Defaults.Exposed › Дослідження
Дослідження
Оригінальні дані про те, як бізнеси в усьому світі захищають свої домени — з нашого поточного перепису 297 мільйонів+ оцінених доменів. Читайте та цитуйте безкоштовно. Дані станом на 2026-07-29.
По всіх наборах даних нижче 73.8% доменів отримують оцінку F — фактично незахищені від підробки пошти. Лише 2% досягають захищеної оцінки A–B.
- Безпека доменів за країнами
Ми оцінили бізнес-домени за національними доменними закінченнями 111 країн. Ось наскільки кожна країна вразлива — до підробки пошти та незахищених сайтів — від найменш до найбільш відкритих. - Безпека доменів за галузями
Використовуючи галузеві доменні закінчення як показник сектору, ми ранжували 15 галузей за рівнем відкритості їхніх доменів. Закономірність однакова в усіх. - Найбільш і найменш захищені доменні закінчення (TLD)
Серед більших доменних закінчень, які ми оцінюємо, які краще захищають свій бізнес — а які залишають його найбільш вразливим? Ось крайнощі з 118 TLD, де достатньо оцінених доменів для справедливого порівняння. - The Last Mile of HTTPS: Why 27 Million Domains Respond to HTTP but Never Redirect
~27 million domains have valid TLS certificates but still serve unencrypted HTTP with no redirect and no HSTS — every visitor who types the domain without 'https://' is exposed to SSL stripping. - The Locked Vault: Only 10.9 Million Domains Close Every Attack Surface Simultaneously
Only 10.9M of 376.9M graded domains (2.9%) pass all five core controls at once. 1.2M (0.33%) fail every single one. The gap is not technical — it is operational. - The Top 1% of the Internet Starts at a B
376.9M domains scored: entry to the top 1% is 82/100 — a B grade. Only 0.15% earn an A. The median domain scores 45 — a failing F. The web has no security middle class. - The Security Correlation: Which Controls Cluster Together, and Which Sit Alone
56.8% of 376.9M graded domains have neither SPF nor DMARC. Only 2.9% have all five core controls. Security controls cluster because operator maturity — not cost — is the real variable. - The Phantom TLD Problem: The Domains That Don't Exist
8 of 1,386 TLDs answer for every name you can invent — inflating .ph's domain count 250× to 14.6 million when the true registration base is about 57,874. Two TLDs were still broadcasting ICANN's name-collision hazard beacon in August 2026. - The Flaky Internet: 20 Million Domains That Only Sometimes Answer
19,814,020 domains — 4.6% of 432 million scanned — produced inconsistent results across three independent scan attempts. 14.64% of domains that failed their first scan recovered on retry. Here is what that means for internet security measurement. - Who Guards the Web: Cloudflare, WAFs, and the CDN-vs-Origin Measurement Problem
43,008,476 domains return 'Server: cloudflare' in the August 2026 census — but that number conflates CDN edge-termination with security protection. WAF rules, end-to-end encryption, and origin hardening are invisible in a server header. - The Web Server Census 2026: nginx, Apache, Cloudflare and the Invisible Half
45.6% of 376 million measured domains suppress their Server header entirely — nearly half the web declines to say what it runs. Of those that declare, Cloudflare leads with 43 million entries. - The Google-and-Yahoo Deadline, Two Years On: Where Email Authentication Stands in August 2026
Two and a half years after Google and Yahoo made DMARC a hard requirement, only 9.3% of 376 million graded domains enforce it. 56.8% — 214 million domains — still publish neither SPF nor DMARC at all. - DMARC Without SPF: 16 Million Domains With Half an Email Authentication Stack
16,238,679 domains publish DMARC but have no SPF record at all — leaving every sending path that lacks DKIM signing with no authentication fallback. August 2026 census data across 376 million domains graded. - Nine Million Domains Where A-Grades Round to Zero
Across 9,338,016 GoDaddy-default domains, exactly 198 earn an A — an A-rate that rounds to 0.00%. We graded 164.7 million domains by email provider to find out what your MX record says about your security. - SPF Hard Fail vs Soft Fail: Why 82 Million Domains Are Using the Weaker Setting
82,539,695 domains — 56.4% of all SPF publishers — end their record with ~all (soft fail), providing little real protection. August 2026 census data across 146 million SPF records shows why soft fail became the default and what it costs. - Who Reads the World's DMARC Reports?
