používa prísne „-all“. Navyše 36,262 domén používa „+all“, čo oprávňuje celý internet posielať v ich mene. Nesprávne konfigurácie skryté vo zverejnenom SPF. Údaje k 2026-08-16. - Kto prevádzkuje DNS internetu? Koncentrácia menných serverov v roku 2026 —
Päť poskytovateľov prevádzkuje 44.5 % DNS internetu. Samotný GoDaddy hostí 18.5 % a Cloudflare 14.7 %. Systémové riziko koncentrácie DNS naprieč 278 miliónmi domén. K 2026-08-16. - Sieň slávy nesprávnych konfigurácií: Najbizarnejšie bezpečnostné rekordy webu (2026) —
375,840 webov predkladá TLS certifikát doslova pomenovaný „Internet Widgits Pty Ltd“ — zástupný text, ktorý nikto nezmenil. Politiky DMARC napísané v nesprávnom jazyku, záznamy SPF, ktoré pozývajú celý internet dnu, a ďalšie perly zo sčítania 276 miliónov domén. K 2026-08-16. - Vysvedčenie bezpečnostných hlavičiek HTTP: Ako web obstál v roku 2026 —
Bezpečnostné hlavičky sú bezplatné, jednoriadkové obrany proti clickjackingu, injektáži a odpočúvaniu — a takmer nikto ich nenastavuje. Z 276 miliónov domén má každú hlavičku správne iba 3.58 %. CSP 6.93 %, HSTS 22.33 %, ochrana proti clickjackingu 8.81 %. Údaje k 2026-08-16. - Ste pripravení na pravidlá odosielateľov e-mailov od Googlu a Yahoo? (2026) —
Google, Yahoo a Microsoft teraz na doručenie hromadných e-mailov vyžadujú SPF, DKIM a DMARC. Napriek tomu iba 51.24 % domén zverejňuje SPF, -117.33 % DKIM a 25.80 % má akékoľvek DMARC. Či vaša doména spĺňa latku, v údajoch zo sčítania. K 2026-08-16. - Polovica PHP webu beží na PHP po skončení podpory (2026) —
Z 13 miliónov webov, ktoré odhaľujú svoju verziu PHP, 42.2 % beží na vydaní po skončení podpory, ktoré už nedostáva bezpečnostné záplaty — a jedinou najčastejšou verziou je 7.4.33, mŕtva od roku 2022. Nezáplatovaný PHP web, v údajoch zo sčítania. K 2026-08-16. - Kto prevádzkuje svetový e-mail? Podiel na trhu e-mailového hostingu v roku 2026 —
Spomedzi 163 miliónov domén s identifikovateľným poštovým hostiteľom smeruje 12.7 % pošty cez Google Workspace a 8.6 % cez Microsoft 365 — no najväčšou kategóriou je vlastný hosting. Podiel na trhu e-mailového hostingu, k 2026-08-16. - Skóre vystavenia domény: Väčšina domén má 1 z 5 základných ochrán (2026) —
Pri hodnotení podľa piatich kľúčových ochrán — SPF, vynucovaného DMARC, DNSSEC, HTTPS a HSTS — má typická doména len jednu alebo dve. 8.5 % nemá žiadnu; iba 0.30 % má všetkých päť. Krivka vystavenia 276 miliónov domén, k 2026-08-16. - Vyžaduje NIS2 DMARC? Autentifikácia e-mailu a kybernetická hygiena EÚ (2026) —
NIS2 DMARC výslovne nemenuje, ale vyžaduje opatrenia kybernetickej hygieny — a autentifikácia e-mailu je základné opatrenie proti sfalšovaniu. Napriek tomu má v EÚ aj najlepší členský štát iba 29.58 % domén schopných zastaviť napodobňovanie a väčšina je hlboko pod tým. Kde domény EÚ skutočne stoja, k 2026-08-16. - Funguje povinné DNSSEC? Čo odhaľuje zavádzanie riadené registrom (2026) —
