Defaults.Exposed › Nghiên cứu
Nghiên cứu
Dữ liệu gốc về cách doanh nghiệp trên thế giới bảo vệ tên miền — từ cuộc khảo sát liên tục của chúng tôi với 297 triệu+ tên miền được chấm điểm. Miễn phí để đọc và trích dẫn. Dữ liệu tính đến 2026-07-29.
Trên toàn bộ dữ liệu bên dưới, 73.8% tên miền đạt điểm F — thực tế không được bảo vệ chống giả mạo email. Chỉ 2% đạt điểm an toàn A–B.
- Bảo mật Tên miền theo Quốc gia
Chúng tôi đã chấm điểm các tên miền doanh nghiệp đằng sau đuôi tên miền quốc gia của 111 quốc gia. Đây là mức độ lộ của từng quốc gia — với giả mạo email và website không an toàn — được xếp hạng từ ít đến nhiều bị lộ nhất. - Bảo mật Tên miền theo Ngành
Sử dụng đuôi tên miền ngành như một đại diện cho lĩnh vực, chúng tôi đã xếp hạng 15 ngành theo mức độ lộ của tên miền. Xu hướng xuất hiện ở tất cả các ngành. - Các Đuôi Tên miền (TLD) An toàn Nhất & Kém An toàn Nhất
Trong số các đuôi tên miền lớn hơn chúng tôi chấm điểm, cái nào bảo vệ doanh nghiệp của mình tốt nhất — và cái nào để họ bị lộ nhiều nhất? Đây là những thái cực, từ 118 TLD có đủ tên miền được chấm điểm để so sánh công bằng. - The Last Mile of HTTPS: Why 27 Million Domains Respond to HTTP but Never Redirect
~27 million domains have valid TLS certificates but still serve unencrypted HTTP with no redirect and no HSTS — every visitor who types the domain without 'https://' is exposed to SSL stripping. - The Locked Vault: Only 10.9 Million Domains Close Every Attack Surface Simultaneously
Only 10.9M of 376.9M graded domains (2.9%) pass all five core controls at once. 1.2M (0.33%) fail every single one. The gap is not technical — it is operational. - The Top 1% of the Internet Starts at a B
376.9M domains scored: entry to the top 1% is 82/100 — a B grade. Only 0.15% earn an A. The median domain scores 45 — a failing F. The web has no security middle class. - The Security Correlation: Which Controls Cluster Together, and Which Sit Alone
56.8% of 376.9M graded domains have neither SPF nor DMARC. Only 2.9% have all five core controls. Security controls cluster because operator maturity — not cost — is the real variable. - The Phantom TLD Problem: The Domains That Don't Exist
8 of 1,386 TLDs answer for every name you can invent — inflating .ph's domain count 250× to 14.6 million when the true registration base is about 57,874. Two TLDs were still broadcasting ICANN's name-collision hazard beacon in August 2026. - The Flaky Internet: 20 Million Domains That Only Sometimes Answer
19,814,020 domains — 4.6% of 432 million scanned — produced inconsistent results across three independent scan attempts. 14.64% of domains that failed their first scan recovered on retry. Here is what that means for internet security measurement. - Who Guards the Web: Cloudflare, WAFs, and the CDN-vs-Origin Measurement Problem
43,008,476 domains return 'Server: cloudflare' in the August 2026 census — but that number conflates CDN edge-termination with security protection. WAF rules, end-to-end encryption, and origin hardening are invisible in a server header. - The Web Server Census 2026: nginx, Apache, Cloudflare and the Invisible Half
45.6% of 376 million measured domains suppress their Server header entirely — nearly half the web declines to say what it runs. Of those that declare, Cloudflare leads with 43 million entries. - The Google-and-Yahoo Deadline, Two Years On: Where Email Authentication Stands in August 2026
Two and a half years after Google and Yahoo made DMARC a hard requirement, only 9.3% of 376 million graded domains enforce it. 56.8% — 214 million domains — still publish neither SPF nor DMARC at all. - DMARC Without SPF: 16 Million Domains With Half an Email Authentication Stack
16,238,679 domains publish DMARC but have no SPF record at all — leaving every sending path that lacks DKIM signing with no authentication fallback. August 2026 census data across 376 million domains graded. - Nine Million Domains Where A-Grades Round to Zero
Across 9,338,016 GoDaddy-default domains, exactly 198 earn an A — an A-rate that rounds to 0.00%. We graded 164.7 million domains by email provider to find out what your MX record says about your security. - SPF Hard Fail vs Soft Fail: Why 82 Million Domains Are Using the Weaker Setting
82,539,695 domains — 56.4% of all SPF publishers — end their record with ~all (soft fail), providing little real protection. August 2026 census data across 146 million SPF records shows why soft fail became the default and what it costs. - Who Reads the World's DMARC Reports?
