Defaults.Exposed › Raziskave
Raziskave
Izvirni podatki o tem, kako podjetja po svetu ščitijo svoje domene — iz našega tekočega popisa 297 milijonov+ ocenjenih domen. Brezplačno za branje in citiranje. Podatki z dne 2026-07-29.
V vsakem spodnjem naboru podatkov 73.8% domen prejme oceno F — dejansko nezaščitene pred ponarejanjem e-pošte. Le 2% doseže varno oceno A–B.
- Varnost domen po državah
Ocenili smo poslovne domene za 111 nacionalnih domenskih končnic. Tukaj je prikazano, kako ranljiva je vsaka država — za ponarejanje e-pošte in nezaščitena spletišča — razvrščena od najmanj do najbolj ranljivih. - Varnost domen po panogah
Z uporabo panožno specifičnih domenskih končnic kot posrednika za sektor smo razvrstili 15 panog glede na ranljivost njihovih domen. Vzorec se kaže v vseh. - Najbolj in najmanj varne domeneke
Med večjimi domenkami, ki jih ocenjujemo, katere bolje ščitijo svoja podjetja — in katere jih puščajo najbolj ranljive? Tukaj so skrajnosti, med 118 domenkami z dovolj ocenjenimi domenami za pošteno primerjavo. - The Last Mile of HTTPS: Why 27 Million Domains Respond to HTTP but Never Redirect
~27 million domains have valid TLS certificates but still serve unencrypted HTTP with no redirect and no HSTS — every visitor who types the domain without 'https://' is exposed to SSL stripping. - The Locked Vault: Only 10.9 Million Domains Close Every Attack Surface Simultaneously
Only 10.9M of 376.9M graded domains (2.9%) pass all five core controls at once. 1.2M (0.33%) fail every single one. The gap is not technical — it is operational. - The Top 1% of the Internet Starts at a B
376.9M domains scored: entry to the top 1% is 82/100 — a B grade. Only 0.15% earn an A. The median domain scores 45 — a failing F. The web has no security middle class. - The Security Correlation: Which Controls Cluster Together, and Which Sit Alone
56.8% of 376.9M graded domains have neither SPF nor DMARC. Only 2.9% have all five core controls. Security controls cluster because operator maturity — not cost — is the real variable. - The Phantom TLD Problem: The Domains That Don't Exist
8 of 1,386 TLDs answer for every name you can invent — inflating .ph's domain count 250× to 14.6 million when the true registration base is about 57,874. Two TLDs were still broadcasting ICANN's name-collision hazard beacon in August 2026. - The Flaky Internet: 20 Million Domains That Only Sometimes Answer
19,814,020 domains — 4.6% of 432 million scanned — produced inconsistent results across three independent scan attempts. 14.64% of domains that failed their first scan recovered on retry. Here is what that means for internet security measurement. - Who Guards the Web: Cloudflare, WAFs, and the CDN-vs-Origin Measurement Problem
43,008,476 domains return 'Server: cloudflare' in the August 2026 census — but that number conflates CDN edge-termination with security protection. WAF rules, end-to-end encryption, and origin hardening are invisible in a server header. - The Web Server Census 2026: nginx, Apache, Cloudflare and the Invisible Half
45.6% of 376 million measured domains suppress their Server header entirely — nearly half the web declines to say what it runs. Of those that declare, Cloudflare leads with 43 million entries. - The Google-and-Yahoo Deadline, Two Years On: Where Email Authentication Stands in August 2026
Two and a half years after Google and Yahoo made DMARC a hard requirement, only 9.3% of 376 million graded domains enforce it. 56.8% — 214 million domains — still publish neither SPF nor DMARC at all. - DMARC Without SPF: 16 Million Domains With Half an Email Authentication Stack
16,238,679 domains publish DMARC but have no SPF record at all — leaving every sending path that lacks DKIM signing with no authentication fallback. August 2026 census data across 376 million domains graded. - Nine Million Domains Where A-Grades Round to Zero
Across 9,338,016 GoDaddy-default domains, exactly 198 earn an A — an A-rate that rounds to 0.00%. We graded 164.7 million domains by email provider to find out what your MX record says about your security. - SPF Hard Fail vs Soft Fail: Why 82 Million Domains Are Using the Weaker Setting
82,539,695 domains — 56.4% of all SPF publishers — end their record with ~all (soft fail), providing little real protection. August 2026 census data across 146 million SPF records shows why soft fail became the default and what it costs. - Who Reads the World's DMARC Reports?
