Defaults.Exposed › Istraživanje
Istraživanje
Originalni podaci o tome kako preduzeća širom sveta štite svoje domene — iz našeg tekućeg popisa 297 miliona+ ocenjenih domena. Besplatno za čitanje i citiranje. Podaci od 2026-07-29.
U svim skupovima podataka ispod, 73.8% domena dobija ocenu F — efektivno nezaštićeni od lažiranja emaila. Samo 2% dostiže bezbednu ocenu A–B.
- Bezbednost domena po zemlji
Ocenili smo poslovne domene iza nacionalnih nastavaka 111 zemalja. Evo koliko je svaka zemlja izložena — lažiranju emaila i nesigurnim sajtovima — rangirano od najmanje do najviše izložene. - Bezbednost domena po industriji
Koristeći industrijske nastavke domena kao pokazatelj sektora, rangirali smo 15 industrija po tome koliko su njihovi domeni izloženi. Obrazac se ponavlja u svima njima. - Najbezbedniji i najizloženiji nastavci domena (TLD-ovi)
Od većih nastavaka domena koje ocenjujemo, koji bolje štite svoja preduzeća — a koji ih ostavljaju najizloženijim? Evo ekstrema, od 118 TLD-ova sa dovoljno ocenjenih domena za pošteno poređenje. - The Last Mile of HTTPS: Why 27 Million Domains Respond to HTTP but Never Redirect
~27 million domains have valid TLS certificates but still serve unencrypted HTTP with no redirect and no HSTS — every visitor who types the domain without 'https://' is exposed to SSL stripping. - The Locked Vault: Only 10.9 Million Domains Close Every Attack Surface Simultaneously
Only 10.9M of 376.9M graded domains (2.9%) pass all five core controls at once. 1.2M (0.33%) fail every single one. The gap is not technical — it is operational. - The Top 1% of the Internet Starts at a B
376.9M domains scored: entry to the top 1% is 82/100 — a B grade. Only 0.15% earn an A. The median domain scores 45 — a failing F. The web has no security middle class. - The Security Correlation: Which Controls Cluster Together, and Which Sit Alone
56.8% of 376.9M graded domains have neither SPF nor DMARC. Only 2.9% have all five core controls. Security controls cluster because operator maturity — not cost — is the real variable. - The Phantom TLD Problem: The Domains That Don't Exist
8 of 1,386 TLDs answer for every name you can invent — inflating .ph's domain count 250× to 14.6 million when the true registration base is about 57,874. Two TLDs were still broadcasting ICANN's name-collision hazard beacon in August 2026. - The Flaky Internet: 20 Million Domains That Only Sometimes Answer
19,814,020 domains — 4.6% of 432 million scanned — produced inconsistent results across three independent scan attempts. 14.64% of domains that failed their first scan recovered on retry. Here is what that means for internet security measurement. - Who Guards the Web: Cloudflare, WAFs, and the CDN-vs-Origin Measurement Problem
43,008,476 domains return 'Server: cloudflare' in the August 2026 census — but that number conflates CDN edge-termination with security protection. WAF rules, end-to-end encryption, and origin hardening are invisible in a server header. - The Web Server Census 2026: nginx, Apache, Cloudflare and the Invisible Half
45.6% of 376 million measured domains suppress their Server header entirely — nearly half the web declines to say what it runs. Of those that declare, Cloudflare leads with 43 million entries. - The Google-and-Yahoo Deadline, Two Years On: Where Email Authentication Stands in August 2026
Two and a half years after Google and Yahoo made DMARC a hard requirement, only 9.3% of 376 million graded domains enforce it. 56.8% — 214 million domains — still publish neither SPF nor DMARC at all. - DMARC Without SPF: 16 Million Domains With Half an Email Authentication Stack
16,238,679 domains publish DMARC but have no SPF record at all — leaving every sending path that lacks DKIM signing with no authentication fallback. August 2026 census data across 376 million domains graded. - Nine Million Domains Where A-Grades Round to Zero
Across 9,338,016 GoDaddy-default domains, exactly 198 earn an A — an A-rate that rounds to 0.00%. We graded 164.7 million domains by email provider to find out what your MX record says about your security. - SPF Hard Fail vs Soft Fail: Why 82 Million Domains Are Using the Weaker Setting
82,539,695 domains — 56.4% of all SPF publishers — end their record with ~all (soft fail), providing little real protection. August 2026 census data across 146 million SPF records shows why soft fail became the default and what it costs. - Who Reads the World's DMARC Reports?