One company receives DMARC spoofing-attack telemetry for 46.8% — 13.9 million — of every report-collecting domain in our 432M-domain census. In most cases nobody chose it. - The Silent Domain: 56.8% of the Internet Has No Email Authentication
214 million domains — 56.8% of the graded web — publish neither SPF nor DMARC, making the majority of the internet trivially spoofable. August 2026 census of 376.9M domains. - The DNS Landlords: How GoDaddy and Cloudflare Control Nameservers for 94 Million Domains
GoDaddy and Cloudflare together hold authoritative DNS for 94.7 million domains — 25.1% of the entire graded web — per our August 2026 census of 376.9 million domains. - The Isolation Headers: Why COOP, COEP, and CORP Cover Less Than 1% of the Web
COOP appears on 0.78%, COEP on 0.48%, and CORP on 0.65% of 376.9 million domains — four years after Spectre made cross-origin isolation essential, fewer than 1 in 100 sites have deployed any of the three required headers. - The HTTP-Only Problem: 44 Million Domains Serving Unencrypted Web in 2026
44,443,652 domains — 11.8% of 376.9 million graded — serve HTTP with no TLS, no redirect, and no HSTS, despite free certificates being universally available for over a decade. - CAA Records: 98.9% of Domains Never Restrict Their CA
98.9% of 376,928,781 domains measured in the defaults.exposed August 2026 Domain Security Census publish no CAA record — leaving them open to certificate issuance by any of approximately 300 publicly trusted certificate authorities. - One CA to Rule Them All: The Certificate Monoculture Report
Let's Encrypt now secures 50.2% of all 231.5 million certificate-presenting domains measured in the defaults.exposed August 2026 Domain Security Census — and in 23 country-code zones, a single CA holds 80% or more of everything. - The B Ceiling: Where the Climb to an A Grade Stalls
5.82 million domains score 80–89 but only 549,635 reach 90+. The biggest B-to-A gap is DMARC reporting: 34.4% of B-band domains fail it versus roughly 7% of A-band domains. - DMARC Gap: 87 Million Domains One Record From Safety
86.9 million domains — 23.1% of 376.9M graded — have SPF but no DMARC record: one free DNS TXT entry away from an anti-spoofing policy. The internet's largest cheap-to-close security deficit. - Cheap Domains, Cheap Security? Budget TLDs vs the Rest
88.8% of 19.2M graded budget-TLD domains score F — versus 72.4% on .com and 33.7% on .ch. On .top, 96.1% fail and 51.5% of scanned names were dead at scan time. - Do Registry Rules Work? .bank 3.1% F vs .com 72.4%
3.1% of .bank domains grade F versus 72.4% on .com — a 23× gap. Registry mandates move exactly what they name: vetted-only .pharmacy grades 84.5% F, worse than the open market. - New gTLD Ghost Towns: Where a Third of Domains Are Dead
36% of 63.8 million new-gTLD domains are dead or unreachable — 2.6 times the legacy-gTLD rate. In .bond, 87.3% of the namespace is gone. Only 58.4% of new-gTLD domains were alive enough to receive a security grade. - Domain Dark Matter: 64 Million Delegated, Empty Domains
63,840,407 domains — 14.8% of 432 million scanned — have working DNS delegation but no website and no mail route. More than one in three registered domains never produced a gradable scan at all. - IPv6-Only Domains: 80,737 Sites Living Without IPv4
Just 80,737 of 376.9 million graded domains publish only an IPv6 address — 0.021%, one in 4,668. Even among the 67.4 million domains that already have IPv6, only one in 834 has dropped IPv4. - Parked Domains: 91% Grade F Across 2.1 Million Measured
91.3% of 2,147,113 parked domains grade F — compared to 78.3% across the general web. Exactly one parked domain out of 2.1 million earns an A. Parking provider defaults, not owner choices, set the grade. - The Hosting League Table: Domain Security by DNS Provider
GoDaddy carries 52.4 million domains at 82.9% grade F, and 52% of every A-grade domain on the internet sits behind Cloudflare alone. We attributed 376.9 million graded domains to their DNS provider. - Does Cloudflare Make You Safer? 41.9M Domains Graded
