Defaults.Exposed

Defaults.ExposedSeptember 2026 censusv10 registry › CAA records

CAA records

Methodology v10 · canonical ID caa-record · DNS Security · scored · census as of September 5, 2026

Stops anyone but your chosen provider issuing SSL certificates for your domain.

Definition

Canonical IDcaa-record
CategoryDNS Security
Grade impactScored, counts toward the grade
PassThe domain publishes at least one CAA record restricting certificate issuance.
FailNo CAA records are published (any CA may issue).
Example (passing)example.com. IN CAA 0 issue "letsencrypt.org"

No-data rule: when this check couldn't be determined for a domain (timeout, SERVFAIL, redacted source) it returns N/A and is excluded from that domain's scoring denominator: "couldn't determine" is never counted as a failure. "Determined absent" is a real fail.

Prevalence across the census

1.38% of graded domains publish a CAA record (4,325,806 of 313,913,664, as of September 5, 2026).

Census denominator: 316,600,902 graded domains. Aggregates only: never an individual domain's result.

Fix it

Plain-English impact, cost of ignoring it, and step-by-step remediation: defaults.exposed/fix/caa

Cite this check

Defaults.Exposed, "CAA records (caa-record)", Grading Methodology v10 (census as of September 5, 2026). https://defaults.exposed/v10/methodology/caa-record

Permalink: https://defaults.exposed/v10/methodology/caa-record · All 34 checks: v10 registry · Machine-readable: /v10/methodology/checks.json · Licence: open data