One company receives DMARC spoofing-attack telemetry for 46.8% — 13.9 million — of every report-collecting domain in our 432M-domain census. In most cases nobody chose it. - The Silent Domain: 56.8% of the Internet Has No Email Authentication
214 million domains — 56.8% of the graded web — publish neither SPF nor DMARC, making the majority of the internet trivially spoofable. August 2026 census of 376.9M domains. - The DNS Landlords: How GoDaddy and Cloudflare Control Nameservers for 94 Million Domains
GoDaddy and Cloudflare together hold authoritative DNS for 94.7 million domains — 25.1% of the entire graded web — per our August 2026 census of 376.9 million domains. - The Isolation Headers: Why COOP, COEP, and CORP Cover Less Than 1% of the Web
COOP appears on 0.78%, COEP on 0.48%, and CORP on 0.65% of 376.9 million domains — four years after Spectre made cross-origin isolation essential, fewer than 1 in 100 sites have deployed any of the three required headers. - The HTTP-Only Problem: 44 Million Domains Serving Unencrypted Web in 2026
44,443,652 domains — 11.8% of 376.9 million graded — serve HTTP with no TLS, no redirect, and no HSTS, despite free certificates being universally available for over a decade. - CAA Records: 98.9% of Domains Never Restrict Their CA
98.9% of 376,928,781 domains measured in the defaults.exposed August 2026 Domain Security Census publish no CAA record — leaving them open to certificate issuance by any of approximately 300 publicly trusted certificate authorities. - One CA to Rule Them All: The Certificate Monoculture Report
Let's Encrypt now secures 50.2% of all 231.5 million certificate-presenting domains measured in the defaults.exposed August 2026 Domain Security Census — and in 23 country-code zones, a single CA holds 80% or more of everything. - The B Ceiling: Where the Climb to an A Grade Stalls
5.82 million domains score 80–89 but only 549,635 reach 90+. The biggest B-to-A gap is DMARC reporting: 34.4% of B-band domains fail it versus roughly 7% of A-band domains. - DMARC Gap: 87 Million Domains One Record From Safety
86.9 million domains — 23.1% of 376.9M graded — have SPF but no DMARC record: one free DNS TXT entry away from an anti-spoofing policy. The internet's largest cheap-to-close security deficit. - Cheap Domains, Cheap Security? Budget TLDs vs the Rest
88.8% of 19.2M graded budget-TLD domains score F — versus 72.4% on .com and 33.7% on .ch. On .top, 96.1% fail and 51.5% of scanned names were dead at scan time. - Do Registry Rules Work? .bank 3.1% F vs .com 72.4%
3.1% of .bank domains grade F versus 72.4% on .com — a 23× gap. Registry mandates move exactly what they name: vetted-only .pharmacy grades 84.5% F, worse than the open market. - New gTLD Ghost Towns: Where a Third of Domains Are Dead
36% of 63.8 million new-gTLD domains are dead or unreachable — 2.6 times the legacy-gTLD rate. In .bond, 87.3% of the namespace is gone. Only 58.4% of new-gTLD domains were alive enough to receive a security grade. - Domain Dark Matter: 64 Million Delegated, Empty Domains
63,840,407 domains — 14.8% of 432 million scanned — have working DNS delegation but no website and no mail route. More than one in three registered domains never produced a gradable scan at all. - IPv6-Only Domains: 80,737 Sites Living Without IPv4
Just 80,737 of 376.9 million graded domains publish only an IPv6 address — 0.021%, one in 4,668. Even among the 67.4 million domains that already have IPv6, only one in 834 has dropped IPv4. - Parked Domains: 91% Grade F Across 2.1 Million Measured
91.3% of 2,147,113 parked domains grade F — compared to 78.3% across the general web. Exactly one parked domain out of 2.1 million earns an A. Parking provider defaults, not owner choices, set the grade. - The Hosting League Table: Domain Security by DNS Provider
GoDaddy carries 52.4 million domains at 82.9% grade F, and 52% of every A-grade domain on the internet sits behind Cloudflare alone. We attributed 376.9 million graded domains to their DNS provider. - Does Cloudflare Make You Safer? 41.9M Domains Graded
67.7% of the 41.9 million Cloudflare-fronted domains still score an F — virtually identical to the rest of the web — yet Cloudflare holds 48.7% of all A+ grades. August 2026 census data across 205 million HTTP responses. - DMARC Subdomain Policy: 1.3 Million sp= Back Doors
1,313,312 domains enforce DMARC at the apex then explicitly exempt their entire subdomain namespace — including 459,577 that reached p=reject and then set sp=none. We parsed 75.5 million records to find the back doors. - DMARC pct Tag: 476,000 Domains Water Down Enforcement