67.7% of the 41.9 million Cloudflare-fronted domains still score an F — virtually identical to the rest of the web — yet Cloudflare holds 48.7% of all A+ grades. August 2026 census data across 205 million HTTP responses. - DMARC Subdomain Policy: 1.3 Million sp= Back Doors
1,313,312 domains enforce DMARC at the apex then explicitly exempt their entire subdomain namespace — including 459,577 that reached p=reject and then set sp=none. We parsed 75.5 million records to find the back doors. - DMARC pct Tag: 476,000 Domains Water Down Enforcement
476,465 domains publish DMARC quarantine or reject — then weaken it with a pct value below 100. We parsed 75.5 million DMARC records to find out where the dials are set. - Zombie MX Records: Mail Routed to Dead Domains
At least 43,723 dead or unreachable domains still publish mail-routing MX records — a floor figure, not an estimate. The mail is a potential account-takeover risk. August 2026 census. - Null MX Adoption 2026: 14.5 Million Domains Opt Out
14,455,076 domains publish a null MX record — only 7.0% of the 207 million no-mail domains we graded. RFC 7505 adoption, measured across 376.9M domains. - Broken DNSSEC: 157,064 Domains Are Invisibly Down
157,064 domains have broken DNSSEC chains — a hard SERVFAIL for every validating resolver. That's 1 in 709 signed domains, and owners can't see the failure. August 2026 census. - Single-Nameserver Domains: One Record from Oblivion
290,673 domains run on a single nameserver — a complete single point of failure for website, email, and every DNS-dependent service. August 2026 census of 376.9M domains. - SOA Records: The Internet's Most Neglected Setting
50.5% of 275 million measured domains carry an SOA retry or expire timer outside recommended ranges — the DNS record nobody has ever reviewed. - End-of-Life Software Census: 6.6 Million Servers Admit It
6,635,647 end-of-life software banners counted across 376.9 million domains — including 2.36 million still running PHP 7.4, nearly four years after its last security patch. - Secure by Default: the Server Software Security Showdown
Netlify sends HSTS on 95.9% of its sites; Apache on 7.0% — a 13.7× gap across 191.7 million responses showing how your hosting choice, not your security team, determines what protection your users receive. - Referrer-Policy: the Privacy Header 91% of the Web Forgot
91.4% of 231.9 million HTTP responses carry no Referrer-Policy — leaving browser defaults to decide whether full URLs, search terms, and path-embedded tokens are shared with every third-party server a page contacts. - HSTS Adoption 2026: The Half-Locked Door
56.2% of 329.9 million HTTPS domains send no HSTS header — and only 4.1% of those that do publish a preload-ready policy — leaving most of the encrypted web unprotected against SSL-stripping attacks. - Content Security Policy Adoption in 2026: the 8.0% Web
Only 8.0% of 257.6 million measurable domains serve an effective Content-Security-Policy — and 48.3% of those who do land on just two identical scores, revealing platform defaults rather than deliberate security choices. - TLS 1.3 by Country: Which TLDs Win on Defaults (2026)
94.9% of 231.5 million TLS-completing domains negotiate TLS 1.3 — but South Korea's .kr lags at 73.3% and the US .gov TLD at 77.0%, revealing how infrastructure age, not national wealth, determines encryption quality. - Cipher Suites in 2026: What Strong Encryption Really Means
Two cipher suites carried 94.33% of 212 million measured TLS handshakes in the defaults.exposed August 2026 Domain Security Census — and RC4, 3DES, and export-grade ciphers appeared zero times. - Wildcard Certificates: 28.5% of the TLS Web on One Key
28.5% of the TLS web — 66,011,927 of 231.5 million domains measured in the defaults.exposed August 2026 Domain Security Census — runs on wildcard certificates, sharing one private key across every subdomain. - Self-Signed Certificates: The 3.3 Million-Domain Census