One company receives DMARC spoofing-attack telemetry for 46.8% — 13.9 million — of every report-collecting domain in our 432M-domain census. In most cases nobody chose it. - The Silent Domain: 56.8% of the Internet Has No Email Authentication
214 million domains — 56.8% of the graded web — publish neither SPF nor DMARC, making the majority of the internet trivially spoofable. August 2026 census of 376.9M domains. - The DNS Landlords: How GoDaddy and Cloudflare Control Nameservers for 94 Million Domains
GoDaddy and Cloudflare together hold authoritative DNS for 94.7 million domains — 25.1% of the entire graded web — per our August 2026 census of 376.9 million domains. - The Isolation Headers: Why COOP, COEP, and CORP Cover Less Than 1% of the Web
COOP appears on 0.78%, COEP on 0.48%, and CORP on 0.65% of 376.9 million domains — four years after Spectre made cross-origin isolation essential, fewer than 1 in 100 sites have deployed any of the three required headers. - The HTTP-Only Problem: 44 Million Domains Serving Unencrypted Web in 2026
44,443,652 domains — 11.8% of 376.9 million graded — serve HTTP with no TLS, no redirect, and no HSTS, despite free certificates being universally available for over a decade. - CAA Records: 98.9% of Domains Never Restrict Their CA
98.9% of 376,928,781 domains measured in the defaults.exposed August 2026 Domain Security Census publish no CAA record — leaving them open to certificate issuance by any of approximately 300 publicly trusted certificate authorities. - One CA to Rule Them All: The Certificate Monoculture Report
Let's Encrypt now secures 50.2% of all 231.5 million certificate-presenting domains measured in the defaults.exposed August 2026 Domain Security Census — and in 23 country-code zones, a single CA holds 80% or more of everything. - The B Ceiling: Where the Climb to an A Grade Stalls
5.82 million domains score 80–89 but only 549,635 reach 90+. The biggest B-to-A gap is DMARC reporting: 34.4% of B-band domains fail it versus roughly 7% of A-band domains. - DMARC Gap: 87 Million Domains One Record From Safety
86.9 million domains — 23.1% of 376.9M graded — have SPF but no DMARC record: one free DNS TXT entry away from an anti-spoofing policy. The internet's largest cheap-to-close security deficit. - Cheap Domains, Cheap Security? Budget TLDs vs the Rest
88.8% of 19.2M graded budget-TLD domains score F — versus 72.4% on .com and 33.7% on .ch. On .top, 96.1% fail and 51.5% of scanned names were dead at scan time. - Do Registry Rules Work? .bank 3.1% F vs .com 72.4%
3.1% of .bank domains grade F versus 72.4% on .com — a 23× gap. Registry mandates move exactly what they name: vetted-only .pharmacy grades 84.5% F, worse than the open market. - New gTLD Ghost Towns: Where a Third of Domains Are Dead
36% of 63.8 million new-gTLD domains are dead or unreachable — 2.6 times the legacy-gTLD rate. In .bond, 87.3% of the namespace is gone. Only 58.4% of new-gTLD domains were alive enough to receive a security grade. - Domain Dark Matter: 64 Million Delegated, Empty Domains
63,840,407 domains — 14.8% of 432 million scanned — have working DNS delegation but no website and no mail route. More than one in three registered domains never produced a gradable scan at all. - IPv6-Only Domains: 80,737 Sites Living Without IPv4
Just 80,737 of 376.9 million graded domains publish only an IPv6 address — 0.021%, one in 4,668. Even among the 67.4 million domains that already have IPv6, only one in 834 has dropped IPv4. - Parked Domains: 91% Grade F Across 2.1 Million Measured
91.3% of 2,147,113 parked domains grade F — compared to 78.3% across the general web. Exactly one parked domain out of 2.1 million earns an A. Parking provider defaults, not owner choices, set the grade. - The Hosting League Table: Domain Security by DNS Provider
GoDaddy carries 52.4 million domains at 82.9% grade F, and 52% of every A-grade domain on the internet sits behind Cloudflare alone. We attributed 376.9 million graded domains to their DNS provider. - Does Cloudflare Make You Safer? 41.9M Domains Graded
67.7% of the 41.9 million Cloudflare-fronted domains still score an F — virtually identical to the rest of the web — yet Cloudflare holds 48.7% of all A+ grades. August 2026 census data across 205 million HTTP responses. - DMARC Subdomain Policy: 1.3 Million sp= Back Doors