476,465 domains publish DMARC quarantine or reject — then weaken it with a pct value below 100. We parsed 75.5 million DMARC records to find out where the dials are set. - Zombie MX Records: Mail Routed to Dead Domains
At least 43,723 dead or unreachable domains still publish mail-routing MX records — a floor figure, not an estimate. The mail is a potential account-takeover risk. August 2026 census. - Null MX Adoption 2026: 14.5 Million Domains Opt Out
14,455,076 domains publish a null MX record — only 7.0% of the 207 million no-mail domains we graded. RFC 7505 adoption, measured across 376.9M domains. - Broken DNSSEC: 157,064 Domains Are Invisibly Down
157,064 domains have broken DNSSEC chains — a hard SERVFAIL for every validating resolver. That's 1 in 709 signed domains, and owners can't see the failure. August 2026 census. - Single-Nameserver Domains: One Record from Oblivion
290,673 domains run on a single nameserver — a complete single point of failure for website, email, and every DNS-dependent service. August 2026 census of 376.9M domains. - SOA Records: The Internet's Most Neglected Setting
50.5% of 275 million measured domains carry an SOA retry or expire timer outside recommended ranges — the DNS record nobody has ever reviewed. - End-of-Life Software Census: 6.6 Million Servers Admit It
6,635,647 end-of-life software banners counted across 376.9 million domains — including 2.36 million still running PHP 7.4, nearly four years after its last security patch. - Secure by Default: the Server Software Security Showdown
Netlify sends HSTS on 95.9% of its sites; Apache on 7.0% — a 13.7× gap across 191.7 million responses showing how your hosting choice, not your security team, determines what protection your users receive. - Referrer-Policy: the Privacy Header 91% of the Web Forgot
91.4% of 231.9 million HTTP responses carry no Referrer-Policy — leaving browser defaults to decide whether full URLs, search terms, and path-embedded tokens are shared with every third-party server a page contacts. - HSTS Adoption 2026: The Half-Locked Door
56.2% of 329.9 million HTTPS domains send no HSTS header — and only 4.1% of those that do publish a preload-ready policy — leaving most of the encrypted web unprotected against SSL-stripping attacks. - Content Security Policy Adoption in 2026: the 8.0% Web
Only 8.0% of 257.6 million measurable domains serve an effective Content-Security-Policy — and 48.3% of those who do land on just two identical scores, revealing platform defaults rather than deliberate security choices. - TLS 1.3 by Country: Which TLDs Win on Defaults (2026)
94.9% of 231.5 million TLS-completing domains negotiate TLS 1.3 — but South Korea's .kr lags at 73.3% and the US .gov TLD at 77.0%, revealing how infrastructure age, not national wealth, determines encryption quality. - Cipher Suites in 2026: What Strong Encryption Really Means
Two cipher suites carried 94.33% of 212 million measured TLS handshakes in the defaults.exposed August 2026 Domain Security Census — and RC4, 3DES, and export-grade ciphers appeared zero times. - Wildcard Certificates: 28.5% of the TLS Web on One Key
28.5% of the TLS web — 66,011,927 of 231.5 million domains measured in the defaults.exposed August 2026 Domain Security Census — runs on wildcard certificates, sharing one private key across every subdomain. - Self-Signed Certificates: The 3.3 Million-Domain Census
3,306,642 of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census are self-signed — including 375,842 still carrying the 'Internet Widgits Pty Ltd' OpenSSL example default. - Expired SSL Certificates: 5.2 Million Sites Still Serving
5,157,928 live websites were serving an expired TLS certificate at the moment of the defaults.exposed August 2026 Domain Security Census sweep — 47.8% of those certificates had been expired for over a year. - RSA vs ECDSA in 2026: Measuring the Web's Key Migration
425,004 live TLS certificates are still signed with MD5, and RSA still holds 59.3% of 231.5 million keys measured in the defaults.exposed August 2026 Domain Security Census — the key migration is real but moving at the speed of defaults, not advice. - The 90-Day Web: Certificate Lifetimes in 2026
67.7% of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census were issued for exactly 90 days — the annual certificate is collapsing, and the 47-day era is next. - Who Hosts the Internet's Email? Mostly Not Google or Microsoft (July 2026)
Census of 297M domains: 52.8% of those with mail servers run self-hosted or on smaller email providers. The cloud giants have not won the domain count. Data as of 2026-07-29. - TLS 1.3 Adoption in 2026: 94.8% of TLS-Reachable Domains
