Defaults.Exposed › Poročila
Poročila in vpogledi
Kar ugotavljamo pri merjenju varnosti domen po vsem internetu — zbirni podatki, datirani, brezplačni za citiranje.
- The Last Mile of HTTPS: Why 27 Million Domains Respond to HTTP but Never Redirect —
~27 million domains have valid TLS certificates but still serve unencrypted HTTP with no redirect and no HSTS — every visitor who types the domain without 'https://' is exposed to SSL stripping. - The Locked Vault: Only 10.9 Million Domains Close Every Attack Surface Simultaneously —
Only 10.9M of 376.9M graded domains (2.9%) pass all five core controls at once. 1.2M (0.33%) fail every single one. The gap is not technical — it is operational. - The Top 1% of the Internet Starts at a B —
376.9M domains scored: entry to the top 1% is 82/100 — a B grade. Only 0.15% earn an A. The median domain scores 45 — a failing F. The web has no security middle class. - The Security Correlation: Which Controls Cluster Together, and Which Sit Alone —
56.8% of 376.9M graded domains have neither SPF nor DMARC. Only 2.9% have all five core controls. Security controls cluster because operator maturity — not cost — is the real variable. - The Phantom TLD Problem: The Domains That Don't Exist —
8 of 1,386 TLDs answer for every name you can invent — inflating .ph's domain count 250× to 14.6 million when the true registration base is about 57,874. Two TLDs were still broadcasting ICANN's name-collision hazard beacon in August 2026. - The Flaky Internet: 20 Million Domains That Only Sometimes Answer —
19,814,020 domains — 4.6% of 432 million scanned — produced inconsistent results across three independent scan attempts. 14.64% of domains that failed their first scan recovered on retry. Here is what that means for internet security measurement. - Who Guards the Web: Cloudflare, WAFs, and the CDN-vs-Origin Measurement Problem —
43,008,476 domains return 'Server: cloudflare' in the August 2026 census — but that number conflates CDN edge-termination with security protection. WAF rules, end-to-end encryption, and origin hardening are invisible in a server header. - The Web Server Census 2026: nginx, Apache, Cloudflare and the Invisible Half —
45.6% of 376 million measured domains suppress their Server header entirely — nearly half the web declines to say what it runs. Of those that declare, Cloudflare leads with 43 million entries. - The Google-and-Yahoo Deadline, Two Years On: Where Email Authentication Stands in August 2026 —
Two and a half years after Google and Yahoo made DMARC a hard requirement, only 9.3% of 376 million graded domains enforce it. 56.8% — 214 million domains — still publish neither SPF nor DMARC at all. - DMARC Without SPF: 16 Million Domains With Half an Email Authentication Stack —
16,238,679 domains publish DMARC but have no SPF record at all — leaving every sending path that lacks DKIM signing with no authentication fallback. August 2026 census data across 376 million domains graded. - Nine Million Domains Where A-Grades Round to Zero —
Across 9,338,016 GoDaddy-default domains, exactly 198 earn an A — an A-rate that rounds to 0.00%. We graded 164.7 million domains by email provider to find out what your MX record says about your security. - SPF Hard Fail vs Soft Fail: Why 82 Million Domains Are Using the Weaker Setting —
82,539,695 domains — 56.4% of all SPF publishers — end their record with ~all (soft fail), providing little real protection. August 2026 census data across 146 million SPF records shows why soft fail became the default and what it costs. - Who Reads the World's DMARC Reports? —
One company receives DMARC spoofing-attack telemetry for 46.8% — 13.9 million — of every report-collecting domain in our 432M-domain census. In most cases nobody chose it. - The Silent Domain: 56.8% of the Internet Has No Email Authentication —
214 million domains — 56.8% of the graded web — publish neither SPF nor DMARC, making the majority of the internet trivially spoofable. August 2026 census of 376.9M domains. - The DNS Landlords: How GoDaddy and Cloudflare Control Nameservers for 94 Million Domains —
GoDaddy and Cloudflare together hold authoritative DNS for 94.7 million domains — 25.1% of the entire graded web — per our August 2026 census of 376.9 million domains. - The Isolation Headers: Why COOP, COEP, and CORP Cover Less Than 1% of the Web —