1,313,312 domains enforce DMARC at the apex then explicitly exempt their entire subdomain namespace — including 459,577 that reached p=reject and then set sp=none. We parsed 75.5 million records to find the back doors. - DMARC pct Tag: 476,000 Domains Water Down Enforcement
476,465 domains publish DMARC quarantine or reject — then weaken it with a pct value below 100. We parsed 75.5 million DMARC records to find out where the dials are set. - Zombie MX Records: Mail Routed to Dead Domains
At least 43,723 dead or unreachable domains still publish mail-routing MX records — a floor figure, not an estimate. The mail is a potential account-takeover risk. August 2026 census. - Null MX Adoption 2026: 14.5 Million Domains Opt Out
14,455,076 domains publish a null MX record — only 7.0% of the 207 million no-mail domains we graded. RFC 7505 adoption, measured across 376.9M domains. - Broken DNSSEC: 157,064 Domains Are Invisibly Down
157,064 domains have broken DNSSEC chains — a hard SERVFAIL for every validating resolver. That's 1 in 709 signed domains, and owners can't see the failure. August 2026 census. - Single-Nameserver Domains: One Record from Oblivion
290,673 domains run on a single nameserver — a complete single point of failure for website, email, and every DNS-dependent service. August 2026 census of 376.9M domains. - SOA Records: The Internet's Most Neglected Setting
50.5% of 275 million measured domains carry an SOA retry or expire timer outside recommended ranges — the DNS record nobody has ever reviewed. - End-of-Life Software Census: 6.6 Million Servers Admit It
6,635,647 end-of-life software banners counted across 376.9 million domains — including 2.36 million still running PHP 7.4, nearly four years after its last security patch. - Secure by Default: the Server Software Security Showdown
Netlify sends HSTS on 95.9% of its sites; Apache on 7.0% — a 13.7× gap across 191.7 million responses showing how your hosting choice, not your security team, determines what protection your users receive. - Referrer-Policy: the Privacy Header 91% of the Web Forgot
91.4% of 231.9 million HTTP responses carry no Referrer-Policy — leaving browser defaults to decide whether full URLs, search terms, and path-embedded tokens are shared with every third-party server a page contacts. - HSTS Adoption 2026: The Half-Locked Door
56.2% of 329.9 million HTTPS domains send no HSTS header — and only 4.1% of those that do publish a preload-ready policy — leaving most of the encrypted web unprotected against SSL-stripping attacks. - Content Security Policy Adoption in 2026: the 8.0% Web
Only 8.0% of 257.6 million measurable domains serve an effective Content-Security-Policy — and 48.3% of those who do land on just two identical scores, revealing platform defaults rather than deliberate security choices. - TLS 1.3 by Country: Which TLDs Win on Defaults (2026)
94.9% of 231.5 million TLS-completing domains negotiate TLS 1.3 — but South Korea's .kr lags at 73.3% and the US .gov TLD at 77.0%, revealing how infrastructure age, not national wealth, determines encryption quality. - Cipher Suites in 2026: What Strong Encryption Really Means
Two cipher suites carried 94.33% of 212 million measured TLS handshakes in the defaults.exposed August 2026 Domain Security Census — and RC4, 3DES, and export-grade ciphers appeared zero times. - Wildcard Certificates: 28.5% of the TLS Web on One Key
28.5% of the TLS web — 66,011,927 of 231.5 million domains measured in the defaults.exposed August 2026 Domain Security Census — runs on wildcard certificates, sharing one private key across every subdomain. - Self-Signed Certificates: The 3.3 Million-Domain Census
3,306,642 of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census are self-signed — including 375,842 still carrying the 'Internet Widgits Pty Ltd' OpenSSL example default. - Expired SSL Certificates: 5.2 Million Sites Still Serving
5,157,928 live websites were serving an expired TLS certificate at the moment of the defaults.exposed August 2026 Domain Security Census sweep — 47.8% of those certificates had been expired for over a year. - RSA vs ECDSA in 2026: Measuring the Web's Key Migration
425,004 live TLS certificates are still signed with MD5, and RSA still holds 59.3% of 231.5 million keys measured in the defaults.exposed August 2026 Domain Security Census — the key migration is real but moving at the speed of defaults, not advice. - The 90-Day Web: Certificate Lifetimes in 2026