How TLS 1.3 reached near-universal adoption — our census of 297 million TLS-reachable domains. Data as of 2026-07-29. - July 2026 Domain Security Census: 296.7 Million Domains Graded
The July 2026 census graded 296,674,837 domains. 73.8% scored an F, while DMARC enforcement climbed to 11.83%. Data as of 2026-07-29. - Internet Rot 2026: 21M Dead Domains, 43,723 Zombie MX
Dead domains, zombie MX records, and unreachable hosts in our 360-million-domain internet census — the full breakdown. Data as of 2026-07-29. - Fully Protected Domains: 1 in 39 — Two Definitions (2026)
What is a 'fully protected' domain? 2.79% run SPF, DKIM + enforcing DMARC; 1 in 330 hold all five controls. 297M-domain census, 2026-07-29. - DNSSEC in 2026: Only 6.28% of Domains Validly Signed
Only 6.28% of the domains we could evaluate publish a valid DNSSEC chain. Another 240,447 zones are signed but broken, which risks taking them offline for users behind validating resolvers. Data as of 2026-07-29. - DNS Concentration: Two Providers Control a Third of the Internet (2026)
GoDaddy and Cloudflare answer DNS for roughly a third of 297 million domains. The concentration risk, explained. Data as of 2026-07-29. - DMARC Enforcement: 11.83% Now Block Spoofing (July 2026)
How many domains enforce DMARC against email spoofing — our monthly tracker across 297 million domains, updated each census. Data as of 2026-07-29. - .com vs .ai DMARC Enforcement (2026): .ai Is 3× Ahead
.ai domains enforce DMARC email protection nearly three times as often as .com — we measured both in our 297-million-domain census. - Certificate Authority Race 2026: GoDaddy vs Google for Second Place
Free certificates won: Let's Encrypt signs 52.6% of 212M certificate observations in our census. The SSL platform race: GoDaddy 18.6% vs Google Trust Services 17.3%. Data as of 2026-07-29. - BIMI Qualification Report: Who Can Show Their Logo in the Inbox? (2026)
BIMI puts your logo beside your email, but only domains that enforce DMARC qualify. Just 11.83% of graded domains clear that bar. Data as of 2026-07-29. - Email Authentication: The Complete Guide (SPF, DKIM, DMARC and BIMI)
SPF, DKIM and DMARC are one system, not three projects. 51.24% of 276 million graded domains publish SPF, but only 11.83% enforce DMARC — the step that actually stops impersonation. The full stack, in order, with a verification gate at each stage. Data as of 2026-08-16. - DMARC vs SPF: What's the Difference, and Which Do You Need? (2026)
SPF lists which servers may send email for your domain. DMARC decides what happens when a message fails — and it's the only one that protects the 'From' address people actually see. 51.24% of domains publish SPF; just 11.83% enforce DMARC. What each does, why you need both, and in which order. Data as of 2026-08-16. - DMARC p=reject vs p=quarantine: Which Policy Should You Choose?
reject refuses forged mail outright; quarantine sends it to spam. Of the 11.83% of domains that enforce DMARC, the split is almost even — 6.43% quarantine, 5.40% reject. How to choose, the staged path up, and how to roll back safely. As of 2026-08-16. - Zašto mi SPF ne radi? Problem 10 DNS pretraga za SaaS korisnike u Velikoj Britaniji i EU (2026)
SPF tiho otkazuje čim vaš lanac include: premaši 10 DNS pretraga — granica koju evropska preduzeća bogata SaaS alatima redovno dostižu. Najmanje 828,317 domena je već prešlo tu granicu. Podaci zaključno sa 2026-08-16. - What Is BIMI? How Email Brand Logos Work — And Who Qualifies (2026)
BIMI shows your brand logo in email clients like Gmail and Apple Mail. It requires DMARC enforcement first — and only 11.83% of domains we've graded have reached that bar. Data as of 2026-08-16. - Koji provajder email usluge daje svojim korisnicima najjače podrazumevane SPF postavke? (2026)
84.9% Microsoft 365 domena završava SPF strogim -all; 7.6% Google Workspace domena to čini — a nijedan veliki provajder poštanskih sandučića nema bazu korisnika koja prelazi 30% sa sprovođenjem. Podaci na dan 2026-08-16. - Može li domen imati dva SPF zapisa? Ne — milion domena upravo je poništio sopstvenu zaštitu (2026)
Dva SPF zapisa poništavaju oba: 1,019,482 domena objavljuje više v=spf1 zapisa, što standard tretira kao trajnu grešku. Greška kopiraj-nalepi koja isključuje SPF, izmerena na 276 miliona domena. Podaci zaključno sa 2026-08-16. - Šta je SPF ptr mehanizam — i zašto je i dalje u 946,056 zapisa? (2026)
SPF ptr mehanizam je zastareo 2014. godine — spor, nepouzdan i opterećenje za budžet od 10 pretraga. 12 godina kasnije, 946,056 domena ga i dalje objavljuje. Podaci na dan 2026-08-16. - Izveštaj o SPF PermError grešci: 133× više domena krši ograničenje od 10 pretraga nego što pokazuju površna brojanja (2026)