COOP appears on 0.78%, COEP on 0.48%, and CORP on 0.65% of 376.9 million domains — four years after Spectre made cross-origin isolation essential, fewer than 1 in 100 sites have deployed any of the three required headers. - The HTTP-Only Problem: 44 Million Domains Serving Unencrypted Web in 2026 —
44,443,652 domains — 11.8% of 376.9 million graded — serve HTTP with no TLS, no redirect, and no HSTS, despite free certificates being universally available for over a decade. - CAA Records: 98.9% of Domains Never Restrict Their CA —
98.9% of 376,928,781 domains measured in the defaults.exposed August 2026 Domain Security Census publish no CAA record — leaving them open to certificate issuance by any of approximately 300 publicly trusted certificate authorities. - One CA to Rule Them All: The Certificate Monoculture Report —
Let's Encrypt now secures 50.2% of all 231.5 million certificate-presenting domains measured in the defaults.exposed August 2026 Domain Security Census — and in 23 country-code zones, a single CA holds 80% or more of everything. - The B Ceiling: Where the Climb to an A Grade Stalls —
5.82 million domains score 80–89 but only 549,635 reach 90+. The biggest B-to-A gap is DMARC reporting: 34.4% of B-band domains fail it versus roughly 7% of A-band domains. - DMARC Gap: 87 Million Domains One Record From Safety —
86.9 million domains — 23.1% of 376.9M graded — have SPF but no DMARC record: one free DNS TXT entry away from an anti-spoofing policy. The internet's largest cheap-to-close security deficit. - Cheap Domains, Cheap Security? Budget TLDs vs the Rest —
88.8% of 19.2M graded budget-TLD domains score F — versus 72.4% on .com and 33.7% on .ch. On .top, 96.1% fail and 51.5% of scanned names were dead at scan time. - Do Registry Rules Work? .bank 3.1% F vs .com 72.4% —
3.1% of .bank domains grade F versus 72.4% on .com — a 23× gap. Registry mandates move exactly what they name: vetted-only .pharmacy grades 84.5% F, worse than the open market. - New gTLD Ghost Towns: Where a Third of Domains Are Dead —
36% of 63.8 million new-gTLD domains are dead or unreachable — 2.6 times the legacy-gTLD rate. In .bond, 87.3% of the namespace is gone. Only 58.4% of new-gTLD domains were alive enough to receive a security grade. - Domain Dark Matter: 64 Million Delegated, Empty Domains —
63,840,407 domains — 14.8% of 432 million scanned — have working DNS delegation but no website and no mail route. More than one in three registered domains never produced a gradable scan at all. - IPv6-Only Domains: 80,737 Sites Living Without IPv4 —
Just 80,737 of 376.9 million graded domains publish only an IPv6 address — 0.021%, one in 4,668. Even among the 67.4 million domains that already have IPv6, only one in 834 has dropped IPv4. - Parked Domains: 91% Grade F Across 2.1 Million Measured —
91.3% of 2,147,113 parked domains grade F — compared to 78.3% across the general web. Exactly one parked domain out of 2.1 million earns an A. Parking provider defaults, not owner choices, set the grade. - The Hosting League Table: Domain Security by DNS Provider —
GoDaddy carries 52.4 million domains at 82.9% grade F, and 52% of every A-grade domain on the internet sits behind Cloudflare alone. We attributed 376.9 million graded domains to their DNS provider. - Does Cloudflare Make You Safer? 41.9M Domains Graded —
67.7% of the 41.9 million Cloudflare-fronted domains still score an F — virtually identical to the rest of the web — yet Cloudflare holds 48.7% of all A+ grades. August 2026 census data across 205 million HTTP responses. - DMARC Subdomain Policy: 1.3 Million sp= Back Doors —
1,313,312 domains enforce DMARC at the apex then explicitly exempt their entire subdomain namespace — including 459,577 that reached p=reject and then set sp=none. We parsed 75.5 million records to find the back doors. - DMARC pct Tag: 476,000 Domains Water Down Enforcement —
476,465 domains publish DMARC quarantine or reject — then weaken it with a pct value below 100. We parsed 75.5 million DMARC records to find out where the dials are set. - Zombie MX Records: Mail Routed to Dead Domains —