One company receives DMARC spoofing-attack telemetry for 46.8% — 13.9 million — of every report-collecting domain in our 432M-domain census. In most cases nobody chose it. - The Silent Domain: 56.8% of the Internet Has No Email Authentication
214 million domains — 56.8% of the graded web — publish neither SPF nor DMARC, making the majority of the internet trivially spoofable. August 2026 census of 376.9M domains. - The DNS Landlords: How GoDaddy and Cloudflare Control Nameservers for 94 Million Domains
GoDaddy and Cloudflare together hold authoritative DNS for 94.7 million domains — 25.1% of the entire graded web — per our August 2026 census of 376.9 million domains. - The Isolation Headers: Why COOP, COEP, and CORP Cover Less Than 1% of the Web
COOP appears on 0.78%, COEP on 0.48%, and CORP on 0.65% of 376.9 million domains — four years after Spectre made cross-origin isolation essential, fewer than 1 in 100 sites have deployed any of the three required headers. - The HTTP-Only Problem: 44 Million Domains Serving Unencrypted Web in 2026
44,443,652 domains — 11.8% of 376.9 million graded — serve HTTP with no TLS, no redirect, and no HSTS, despite free certificates being universally available for over a decade. - CAA Records: 98.9% of Domains Never Restrict Their CA
98.9% of 376,928,781 domains measured in the defaults.exposed August 2026 Domain Security Census publish no CAA record — leaving them open to certificate issuance by any of approximately 300 publicly trusted certificate authorities. - One CA to Rule Them All: The Certificate Monoculture Report
Let's Encrypt now secures 50.2% of all 231.5 million certificate-presenting domains measured in the defaults.exposed August 2026 Domain Security Census — and in 23 country-code zones, a single CA holds 80% or more of everything. - The B Ceiling: Where the Climb to an A Grade Stalls
5.82 million domains score 80–89 but only 549,635 reach 90+. The biggest B-to-A gap is DMARC reporting: 34.4% of B-band domains fail it versus roughly 7% of A-band domains. - DMARC Gap: 87 Million Domains One Record From Safety
86.9 million domains — 23.1% of 376.9M graded — have SPF but no DMARC record: one free DNS TXT entry away from an anti-spoofing policy. The internet's largest cheap-to-close security deficit. - Cheap Domains, Cheap Security? Budget TLDs vs the Rest
88.8% of 19.2M graded budget-TLD domains score F — versus 72.4% on .com and 33.7% on .ch. On .top, 96.1% fail and 51.5% of scanned names were dead at scan time. - Do Registry Rules Work? .bank 3.1% F vs .com 72.4%
3.1% of .bank domains grade F versus 72.4% on .com — a 23× gap. Registry mandates move exactly what they name: vetted-only .pharmacy grades 84.5% F, worse than the open market. - New gTLD Ghost Towns: Where a Third of Domains Are Dead
36% of 63.8 million new-gTLD domains are dead or unreachable — 2.6 times the legacy-gTLD rate. In .bond, 87.3% of the namespace is gone. Only 58.4% of new-gTLD domains were alive enough to receive a security grade. - Domain Dark Matter: 64 Million Delegated, Empty Domains
63,840,407 domains — 14.8% of 432 million scanned — have working DNS delegation but no website and no mail route. More than one in three registered domains never produced a gradable scan at all. - IPv6-Only Domains: 80,737 Sites Living Without IPv4
Just 80,737 of 376.9 million graded domains publish only an IPv6 address — 0.021%, one in 4,668. Even among the 67.4 million domains that already have IPv6, only one in 834 has dropped IPv4. - Parked Domains: 91% Grade F Across 2.1 Million Measured
91.3% of 2,147,113 parked domains grade F — compared to 78.3% across the general web. Exactly one parked domain out of 2.1 million earns an A. Parking provider defaults, not owner choices, set the grade. - The Hosting League Table: Domain Security by DNS Provider
GoDaddy carries 52.4 million domains at 82.9% grade F, and 52% of every A-grade domain on the internet sits behind Cloudflare alone. We attributed 376.9 million graded domains to their DNS provider. - Does Cloudflare Make You Safer? 41.9M Domains Graded
67.7% of the 41.9 million Cloudflare-fronted domains still score an F — virtually identical to the rest of the web — yet Cloudflare holds 48.7% of all A+ grades. August 2026 census data across 205 million HTTP responses. - DMARC Subdomain Policy: 1.3 Million sp= Back Doors
1,313,312 domains enforce DMARC at the apex then explicitly exempt their entire subdomain namespace — including 459,577 that reached p=reject and then set sp=none. We parsed 75.5 million records to find the back doors. - DMARC pct Tag: 476,000 Domains Water Down Enforcement
476,465 domains publish DMARC quarantine or reject — then weaken it with a pct value below 100. We parsed 75.5 million DMARC records to find out where the dials are set. - Zombie MX Records: Mail Routed to Dead Domains
At least 43,723 dead or unreachable domains still publish mail-routing MX records — a floor figure, not an estimate. The mail is a potential account-takeover risk. August 2026 census. - Null MX Adoption 2026: 14.5 Million Domains Opt Out
14,455,076 domains publish a null MX record — only 7.0% of the 207 million no-mail domains we graded. RFC 7505 adoption, measured across 376.9M domains. - Broken DNSSEC: 157,064 Domains Are Invisibly Down
157,064 domains have broken DNSSEC chains — a hard SERVFAIL for every validating resolver. That's 1 in 709 signed domains, and owners can't see the failure. August 2026 census. - Single-Nameserver Domains: One Record from Oblivion
290,673 domains run on a single nameserver — a complete single point of failure for website, email, and every DNS-dependent service. August 2026 census of 376.9M domains. - SOA Records: The Internet's Most Neglected Setting
50.5% of 275 million measured domains carry an SOA retry or expire timer outside recommended ranges — the DNS record nobody has ever reviewed. - End-of-Life Software Census: 6.6 Million Servers Admit It
6,635,647 end-of-life software banners counted across 376.9 million domains — including 2.36 million still running PHP 7.4, nearly four years after its last security patch. - Secure by Default: the Server Software Security Showdown