SPF poništava sam sebe nakon 10 DNS pretraga — a kvar se krije unutar include: lanaca. Najmanje 828,317 domena je preko ograničenja. Podaci na dan 2026-08-16. - Model zrelosti usvajanja SPF-a (SPFAMM): 6 faza SPF-a (2026)
Prosečan domen je na SPF fazi 2.4 od 6. SPFAMM: šestofazni model zrelosti SPF-a — pronađite svoju fazu i jedan potez naviše. Podaci od 2026-08-16. - SPF +all: Domeni koji dozvoljavaju celom internetu da šalje u njihovo ime (2026)
36,262 domena završava svoj SPF zapis sa +all — izričita dozvola bilo kome na svetu da šalje imejlove u njihovo ime. Gde se preslikice grupišu, kako su tamo dospele i ispravka od jednog karaktera. Podaci na dan 2026-08-16. - Malobrojni potpuno zaštićeni: 2.79% koji su dovršili posao
Samo 2.79% domena — 7,678,989 — koristi kompletan primenjeni e-mail sloj: SPF, DKIM, DMARC na quarantine/reject. Tek 0.30% ima svih pet zaštita. - Indeks lažiranja imejlova: koliko domena bilo ko može da falsifikuje? (2026)
9 od 10 domena može da se falsifikuje: 88.2% interneta ne objavljuje nijednu politiku koja govori primaocima da odbiju ili odbace neuspelu poštu. Indeks lažiranja, iz popisa od 276 miliona domena. Podaci na dan 2026-08-16. - Šest faza DMARC zrelosti
25.80% domena objavljuje DMARC zapis — samo 11.83% ga sprovodi. Model zrelosti u šest faza, od Nezaštićenog do Ojačanog, koji objašnjava gde se domeni zaglave i jedan potez koji svaku fazu pomera napred. - Objavljivanje naslepo: Većina DMARC zapisa ne traži izveštaje
Samo 39.4% od 71M domena koji objavljuju DMARC traži izveštaje (rua=). Ostali objavljuju naslepo — a jedna izmena u DNS-u to rešava. - SPF ~all vs -all: Softfail ili Hardfail — šta je izabralo 141 miliona zapisa (2026)
SPF softfail vs hardfail: 55.9% zapisa se završava sa ~all — a samo 1 od 11 ima podešavanje koje softfailu daje zube. Podaci na dan 2026-08-16. - SPF nije dovoljan: 121 miliona domena koji nikada ne sprovode zaštitu
121 miliona domena objavljuje SPF, ali nikada ne sprovodi DMARC — 85.4% svih koji su podesili SPF. Da li je SPF dovoljan? Izmereno na celom internetu: ne. Samo 2.79% domena je potpuno zaštićeno za e-poštu. Izloženost, izbrojana. Podaci od 2026-08-16. - „Ваша веза није приватна“ — шта то значи и како да га решите (2026)
Упозорење преко целог екрана „ваша веза није приватна“ готово увек указује на проблем са сертификатом. Од домена који пружају HTTPS, 8.44% приказује неважећи сертификат који га покреће. Шта значе кодови грешака и како да га уклоните. Подаци од 2026-08-16 · v8. - Šta je SPF — i kako da popravim svoj SPF zapis? (2026)
SPF govori svetu koji serveri smeju da šalju e-poštu u ime vašeg domena. 51.24% od 276 miliona ocenjenih domena ga objavljuje — ali sam zapis nije zaštita. Najčešće greške i kako da popravite svoj. Podaci od 2026-08-16. - Šta je DNSSEC — i da li vam je zaista potreban? (2026)
DNSSEC potpisuje vaš DNS tako da odgovori ne mogu biti falsifikovani u prenosu. Samo 6.28% od 276 miliona ocenjenih domena ga ima — a pogrešno podešen potpis može da vas izbaci sa mreže. Šta štiti, kome je potreban i kako ga bezbedno uključiti. Podaci na dan 2026-08-16. - Šta je DMARC? Objašnjenje politika p=none, quarantine i reject (2026)
DMARC je zapis koji odlučuje da li će falsifikovana e-pošta poslata u vaše ime biti isporučena. Samo 11.83% od 276 miliona ocenjenih domena podešava ga na sprovođenje — ostatak ili nema nikakvu politiku ili ima politiku samo za nadzor koja ne radi ništa. Šta znači svaka politika i kako je podesiti. Podaci na dan 2026-08-16. - Slab i zastareo TLS: da li vaš sajt i dalje isporučuje staru enkripciju? (2026)
Dobra vest: 91.08% HTTPS sajtova sada dogovara TLS 1.3. Ali „slab TLS” nije nestao — krije se u serverima koji i dalje prihvataju stare verzije, slabe šifre i neispravne sertifikate (8.44% neispravnih na 276 miliona ocenjenih domena). Kako da proverite da niste izuzetak. Podaci sa stanjem na 2026-08-16. - Moj SSL sertifikat je istekao — zašto se to dešava i kako to popraviti (2026)
Istekao ili nevažeći sertifikat izaziva upozorenje pregledača preko cele stranice koje zaustavlja posetioce. Među domenima koji poslužuju HTTPS, 8.44% prikazuje nevažeći sertifikat. Zašto sertifikati zakažu i kako to popraviti — i sprečiti. Podaci na dan 2026-08-16. - Otimanje domena i DNS-a: kako se domeni kradu i kako da zaključate svoj (2026)