At least 43,723 dead or unreachable domains still publish mail-routing MX records — a floor figure, not an estimate. The mail is a potential account-takeover risk. August 2026 census. - Null MX Adoption 2026: 14.5 Million Domains Opt Out —
14,455,076 domains publish a null MX record — only 7.0% of the 207 million no-mail domains we graded. RFC 7505 adoption, measured across 376.9M domains. - Broken DNSSEC: 157,064 Domains Are Invisibly Down —
157,064 domains have broken DNSSEC chains — a hard SERVFAIL for every validating resolver. That's 1 in 709 signed domains, and owners can't see the failure. August 2026 census. - Single-Nameserver Domains: One Record from Oblivion —
290,673 domains run on a single nameserver — a complete single point of failure for website, email, and every DNS-dependent service. August 2026 census of 376.9M domains. - SOA Records: The Internet's Most Neglected Setting —
50.5% of 275 million measured domains carry an SOA retry or expire timer outside recommended ranges — the DNS record nobody has ever reviewed. - End-of-Life Software Census: 6.6 Million Servers Admit It —
6,635,647 end-of-life software banners counted across 376.9 million domains — including 2.36 million still running PHP 7.4, nearly four years after its last security patch. - Secure by Default: the Server Software Security Showdown —
Netlify sends HSTS on 95.9% of its sites; Apache on 7.0% — a 13.7× gap across 191.7 million responses showing how your hosting choice, not your security team, determines what protection your users receive. - Referrer-Policy: the Privacy Header 91% of the Web Forgot —
91.4% of 231.9 million HTTP responses carry no Referrer-Policy — leaving browser defaults to decide whether full URLs, search terms, and path-embedded tokens are shared with every third-party server a page contacts. - HSTS Adoption 2026: The Half-Locked Door —
56.2% of 329.9 million HTTPS domains send no HSTS header — and only 4.1% of those that do publish a preload-ready policy — leaving most of the encrypted web unprotected against SSL-stripping attacks. - Content Security Policy Adoption in 2026: the 8.0% Web —
Only 8.0% of 257.6 million measurable domains serve an effective Content-Security-Policy — and 48.3% of those who do land on just two identical scores, revealing platform defaults rather than deliberate security choices. - TLS 1.3 by Country: Which TLDs Win on Defaults (2026) —
94.9% of 231.5 million TLS-completing domains negotiate TLS 1.3 — but South Korea's .kr lags at 73.3% and the US .gov TLD at 77.0%, revealing how infrastructure age, not national wealth, determines encryption quality. - Cipher Suites in 2026: What Strong Encryption Really Means —
Two cipher suites carried 94.33% of 212 million measured TLS handshakes in the defaults.exposed August 2026 Domain Security Census — and RC4, 3DES, and export-grade ciphers appeared zero times. - Wildcard Certificates: 28.5% of the TLS Web on One Key —
28.5% of the TLS web — 66,011,927 of 231.5 million domains measured in the defaults.exposed August 2026 Domain Security Census — runs on wildcard certificates, sharing one private key across every subdomain. - Self-Signed Certificates: The 3.3 Million-Domain Census —
3,306,642 of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census are self-signed — including 375,842 still carrying the 'Internet Widgits Pty Ltd' OpenSSL example default. - Expired SSL Certificates: 5.2 Million Sites Still Serving —
5,157,928 live websites were serving an expired TLS certificate at the moment of the defaults.exposed August 2026 Domain Security Census sweep — 47.8% of those certificates had been expired for over a year. - RSA vs ECDSA in 2026: Measuring the Web's Key Migration —
425,004 live TLS certificates are still signed with MD5, and RSA still holds 59.3% of 231.5 million keys measured in the defaults.exposed August 2026 Domain Security Census — the key migration is real but moving at the speed of defaults, not advice. - The 90-Day Web: Certificate Lifetimes in 2026 —
67.7% of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census were issued for exactly 90 days — the annual certificate is collapsing, and the 47-day era is next. - Who Hosts the Internet's Email? Mostly Not Google or Microsoft (July 2026) —
Census of 297M domains: 52.8% of those with mail servers run self-hosted or on smaller email providers. The cloud giants have not won the domain count. Data as of 2026-07-29. - TLS 1.3 Adoption in 2026: 94.8% of TLS-Reachable Domains —