67.7% of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census were issued for exactly 90 days — the annual certificate is collapsing, and the 47-day era is next. - Who Hosts the Internet's Email? Mostly Not Google or Microsoft (July 2026)
Census of 297M domains: 52.8% of those with mail servers run self-hosted or on smaller email providers. The cloud giants have not won the domain count. Data as of 2026-07-29. - TLS 1.3 Adoption in 2026: 94.8% of TLS-Reachable Domains
How TLS 1.3 reached near-universal adoption — our census of 297 million TLS-reachable domains. Data as of 2026-07-29. - July 2026 Domain Security Census: 296.7 Million Domains Graded
The July 2026 census graded 296,674,837 domains. 73.8% scored an F, while DMARC enforcement climbed to 11.83%. Data as of 2026-07-29. - Internet Rot 2026: 21M Dead Domains, 43,723 Zombie MX
Dead domains, zombie MX records, and unreachable hosts in our 360-million-domain internet census — the full breakdown. Data as of 2026-07-29. - Fully Protected Domains: 1 in 39 — Two Definitions (2026)
What is a 'fully protected' domain? 2.79% run SPF, DKIM + enforcing DMARC; 1 in 330 hold all five controls. 297M-domain census, 2026-07-29. - DNSSEC in 2026: Only 6.28% of Domains Validly Signed
Only 6.28% of the domains we could evaluate publish a valid DNSSEC chain. Another 240,447 zones are signed but broken, which risks taking them offline for users behind validating resolvers. Data as of 2026-07-29. - DNS Concentration: Two Providers Control a Third of the Internet (2026)
GoDaddy and Cloudflare answer DNS for roughly a third of 297 million domains. The concentration risk, explained. Data as of 2026-07-29. - DMARC Enforcement: 11.83% Now Block Spoofing (July 2026)
How many domains enforce DMARC against email spoofing — our monthly tracker across 297 million domains, updated each census. Data as of 2026-07-29. - .com vs .ai DMARC Enforcement (2026): .ai Is 3× Ahead
.ai domains enforce DMARC email protection nearly three times as often as .com — we measured both in our 297-million-domain census. - Certificate Authority Race 2026: GoDaddy vs Google for Second Place
Free certificates won: Let's Encrypt signs 52.6% of 212M certificate observations in our census. The SSL platform race: GoDaddy 18.6% vs Google Trust Services 17.3%. Data as of 2026-07-29. - BIMI Qualification Report: Who Can Show Their Logo in the Inbox? (2026)
BIMI puts your logo beside your email, but only domains that enforce DMARC qualify. Just 11.83% of graded domains clear that bar. Data as of 2026-07-29. - Email Authentication: The Complete Guide (SPF, DKIM, DMARC and BIMI)
SPF, DKIM and DMARC are one system, not three projects. 51.24% of 276 million graded domains publish SPF, but only 11.83% enforce DMARC — the step that actually stops impersonation. The full stack, in order, with a verification gate at each stage. Data as of 2026-08-16. - DMARC vs SPF: What's the Difference, and Which Do You Need? (2026)
SPF lists which servers may send email for your domain. DMARC decides what happens when a message fails — and it's the only one that protects the 'From' address people actually see. 51.24% of domains publish SPF; just 11.83% enforce DMARC. What each does, why you need both, and in which order. Data as of 2026-08-16. - DMARC p=reject vs p=quarantine: Which Policy Should You Choose?
reject refuses forged mail outright; quarantine sends it to spam. Of the 11.83% of domains that enforce DMARC, the split is almost even — 6.43% quarantine, 5.40% reject. How to choose, the staged path up, and how to roll back safely. As of 2026-08-16. - Чому мій SPF не працює? Проблема 10 запитів SaaS для відправників у Великобританії та ЄС (2026)
SPF тихо ламається, щойно ваш ланцюжок include: перевищує 10 DNS-запитів — поріг, якого регулярно досягають європейські компанії з великою кількістю SaaS-інструментів. Щонайменше 828,317 доменів вже перетнули цю межу. Дані станом на 2026-08-16. - What Is BIMI? How Email Brand Logos Work — And Who Qualifies (2026)
BIMI shows your brand logo in email clients like Gmail and Apple Mail. It requires DMARC enforcement first — and only 11.83% of domains we've graded have reached that bar. Data as of 2026-08-16. - Який поштовий провайдер надає своїм клієнтам найнадійніші налаштування SPF за замовчуванням? (2026)
84.9% доменів Microsoft 365 завершують SPF суворим -all; для доменів Google Workspace цей показник — 7.6%, і в жодного великого поштового провайдера база клієнтів не перевищує 30% примусового захисту. Дані станом на 2026-08-16. - Чи може домен мати два SPF-записи? Ні — мільйон доменів щойно анулював власний захист (2026)