Otimanje preusmerava vaše posetioce i e-poštu bez dodirivanja vaših servera. Dve DNS kontrole koje ga zaustavljaju jedva da se koriste: 6.28% od 276 miliona ocenjenih domena ima validan DNSSEC, a 1.55% objavljuje CAA. Kako se domeni kradu i kako da zaključate svoj. Podaci na dan 2026-08-16. - Upitnici o bezbednosti za sajber-osiguranje i za dobavljače: šta proveravaju na vašem domenu (2026)
Osiguravajuće kuće i poslovni kupci sada pitaju da li sprovodite DMARC, nudite savremeni TLS i zaključavate DNS. Kroz 276 miliona ocenjenih domena, samo 2.79% je u potpunosti zaštićeno za e-poštu — pa većina ne može iskreno da potvrdi stavke. Šta se traži i kako internet zaista prolazi. Podaci od 2026-08-16. - Zašto moj sajt prikazuje „Nije bezbedno“? Šta upozorenje znači za poverenje (2026)
Oznaka „Nije bezbedno“ pojavljuje se kada sajt nije na valjanom HTTPS-u. Od 276 miliona domena, 20.52% uopšte ne poslužuje HTTPS, a 8.44% onih koji ga poslužuju ima nevažeći sertifikat — pa posetioci vide upozorenje pregledača. Šta to košta i kako se ispravlja. Podaci na dan 2026-08-16 · v8. - Zašto moji mejlovi završavaju u nepoželjnoj pošti? Jaz autentifikacije, u podacima (2026)
Većina poslovnog mejla završava u nepoželjnoj pošti iz jednog rešivog razloga: nedostatka autentifikacije. Od 276 miliona domena, samo 51.24% objavljuje SPF, -117.33% koristi DKIM, a 25.80% ima bilo kakav DMARC — upravo signale koje Gmail i Yahoo sada zahtevaju. Podaci na dan 2026-08-16. - Šta zaglavlja vašeg servera govore napadačima: Izveštaj o otkrivanju tehnološkog steka (2026)
69.0% sajtova objavljuje svoj veb server u zaglavljima odgovora, a 8.3% otkriva svoj aplikativni stek i verziju preko X-Powered-By — uključujući softver kome je istekao vek trajanja. Šta veb besplatno saopštava napadačima, u podacima popisa. Na dan 2026-08-16 · v8. - DNSSEC paradoks: Više domena ga pokvari nego što ga ispravno postavi (2026)
DNSSEC treba da spreči otimanje DNS-a — ali od 276 miliona domena, više ih ga ima pogrešno podešenog i pokvarenog (0.09%) nego što radi ispravno (6.28%). Ostali (93.63%) ga uopšte ne pokušavaju. Zašto je DNS najzapušteniji bezbednosni sloj interneta. Podaci na dan 2026-08-16. - Stanje IPv6 u 2026: I dalje samo 23.76% domena
Deceniju nakon „lansiranja IPv6“, samo 23.76% domena objavljuje AAAA zapis — preostalih 76.24% koristi isključivo IPv4. Prihvatanje po zemljama, iz popisa od 276 miliona domena. Na dan 2026-08-16. - Objaviti SPF nije dovoljno: Lažni osećaj bezbednosti mejla (2026)
30.9% domena objavljuje SPF, ali uopšte nema DMARC, a 43.8% ima SPF bez sprovođenja — deluju zaštićeno, a nisu. Samo 2.79% je u potpunosti zaštićeno u pogledu mejla. Jaz lažne sigurnosti, u podacima popisa. Na dan 2026-08-16. - Izveštaj o pogrešnim podešavanjima SPF-a: Većina SPF zapisa postavljena je preslabo (2026)
141 miliona domena objavljuje SPF — ali 55.9% koristi slabo „~all“ podešavanje softfail, a samo 39.2% koristi strogo „-all“. Uz to, 36,262 domena koristi „+all“, čime ovlašćuje ceo internet da šalje u njihovo ime. Pogrešna podešavanja skrivena unutar objavljenog SPF-a. Podaci na dan 2026-08-16. - Ko upravlja DNS-om interneta? Koncentracija imenskih servera u 2026.
Pet provajdera upravlja 44.5% DNS-a na internetu. GoDaddy sam hostuje 18.5%, a Cloudflare 14.7%. Sistemski rizik koncentracije DNS-a, na 278 miliona domena. Na dan 2026-08-16. - Kuća slavnih pogrešnih podešavanja: Najčudniji bezbednosni rekordi veba (2026)
375,840 sajtova poslužuje TLS sertifikat bukvalno nazvan „Internet Widgits Pty Ltd“ — čuvar mesta koji niko nije promenio. DMARC politike napisane na pogrešnom jeziku, SPF zapisi koji pozivaju ceo internet unutra i drugi biseri iz popisa od 276 miliona domena. Na dan 2026-08-16. - Izveštaj o HTTP bezbednosnim zaglavljima: Kako veb prolazi u 2026.
Bezbednosna zaglavlja su besplatne odbrane u jednom redu protiv klikdžekinga, ubacivanja koda i prisluškivanja — a gotovo niko ih ne postavlja. Od 276 miliona domena, samo 3.58% ispravno postavlja svako zaglavlje. CSP 6.93%, HSTS 22.33%, zaštita od klikdžekinga 8.81%. Podaci na dan 2026-08-16. - Jeste li spremni za pravila slanja mejla kompanija Google i Yahoo? (2026)
Google, Yahoo i Microsoft sada zahtevaju SPF, DKIM i DMARC za isporuku masovnog mejla. Ipak, samo 51.24% domena objavljuje SPF, -117.33% DKIM, a 25.80% ima bilo kakav DMARC. Da li vaš domen zadovoljava kriterijum, u podacima popisa. Na dan 2026-08-16. - Polovina PHP veba koristi PHP kome je istekao vek trajanja (2026)
Od 13 miliona sajtova koji otkrivaju svoju verziju PHP-a, 42.2% koristi izdanje kome je istekao vek trajanja i koje više ne dobija bezbednosne zakrpe — a ubedljivo najčešća verzija je 7.4.33, ugašena od 2022. Nezakrpljeni PHP veb, u podacima popisa. Na dan 2026-08-16. - Ko upravlja svetskim mejlom? Tržišni udeo hostinga mejla u 2026.