How TLS 1.3 reached near-universal adoption — our census of 297 million TLS-reachable domains. Data as of 2026-07-29. - July 2026 Domain Security Census: 296.7 Million Domains Graded —
The July 2026 census graded 296,674,837 domains. 73.8% scored an F, while DMARC enforcement climbed to 11.83%. Data as of 2026-07-29. - Internet Rot 2026: 21M Dead Domains, 43,723 Zombie MX —
Dead domains, zombie MX records, and unreachable hosts in our 360-million-domain internet census — the full breakdown. Data as of 2026-07-29. - Fully Protected Domains: 1 in 39 — Two Definitions (2026) —
What is a 'fully protected' domain? 2.79% run SPF, DKIM + enforcing DMARC; 1 in 330 hold all five controls. 297M-domain census, 2026-07-29. - DNSSEC in 2026: Only 6.28% of Domains Validly Signed —
Only 6.28% of the domains we could evaluate publish a valid DNSSEC chain. Another 240,447 zones are signed but broken, which risks taking them offline for users behind validating resolvers. Data as of 2026-07-29. - DNS Concentration: Two Providers Control a Third of the Internet (2026) —
GoDaddy and Cloudflare answer DNS for roughly a third of 297 million domains. The concentration risk, explained. Data as of 2026-07-29. - DMARC Enforcement: 11.83% Now Block Spoofing (July 2026) —
How many domains enforce DMARC against email spoofing — our monthly tracker across 297 million domains, updated each census. Data as of 2026-07-29. - .com vs .ai DMARC Enforcement (2026): .ai Is 3× Ahead —
.ai domains enforce DMARC email protection nearly three times as often as .com — we measured both in our 297-million-domain census. - Certificate Authority Race 2026: GoDaddy vs Google for Second Place —
Free certificates won: Let's Encrypt signs 52.6% of 212M certificate observations in our census. The SSL platform race: GoDaddy 18.6% vs Google Trust Services 17.3%. Data as of 2026-07-29. - BIMI Qualification Report: Who Can Show Their Logo in the Inbox? (2026) —
BIMI puts your logo beside your email, but only domains that enforce DMARC qualify. Just 11.83% of graded domains clear that bar. Data as of 2026-07-29. - Email Authentication: The Complete Guide (SPF, DKIM, DMARC and BIMI) —
SPF, DKIM and DMARC are one system, not three projects. 51.24% of 276 million graded domains publish SPF, but only 11.83% enforce DMARC — the step that actually stops impersonation. The full stack, in order, with a verification gate at each stage. Data as of 2026-08-16. - DMARC vs SPF: What's the Difference, and Which Do You Need? (2026) —
SPF lists which servers may send email for your domain. DMARC decides what happens when a message fails — and it's the only one that protects the 'From' address people actually see. 51.24% of domains publish SPF; just 11.83% enforce DMARC. What each does, why you need both, and in which order. Data as of 2026-08-16. - DMARC p=reject vs p=quarantine: Which Policy Should You Choose? —
reject refuses forged mail outright; quarantine sends it to spam. Of the 11.83% of domains that enforce DMARC, the split is almost even — 6.43% quarantine, 5.40% reject. How to choose, the staged path up, and how to roll back safely. As of 2026-08-16. - Zakaj moj SPF ne deluje? Problem 10 DNS-poizvedb za SaaS uporabnike v Veliki Britaniji in EU (2026) —
SPF tiho odpove, ko vaša veriga include: preseže 10 DNS-poizvedb — prag, ki ga evropska podjetja s številnimi SaaS-orodji redno dosegajo. Vsaj 828,317 domen je to mejo že prestopilo. Podatki na dan 2026-08-16. - What Is BIMI? How Email Brand Logos Work — And Who Qualifies (2026) —
BIMI shows your brand logo in email clients like Gmail and Apple Mail. It requires DMARC enforcement first — and only 11.83% of domains we've graded have reached that bar. Data as of 2026-08-16. - Kateri ponudnik e-pošte daje svojim strankam najmočnejše privzete nastavitve SPF? (2026) —
84.9% domen Microsoft 365 zaključi SPF s strogim -all; pri Google Workspace to počne 7.6% domen — in nobenemu večjemu ponudniku poštnih predalov stranke ne presežejo 30 % uveljavljene zaščite. Podatki na dan 2026-08-16. - Ali ima lahko domena dva zapisa SPF? Ne — milijon domen si je pravkar izničilo lastno zaščito (2026) —