Два SPF-записи анулюють обидва: 1,019,482 доменів публікують кілька записів v=spf1, що стандарт трактує як постійну помилку. Помилка з копіюванням-вставленням, яка вимикає SPF, виміряна на 276 мільйонах доменів. Дані станом на 2026-08-16. - Що таке механізм ptr у SPF — і чому він досі присутній у 946,056 записах? (2026)
Механізм ptr у SPF було визнано застарілим ще у 2014 році — повільний, ненадійний і виснажливий для бюджету з 10 запитів. Минуло 12 років, а 946,056 доменів досі його публікують. Дані станом на 2026-08-16. - Звіт про SPF PermError: у 133× більше доменів перевищують ліміт у 10 запитів, ніж показують поверхневі підрахунки (2026)
SPF анулює сам себе після 10 DNS-запитів — і поломка ховається всередині ланцюжків include:. Щонайменше 828,317 доменів перевищують ліміт. Дані станом на 2026-08-16. - Модель зрілості впровадження SPF (SPFAMM): 6 стадій SPF (2026)
Пересічний домен перебуває на стадії SPF 2.4 із 6. SPFAMM: шестистадійна модель зрілості SPF — визначте свою стадію та один крок угору. Дані станом на 2026-08-16. - SPF +all: домени, які дозволяють усьому інтернету надсилати листи від їхнього імені (2026)
36,262 доменів завершують свій SPF-запис на +all — явний дозвіл будь-кому на Землі надсилати електронну пошту від їхнього імені. Де скупчуються ці «килимки з написом ласкаво просимо», як вони там опинилися та як це виправити одним символом. Дані станом на 2026-08-16. - Небагато повністю захищених: 2.79%, які довели справу до кінця
Лише 2.79% доменів — 7,678,989 — використовують повний примусовий стек email-захисту: SPF, DKIM, DMARC у режимі quarantine/reject. Тільки 0.30% мають усі п'ять видів захисту. - Індекс підробності електронної пошти: скільки доменів може підробити будь-хто? (2026)
9 з 10 доменів можна підробити: 88.2% інтернету не публікує жодної політики, яка вказувала б одержувачам відхиляти або відправляти в спам невдалу пошту. Індекс підробності за результатами перепису 276 мільйонів доменів. Дані станом на 2026-08-16. - 6 етапів зрілості DMARC
25.80% доменів публікують запис DMARC — але лише 11.83% його застосовують. Шестиетапна модель зрілості, від Незахищеного до Загартованого, яка пояснює, де домени застрягають, і той єдиний крок, що просуває на кожному етапі. - Публікація наосліп: більшість DMARC-записів не запитують жодних звітів
Лише 39.4% із 71М доменів, що публікують DMARC, запитують звіти (rua=). Решта публікує наосліп — і одне редагування DNS це виправляє. - SPF ~all чи -all: Softfail або Hardfail — що обрали 141 мільйонів записів (2026)
SPF softfail проти hardfail: 55.9% записів завершуються на ~all — і лише 1 із 11 має налаштування, яке надає softfail реальної сили. Дані станом на 2026-08-16. - SPF недостатньо: 121 мільйонів доменів, які так і не запроваджують примусове застосування
121 мільйонів доменів публікують SPF, але ніколи не застосовують DMARC примусово — це 85.4% усіх, хто налаштував SPF. Чи достатньо SPF? Виміряно по всьому інтернету: ні. Лише 2.79% доменів мають повний захист електронної пошти. Уразливість, підрахована. Станом на 2026-08-16. - «Ваше з'єднання не є приватним» — що це означає та як виправити (2026)
Повноекранне попередження «ваше з'єднання не є приватним» майже завжди означає проблему із сертифікатом. Серед доменів, що обслуговують HTTPS, 8.44% пред'являють недійсний сертифікат, який його спричиняє. Що означають коди помилок і як його усунути. Дані станом на 2026-08-16. - Що таке SPF — і як виправити мій SPF-запис? (2026)
SPF повідомляє світу, які сервери можуть надсилати електронну пошту від імені вашого домену. 51.24% із 276 мільйонів оцінених доменів публікують його — але сам по собі запис не є захистом. Найпоширеніші помилки та як виправити свій. Дані станом на 2026-08-16. - Що таке DNSSEC — і чи справді він вам потрібен? (2026)
DNSSEC підписує ваш DNS, щоб відповіді неможливо було підробити під час передавання. Лише 6.28% із 276 мільйонів оцінених доменів мають його — а неправильно налаштований підпис може вивести вас з мережі. Що він захищає, кому потрібен і як безпечно його ввімкнути. Дані станом на 2026-08-16. - Що таке DMARC? Пояснення p=none, quarantine та reject (2026)