3,306,642 of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census are self-signed — including 375,842 still carrying the 'Internet Widgits Pty Ltd' OpenSSL example default. - Expired SSL Certificates: 5.2 Million Sites Still Serving
5,157,928 live websites were serving an expired TLS certificate at the moment of the defaults.exposed August 2026 Domain Security Census sweep — 47.8% of those certificates had been expired for over a year. - RSA vs ECDSA in 2026: Measuring the Web's Key Migration
425,004 live TLS certificates are still signed with MD5, and RSA still holds 59.3% of 231.5 million keys measured in the defaults.exposed August 2026 Domain Security Census — the key migration is real but moving at the speed of defaults, not advice. - The 90-Day Web: Certificate Lifetimes in 2026
67.7% of 231.5 million TLS certificates observed in the defaults.exposed August 2026 Domain Security Census were issued for exactly 90 days — the annual certificate is collapsing, and the 47-day era is next. - Who Hosts the Internet's Email? Mostly Not Google or Microsoft (July 2026)
Census of 297M domains: 52.8% of those with mail servers run self-hosted or on smaller email providers. The cloud giants have not won the domain count. Data as of 2026-07-29. - TLS 1.3 Adoption in 2026: 94.8% of TLS-Reachable Domains
How TLS 1.3 reached near-universal adoption — our census of 297 million TLS-reachable domains. Data as of 2026-07-29. - July 2026 Domain Security Census: 296.7 Million Domains Graded
The July 2026 census graded 296,674,837 domains. 73.8% scored an F, while DMARC enforcement climbed to 11.83%. Data as of 2026-07-29. - Internet Rot 2026: 21M Dead Domains, 43,723 Zombie MX
Dead domains, zombie MX records, and unreachable hosts in our 360-million-domain internet census — the full breakdown. Data as of 2026-07-29. - Fully Protected Domains: 1 in 39 — Two Definitions (2026)
What is a 'fully protected' domain? 2.79% run SPF, DKIM + enforcing DMARC; 1 in 330 hold all five controls. 297M-domain census, 2026-07-29. - DNSSEC in 2026: Only 6.28% of Domains Validly Signed
Only 6.28% of the domains we could evaluate publish a valid DNSSEC chain. Another 240,447 zones are signed but broken, which risks taking them offline for users behind validating resolvers. Data as of 2026-07-29. - DNS Concentration: Two Providers Control a Third of the Internet (2026)
GoDaddy and Cloudflare answer DNS for roughly a third of 297 million domains. The concentration risk, explained. Data as of 2026-07-29. - DMARC Enforcement: 11.83% Now Block Spoofing (July 2026)
How many domains enforce DMARC against email spoofing — our monthly tracker across 297 million domains, updated each census. Data as of 2026-07-29. - .com vs .ai DMARC Enforcement (2026): .ai Is 3× Ahead
.ai domains enforce DMARC email protection nearly three times as often as .com — we measured both in our 297-million-domain census. - Certificate Authority Race 2026: GoDaddy vs Google for Second Place
Free certificates won: Let's Encrypt signs 52.6% of 212M certificate observations in our census. The SSL platform race: GoDaddy 18.6% vs Google Trust Services 17.3%. Data as of 2026-07-29. - BIMI Qualification Report: Who Can Show Their Logo in the Inbox? (2026)
BIMI puts your logo beside your email, but only domains that enforce DMARC qualify. Just 11.83% of graded domains clear that bar. Data as of 2026-07-29. - Email Authentication: The Complete Guide (SPF, DKIM, DMARC and BIMI)
SPF, DKIM and DMARC are one system, not three projects. 51.24% of 276 million graded domains publish SPF, but only 11.83% enforce DMARC — the step that actually stops impersonation. The full stack, in order, with a verification gate at each stage. Data as of 2026-08-16. - DMARC vs SPF: What's the Difference, and Which Do You Need? (2026)
SPF lists which servers may send email for your domain. DMARC decides what happens when a message fails — and it's the only one that protects the 'From' address people actually see. 51.24% of domains publish SPF; just 11.83% enforce DMARC. What each does, why you need both, and in which order. Data as of 2026-08-16. - DMARC p=reject vs p=quarantine: Which Policy Should You Choose?