Dva zapisa SPF izničita oba: 1,019,482 domen objavlja več zapisov v=spf1, kar standard obravnava kot trajno napako. Napaka pri kopiranju in lepljenju, ki izklopi SPF, izmerjena na 276 milijonih domen. Podatki na dan 2026-08-16. - Kaj je mehanizem SPF ptr — in zakaj je še vedno v 946,056 zapisih? (2026) —
Mehanizem SPF ptr je bil opuščen leta 2014 — počasen, nezanesljiv in izčrpava proračun 10 poizvedb. 12 let pozneje ga 946,056 domen še vedno objavlja. Podatki na dan 2026-08-16. - Poročilo o SPF PermError: 133× več domen krši omejitev 10 poizvedb, kot kažejo površinski izračuni (2026) —
SPF razveljavi sam sebe po 10 poizvedbah DNS — okvara pa se skriva znotraj verig include:. Vsaj 828,317 domen presega omejitev. Podatki na dan 2026-08-16. - Model zrelosti uvajanja SPF (SPFAMM): 6 stopenj SPF (2026) —
Povprečna domena je na stopnji SPF 2.4 od 6. SPFAMM: šeststopenjski model zrelosti SPF — poiščite svojo stopnjo in en korak navzgor. Podatki na dan 2026-08-16. - SPF +all: Domene, ki dovolijo celotnemu internetu pošiljati pošto v njihovem imenu (2026) —
36,262 domen konča svoj SPF zapis z +all — izrecno dovoljenje komur koli na svetu, da pošilja e-pošto v njihovem imenu. Kje se ta odprta vrata gostijo, kako je do tega prišlo in popravek z enim znakom. Podatki na dan 2026-08-16. - Peščica popolnoma zaščitenih: 2.79 %, ki so zadevo dokončali —
Le 2.79 % domen — 7,678,989 — poganja celoten uveljavljen e-poštni sklad: SPF, DKIM, DMARC na karanteni/zavrnitvi. Le 0.30 % ima vseh pet zaščit. - Indeks ponarejljivosti e-pošte: koliko domen lahko kdorkoli ponaredi? (2026) —
9 od 10 domen je mogoče ponarediti: 88.2% interneta ne objavlja nobenega pravilnika, ki bi prejemnikom naročal, naj zavrnejo ali označijo neuspešno pošto kot vsiljeno. Indeks ponarejljivosti, iz popisa 276 milijonov domen. Podatki na dan 2026-08-16. - 6 stopenj zrelosti DMARC —
25.80 % domen objavi zapis DMARC — le 11.83 % ga uveljavlja. Šeststopenjski model zrelosti, od nezaščitene do utrjene, ki pojasnjuje, kje domene obtičijo, in en sam korak, ki napreduje vsako stopnjo. - Objavljanje na slepo: večina zapisov DMARC ne zahteva nobenih poročil —
Le 39.4 % od 71 milijonov domen, ki objavljajo DMARC, zahteva poročila (rua=). Ostali objavljajo na slepo — in to popravi ena sprememba v DNS. - SPF ~all proti -all: Softfail ali Hardfail — kaj je izbralo 141 milijonov zapisov (2026) —
SPF softfail proti hardfail: 55.9 % zapisov se konča z ~all — in le 1 od 11 ima nastavitev, ki da softfailu zobe. Podatki na dan 2026-08-16. - SPF ni dovolj: 121 milijonov domen, ki nikoli ne uveljavijo zaščite —
121 milijonov domen objavi SPF, a nikoli ne uveljavi DMARC — 85.4 % vseh, ki so SPF sploh nastavili. Je SPF dovolj? Izmerjeno na celotnem internetu: ne. Le 2.79 % domen je popolnoma zaščitenih za e-pošto. Izpostavljenost, preštet. Stanje na dan 2026-08-16. - »Vaša povezava ni zasebna« — kaj to pomeni in kako to odpraviti (2026) —
Celozaslonsko opozorilo »vaša povezava ni zasebna« skoraj vedno pomeni težavo s potrdilom. Med domenami, ki strežejo HTTPS, jih 8.44% predstavi neveljavno potrdilo, ki ga sproži. Kaj pomenijo kode napak in kako opozorilo odpraviti. Podatki na dan 2026-08-16. - Kaj je SPF — in kako popravim svoj zapis SPF? (2026) —
SPF pove svetu, kateri strežniki smejo pošiljati e-pošto za vašo domeno. 51.24 % od 276 milijonov ocenjenih domen ga objavlja — vendar sam zapis še ni zaščita. Pogoste napake in kako popraviti svojega. Podatki na dan 2026-08-16. - Kaj je DNSSEC — in ga v resnici potrebujete? (2026) —
DNSSEC podpiše vaš DNS, tako da odgovorov med prenosom ni mogoče ponarediti. Samo 6.28 % od 276 milijonov ocenjenih domen ga ima — napačno nastavljen podpis pa vas lahko odklopi. Kaj varuje, kdo ga potrebuje in kako ga varno vklopiti. Podatki na dan 2026-08-16. - Kaj je DMARC? Razlaga nastavitev p=none, quarantine in reject (2026) —
DMARC je zapis, ki odloča, ali bo ponarejena e-pošta v vašem imenu dostavljena. Le 11.83 % od 276 milijonov ocenjenih domen ga nastavi na uveljavljanje — preostale bodisi nimajo zapisa bodisi imajo pravilnik zgolj za spremljanje, ki ne stori ničesar. Kaj pomeni posamezni pravilnik in kako ga nastaviti. Podatki na dan 2026-08-16. - Šibek in zastarel TLS: ali vaše spletno mesto še vedno strežje staro šifriranje? (2026) —