Među 163 miliona domena s prepoznatljivim mejl hostom, 12.7% usmerava poštu preko Google Workspace, a 8.6% preko Microsoft 365 — ali najveća kategorija je samostalni hosting. Tržišni udeo hostinga mejla, na dan 2026-08-16. - Ocena izloženosti domena: Većina domena ima 1 od 5 osnovnih zaštita (2026)
Ocenjeni po pet ključnih zaštita — SPF, sprovedeni DMARC, DNSSEC, HTTPS i HSTS — tipičan domen ima tek jednu ili dve. 8.5% nema nijednu; samo 0.30% ima svih pet. Kriva izloženosti 276 miliona domena, na dan 2026-08-16. - Da li NIS2 zahteva DMARC? Autentifikacija mejla i sajber higijena EU (2026)
NIS2 ne pominje DMARC izričito, ali zahteva mere sajber higijene — a autentifikacija mejla je osnovna kontrola protiv lažnog predstavljanja. Ipak, širom EU čak i najbolja država članica ima samo 29.58% domena sposobnih da spreče lažno predstavljanje, a većina je znatno niže. Gde EU domeni zaista stoje, na dan 2026-08-16. - Da li obavezni DNSSEC funkcioniše? Šta otkriva prihvatanje vođeno registrom (2026)
Tamo gde ga registri podstiču, valjano prihvatanje DNSSEC-a je oko 7× veće — 35.8% na nastavcima vođenim registrom naspram 4.7% drugde (.se 65.18% naspram .com 4.59%). Ali čak i lideri češće greše nego što ispravno postave. Podaci, na dan 2026-08-16. - „quarentine“, „ninguno“, „non“: Najčešće DMARC greške u kucanju na internetu (2026)
38,650 domena objavilo je DMARC zapis s pogrešno napisanom ili nevažećom politikom — „quarentine“, „ninguno“, „non“ ili bez politike uopšte — i zbog toga nemaju nikakvu zaštitu. Greške u kucanju koje neprimetno narušavaju bezbednost mejla, iz 71 miliona DMARC zapisa. Podaci na dan 2026-08-16. - Podesili ste DMARC na p=none — evo zašto ste i dalje izloženi (2026)
DMARC politika p=none nadgleda, ali ne štiti — vaš domen i dalje može biti lažno predstavljen. 13.96% domena stoji na p=none, više nego 11.83% koliko ih zaista sprovodi zaštitu. Zamka lažne sigurnosti, u podacima popisa. Na dan 2026-08-16. - Istekli, samopotpisani, nevažeći: Izveštaj o greškama u sertifikatima (2026)
8.77% TLS sertifikata na vebu ne prolazi proveru valjanosti — 18,602,449 domena prikazuje sertifikat kome pregledači ne veruju. Njih 3,306,642 je samopotpisano. Greške u sertifikatima koje posetiocima prikazuju upozorenje, u podacima popisa. Na dan 2026-08-16 · v8. - Ko izdaje TLS sertifikate na vebu? Dva besplatna CA sada drže 71% (2026)
Od 212 miliona sertifikata, Let's Encrypt izdaje 52.6%, a GoDaddy 18.6% — zajedno 71.2% šifrovanog veba počiva na dva besplatna izdavaoca sertifikata. CA tržište, izmereno. Na dan 2026-08-16. - Može li neko da šalje mejlove pretvarajući se da je vaše preduzeće? Za većinu domena — da (2026)
Samo 11.83% od 276 miliona ocenjenih domena sprovodi DMARC — jedinu kontrolu koja zaista sprečava lažno predstavljanje u mejlu. Preostalih 88.17% može biti izloženo lažiranju. Šta to znači za prevare s fakturama i kako da proverite da li ste zaštićeni. Podaci na dan 2026-08-16. - Заронимо у WHOIS: домени највишег нивоа са најбољим резултатима у безбедности домена (2026)
Само 0.168% оцењених домена добија A или A+ — ипак, шачица домена највишег нивоа достиже око 8.2× ту стопу. Истражујемо који домени највишег нивоа сразмерно имају највише A и A+ домена, закључно са 2026-07-29 · v8. - Čije su poslovne domene najpodložnije lažiranju? (2026)
China predvodi listu: 96.7% njenih poslovnih domena praktično je nezaštićeno od lažiranja mejla. Rangirali smo 69 zemalja prema tome koliko su njihovi domeni podložni falsifikovanju. Podaci na dan 2026-07-29. - Elita s ocenom A: Šta najbezbedniji domeni interneta rade drugačije (2026)
Samo 2.03% od 297 miliona domena zaslužuje B ili bolje, a tek 0.17% dostiže A — otprilike 1 od 600. Evo tačno šta je zajedničko najbezbednijim domenima interneta, na dan 2026-07-29. - Mrtvi domeni interneta: Koliko se domena više ne razrešava? (2026)
Od 360 miliona domena koje pratimo, 21 miliona (5.8%) više se ne razrešava ni na šta. Evo šta nam mrtvi domeni interneta govore — i tihi bezbednosni rizik koji napušteni domeni ostavljaju za sobom. Podaci na dan 2026-07-29. - Kriva ocena bezbednosti interneta: Kako izgleda prosečan domen u 2026.