Netlify sends HSTS on 95.9% of its sites; Apache on 7.0% — a 13.7× gap across 191.7 million responses showing how your hosting choice, not your security team, determines what protection your users receive. - Referrer-Policy: the Privacy Header 91% of the Web Forgot
91.4% of 231.9 million HTTP responses carry no Referrer-Policy — leaving browser defaults to decide whether full URLs, search terms, and path-embedded tokens are shared with every third-party server a page contacts. - HSTS Adoption 2026: The Half-Locked Door
56.2% of 329.9 million HTTPS domains send no HSTS header — and only 4.1% of those that do publish a preload-ready policy — leaving most of the encrypted web unprotected against SSL-stripping attacks. - Content Security Policy Adoption in 2026: the 8.0% Web
Only 8.0% of 257.6 million measurable domains serve an effective Content-Security-Policy — and 48.3% of those who do land on just two identical scores, revealing platform defaults rather than deliberate security choices. - TLS 1.3 by Country: Which TLDs Win on Defaults (2026)
94.9% of 231.5 million TLS-completing domains negotiate TLS 1.3 — but South Korea's .kr lags at 73.3% and the US .gov TLD at 77.0%, revealing how infrastructure age, not national wealth, determines encryption quality. - Cipher Suites in 2026: What Strong Encryption Really Means
Two cipher suites carried 94.33% of 212 million measured TLS handshakes in the defaults.exposed August 2026 Domain Security Census — and RC4, 3DES, and export-grade ciphers appeared zero times. - Wildcard Certificates: 28.5% of the TLS Web on One Key
28.5% of the TLS web — 66,011,927 of 231.5 million domains measured in the defaults.exposed August 2026 Domain Security Census — runs on wildcard certificates, sharing one private key across every subdomain. - Self-Signed Certificates: The 3.3 Million-Domain Census
3,306,642 of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census are self-signed — including 375,842 still carrying the 'Internet Widgits Pty Ltd' OpenSSL example default. - Expired SSL Certificates: 5.2 Million Sites Still Serving
5,157,928 live websites were serving an expired TLS certificate at the moment of the defaults.exposed August 2026 Domain Security Census sweep — 47.8% of those certificates had been expired for over a year. - RSA vs ECDSA in 2026: Measuring the Web's Key Migration
425,004 live TLS certificates are still signed with MD5, and RSA still holds 59.3% of 231.5 million keys measured in the defaults.exposed August 2026 Domain Security Census — the key migration is real but moving at the speed of defaults, not advice. - The 90-Day Web: Certificate Lifetimes in 2026
67.7% of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census were issued for exactly 90 days — the annual certificate is collapsing, and the 47-day era is next. - Who Hosts the Internet's Email? Mostly Not Google or Microsoft (July 2026)
Census of 297M domains: 52.8% of those with mail servers run self-hosted or on smaller email providers. The cloud giants have not won the domain count. Data as of 2026-07-29. - TLS 1.3 Adoption in 2026: 94.8% of TLS-Reachable Domains
How TLS 1.3 reached near-universal adoption — our census of 297 million TLS-reachable domains. Data as of 2026-07-29. - July 2026 Domain Security Census: 296.7 Million Domains Graded
The July 2026 census graded 296,674,837 domains. 73.8% scored an F, while DMARC enforcement climbed to 11.83%. Data as of 2026-07-29. - Internet Rot 2026: 21M Dead Domains, 43,723 Zombie MX
Dead domains, zombie MX records, and unreachable hosts in our 360-million-domain internet census — the full breakdown. Data as of 2026-07-29. - Fully Protected Domains: 1 in 39 — Two Definitions (2026)
What is a 'fully protected' domain? 2.79% run SPF, DKIM + enforcing DMARC; 1 in 330 hold all five controls. 297M-domain census, 2026-07-29. - DNSSEC in 2026: Only 6.28% of Domains Validly Signed
Only 6.28% of the domains we could evaluate publish a valid DNSSEC chain. Another 240,447 zones are signed but broken, which risks taking them offline for users behind validating resolvers. Data as of 2026-07-29. - DNS Concentration: Two Providers Control a Third of the Internet (2026)
GoDaddy and Cloudflare answer DNS for roughly a third of 297 million domains. The concentration risk, explained. Data as of 2026-07-29. - DMARC Enforcement: 11.83% Now Block Spoofing (July 2026)
How many domains enforce DMARC against email spoofing — our monthly tracker across 297 million domains, updated each census. Data as of 2026-07-29. - .com vs .ai DMARC Enforcement (2026): .ai Is 3× Ahead
.ai domains enforce DMARC email protection nearly three times as often as .com — we measured both in our 297-million-domain census. - Certificate Authority Race 2026: GoDaddy vs Google for Second Place
Free certificates won: Let's Encrypt signs 52.6% of 212M certificate observations in our census. The SSL platform race: GoDaddy 18.6% vs Google Trust Services 17.3%. Data as of 2026-07-29. - BIMI Qualification Report: Who Can Show Their Logo in the Inbox? (2026)
BIMI puts your logo beside your email, but only domains that enforce DMARC qualify. Just 11.83% of graded domains clear that bar. Data as of 2026-07-29. - Email Authentication: The Complete Guide (SPF, DKIM, DMARC and BIMI)
SPF, DKIM and DMARC are one system, not three projects. 51.24% of 276 million graded domains publish SPF, but only 11.83% enforce DMARC — the step that actually stops impersonation. The full stack, in order, with a verification gate at each stage. Data as of 2026-08-16. - DMARC vs SPF: What's the Difference, and Which Do You Need? (2026)
SPF lists which servers may send email for your domain. DMARC decides what happens when a message fails — and it's the only one that protects the 'From' address people actually see. 51.24% of domains publish SPF; just 11.83% enforce DMARC. What each does, why you need both, and in which order. Data as of 2026-08-16. - DMARC p=reject vs p=quarantine: Which Policy Should You Choose?