Dobra novica: 91.08 % spletnih mest s HTTPS zdaj vzpostavi povezavo prek TLS 1.3. A 'šibek TLS' ni izginil — skriva se v strežnikih, ki še vedno sprejemajo stare različice, šibke šifre in pokvarjena potrdila (8.44 % neveljavnih med 276 milijoni ocenjenih domen). Kako preveriti, da niste izjema. Podatki na dan 2026-08-16. - Moje potrdilo SSL je poteklo — zakaj se to zgodi in kako to popraviti (2026) —
Poteklo ali neveljavno potrdilo sproži brskalnikovo opozorilo čez celotno stran, ki obiskovalce ustavi v hipu. Med domenami, ki strežejo HTTPS, jih 8.44 % predstavi neveljavno potrdilo. Zakaj potrdila odpovedo ter kako to popraviti — in preprečiti. Podatki na dan 2026-08-16. - Ugrabitev domene in DNS: kako pride do kraje domen in kako zaščititi svojo (2026) —
Ugrabitev preusmeri vaše obiskovalce in e-pošto, ne da bi se dotaknila vaših strežnikov. Dva nadzora DNS, ki jo ustavita, sta komaj v uporabi: 6.28 % od 276 milijonov ocenjenih domen ima veljaven DNSSEC in 1.55 % objavlja CAA. Kako pride do kraje domen in kako zaščititi svojo. Podatki na dan 2026-08-16. - Vprašalniki o kibernetskem zavarovanju in varnosti dobaviteljev: kaj preverjajo na vaši domeni (2026) —
Zavarovalnice in poslovni kupci zdaj sprašujejo, ali uveljavljate DMARC, uporabljate sodoben TLS in zaklepate DNS. Med 276 milijoni ocenjenih domen jih je le 2.79 % popolnoma zaščitenih pred zlorabo e-pošte — zato večina ne more pošteno odkljukati vseh polj. Kaj se sprašuje in kako internet dejansko dosega rezultate. Podatki na dan 2026-08-16. - Zakaj moje spletno mesto piše »Ni varno«? Kaj opozorilo pomeni za zaupanje (2026) —
Oznaka »Ni varno« se pojavi, ko spletno mesto ni na veljavnem HTTPS. Med 276 milijoni domen jih 20.52 % sploh ne ponuja HTTPS, 8.44 % tistih, ki ga, pa ima neveljaven certifikat — zato obiskovalci vidijo opozorilo brskalnika. Kaj to stane in kako to odpraviti. Podatki na dan 2026-08-16. - Zakaj moja e-pošta konča med neželeno? Vrzel v preverjanju pristnosti, v podatkih (2026) —
Večina poslovne e-pošte pristane med neželeno iz enega odpravljivega razloga: manjkajočega preverjanja pristnosti. Med 276 milijoni domen jih le 51.24 % objavi SPF, -117.33 % uporablja DKIM in 25.80 % ima kakršenkoli DMARC — natanko signale, ki jih Gmail in Yahoo zdaj zahtevata. Podatki na dan 2026-08-16. - Kaj vaše strežniške glave povedo napadalcem: poročilo o razkritju sklada (2026) —
69.0 % spletnih mest v odzivnih glavah objavi svoj spletni strežnik, 8.3 % pa prek X-Powered-By razkrije svoj aplikacijski sklad in različico — vključno s programsko opremo brez podpore. Kaj splet zastonj pove napadalcem, v podatkih popisa. Na dan 2026-08-16. - Paradoks DNSSEC: več domen ga pokvari, kot ga pravilno nastavi (2026) —
DNSSEC naj bi ustavil ugrabitve DNS — a med 276 milijoni domen jih ima več napačno nastavljenega in pokvarjenega (0.09 %) kot pravilno delujočega (6.28 %). Preostali (93.63 %) ga sploh ne poskušajo. Zakaj je DNS najbolj zanemarjena varnostna plast interneta. Podatki na dan 2026-08-16. - Stanje IPv6 v letu 2026: še vedno le 23.76 % domen —
Desetletje po »zagonu IPv6« le 23.76 % domen objavi zapis AAAA — preostalih 76.24 % je samo na IPv4. Uvedba po državah, iz popisa 276 milijonov domen. Na dan 2026-08-16. - Objava SPF ni dovolj: lažni občutek varnosti e-pošte (2026) —
30.9 % domen objavi SPF, a nima nobenega DMARC, 43.8 % pa ima SPF brez uveljavljanja — videti so zaščitene, a niso. Le 2.79 % je popolnoma zaščitenih po e-pošti. Vrzel lažne varnosti, v podatkih popisa. Na dan 2026-08-16. - Poročilo o napačnih nastavitvah SPF: večina zapisov SPF je nastavljenih preohlapno (2026) —
141 milijonov domen objavi SPF — a 55.9 % jih uporablja šibko nastavitev softfail »~all« in le 39.2 % strogo »-all«. Poleg tega 36,262 domen uporablja »+all«, ki pooblasti ves internet za pošiljanje v njihovem imenu. Napačne nastavitve, skrite v objavljenem SPF. Podatki na dan 2026-08-16. - Kdo upravlja internetni DNS? Koncentracija imenskih strežnikov v letu 2026 —
Pet ponudnikov upravlja 44.5 % internetnega DNS. GoDaddy sam gosti 18.5 % in Cloudflare 14.7 %. Sistemsko tveganje koncentracije DNS, med 278 milijoni domen. Na dan 2026-08-16. - Hram slave napačnih nastavitev: najnenavadnejši varnostni rekordi spleta (2026) —