reject refuses forged mail outright; quarantine sends it to spam. Of the 11.83% of domains that enforce DMARC, the split is almost even — 6.43% quarantine, 5.40% reject. How to choose, the staged path up, and how to roll back safely. As of 2026-08-16. - Tại Sao SPF Của Tôi Bị Lỗi? Vấn Đề 10 Tra Cứu SaaS Đối Với Người Gửi UK Và EU (2026)
SPF thất bại âm thầm ngay khi chuỗi include: của bạn vượt quá 10 lần tra cứu DNS — ngưỡng mà các doanh nghiệp châu Âu sử dụng nhiều SaaS thường xuyên chạm tới. Ít nhất 828,317 tên miền đã vượt qua giới hạn đó. Dữ liệu tính đến 2026-08-16. - What Is BIMI? How Email Brand Logos Work — And Who Qualifies (2026)
BIMI shows your brand logo in email clients like Gmail and Apple Mail. It requires DMARC enforcement first — and only 11.83% of domains we've graded have reached that bar. Data as of 2026-08-16. - Nhà cung cấp email nào mang lại cho khách hàng của họ mặc định SPF mạnh nhất? (2026)
84.9% domain Microsoft 365 kết thúc SPF bằng -all nghiêm ngặt; 7.6% domain Google Workspace làm vậy — và không nhà cung cấp hộp thư lớn nào có khách hàng vượt quá 30% được thực thi. Dữ liệu tính đến 2026-08-16. - Một tên miền có thể có hai bản ghi SPF không? Không — một triệu tên miền vừa tự vô hiệu hóa chính mình (2026)
Hai bản ghi SPF làm cả hai trở nên vô hiệu: 1,019,482 tên miền công bố nhiều bản ghi v=spf1, điều mà tiêu chuẩn coi là lỗi vĩnh viễn. Sai lầm sao-chép-dán khiến SPF bị tắt hoàn toàn, được đo trên 276 triệu tên miền. Dữ liệu tính đến 2026-08-16. - Cơ chế ptr của SPF là gì — và tại sao nó vẫn còn trong 946,056 bản ghi? (2026)
Cơ chế ptr của SPF đã bị loại bỏ từ năm 2014 — chậm, không đáng tin cậy và làm hao hụt ngân sách 10 lần tra cứu. 12 năm sau, 946,056 tên miền vẫn còn công bố nó. Dữ liệu tính đến 2026-08-16. - Báo cáo SPF PermError: Số tên miền vượt giới hạn 10 lần tra cứu nhiều gấp 133× so với con số bề mặt cho thấy (2026)
SPF tự vô hiệu khi vượt quá 10 lần tra cứu DNS — và lỗi này ẩn bên trong các chuỗi include:. Có ít nhất 828,317 tên miền vượt giới hạn. Dữ liệu tính đến 2026-08-16. - Mô hình Trưởng thành Áp dụng SPF (SPFAMM): 6 Giai đoạn của SPF (2026)
Tên miền trung bình đang ở giai đoạn SPF 2.4 trên 6. SPFAMM: mô hình trưởng thành SPF sáu giai đoạn — tìm giai đoạn của bạn và bước tiến lên tiếp theo. Dữ liệu tính đến 2026-08-16. - SPF +all: Những tên miền cho phép cả Internet gửi thư dưới danh nghĩa của họ (2026)
36,262 tên miền kết thúc bản ghi SPF bằng +all — sự cho phép rõ ràng để bất kỳ ai trên Trái Đất gửi email dưới danh nghĩa họ. Nơi những tấm thảm chào mừng tụ lại, làm sao chúng có mặt ở đó, và cách sửa chỉ bằng một ký tự. Dữ liệu tính đến 2026-08-16. - Số ít được bảo vệ hoàn toàn: 2.79% đã về đích
Chỉ 2.79% tên miền — 7,678,989 — vận hành đầy đủ ngăn xếp email được cưỡng chế: SPF, DKIM, DMARC ở mức quarantine/reject. Chỉ 0.30% nắm giữ cả năm lớp bảo vệ. - Chỉ số Khả năng Giả mạo Email: Có bao nhiêu tên miền mà bất kỳ ai cũng có thể giả mạo? (2026)
9 trên 10 tên miền có thể bị giả mạo: 88.2% internet không công bố bất kỳ chính sách nào yêu cầu bên nhận từ chối hoặc đưa vào thư rác các email không hợp lệ. Chỉ số khả năng giả mạo, từ một cuộc tổng điều tra 276 triệu tên miền. Dữ liệu tính đến 2026-08-16. - 6 giai đoạn trưởng thành của DMARC