reject refuses forged mail outright; quarantine sends it to spam. Of the 11.83% of domains that enforce DMARC, the split is almost even — 6.43% quarantine, 5.40% reject. How to choose, the staged path up, and how to roll back safely. As of 2026-08-16. - Zakaj moj SPF ne deluje? Problem 10 DNS-poizvedb za SaaS uporabnike v Veliki Britaniji in EU (2026)
SPF tiho odpove, ko vaša veriga include: preseže 10 DNS-poizvedb — prag, ki ga evropska podjetja s številnimi SaaS-orodji redno dosegajo. Vsaj 828,317 domen je to mejo že prestopilo. Podatki na dan 2026-08-16. - What Is BIMI? How Email Brand Logos Work — And Who Qualifies (2026)
BIMI shows your brand logo in email clients like Gmail and Apple Mail. It requires DMARC enforcement first — and only 11.83% of domains we've graded have reached that bar. Data as of 2026-08-16. - Kateri ponudnik e-pošte daje svojim strankam najmočnejše privzete nastavitve SPF? (2026)
84.9% domen Microsoft 365 zaključi SPF s strogim -all; pri Google Workspace to počne 7.6% domen — in nobenemu večjemu ponudniku poštnih predalov stranke ne presežejo 30 % uveljavljene zaščite. Podatki na dan 2026-08-16. - Ali ima lahko domena dva zapisa SPF? Ne — milijon domen si je pravkar izničilo lastno zaščito (2026)
Dva zapisa SPF izničita oba: 1,019,482 domen objavlja več zapisov v=spf1, kar standard obravnava kot trajno napako. Napaka pri kopiranju in lepljenju, ki izklopi SPF, izmerjena na 276 milijonih domen. Podatki na dan 2026-08-16. - Kaj je mehanizem SPF ptr — in zakaj je še vedno v 946,056 zapisih? (2026)
Mehanizem SPF ptr je bil opuščen leta 2014 — počasen, nezanesljiv in izčrpava proračun 10 poizvedb. 12 let pozneje ga 946,056 domen še vedno objavlja. Podatki na dan 2026-08-16. - Poročilo o SPF PermError: 133× več domen krši omejitev 10 poizvedb, kot kažejo površinski izračuni (2026)
SPF razveljavi sam sebe po 10 poizvedbah DNS — okvara pa se skriva znotraj verig include:. Vsaj 828,317 domen presega omejitev. Podatki na dan 2026-08-16. - Model zrelosti uvajanja SPF (SPFAMM): 6 stopenj SPF (2026)
Povprečna domena je na stopnji SPF 2.4 od 6. SPFAMM: šeststopenjski model zrelosti SPF — poiščite svojo stopnjo in en korak navzgor. Podatki na dan 2026-08-16. - SPF +all: Domene, ki dovolijo celotnemu internetu pošiljati pošto v njihovem imenu (2026)
36,262 domen konča svoj SPF zapis z +all — izrecno dovoljenje komur koli na svetu, da pošilja e-pošto v njihovem imenu. Kje se ta odprta vrata gostijo, kako je do tega prišlo in popravek z enim znakom. Podatki na dan 2026-08-16. - Peščica popolnoma zaščitenih: 2.79 %, ki so zadevo dokončali
Le 2.79 % domen — 7,678,989 — poganja celoten uveljavljen e-poštni sklad: SPF, DKIM, DMARC na karanteni/zavrnitvi. Le 0.30 % ima vseh pet zaščit. - Indeks ponarejljivosti e-pošte: koliko domen lahko kdorkoli ponaredi? (2026)
9 od 10 domen je mogoče ponarediti: 88.2% interneta ne objavlja nobenega pravilnika, ki bi prejemnikom naročal, naj zavrnejo ali označijo neuspešno pošto kot vsiljeno. Indeks ponarejljivosti, iz popisa 276 milijonov domen. Podatki na dan 2026-08-16. - 6 stopenj zrelosti DMARC
25.80 % domen objavi zapis DMARC — le 11.83 % ga uveljavlja. Šeststopenjski model zrelosti, od nezaščitene do utrjene, ki pojasnjuje, kje domene obtičijo, in en sam korak, ki napreduje vsako stopnjo. - Objavljanje na slepo: večina zapisov DMARC ne zahteva nobenih poročil
Le 39.4 % od 71 milijonov domen, ki objavljajo DMARC, zahteva poročila (rua=). Ostali objavljajo na slepo — in to popravi ena sprememba v DNS. - SPF ~all proti -all: Softfail ali Hardfail — kaj je izbralo 141 milijonov zapisov (2026)