375,840 spletnih mest ponuja certifikat TLS, dobesedno poimenovan »Internet Widgits Pty Ltd« — nadomestno besedilo, ki ga nihče ni spremenil. Pravilniki DMARC, napisani v napačnem jeziku, zapisi SPF, ki povabijo ves internet, in drugi biseri iz popisa 276 milijonov domen. Na dan 2026-08-16. - Spričevalo varnostnih glav HTTP: kako je splet ocenjen v letu 2026 —
Varnostne glave so brezplačna, enovrstična obramba pred ugrabitvijo klikov, vrivanjem in prisluškovanjem — pa jih skoraj nihče ne nastavi. Od 276 milijonov domen jih le 3.58 % pravilno nastavi vse glave. CSP 6.93 %, HSTS 22.33 %, zaščita pred ugrabitvijo klikov 8.81 %. Podatki na dan 2026-08-16. - Ali ste pripravljeni na pravila za pošiljatelje e-pošte družb Google in Yahoo? (2026) —
Google, Yahoo in Microsoft zdaj za dostavo množične e-pošte zahtevajo SPF, DKIM in DMARC. Kljub temu le 51.24 % domen objavi SPF, -117.33 % DKIM in 25.80 % ima kakršenkoli DMARC. Ali vaša domena dosega prag, v podatkih popisa. Na dan 2026-08-16. - Polovica spleta na PHP teče na PHP brez podpore (2026) —
Od 13 milijonov spletnih mest, ki razkrivajo svojo različico PHP, jih 42.2 % poganja izdajo brez podpore, ki ne prejema več varnostnih popravkov — najpogostejša posamezna različica pa je 7.4.33, mrtva od leta 2022. Splet na nepopravljenem PHP, v podatkih popisa. Na dan 2026-08-16. - Kdo upravlja svetovno e-pošto? Tržni delež gostovanja e-pošte v letu 2026 —
Med 163 milijoni domen s prepoznavnim poštnim gostiteljem jih 12.7 % usmerja pošto prek Google Workspace in 8.6 % prek Microsoft 365 — a največja kategorija je samostojno gostovanje. Tržni delež gostovanja e-pošte, na dan 2026-08-16. - Ocena izpostavljenosti domene: večina domen ima 1 od 5 osnovnih zaščit (2026) —
Ocenjena po petih temeljnih zaščitah — SPF, uveljavljen DMARC, DNSSEC, HTTPS in HSTS — ima tipična domena le eno ali dve. 8.5 % jih nima nobene; le 0.30 % jih ima vseh pet. Krivulja izpostavljenosti 276 milijonov domen, na dan 2026-08-16. - Ali NIS2 zahteva DMARC? Preverjanje pristnosti e-pošte in kibernetska higiena EU (2026) —
NIS2 ne omenja DMARC izrecno, a zahteva ukrepe kibernetske higiene — preverjanje pristnosti e-pošte pa je temeljni nadzor proti lažnemu predstavljanju. Kljub temu ima v EU celo najboljša država članica le 29.58 % domen, ki lahko preprečijo lažno predstavljanje, večina pa je precej nižje. Kje domene EU dejansko stojijo, na dan 2026-08-16. - Ali obvezni DNSSEC deluje? Kaj razkriva uvedba, ki jo poganjajo registri (2026) —
Kjer registri spodbujajo DNSSEC, je veljavna uvedba približno 7-krat višja — 35.8 % pri končnicah, ki jih poganjajo registri, proti 4.7 % drugod (.se 65.18 % proti .com 4.59 %). A celo vodilni ga pogosteje pokvarijo, kot pravilno nastavijo. Podatki na dan 2026-08-16. - "quarentine", "ninguno", "non": najpogostejše tipkarske napake DMARC na internetu (2026) —
38,650 domen je objavilo zapis DMARC z napačno zapisanim ali neveljavnim pravilnikom — "quarentine", "ninguno", "non" ali sploh brez pravilnika — in zato ne dobijo nobene zaščite. Tipkarske napake, ki tiho ogrožajo varnost e-pošte, iz 71 milijonov zapisov DMARC. Podatki na dan 2026-08-16. - DMARC ste nastavili na p=none — zakaj ste še vedno izpostavljeni (2026) —
Pravilnik DMARC p=none spremlja, a ne ščiti — vašo domeno je še vedno mogoče izkoristiti za lažno predstavljanje. 13.96 % domen je na p=none, več kot 11.83 %, ki dejansko uveljavljajo. Past lažne varnosti, v podatkih popisa. Na dan 2026-08-16. - Potekli, samopodpisani, neveljavni: poročilo o napakah certifikatov (2026) —
8.77 % spletnih certifikatov TLS ne prestane preverjanja veljavnosti — 18,602,449 domen predloži certifikat, ki mu brskalniki ne zaupajo. 3,306,642 jih je samopodpisanih. Napake certifikatov, ki obiskovalcem prikažejo opozorilo, v podatkih popisa. Na dan 2026-08-16. - Kdo izdaja spletne certifikate TLS? Dva brezplačna CA imata zdaj 71 % (2026) —
Med 212 milijoni certifikatov jih Let's Encrypt izdaja 52.6 % in GoDaddy 18.6 % — skupaj 71.2 % šifriranega spleta teče na dveh brezplačnih overiteljih certifikatov. Trg CA, izmerjen. Na dan 2026-08-16. - Ali lahko nekdo pošilja e-pošto v imenu vašega podjetja? Za večino domen: da (2026) —
Samo 11.83 % od 276 milijonov ocenjenih domen uveljavlja DMARC — edini nadzor, ki dejansko prepreči lažno predstavljanje po e-pošti. Preostalih 88.17 % je mogoče ponarediti. Kaj to pomeni za goljufije z računi in kako preveriti, ali ste zaščiteni. Podatki na dan 2026-08-16. - Potopimo se v WHOIS: vrhnje domene z najboljšimi rezultati na področju varnosti domen (2026) —