25.80% tên miền công bố bản ghi DMARC — nhưng chỉ 11.83% thực sự cưỡng chế nó. Một mô hình trưởng thành gồm sáu giai đoạn, từ Không được bảo vệ đến Được gia cố, giải thích nơi các tên miền bị mắc kẹt và bước đi duy nhất giúp vượt qua từng giai đoạn. - Công bố trong mù mờ: Phần lớn bản ghi DMARC không yêu cầu báo cáo nào
Chỉ 39.4% trong số 71 triệu tên miền công bố DMARC có yêu cầu báo cáo (rua=). Số còn lại đang công bố trong mù mờ — và chỉ một chỉnh sửa DNS là khắc phục được. - SPF ~all so với -all: Softfail hay Hardfail — 141 Triệu Bản Ghi Đã Chọn Gì (2026)
SPF softfail so với hardfail: 55.9% bản ghi kết thúc bằng ~all — và chỉ 1 trong 11 bản ghi có thiết lập giúp softfail thực sự có hiệu lực. Dữ liệu tính đến 2026-08-16. - SPF Là Chưa Đủ: 121 Triệu Tên Miền Không Bao Giờ Thực Thi
121 triệu tên miền công bố SPF nhưng không bao giờ thực thi DMARC — 85.4% trong số tất cả những ai đã thiết lập SPF. SPF có đủ không? Đo lường trên toàn bộ internet: không. Chỉ 2.79% tên miền được bảo vệ email đầy đủ. Mức phơi bày, được đếm. Tính đến 2026-08-16. - 'Kết nối của bạn không phải là kết nối riêng tư' — Nghĩa là gì và cách khắc phục (2026)
Cảnh báo toàn trang 'kết nối của bạn không phải là kết nối riêng tư' hầu như luôn có nghĩa là có vấn đề về chứng chỉ. Trên các tên miền phục vụ HTTPS, 8.44% xuất trình một chứng chỉ không hợp lệ gây ra lỗi này. Ý nghĩa của các mã lỗi và cách khắc phục. Dữ liệu tính đến 2026-08-16. - SPF là gì — và làm thế nào để sửa bản ghi SPF của tôi? (2026)
SPF cho cả thế giới biết máy chủ nào được phép gửi email thay cho tên miền của bạn. 51.24% trong số 276 triệu tên miền được chấm điểm có công bố một bản ghi — nhưng chỉ riêng một bản ghi thì chưa phải là sự bảo vệ. Những lỗi thường gặp, và cách sửa bản ghi của bạn. Dữ liệu tính đến 2026-08-16. - DNSSEC là gì — và bạn có thực sự cần nó không? (2026)
DNSSEC ký lên DNS của bạn để các câu trả lời không thể bị giả mạo trên đường truyền. Chỉ 6.28% trong số 276 triệu tên miền đã được chấm điểm có nó — và một chữ ký cấu hình sai có thể khiến bạn ngưng hoạt động. Nó bảo vệ điều gì, ai cần nó, và cách bật nó một cách an toàn. Dữ liệu tính đến 2026-08-16. - DMARC là gì? Giải thích p=none, quarantine và reject (2026)
DMARC là bản ghi quyết định xem email giả mạo danh nghĩa của bạn có được gửi đi hay không. Chỉ 11.83% trong số 276 triệu tên miền được chấm điểm đặt chế độ thực thi — số còn lại hoặc không có, hoặc chỉ dùng chính sách chỉ giám sát mà chẳng có tác dụng gì. Ý nghĩa của từng chính sách và cách thiết lập. Dữ liệu tính đến 2026-08-16. - TLS yếu và lỗi thời: Trang web của bạn có còn dùng mã hóa cũ không? (2026)
Tin tốt: 91.08% trang HTTPS hiện đã thương lượng TLS 1.3. Nhưng 'TLS yếu' vẫn chưa biến mất — nó ẩn trong những máy chủ vẫn chấp nhận phiên bản cũ, bộ mã hóa yếu và chứng chỉ hỏng (8.44% không hợp lệ trên 276 triệu tên miền được chấm điểm). Cách kiểm tra để bạn không phải là ngoại lệ. Dữ liệu tính đến 2026-08-16. - Chứng chỉ SSL của tôi đã hết hạn — Vì sao xảy ra và cách khắc phục (2026)