DMARC — це запис, який вирішує, чи буде доставлено підроблену електронну пошту від вашого імені. Лише 11.83% із 276 мільйонів оцінених доменів налаштували його на примусове застосування — решта або взагалі не мають політики, або мають політику лише для моніторингу, яка нічого не робить. Що означає кожна політика та як її налаштувати. Дані станом на 2026-08-16. - Слабкий і застарілий TLS: чи ваш сайт досі використовує старе шифрування? (2026)
Хороша новина: 91.08% сайтів на HTTPS тепер узгоджують TLS 1.3. Але «слабкий TLS» нікуди не зник — він ховається в серверах, які досі приймають старі версії, слабкі шифри та несправні сертифікати (8.44% недійсних серед 276 мільйонів оцінених доменів). Як переконатися, що ви не виняток. Дані станом на 2026-08-16. - Мій SSL-сертифікат прострочився — чому це стається і як це виправити (2026)
Прострочений або недійсний сертифікат виводить повноекранне попередження браузера, яке миттєво зупиняє відвідувачів. Серед доменів, що обслуговують HTTPS, 8.44% мають недійсний сертифікат. Чому сертифікати дають збій і як це виправити — та запобігти цьому. Дані станом на 2026-08-16. - Захоплення домену та DNS: як викрадають домени і як захистити свій (2026)
Захоплення перенаправляє ваших відвідувачів і пошту, навіть не торкаючись ваших серверів. Два засоби контролю DNS, які цьому запобігають, майже не використовуються: 6.28% із 276 мільйонів оцінених доменів мають дійсний DNSSEC, а 1.55% публікують CAA. Як викрадають домени і як захистити свій. Дані станом на 2026-08-16. - Опитувальники з кіберстрахування та безпеки постачальників: що вони перевіряють у вашому домені (2026)
Страхові компанії та корпоративні покупці тепер запитують, чи ви застосовуєте DMARC, чи використовуєте сучасний TLS і чи захищаєте DNS. Серед 276 мільйонів оцінених доменів лише 2.79% повністю захищені на рівні електронної пошти — тож більшість не можуть чесно поставити позначки. Що саме запитують і як інтернет насправді оцінюється. Дані станом на 2026-08-16. - Чому мій вебсайт показує «Незахищено»? Що означає це попередження для довіри (2026)
Позначка «Незахищено» з'являється, коли сайт не має дійсного HTTPS. Серед 276 млн доменів 20.52% взагалі не надають HTTPS, а 8.44% із тих, що надають, мають недійсний сертифікат — тож відвідувачі бачать попередження браузера. Чого це коштує та як це виправити. Дані станом на 2026-08-16. - Чому мої листи потрапляють у спам? Розрив в автентифікації, у даних (2026)
Більшість ділових листів потрапляють у спам з однієї усувної причини: відсутньої автентифікації. Серед 276 млн доменів лише 51.24% публікують SPF, -117.33% використовують DKIM, а 25.80% мають хоч якийсь DMARC — саме ті сигнали, яких тепер вимагають Gmail і Yahoo. Дані станом на 2026-08-16. - Що заголовки вашого сервера повідомляють зловмисникам: звіт про розкриття стека (2026)
69.0% сайтів оголошують свій вебсервер у заголовках відповіді, а 8.3% розкривають свій програмний стек і версію через X-Powered-By — зокрема програмне забезпечення, що вийшло з підтримки. Що веб безкоштовно повідомляє зловмисникам, за даними перепису. Станом на 2026-08-16. - Парадокс DNSSEC: більше доменів ламають його, ніж налаштовують правильно (2026)
DNSSEC покликаний зупиняти захоплення DNS — але серед 276 млн доменів більше мають його хибно налаштованим і зламаним (0.09%), ніж коректно робочим (6.28%). Решта (93.63%) навіть не намагаються. Чому DNS — найбільш занедбаний рівень безпеки інтернету. Дані станом на 2026-08-16. - Стан IPv6 у 2026 році: усе ще лише 23.76% доменів
Через десятиліття після «запуску IPv6» лише 23.76% доменів публікують запис AAAA — решта 76.24% працюють лише на IPv4. Впровадження за країнами, за переписом 276 млн доменів. Станом на 2026-08-16. - Публікації SPF недостатньо: хибне відчуття безпеки email (2026)
30.9% доменів публікують SPF, але взагалі не мають DMARC, а 43.8% мають SPF без застосування — вони виглядають захищеними, але не є такими. Лише 2.79% повністю захищені щодо email. Розрив хибної безпеки за даними перепису. Станом на 2026-08-16. - Звіт про хибні налаштування SPF: більшість записів SPF налаштовані надто слабко (2026)
141 млн доменів публікують SPF — але 55.9% використовують слабке налаштування softfail '~all', і лише 39.2% застосовують суворе '-all'. До того ж 36,262 доменів використовують '+all', що дозволяє всьому інтернету надсилати листи від їхнього імені. Хибні налаштування, приховані в опублікованому SPF. Дані станом на 2026-08-16. - Хто керує DNS інтернету? Концентрація серверів імен у 2026 році
П'ять провайдерів керують 44.5% DNS інтернету. Лише GoDaddy обслуговує 18.5%, а Cloudflare — 14.7%. Системний ризик концентрації DNS серед 278 млн доменів. Станом на 2026-08-16. - Зала слави хибних налаштувань: найдивніші записи безпеки в інтернеті (2026)