Tam, kde registre presadzujú DNSSEC, je platné zavedenie približne 7× vyššie — 35.8 % pri koncovkách riadených registrom oproti 4.7 % inde (.se 65.18 % oproti .com 4.59 %). No aj lídri ho častejšie pokazia, než nastavia správne. Údaje k 2026-08-16. - „quarentine“, „ninguno“, „non“: Najčastejšie preklepy v DMARC na internete (2026) —
38,650 domén zverejnilo záznam DMARC s chybne zapísanou alebo neplatnou politikou — „quarentine“, „ninguno“, „non“ alebo bez politiky — a v dôsledku toho nemá žiadnu ochranu. Preklepy, ktoré potichu narúšajú bezpečnosť e-mailu, z 71 miliónov záznamov DMARC. Údaje k 2026-08-16. - Nastavili ste DMARC na p=none — tu je dôvod, prečo ste stále zraniteľní (2026) —
Politika DMARC s hodnotou p=none monitoruje, ale nechráni — vašu doménu možno stále napodobniť. 13.96 % domén zostáva na p=none, čo je viac než 11.83 %, ktoré ju skutočne vynucujú. Pasca falošného pocitu bezpečia, v údajoch zo sčítania. K 2026-08-16. - Expirované, samopodpísané, neplatné: Správa o chybách certifikátov (2026) —
8.77 % TLS certifikátov na webe neprejde overením — 18,602,449 domén predkladá certifikát, ktorému prehliadače nedôverujú. 3,306,642 je samopodpísaných. Chyby certifikátov, ktoré návštevníkom zobrazia varovanie, v údajoch zo sčítania. K 2026-08-16. - Kto vydáva TLS certifikáty webu? Dve bezplatné CA teraz ovládajú 71 % (2026) —
Z 212 miliónov certifikátov vydáva Let's Encrypt 52.6 % a GoDaddy 18.6 % — spolu 71.2 % šifrovaného webu beží na dvoch bezplatných certifikačných autoritách. Trh CA, zmeraný. K 2026-08-16. - Môže niekto posielať e-maily v mene vašej firmy? Pri väčšine domén áno (2026) —
Iba 11.83 % z 276 miliónov ohodnotených domén vynucuje DMARC — jediné opatrenie, ktoré skutočne zastaví napodobňovanie e-mailov. Zvyšných 88.17 % možno sfalšovať. Čo to znamená pre podvody s faktúrami a ako zistiť, či ste chránení. Údaje k 2026-08-16. - Ponorme sa do WHOIS: domény najvyššej úrovne s najlepšími výsledkami v zabezpečení domén (2026) —
Iba 0.168 % hodnotených domén získa A alebo A+ — napriek tomu hŕstka domén najvyššej úrovne dosahuje približne 8.2× túto mieru. Skúmame, ktoré domény najvyššej úrovne majú pomerovo najviac domén A a A+, k 2026-07-29. - Firmy ktorej krajiny sa dajú najľahšie sfalšovať? (2026) —
China vedie rebríček: 96.7 % jej firemných domén je fakticky nechránených proti sfalšovaniu e-mailu. Zoradili sme 69 krajín podľa toho, ako ľahko sa ich domény dajú sfalšovať. Údaje k 2026-07-29. - Elita so známkou A: Čo najbezpečnejšie domény internetu robia inak (2026) —
Iba 2.03 % z 297 miliónov domén získava B alebo lepšiu a len 0.17 % dosahuje A — približne 1 z 600. Tu je presne to, čo majú najbezpečnejšie domény internetu spoločné, k 2026-07-29. - Mŕtve domény internetu: Koľko domén sa už neprekladá? (2026) —
Z 360 miliónov domén, ktoré sledujeme, sa 21 miliónov (5.8 %) už neprekladá na nič. Tu je, čo nám mŕtve domény internetu prezrádzajú — a aké tiché bezpečnostné riziko za sebou opustené domény zanechávajú. Údaje k 2026-07-29. - Krivka bezpečnostných známok internetu: Ako vyzerá priemerná doména v roku 2026 —