SPF softfail proti hardfail: 55.9 % zapisov se konča z ~all — in le 1 od 11 ima nastavitev, ki da softfailu zobe. Podatki na dan 2026-08-16. - SPF ni dovolj: 121 milijonov domen, ki nikoli ne uveljavijo zaščite
121 milijonov domen objavi SPF, a nikoli ne uveljavi DMARC — 85.4 % vseh, ki so SPF sploh nastavili. Je SPF dovolj? Izmerjeno na celotnem internetu: ne. Le 2.79 % domen je popolnoma zaščitenih za e-pošto. Izpostavljenost, preštet. Stanje na dan 2026-08-16. - »Vaša povezava ni zasebna« — kaj to pomeni in kako to odpraviti (2026)
Celozaslonsko opozorilo »vaša povezava ni zasebna« skoraj vedno pomeni težavo s potrdilom. Med domenami, ki strežejo HTTPS, jih 8.44% predstavi neveljavno potrdilo, ki ga sproži. Kaj pomenijo kode napak in kako opozorilo odpraviti. Podatki na dan 2026-08-16. - Kaj je SPF — in kako popravim svoj zapis SPF? (2026)
SPF pove svetu, kateri strežniki smejo pošiljati e-pošto za vašo domeno. 51.24 % od 276 milijonov ocenjenih domen ga objavlja — vendar sam zapis še ni zaščita. Pogoste napake in kako popraviti svojega. Podatki na dan 2026-08-16. - Kaj je DNSSEC — in ga v resnici potrebujete? (2026)
DNSSEC podpiše vaš DNS, tako da odgovorov med prenosom ni mogoče ponarediti. Samo 6.28 % od 276 milijonov ocenjenih domen ga ima — napačno nastavljen podpis pa vas lahko odklopi. Kaj varuje, kdo ga potrebuje in kako ga varno vklopiti. Podatki na dan 2026-08-16. - Kaj je DMARC? Razlaga nastavitev p=none, quarantine in reject (2026)
DMARC je zapis, ki odloča, ali bo ponarejena e-pošta v vašem imenu dostavljena. Le 11.83 % od 276 milijonov ocenjenih domen ga nastavi na uveljavljanje — preostale bodisi nimajo zapisa bodisi imajo pravilnik zgolj za spremljanje, ki ne stori ničesar. Kaj pomeni posamezni pravilnik in kako ga nastaviti. Podatki na dan 2026-08-16. - Šibek in zastarel TLS: ali vaše spletno mesto še vedno strežje staro šifriranje? (2026)
Dobra novica: 91.08 % spletnih mest s HTTPS zdaj vzpostavi povezavo prek TLS 1.3. A 'šibek TLS' ni izginil — skriva se v strežnikih, ki še vedno sprejemajo stare različice, šibke šifre in pokvarjena potrdila (8.44 % neveljavnih med 276 milijoni ocenjenih domen). Kako preveriti, da niste izjema. Podatki na dan 2026-08-16. - Moje potrdilo SSL je poteklo — zakaj se to zgodi in kako to popraviti (2026)
Poteklo ali neveljavno potrdilo sproži brskalnikovo opozorilo čez celotno stran, ki obiskovalce ustavi v hipu. Med domenami, ki strežejo HTTPS, jih 8.44 % predstavi neveljavno potrdilo. Zakaj potrdila odpovedo ter kako to popraviti — in preprečiti. Podatki na dan 2026-08-16. - Ugrabitev domene in DNS: kako pride do kraje domen in kako zaščititi svojo (2026)
Ugrabitev preusmeri vaše obiskovalce in e-pošto, ne da bi se dotaknila vaših strežnikov. Dva nadzora DNS, ki jo ustavita, sta komaj v uporabi: 6.28 % od 276 milijonov ocenjenih domen ima veljaven DNSSEC in 1.55 % objavlja CAA. Kako pride do kraje domen in kako zaščititi svojo. Podatki na dan 2026-08-16. - Vprašalniki o kibernetskem zavarovanju in varnosti dobaviteljev: kaj preverjajo na vaši domeni (2026)
Zavarovalnice in poslovni kupci zdaj sprašujejo, ali uveljavljate DMARC, uporabljate sodoben TLS in zaklepate DNS. Med 276 milijoni ocenjenih domen jih je le 2.79 % popolnoma zaščitenih pred zlorabo e-pošte — zato večina ne more pošteno odkljukati vseh polj. Kaj se sprašuje in kako internet dejansko dosega rezultate. Podatki na dan 2026-08-16. - Zakaj moje spletno mesto piše »Ni varno«? Kaj opozorilo pomeni za zaupanje (2026)
Oznaka »Ni varno« se pojavi, ko spletno mesto ni na veljavnem HTTPS. Med 276 milijoni domen jih 20.52 % sploh ne ponuja HTTPS, 8.44 % tistih, ki ga, pa ima neveljaven certifikat — zato obiskovalci vidijo opozorilo brskalnika. Kaj to stane in kako to odpraviti. Podatki na dan 2026-08-16. - Zakaj moja e-pošta konča med neželeno? Vrzel v preverjanju pristnosti, v podatkih (2026)