375,840 сайтів подають TLS-сертифікат буквально з назвою "Internet Widgits Pty Ltd" — заповнювач, який ніхто не змінив. Політики DMARC, написані не тією мовою, записи SPF, що запрошують увесь інтернет усередину, та інші перлини з перепису 276 млн доменів. Станом на 2026-08-16. - Табель заголовків безпеки HTTP: як веб оцінюється у 2026 році
Заголовки безпеки — це безкоштовний однорядковий захист від clickjacking, ін'єкцій та підглядання — і майже ніхто їх не встановлює. Серед 276 млн доменів лише 3.58% налаштовують кожен заголовок правильно. CSP 6.93%, HSTS 22.33%, захист від clickjacking 8.81%. Дані станом на 2026-08-16. - Ви готові до правил Google та Yahoo для відправників email? (2026)
Google, Yahoo та Microsoft тепер вимагають SPF, DKIM і DMARC для доставки масової пошти. Проте лише 51.24% доменів публікують SPF, -117.33% — DKIM, а 25.80% мають хоч якийсь DMARC. Чи відповідає ваш домен вимогам, за даними перепису. Станом на 2026-08-16. - Половина PHP-вебу працює на PHP, що вийшов з підтримки (2026)
Із 13 млн сайтів, що розкривають свою версію PHP, 42.2% працюють на випуску, який вийшов з підтримки й більше не отримує оновлень безпеки, а найпоширеніша версія — 7.4.33, мертва з 2022 року. Неоновлюваний PHP-веб за даними перепису. Станом на 2026-08-16. - Хто керує світовою поштою? Частка ринку хостингу email у 2026 році
Серед 163 млн доменів із визначеним поштовим хостом 12.7% спрямовують пошту через Google Workspace, а 8.6% — через Microsoft 365, але найбільша категорія — самостійний хостинг. Частка ринку хостингу email станом на 2026-08-16. - Оцінка вразливості домену: більшість доменів мають 1 із 5 базових засобів захисту (2026)
За оцінкою п'яти основних засобів захисту — SPF, застосованого DMARC, DNSSEC, HTTPS та HSTS — типовий домен має лише один-два. 8.5% не мають жодного; лише 0.30% мають усі п'ять. Крива вразливості 276 млн доменів станом на 2026-08-16. - Чи вимагає NIS2 DMARC? Автентифікація email та кібергігієна ЄС (2026)
NIS2 не називає DMARC прямо, але вимагає заходів кібергігієни — а автентифікація email є базовим засобом контролю проти підробки. Проте по всьому ЄС навіть найкраща держава-член має лише 29.58% доменів, здатних зупинити видавання себе за відправника, і більшість — значно нижче. Реальний стан доменів ЄС станом на 2026-08-16. - Чи працює обов'язковий DNSSEC? Що показує впровадження, кероване реєстратурою (2026)
Там, де реєстратури просувають DNSSEC, рівень коректного впровадження приблизно у 7 разів вищий — 35.8% для доменних закінчень, керованих реєстратурою, проти 4.7% деінде (.se 65.18% проти .com 4.59%). Але навіть лідери частіше ламають його, ніж налаштовують правильно. Дані станом на 2026-08-16. - "quarentine", "ninguno", "non": найпоширеніші друкарські помилки в DMARC в інтернеті (2026)
38,650 доменів опублікували запис DMARC із помилковою або недійсною політикою — "quarentine", "ninguno", "non" чи взагалі без політики — і в результаті не отримують жодного захисту. Помилки, що тихо руйнують безпеку email, серед 71 млн записів DMARC. Дані станом на 2026-08-16. - Ви встановили DMARC на p=none — ось чому ви все ще вразливі (2026)
Політика DMARC p=none лише спостерігає, але не захищає — за вашим доменом усе ще можна видати себе. 13.96% доменів мають p=none, що більше за 11.83%, які справді застосовують політику. Пастка хибної безпеки за даними перепису. Станом на 2026-08-16. - Прострочені, самопідписані, недійсні: звіт про помилки сертифікатів (2026)
8.77% TLS-сертифікатів вебу не проходять перевірку — це 18,602,449 доменів, що подають сертифікат, якому браузери не довіряють. 3,306,642 із них самопідписані. Помилки сертифікатів, що показують відвідувачам попередження, за даними перепису. Станом на 2026-08-16. - Хто видає TLS-сертифікати для вебу? Два безкоштовні центри сертифікації тепер володіють 71% (2026)
Серед 212 млн сертифікатів Let's Encrypt видає 52.6%, а GoDaddy — 18.6%; разом це 71.2% зашифрованого вебу, що працює на двох безкоштовних центрах сертифікації. Ринок CA у вимірах. Станом на 2026-08-16. - Чи може хтось надсилати листи від імені вашого бізнесу? Для більшості доменів — так (2026)
Лише 11.83% із 276 млн оцінених доменів застосовують DMARC — єдиний засіб контролю, який справді зупиняє видавання себе за відправника email. Решту 88.17% можна підробити. Що це означає для шахрайства з рахунками та як дізнатися, чи ви захищені. Дані станом на 2026-08-16. - Занурюємося у WHOIS: домени верхнього рівня з найкращими показниками безпеки (2026)
