Thực trạng Bảo mật Tên miền 2026
Đã xuất bản · cập nhật
Số liệu tính đến 2026-07-29 · phương pháp luận v8. Đây là một báo cáo định kỳ; mỗi ấn bản đo lại cùng một tập hợp để các con số có thể được theo dõi theo thời gian. Tất cả số liệu đều là tổng hợp — chúng tôi không bao giờ công bố điểm của một doanh nghiệp cá nhân.
.comđược chấm điểm đầy đủ (148M tên miền) và được tính vào các tổng số bên dưới.
Điểm chính: phần lớn internet thất bại ở bảo mật tên miền cơ bản
Chúng tôi đã đo 296,674,837 tên miền đang hoạt động qua 34 bước kiểm tra bảo mật — xác thực email (SPF, DKIM, DMARC), TLS và chứng chỉ, các tiêu đề bảo mật web, và DNS (bao gồm DNSSEC). Kết quả thật khắc nghiệt:
- 73.8% đạt điểm F — điểm thấp nhất.
- Ít hơn 0.17% đạt điểm A hoặc A+ — khoảng 1 trên 600 tên miền.
- Chỉ khoảng 1 trên 11 đạt điểm C trở lên.
Đây không phải là câu chuyện về một vài trang web bị bỏ bê. Đó là trạng thái mặc định của internet: các biện pháp bảo vệ ngăn email của bạn bị giả mạo và khách truy cập của bạn bị đánh lừa đơn giản là không được bật đối với đại đa số tên miền.
Phân bố điểm (297M tên miền)
| Điểm | Tên miền | Tỷ lệ |
|---|---|---|
| A+ | 65,257 | 0.0% |
| A | 432,668 | 0.1% |
| B | 5,525,038 | 1.9% |
| C | 22,174,789 | 7.5% |
| D | 49,493,128 | 16.7% |
| F | 218,983,957 | 73.8% |
Nó thay đổi rất nhiều theo quốc gia và TLD
Bảo mật tên miền thay đổi rất nhiều theo quốc gia và theo phần đuôi tên miền. Các cơ quan đăng ký quốc gia lâu đời — đặc biệt là ở châu Âu — có xu hướng bảo vệ doanh nghiệp của họ tốt nhất, trong khi các phần đuôi chung giá rẻ, khối lượng lớn, phổ biến cho đăng ký hàng loạt, làm tệ nhất. Nhưng “tốt nhất” là tương đối: ngay cả những phần đuôi mạnh nhất vẫn để hầu hết tên miền của họ ở điểm F.
Các bảng xếp hạng này thay đổi khi cuộc tổng điều tra phát triển, vì vậy chúng tôi giữ chúng cập nhật trực tiếp thay vì cố định chúng ở đây:
- Các TLD an toàn nhất và kém an toàn nhất →
- Bảo mật tên miền theo quốc gia →
- Bảo mật tên miền theo ngành →
Cái gì thực sự được bật, tín hiệu theo tín hiệu
Điểm là một bản tổng hợp. Bên dưới nó, đây là tần suất mỗi biện pháp bảo vệ riêng lẻ được áp dụng đúng cách trên toàn tập hợp — đường cơ sở đầu tiên thuộc loại này trên toàn cuộc tổng điều tra. Số liệu theo từng kiểm tra tính đến 2026-08-16, trên 276 triệu tên miền đã được chấm điểm.
| Biện pháp bảo vệ | Nó ngăn chặn gì | Tên miền có nó |
|---|---|---|
| SPF (email) | Máy chủ trái phép gửi với danh nghĩa bạn | 51.24% |
| DKIM (email) | Thư bị giả mạo / không được ký | -117.33% |
| DMARC — bất kỳ bản ghi nào | — | 25.80% |
| DMARC — thực sự thực thi | Mạo danh email (cái quan trọng) | 11.83% |
| HTTPS | Duyệt web không mã hóa, “Không an toàn” | 79.48% |
| HSTS (trong số các trang HTTPS) | Hạ cấp xuống HTTP | 22.33% |
| Content-Security-Policy | Tấn công kịch bản chéo trang / chèn mã | 6.93% |
| Bảo vệ chống clickjacking | Trang của bạn bị đóng khung | 8.81% |
| Tất cả tiêu đề bảo mật (“an toàn theo mặc định”) | Bộ tiêu đề web đầy đủ | 3.58% |
| DNSSEC — hợp lệ | Chiếm quyền điều khiển DNS | 6.28% |
| CAA | Cấp chứng chỉ trái phép | 1.55% |
Năm phát hiện đáng trích dẫn:
- Chỉ 11.83% tên miền thực thi DMARC — vì vậy khoảng 88.17% có thể bị mạo danh trong email, mặc dù 51.24% đã công bố SPF và nghĩ rằng họ được bảo vệ.