Večina poslovne e-pošte pristane med neželeno iz enega odpravljivega razloga: manjkajočega preverjanja pristnosti. Med 276 milijoni domen jih le 51.24 % objavi SPF, -117.33 % uporablja DKIM in 25.80 % ima kakršenkoli DMARC — natanko signale, ki jih Gmail in Yahoo zdaj zahtevata. Podatki na dan 2026-08-16. - Kaj vaše strežniške glave povedo napadalcem: poročilo o razkritju sklada (2026)
69.0 % spletnih mest v odzivnih glavah objavi svoj spletni strežnik, 8.3 % pa prek X-Powered-By razkrije svoj aplikacijski sklad in različico — vključno s programsko opremo brez podpore. Kaj splet zastonj pove napadalcem, v podatkih popisa. Na dan 2026-08-16. - Paradoks DNSSEC: več domen ga pokvari, kot ga pravilno nastavi (2026)
DNSSEC naj bi ustavil ugrabitve DNS — a med 276 milijoni domen jih ima več napačno nastavljenega in pokvarjenega (0.09 %) kot pravilno delujočega (6.28 %). Preostali (93.63 %) ga sploh ne poskušajo. Zakaj je DNS najbolj zanemarjena varnostna plast interneta. Podatki na dan 2026-08-16. - Stanje IPv6 v letu 2026: še vedno le 23.76 % domen
Desetletje po »zagonu IPv6« le 23.76 % domen objavi zapis AAAA — preostalih 76.24 % je samo na IPv4. Uvedba po državah, iz popisa 276 milijonov domen. Na dan 2026-08-16. - Objava SPF ni dovolj: lažni občutek varnosti e-pošte (2026)
30.9 % domen objavi SPF, a nima nobenega DMARC, 43.8 % pa ima SPF brez uveljavljanja — videti so zaščitene, a niso. Le 2.79 % je popolnoma zaščitenih po e-pošti. Vrzel lažne varnosti, v podatkih popisa. Na dan 2026-08-16. - Poročilo o napačnih nastavitvah SPF: večina zapisov SPF je nastavljenih preohlapno (2026)
141 milijonov domen objavi SPF — a 55.9 % jih uporablja šibko nastavitev softfail »~all« in le 39.2 % strogo »-all«. Poleg tega 36,262 domen uporablja »+all«, ki pooblasti ves internet za pošiljanje v njihovem imenu. Napačne nastavitve, skrite v objavljenem SPF. Podatki na dan 2026-08-16. - Kdo upravlja internetni DNS? Koncentracija imenskih strežnikov v letu 2026
Pet ponudnikov upravlja 44.5 % internetnega DNS. GoDaddy sam gosti 18.5 % in Cloudflare 14.7 %. Sistemsko tveganje koncentracije DNS, med 278 milijoni domen. Na dan 2026-08-16. - Hram slave napačnih nastavitev: najnenavadnejši varnostni rekordi spleta (2026)
375,840 spletnih mest ponuja certifikat TLS, dobesedno poimenovan »Internet Widgits Pty Ltd« — nadomestno besedilo, ki ga nihče ni spremenil. Pravilniki DMARC, napisani v napačnem jeziku, zapisi SPF, ki povabijo ves internet, in drugi biseri iz popisa 276 milijonov domen. Na dan 2026-08-16. - Spričevalo varnostnih glav HTTP: kako je splet ocenjen v letu 2026
Varnostne glave so brezplačna, enovrstična obramba pred ugrabitvijo klikov, vrivanjem in prisluškovanjem — pa jih skoraj nihče ne nastavi. Od 276 milijonov domen jih le 3.58 % pravilno nastavi vse glave. CSP 6.93 %, HSTS 22.33 %, zaščita pred ugrabitvijo klikov 8.81 %. Podatki na dan 2026-08-16. - Ali ste pripravljeni na pravila za pošiljatelje e-pošte družb Google in Yahoo? (2026)
Google, Yahoo in Microsoft zdaj za dostavo množične e-pošte zahtevajo SPF, DKIM in DMARC. Kljub temu le 51.24 % domen objavi SPF, -117.33 % DKIM in 25.80 % ima kakršenkoli DMARC. Ali vaša domena dosega prag, v podatkih popisa. Na dan 2026-08-16. - Polovica spleta na PHP teče na PHP brez podpore (2026)
Od 13 milijonov spletnih mest, ki razkrivajo svojo različico PHP, jih 42.2 % poganja izdajo brez podpore, ki ne prejema več varnostnih popravkov — najpogostejša posamezna različica pa je 7.4.33, mrtva od leta 2022. Splet na nepopravljenem PHP, v podatkih popisa. Na dan 2026-08-16. - Kdo upravlja svetovno e-pošto? Tržni delež gostovanja e-pošte v letu 2026
