Стан безпеки доменів 2026
Опубліковано · оновлено
Дані станом на 2026-07-29 · методологія v8. Це регулярний звіт; кожне видання повторно вимірює ту саму сукупність, щоб цифри можна було відстежувати з часом. Усі цифри є агрегованими — ми ніколи не публікуємо оцінку окремого бізнесу.
.comповністю оцінено (148M доменів) і включено до підсумків нижче.
Головне: більша частина інтернету провалює базову безпеку доменів
Ми виміряли 296,674,837 активних доменів за 34 перевірками безпеки — автентифікація електронної пошти (SPF, DKIM, DMARC), TLS і сертифікати, заголовки веб-безпеки та DNS (включно з DNSSEC). Результат невтішний:
- 73.8% отримують оцінку F — найнижчу оцінку.
- Менш ніж 0.17% заробляють A або A+ — приблизно 1 із 600 доменів.
- Лише близько 1 із 11 досягають C або краще.
Це не історія про кілька занедбаних сайтів. Це стандартний стан інтернету: засоби захисту, які зупиняють підробку вашої електронної пошти та введення в оману ваших відвідувачів, просто не ввімкнені для переважної більшості доменів.
Розподіл оцінок (297M доменів)
| Оцінка | Домени | Частка |
|---|---|---|
| A+ | 65,257 | 0.0% |
| A | 432,668 | 0.1% |
| B | 5,525,038 | 1.9% |
| C | 22,174,789 | 7.5% |
| D | 49,493,128 | 16.7% |
| F | 218,983,957 | 73.8% |
Це сильно різниться залежно від країни та TLD
Безпека доменів значно різниться залежно від країни та закінчення домену. Усталені національні реєстри — особливо в Європі — як правило, найкраще захищають свій бізнес, тоді як дешеві, високооб’ємні загальні закінчення, популярні для масової реєстрації, показують найгірші результати. Але «найкраще» є відносним: навіть найсильніші закінчення все одно залишають більшість своїх доменів на оцінці F.
Ці рейтинги змінюються в міру зростання перепису, тому ми тримаємо їх актуальними, а не заморожуємо тут:
Що насправді ввімкнено, сигнал за сигналом
Оцінка — це зведення. Під нею наведено, як часто кожен окремий захист правильно налаштований у всій сукупності — перша базова лінія такого роду в масштабі всього перепису. Дані за перевірками станом на 2026-08-16, за 276 мільйонами оцінених доменів.
| Захист | Що він зупиняє | Домени, які його мають |
|---|---|---|
| SPF (пошта) | Несанкціоновані сервери, що надсилають від вашого імені | 51.24% |
| DKIM (пошта) | Підроблену / непідписану пошту | -117.33% |
| DMARC — будь-який запис | — | 25.80% |
| DMARC — який справді застосовується | Видавання себе за іншого в пошті (те, що важливо) | 11.83% |
| HTTPS | Незашифрований перегляд, «Не захищено» | 79.48% |
| HSTS (із сайтів HTTPS) | Зниження до HTTP | 22.33% |
| Content-Security-Policy | Міжсайтовий скриптинг / ін’єкцію | 6.93% |
| Захист від клікджекінгу | Вбудовування ваших сторінок у фрейм | 8.81% |
| Усі заголовки безпеки («безпечно за замовчуванням») | Повний набір веб-заголовків | 3.58% |
| DNSSEC — дійсний | Перехоплення DNS | 6.28% |
| CAA | Несанкціоноване видавання сертифікатів | 1.55% |
П’ять висновків, які варто процитувати:
- Лише 11.83% доменів застосовують DMARC — тож приблизно 88.17% можуть бути підроблені в пошті, навіть попри те, що 51.24% опублікували SPF і думають, що захищені.
- 79.48% надають HTTPS, але лише 3.58% встановлюють кожен заголовок безпеки — шифрування є мейнстримом; усе, що над ним, — ні.
- 8.44% сайтів HTTPS мають недійсний сертифікат — прострочений, самопідписаний або для неправильного імені — тож відвідувачі все одно отримують попередження.
- Більше доменів мають зламаний DNSSEC (0.09%), ніж робочий DNSSEC (6.28%) — засіб контролю, призначений для захисту DNS, частіше виводить домени з мережі, ніж захищає їх.
- Лише 1.55% встановлюють запис CAA — DNS є найбільш занедбаним рівнем безпеки інтернету.
Що це означає для вашого бізнесу
Незадовільна оцінка — це не абстрактний бал. Простими словами це зазвичай означає, що одне або кілька з цього справедливі для вашого домену:
- Вашу електронну пошту можна підробити. Без застосованих SPF і DMARC злочинець може надіслати листа, який виглядає точно так, ніби він прийшов від вас — вашим клієнтам, працівникам і постачальникам — і він потрапляє у вхідні. Саме так працюють шахрайства з підробленими рахунками та шахрайство від імені керівника.
- Ваша справжня пошта частіше потрапляє у смітник. Google і Yahoo дедалі більше не довіряють неавтентифікованим доменам, тож ваші справжні комерційні пропозиції та рахунки тихо потрапляють у спам.
- Ви провалите чужі перевірки безпеки. Більші клієнти запускають швидке сканування перед підписанням. «Домен не захищений — може бути підроблений» достатньо, щоб втратити угоду.
- Ваш сайт може відлякувати відвідувачів. Відсутній або зламаний сертифікат показує покупцям червону сторінку «Не захищено».
Підбадьорлива частина: більшість із цього безкоштовно й швидко виправляється — зазвичай кілька рядків у налаштуваннях вашого домену. Бар’єром майже ніколи не є вартість; річ у тім, що ніхто не сказав власнику, що це важливо.
Як ми це вимірювали
- 34 перевірки, спостережувані ззовні — доступ до чиїхось систем не потрібен. (Повна методологія.)
- Пройдено / не пройдено / N/A. Там, де перевірку справді неможливо визначити, вона позначається як N/A і виключається — вона ніколи не зараховується як невдача.
- Справжня невдача — це справжня невдача. Домен без SPF/DMARC отримує низьку оцінку, тому що його справді можна підробити — а не через те, як ми рахували.
- Лише агреговано. Це закономірності сукупності; оцінка окремого домену показується лише його підтвердженому власнику.
- Дані зберігаються та обробляються в межах ЄС.
Це видання додає базову лінію сигнал за сигналом вище — частку доменів, які мають кожен окремий захист правильно налаштованим, виміряну по всій оціненій сукупності.
Подивіться, де перебуває ваш власний домен
Це середні значення. Ваш домен може бути одним із 0.17%, що заробляють A — або одним із 73.8%, що ні. Ви можете перевірити його приватно та безкоштовно й побачити точно, які з 34 перевірок ви проходите і як виправити ті, які ні.