- 79.48% phục vụ HTTPS, nhưng chỉ 3.58% thiết lập mọi tiêu đề bảo mật — mã hóa đã phổ biến; mọi thứ trên nó thì không.
- 8.44% các trang HTTPS có chứng chỉ không hợp lệ — hết hạn, tự ký hoặc cho tên sai — vì vậy khách truy cập vẫn nhận được cảnh báo.
- Nhiều tên miền có DNSSEC bị hỏng (0.09%) hơn là DNSSEC hoạt động (6.28%) — biện pháp kiểm soát nhằm bảo vệ DNS thường khiến tên miền ngoại tuyến nhiều hơn là bảo mật chúng.
- Chỉ 1.55% thiết lập bản ghi CAA — DNS là lớp bảo mật bị bỏ bê nhất của internet.
Điều này có ý nghĩa gì đối với doanh nghiệp của bạn
Một điểm trượt không phải là một con số trừu tượng. Nói một cách đơn giản, nó thường có nghĩa là một hoặc nhiều điều sau đúng với tên miền của bạn:
- Email của bạn có thể bị giả mạo. Không có SPF và DMARC được thực thi, một tội phạm có thể gửi email trông giống hệt như đến từ bạn — đến khách hàng, nhân viên và nhà cung cấp của bạn — và nó vào hộp thư đến. Đó là cách các vụ lừa đảo hóa đơn giả và lừa đảo CEO hoạt động.
- Email thật của bạn có nhiều khả năng bị bỏ vào thùng rác hơn. Google và Yahoo ngày càng không tin tưởng các tên miền chưa được xác thực, vì vậy báo giá và hóa đơn chính hãng của bạn lặng lẽ rơi vào thư rác.
- Bạn sẽ trượt các bước kiểm tra bảo mật của người khác. Khách hàng lớn hơn chạy một lần quét nhanh trước khi họ ký. “Tên miền không được bảo vệ — có thể bị giả mạo” là đủ để mất hợp đồng.
- Trang của bạn có thể cảnh báo khách truy cập tránh xa. Một chứng chỉ bị thiếu hoặc hỏng hiển thị cho người mua một trang “Không an toàn” màu đỏ.
Phần đáng khích lệ: hầu hết những điều này đều miễn phí và nhanh chóng để khắc phục — thường là vài dòng trong cài đặt tên miền của bạn. Rào cản hầu như không bao giờ là chi phí; mà là không ai nói với chủ sở hữu rằng nó quan trọng.
Cách chúng tôi đo lường
- 34 bước kiểm tra, có thể quan sát từ bên ngoài — không cần truy cập vào hệ thống của bất kỳ ai. (Phương pháp luận đầy đủ.)
- Đạt / trượt / N/A. Khi một kiểm tra thực sự không thể xác định được, nó được đánh dấu N/A và loại trừ — nó không bao giờ được tính là thất bại.
- Một thất bại thực sự là một thất bại thực sự. Một tên miền không có SPF/DMARC đạt điểm kém vì nó thực sự có thể bị giả mạo — không phải vì cách chúng tôi đếm.
- Chỉ tổng hợp. Đây là các mẫu hình của tập hợp; điểm của một tên miền cá nhân chỉ được hiển thị cho chủ sở hữu đã được xác minh của nó.
- Dữ liệu được lưu trữ và xử lý trong EU.
Ấn bản này thêm đường cơ sở tín hiệu theo tín hiệu ở trên — tỷ lệ tên miền có mỗi biện pháp bảo vệ riêng lẻ được áp dụng đúng cách, được đo trên toàn bộ tập hợp đã được chấm điểm.
Xem tên miền của riêng bạn đứng ở đâu
Đây là các giá trị trung bình. Tên miền của bạn có thể là một trong số 0.17% đạt điểm A — hoặc một trong số 73.8% không đạt. Bạn có thể kiểm tra nó một cách riêng tư và miễn phí, và xem chính xác bạn vượt qua bước kiểm tra nào trong số 34 bước và cách khắc phục những bước bạn không vượt qua.