Med 163 milijoni domen s prepoznavnim poštnim gostiteljem jih 12.7 % usmerja pošto prek Google Workspace in 8.6 % prek Microsoft 365 — a največja kategorija je samostojno gostovanje. Tržni delež gostovanja e-pošte, na dan 2026-08-16. - Ocena izpostavljenosti domene: večina domen ima 1 od 5 osnovnih zaščit (2026)
Ocenjena po petih temeljnih zaščitah — SPF, uveljavljen DMARC, DNSSEC, HTTPS in HSTS — ima tipična domena le eno ali dve. 8.5 % jih nima nobene; le 0.30 % jih ima vseh pet. Krivulja izpostavljenosti 276 milijonov domen, na dan 2026-08-16. - Ali NIS2 zahteva DMARC? Preverjanje pristnosti e-pošte in kibernetska higiena EU (2026)
NIS2 ne omenja DMARC izrecno, a zahteva ukrepe kibernetske higiene — preverjanje pristnosti e-pošte pa je temeljni nadzor proti lažnemu predstavljanju. Kljub temu ima v EU celo najboljša država članica le 29.58 % domen, ki lahko preprečijo lažno predstavljanje, večina pa je precej nižje. Kje domene EU dejansko stojijo, na dan 2026-08-16. - Ali obvezni DNSSEC deluje? Kaj razkriva uvedba, ki jo poganjajo registri (2026)
Kjer registri spodbujajo DNSSEC, je veljavna uvedba približno 7-krat višja — 35.8 % pri končnicah, ki jih poganjajo registri, proti 4.7 % drugod (.se 65.18 % proti .com 4.59 %). A celo vodilni ga pogosteje pokvarijo, kot pravilno nastavijo. Podatki na dan 2026-08-16. - "quarentine", "ninguno", "non": najpogostejše tipkarske napake DMARC na internetu (2026)
38,650 domen je objavilo zapis DMARC z napačno zapisanim ali neveljavnim pravilnikom — "quarentine", "ninguno", "non" ali sploh brez pravilnika — in zato ne dobijo nobene zaščite. Tipkarske napake, ki tiho ogrožajo varnost e-pošte, iz 71 milijonov zapisov DMARC. Podatki na dan 2026-08-16. - DMARC ste nastavili na p=none — zakaj ste še vedno izpostavljeni (2026)
Pravilnik DMARC p=none spremlja, a ne ščiti — vašo domeno je še vedno mogoče izkoristiti za lažno predstavljanje. 13.96 % domen je na p=none, več kot 11.83 %, ki dejansko uveljavljajo. Past lažne varnosti, v podatkih popisa. Na dan 2026-08-16. - Potekli, samopodpisani, neveljavni: poročilo o napakah certifikatov (2026)
8.77 % spletnih certifikatov TLS ne prestane preverjanja veljavnosti — 18,602,449 domen predloži certifikat, ki mu brskalniki ne zaupajo. 3,306,642 jih je samopodpisanih. Napake certifikatov, ki obiskovalcem prikažejo opozorilo, v podatkih popisa. Na dan 2026-08-16. - Kdo izdaja spletne certifikate TLS? Dva brezplačna CA imata zdaj 71 % (2026)
Med 212 milijoni certifikatov jih Let's Encrypt izdaja 52.6 % in GoDaddy 18.6 % — skupaj 71.2 % šifriranega spleta teče na dveh brezplačnih overiteljih certifikatov. Trg CA, izmerjen. Na dan 2026-08-16. - Ali lahko nekdo pošilja e-pošto v imenu vašega podjetja? Za večino domen: da (2026)
Samo 11.83 % od 276 milijonov ocenjenih domen uveljavlja DMARC — edini nadzor, ki dejansko prepreči lažno predstavljanje po e-pošti. Preostalih 88.17 % je mogoče ponarediti. Kaj to pomeni za goljufije z računi in kako preveriti, ali ste zaščiteni. Podatki na dan 2026-08-16. - Potopimo se v WHOIS: vrhnje domene z najboljšimi rezultati na področju varnosti domen (2026)
Le 0.168 % ocenjenih domen prejme oceno A ali A+ — kljub temu peščica vrhnjih domen dosega približno 8.2× to stopnjo. Raziskujemo, katere vrhnje domene imajo sorazmerno največ domen A in A+, na dan 2026-07-29. - Katere države imajo najbolj ponaredljiva podjetja? (2026)
China je na vrhu seznama: 96.7 % njenih poslovnih domen je dejansko nezaščitenih pred ponarejanjem e-pošte. Razvrstili smo 69 držav po tem, kako ponaredljive so njihove domene. Podatki na dan 2026-07-29. - Elita ocene A: kaj najvarnejše domene interneta počnejo drugače (2026)