Ocenili smo 297 miliona domena od A do F. Prosečan domen dobija D ili F — samo 7.5% dostiže C, a tek 2.03% zaslužuje B ili bolje. Evo kompletne raspodele ocena interneta, na dan 2026-07-29. - Novi gTLD-ovi naspram nasleđenih domena: Da li je .com zaista bezbedniji od .xyz ili .ai? (2026)
Uporedili smo bezbednost nasleđenih nastavaka (.com, .net, .org) sa novim gTLD-ovima (.ai, .io, .xyz, .top) na milionima domena. Iznenađenje: starost ne predviđa bezbednost — cena i namena to čine. Podaci na dan 2026-07-29. - Nacionalni naspram generičkih domena: Da li su ccTLD-ovi poput .de i .uk bezbedniji od .com? (2026)
Uporedili smo 111 nacionalnih nastavaka domena sa 383 generičkih na 297 miliona domena. Nacionalni (ccTLD) domeni su merljivo bezbedniji: 61.5% dobija ocenu F naspram 77.6% na generičkim nastavcima. Podaci na dan 2026-07-29 · v8. - Nacionalni indeks bezbednosti domena 2026: Kako se zemlje rangiraju po bezbednosti domena
Ocenili smo poslovne domene iza nacionalnih nastavaka 111 zemalja. 61.5% dobija ocenu F — a čak i najbolje rangirana zemlja ostavlja većinu svojih domena izloženom. Kompletno nacionalno rangiranje, ažurirano uživo, na dan 2026-07-29 · v8. - Kako smo ocenili ceo internet: Metodologija ocenjivanja bezbednosti domena od A do F (2026)
Kako Defaults.Exposed ocenjuje 297 miliona domena od A+ do F kroz 34 spolja uočljive bezbednosne provere — šta merimo, kako se ocena izračunava i koja su ograničenja podataka. Poslednji put ažurirano 2026-07-29 · v8. - Evropa naspram sveta: Bezbednost domena u eri GDPR-a (2026)
Evropska preduzeća bolje štite svoje domene od ostatka sveta: 54.6% preduzeća s evropskim nacionalnim domenom dobija ocenu F, naspram 70.3% drugde. Ali „bolje“ i dalje znači da je većina domena izložena. Podaci, na dan 2026-07-29. - Domeni tržišta u razvoju: Bezbednosni jaz u brzorastućim ccTLD-ovima (2026)
Nacionalni domeni na tržištima u razvoju dobijaju ocenu F u 70.6% slučajeva, naspram 58.0% u razvijenim ekonomijama — jaz od 12.5 poena. Ali raspon unutar grupe u razvoju daleko je širi od jaza između grupa. Podaci, na dan 2026-07-29 · v8. - Propadanje domena po TLD-u: Gde domeni odlaze da umru (2026)
Oko 5.8% svih registrovanih domena više se ne razrešava — ali stopa se drastično razlikuje po nastavku. Jeftini masovni nastavci poput .xyz propadaju najbrže; ustaljeni nacionalni registri gotovo nimalo. Karta smrtnosti domena na internetu, na dan 2026-07-29 · v8. - Stanje bezbednosti domena 2026.
Ocenili smo 297 miliona domena kroz 34 bezbednosne provere. 73.8% dobija ocenu F — samo 11.83% sprovodi DMARC, 79.48% koristi HTTPS, a 3.58% ispravno postavlja svako bezbednosno zaglavlje. Stanje interneta signal po signal. - Svetsko fudbalsko prvenstvo bezbednosti domena: ko podiže pehar ako pobede najbezbedniji domeni?
Uzeli smo pravi žreb za Svetsko prvenstvo 2026. — svih 12 grupa, svih 48 timova — i pustili jedno jedino pravilo da odlučuje o svakom meču: pobeđuje zemlja čiji su poslovni domeni najmanje izloženi riziku. Bosna je svetski prvak, Nemačka ispada na dnu grupe, a domaćin pada pred svojom publikom.
Podaci se preračunavaju iz popisa pri svakom ažuriranju; svaki izveštaj prikazuje datum podataka i rastuću istoriju izdanja za praćenje trendova. Kako ocenjujemo →