Ohodnotili sme 297 miliónov domén známkami A–F. Priemerná doména dostáva D alebo F — iba 7.5 % dosahuje C a len 2.03 % získava B alebo lepšiu. Tu je kompletné rozloženie známok internetu, k 2026-07-29. - Nové gTLD oproti tradičným doménam: Je .com naozaj bezpečnejšia než .xyz či .ai? (2026) —
Porovnali sme bezpečnosť tradičných koncoviek (.com, .net, .org) oproti novým gTLD (.ai, .io, .xyz, .top) naprieč miliónmi domén. Prekvapenie: vek bezpečnosť nepredpovedá — cena a účel áno. Údaje k 2026-07-29. - Národné oproti generickým doménam: Sú ccTLD ako .de a .uk bezpečnejšie než .com? (2026) —
Porovnali sme 111 národných koncoviek domén oproti 383 generickým naprieč 297 miliónmi domén. Národné (ccTLD) domény sú merateľne bezpečnejšie: 61.5 % dostáva známku F oproti 77.6 % pri generických koncovkách. Údaje k 2026-07-29. - Index bezpečnosti národných domén 2026: Ako sa krajiny umiestňujú v bezpečnosti domén —
Ohodnotili sme firemné domény za národnými koncovkami 111 krajín. 61.5 % dostáva známku F — a aj najlepšie umiestnená krajina necháva väčšinu svojich domén vystavených. Kompletné národné poradie, aktualizované naživo, k 2026-07-29. - Ako sme ohodnotili celý internet: Metodika bezpečnosti domén A–F (2026) —
Ako Defaults.Exposed hodnotí 297 miliónov domén od A+ po F v rámci 34 externe pozorovateľných bezpečnostných kontrol — čo meriame, ako sa známka vypočíta a aké sú limity údajov. Naposledy aktualizované 2026-07-29. - Európa oproti svetu: Bezpečnosť domén v ére GDPR (2026) —
Európske firmy chránia svoje domény lepšie než zvyšok sveta: 54.6 % európskych firiem s národnou doménou dostáva známku F oproti 70.3 % inde. No „lepšie“ stále znamená, že väčšina domén je vystavená. Údaje k 2026-07-29. - Domény rozvíjajúcich sa trhov: Bezpečnostná medzera rýchlo rastúcich ccTLD (2026) —
Národné domény v rozvíjajúcich sa trhoch dostávajú známku F v 70.6 % prípadov oproti 58.0 % vo vyspelých ekonomikách — rozdiel 12.5 bodov. No rozptyl v rámci rozvíjajúcej sa skupiny je oveľa väčší než rozdiel medzi skupinami. Údaje k 2026-07-29. - Úpadok domén podľa TLD: Kam domény chodia zomierať (2026) —
Približne 5.8 % všetkých registrovaných domén sa už neprekladá — no miera sa podľa koncovky výrazne líši. Lacné hromadné koncovky ako .xyz upadajú najrýchlejšie; zavedené národné registre takmer vôbec. Mapa úmrtnosti domén na internete, k 2026-07-29. - Stav bezpečnosti domén 2026 —
Ohodnotili sme 297 miliónov domén v rámci 34 bezpečnostných kontrol. 73.8 % dostáva známku F — iba 11.83 % vynucuje DMARC, 79.48 % používa HTTPS a 3.58 % má každú bezpečnostnú hlavičku správne. Stav internetu signál po signáli. - Majstrovstvá sveta v zabezpečení domén: kto zdvihne trofej, ak víťazia najbezpečnejšie domény? —
Vzali sme skutočné žrebovanie MS 2026 — všetkých 12 skupín, všetkých 48 tímov — a nechali jedno pravidlo rozhodnúť každý zápas: vyhráva krajina, ktorej firemné domény sú menej vystavené riziku. Bosna je majstrom sveta, Nemecko končí na dne svojej skupiny a domáci vypadávajú doma.