Le 0.168 % ocenjenih domen prejme oceno A ali A+ — kljub temu peščica vrhnjih domen dosega približno 8.2× to stopnjo. Raziskujemo, katere vrhnje domene imajo sorazmerno največ domen A in A+, na dan 2026-07-29. - Katere države imajo najbolj ponaredljiva podjetja? (2026) —
China je na vrhu seznama: 96.7 % njenih poslovnih domen je dejansko nezaščitenih pred ponarejanjem e-pošte. Razvrstili smo 69 držav po tem, kako ponaredljive so njihove domene. Podatki na dan 2026-07-29. - Elita ocene A: kaj najvarnejše domene interneta počnejo drugače (2026) —
Le 2.03 % od 297 milijonov domen zasluži B ali bolje in samo 0.17 % doseže A — približno 1 od 600. Tukaj je natanko, kaj imajo najvarnejše domene interneta skupnega, na dan 2026-07-29. - Mrtve domene interneta: koliko domen se ne razrešuje več? (2026) —
Od 360 milijonov domen, ki jih spremljamo, se jih 21 milijonov (5.8 %) ne razrešuje več v nič. Tukaj je, kaj nam povedo mrtve domene interneta — in tiho varnostno tveganje, ki ga puščajo opuščene domene. Podatki na dan 2026-07-29. - Krivulja varnostnih ocen interneta: kako izgleda povprečna domena v letu 2026 —
Ocenili smo 297 milijonov domen od A do F. Povprečna domena prejme oceno D ali F — le 7.5 % jih doseže C in samo 2.03 % zasluži B ali bolje. Tukaj je celotna porazdelitev ocen interneta, na dan 2026-07-29. - Novi gTLD proti starejšim domenam: je .com res varnejši od .xyz ali .ai? (2026) —
Primerjali smo varnost starejših končnic (.com, .net, .org) z novimi gTLD (.ai, .io, .xyz, .top) med milijoni domen. Presenečenje: starost ne napoveduje varnosti — cena in namen jo. Podatki na dan 2026-07-29. - Nacionalne proti generičnim domenam: so ccTLD, kot sta .de in .uk, varnejši od .com? (2026) —
Primerjali smo 111 nacionalnih domenskih končnic z 383 generičnimi med 297 milijoni domen. Nacionalne domene (ccTLD) so merljivo varnejše: 61.5 % jih prejme oceno F proti 77.6 % pri generičnih končnicah. Podatki na dan 2026-07-29. - Nacionalni indeks varnosti domen 2026: kako se države uvrščajo po varnosti domen —
Ocenili smo poslovne domene za nacionalne končnice 111 držav. 61.5 % jih prejme oceno F — in celo najbolje uvrščena država pusti večino svojih domen izpostavljenih. Celotna nacionalna razvrstitev, posodobljena v živo, na dan 2026-07-29. - Kako smo ocenili celoten internet: metodologija ocenjevanja varnosti domen od A do F (2026) —
Kako Defaults.Exposed ocenjuje 297 milijonov domen od A+ do F po 34 zunanje opazljivih varnostnih preverjanjih — kaj merimo, kako je ocena izračunana in kje so meje podatkov. Nazadnje posodobljeno 2026-07-29. - Evropa proti svetu: varnost domen v dobi GDPR (2026) —
Evropska podjetja bolje ščitijo svoje domene kot preostali svet: 54.6 % evropskih podjetij z nacionalno domeno prejme oceno F, proti 70.3 % drugod. A »boljše« še vedno pomeni, da je večina domen izpostavljena. Podatki na dan 2026-07-29. - Domene nastajajočih trgov: varnostna vrzel v hitro rastočih ccTLD (2026) —
Nacionalne domene na nastajajočih trgih prejmejo oceno F v 70.6 % primerov, v razvitih gospodarstvih pa v 58.0 % — vrzel 12.5 odstotnih točk. A razpon znotraj skupine nastajajočih trgov je precej večji od vrzeli med skupinama. Podatki na dan 2026-07-29. - Propadanje domen po TLD: kjer domene odhajajo umret (2026) —
Približno 5.8 % vseh registriranih domen se ne razrešuje več — a stopnja se močno razlikuje glede na končnico. Poceni množične končnice, kot je .xyz, propadajo najhitreje; uveljavljeni nacionalni registri komaj kaj. Zemljevid umrljivosti domen na internetu, na dan 2026-07-29. - Stanje varnosti domen 2026 —
Ocenili smo 297 milijonov domen po 34 varnostnih preverjanjih. 73.8 % jih prejme oceno F — le 11.83 % uveljavlja DMARC, 79.48 % uporablja HTTPS in 3.58 % pravilno nastavi vse varnostne glave. Stanje interneta, signal za signalom. - Svetovno prvenstvo v varnosti domen: kdo dvigne pokal, če zmagajo najvarnejše domene? —
Vzeli smo pravi žreb za SP 2026 — vseh 12 skupin, vseh 48 reprezentanc — in pustili, da vsako tekmo odloči eno pravilo: zmaga država, katere poslovne domene so najmanj izpostavljene. Bosna je prvak, Nemčija konča na dnu svoje skupine, gostitelji pa izpadejo doma.