Лише 0.168% оцінених доменів отримують A або A+ — проте жменька доменів верхнього рівня демонструє приблизно у 8.2× вищу частку. Аналізуємо, які домени верхнього рівня пропорційно мають найбільше доменів A та A+, станом на 2026-07-29. - Бізнес якої країни найлегше підробити? (2026)
China очолює список: 96.7% її бізнес-доменів фактично не захищені від підробки email. Ми проранжували 69 країн за тим, наскільки легко підробити їхні домени. Дані станом на 2026-07-29. - Еліта з оцінкою A: що найбезпечніші домени інтернету роблять інакше (2026)
Лише 2.03% із 297 млн доменів заслуговують B чи вище, і тільки 0.17% досягають A — приблизно 1 із 600. Ось що саме об'єднує найбезпечніші домени інтернету, станом на 2026-07-29. - Мертві домени інтернету: скільки доменів більше не розв'язуються? (2026)
Із 360 млн доменів, які ми відстежуємо, 21 млн (5.8%) більше ні до чого не розв'язуються. Ось що розповідають нам мертві домени інтернету — і той тихий ризик безпеки, який залишають по собі покинуті домени. Дані станом на 2026-07-29. - Крива оцінок безпеки інтернету: як виглядає середній домен у 2026 році
Ми оцінили 297 млн доменів від A до F. Середній домен отримує D або F — лише 7.5% досягають C, і тільки 2.03% заслуговують B чи вище. Ось повний розподіл оцінок інтернету станом на 2026-07-29. - Нові gTLD проти застарілих доменів: чи справді .com безпечніший за .xyz або .ai? (2026)
Ми порівняли безпеку застарілих закінчень (.com, .net, .org) із новими gTLD (.ai, .io, .xyz, .top) серед мільйонів доменів. Несподіванка: вік не передбачає безпеку — це роблять ціна та призначення. Дані станом на 2026-07-29. - Національні проти загальних доменів: чи безпечніші ccTLD на кшталт .de та .uk за .com? (2026)
Ми порівняли 111 національних доменних закінчень із 383 загальними серед 297 млн доменів. Національні (ccTLD) домени вимірювано безпечніші: 61.5% отримують оцінку F проти 77.6% для загальних закінчень. Дані станом на 2026-07-29. - Національний індекс безпеки доменів 2026: як країни ранжуються за безпекою доменів
Ми оцінили бізнес-домени під національними закінченнями 111 країн. 61.5% отримують оцінку F — і навіть країна з найкращим рейтингом залишає більшість своїх доменів вразливими. Повний національний рейтинг, що оновлюється наживо, станом на 2026-07-29. - Як ми оцінили весь інтернет: методологія оцінки безпеки доменів від A–F (2026)
Як Defaults.Exposed оцінює 297 млн доменів від A+ до F за 34 зовнішньо спостережуваними перевірками безпеки — що ми вимірюємо, як обчислюється оцінка та які межі даних. Останнє оновлення 2026-07-29. - Європа проти світу: безпека доменів в епоху GDPR (2026)
Європейський бізнес захищає свої домени краще за решту світу: 54.6% європейських бізнесів із національними доменами отримують оцінку F проти 70.3% деінде. Але «краще» все одно означає, що більшість доменів вразливі. Дані станом на 2026-07-29. - Домени ринків, що розвиваються: розрив у безпеці серед швидкозростаючих ccTLD (2026)
Національні домени ринків, що розвиваються, отримують оцінку F у 70.6% випадків проти 58.0% у розвинених економіках — розрив у 12.5 пункти. Але розкид усередині групи ринків, що розвиваються, значно ширший за розрив між групами. Дані станом на 2026-07-29. - Занепад доменів за TLD: де домени вмирають (2026)
Близько 5.8% усіх зареєстрованих доменів більше не розв'язуються — але цей показник дуже різниться залежно від закінчення. Дешеві масові закінчення на кшталт .xyz занепадають найшвидше; усталені національні реєстратури — майже ні. Карта смертності доменів в інтернеті станом на 2026-07-29. - Стан безпеки доменів 2026
Ми оцінили 297 млн доменів за 34 перевірками безпеки. 73.8% отримують оцінку F — лише 11.83% застосовують DMARC, 79.48% використовують HTTPS, а 3.58% налаштовують кожен заголовок безпеки правильно. Стан інтернету за окремими сигналами. - Чемпіонат світу з безпеки доменів: хто підіймає кубок, якщо перемагають найзахищеніші домени?
Ми взяли реальну жеребкування ЧС-2026 — усі 12 груп, усі 48 команд — і дозволили одному правилу вирішувати кожен матч: перемагає країна, чиї бізнес-домени найменш вразливі. Боснія — чемпіон світу, Німеччина виходить з дна своєї групи, а господарі вибувають вдома.
Цифри перераховуються з перепису при кожному оновленні; кожен звіт показує дату своїх даних і зростаючу історію видань для відстеження тенденцій. Як ми оцінюємо →