Le 2.03 % od 297 milijonov domen zasluži B ali bolje in samo 0.17 % doseže A — približno 1 od 600. Tukaj je natanko, kaj imajo najvarnejše domene interneta skupnega, na dan 2026-07-29. - Mrtve domene interneta: koliko domen se ne razrešuje več? (2026)
Od 360 milijonov domen, ki jih spremljamo, se jih 21 milijonov (5.8 %) ne razrešuje več v nič. Tukaj je, kaj nam povedo mrtve domene interneta — in tiho varnostno tveganje, ki ga puščajo opuščene domene. Podatki na dan 2026-07-29. - Krivulja varnostnih ocen interneta: kako izgleda povprečna domena v letu 2026
Ocenili smo 297 milijonov domen od A do F. Povprečna domena prejme oceno D ali F — le 7.5 % jih doseže C in samo 2.03 % zasluži B ali bolje. Tukaj je celotna porazdelitev ocen interneta, na dan 2026-07-29. - Novi gTLD proti starejšim domenam: je .com res varnejši od .xyz ali .ai? (2026)
Primerjali smo varnost starejših končnic (.com, .net, .org) z novimi gTLD (.ai, .io, .xyz, .top) med milijoni domen. Presenečenje: starost ne napoveduje varnosti — cena in namen jo. Podatki na dan 2026-07-29. - Nacionalne proti generičnim domenam: so ccTLD, kot sta .de in .uk, varnejši od .com? (2026)
Primerjali smo 111 nacionalnih domenskih končnic z 383 generičnimi med 297 milijoni domen. Nacionalne domene (ccTLD) so merljivo varnejše: 61.5 % jih prejme oceno F proti 77.6 % pri generičnih končnicah. Podatki na dan 2026-07-29. - Nacionalni indeks varnosti domen 2026: kako se države uvrščajo po varnosti domen
Ocenili smo poslovne domene za nacionalne končnice 111 držav. 61.5 % jih prejme oceno F — in celo najbolje uvrščena država pusti večino svojih domen izpostavljenih. Celotna nacionalna razvrstitev, posodobljena v živo, na dan 2026-07-29. - Kako smo ocenili celoten internet: metodologija ocenjevanja varnosti domen od A do F (2026)
Kako Defaults.Exposed ocenjuje 297 milijonov domen od A+ do F po 34 zunanje opazljivih varnostnih preverjanjih — kaj merimo, kako je ocena izračunana in kje so meje podatkov. Nazadnje posodobljeno 2026-07-29. - Evropa proti svetu: varnost domen v dobi GDPR (2026)
Evropska podjetja bolje ščitijo svoje domene kot preostali svet: 54.6 % evropskih podjetij z nacionalno domeno prejme oceno F, proti 70.3 % drugod. A »boljše« še vedno pomeni, da je večina domen izpostavljena. Podatki na dan 2026-07-29. - Domene nastajajočih trgov: varnostna vrzel v hitro rastočih ccTLD (2026)
Nacionalne domene na nastajajočih trgih prejmejo oceno F v 70.6 % primerov, v razvitih gospodarstvih pa v 58.0 % — vrzel 12.5 odstotnih točk. A razpon znotraj skupine nastajajočih trgov je precej večji od vrzeli med skupinama. Podatki na dan 2026-07-29. - Propadanje domen po TLD: kjer domene odhajajo umret (2026)
Približno 5.8 % vseh registriranih domen se ne razrešuje več — a stopnja se močno razlikuje glede na končnico. Poceni množične končnice, kot je .xyz, propadajo najhitreje; uveljavljeni nacionalni registri komaj kaj. Zemljevid umrljivosti domen na internetu, na dan 2026-07-29. - Stanje varnosti domen 2026
Ocenili smo 297 milijonov domen po 34 varnostnih preverjanjih. 73.8 % jih prejme oceno F — le 11.83 % uveljavlja DMARC, 79.48 % uporablja HTTPS in 3.58 % pravilno nastavi vse varnostne glave. Stanje interneta, signal za signalom. - Svetovno prvenstvo v varnosti domen: kdo dvigne pokal, če zmagajo najvarnejše domene?
Vzeli smo pravi žreb za SP 2026 — vseh 12 skupin, vseh 48 reprezentanc — in pustili, da vsako tekmo odloči eno pravilo: zmaga država, katere poslovne domene so najmanj izpostavljene. Bosna je prvak, Nemčija konča na dnu svoje skupine, gostitelji pa izpadejo doma.
Številke se ob vsaki posodobitvi znova izračunajo iz popisa; vsako poročilo prikazuje datum podatkov in zgodovino izdaj za sledenje trendom. Kako ocenjujemo →