Một chứng chỉ hết hạn hoặc không hợp lệ sẽ khiến trình duyệt hiển thị cảnh báo toàn trang, chặn đứng khách truy cập. Trong số các tên miền phục vụ HTTPS, 8.44% trình bày một chứng chỉ không hợp lệ. Vì sao chứng chỉ gặp lỗi và cách khắc phục — cùng phòng ngừa — vấn đề này. Dữ liệu tính đến 2026-08-16. - Chiếm quyền tên miền và DNS: Tên miền bị đánh cắp như thế nào và cách bảo vệ tên miền của bạn (2026)
Việc chiếm quyền chuyển hướng khách truy cập và email của bạn mà không cần đụng đến máy chủ. Hai biện pháp kiểm soát DNS ngăn chặn điều đó lại rất ít được sử dụng: 6.28% trong số 276 triệu tên miền được chấm điểm có DNSSEC hợp lệ và 1.55% công bố CAA. Cách tên miền bị đánh cắp và cách bảo vệ tên miền của bạn. Dữ liệu tính đến 2026-08-16. - Bảng câu hỏi bảo mật của bảo hiểm mạng và nhà cung cấp: Họ kiểm tra gì trên tên miền của bạn (2026)
Các công ty bảo hiểm và bên mua doanh nghiệp hiện đều hỏi bạn có bắt buộc DMARC, phục vụ TLS hiện đại và khóa chặt DNS hay không. Trên 276 triệu tên miền được chấm điểm, chỉ 2.79% được bảo vệ email đầy đủ — nên phần lớn không thể trung thực tích vào các ô. Họ hỏi gì và internet thực sự đạt điểm ra sao. Dữ liệu tính đến 2026-08-16. - Vì sao website của tôi báo 'Không an toàn'? Cảnh báo đó có ý nghĩa gì đối với sự tin cậy (2026)
Nhãn 'Không an toàn' xuất hiện khi một trang web không chạy trên HTTPS hợp lệ. Trên 276 triệu tên miền, 20.52% hoàn toàn không phục vụ HTTPS, và 8.44% trong số có HTTPS lại dùng chứng chỉ không hợp lệ — nên khách truy cập thấy cảnh báo của trình duyệt. Nó gây thiệt hại gì và cách khắc phục. Dữ liệu tính đến 2026-08-16. - Vì sao email của tôi bị vào thư rác? Khoảng cách xác thực, qua dữ liệu (2026)
Phần lớn email doanh nghiệp bị rơi vào thư rác vì một lý do có thể khắc phục: thiếu xác thực. Trên 276 triệu tên miền, chỉ 51.24% công bố SPF, -117.33% dùng DKIM và 25.80% có bất kỳ DMARC nào — chính là những tín hiệu mà Gmail và Yahoo nay yêu cầu. Dữ liệu tính đến 2026-08-16. - Tiêu đề máy chủ của bạn tiết lộ gì cho kẻ tấn công: Báo cáo Phơi bày Ngăn xếp (2026)
69.0% trang web công khai máy chủ web của mình trong tiêu đề phản hồi, và 8.3% tiết lộ ngăn xếp ứng dụng và phiên bản qua X-Powered-By — bao gồm cả phần mềm đã hết vòng đời. Những gì web tiết lộ miễn phí cho kẻ tấn công, qua dữ liệu điều tra tổng thể. Tính đến 2026-08-16. - Nghịch lý DNSSEC: Số tên miền làm hỏng nó nhiều hơn số làm đúng (2026)
DNSSEC nhằm ngăn chặn việc chiếm quyền DNS — nhưng trên 276 triệu tên miền, số tên miền cấu hình sai và bị hỏng (0.09%) nhiều hơn số hoạt động đúng (6.28%). Số còn lại (93.63%) hoàn toàn không thử. Vì sao DNS là lớp bảo mật bị bỏ bê nhất của Internet. Dữ liệu tính đến 2026-08-16. - Thực trạng IPv6 năm 2026: Vẫn chỉ 23.76% tên miền
Một thập kỷ sau 'ngày ra mắt IPv6', chỉ 23.76% tên miền công bố bản ghi AAAA — 76.24% còn lại chỉ dùng IPv4. Mức áp dụng theo quốc gia, từ cuộc điều tra 276 triệu tên miền. Tính đến 2026-08-16. - Công bố SPF là chưa đủ: Cảm giác an toàn giả tạo về bảo mật email (2026)
30.9% tên miền công bố SPF nhưng hoàn toàn không có DMARC, và 43.8% có SPF nhưng không thực thi — chúng trông có vẻ được bảo vệ nhưng thực ra không. Chỉ 2.79% được bảo vệ email đầy đủ. Khoảng cách an toàn giả tạo, qua dữ liệu điều tra tổng thể. Tính đến 2026-08-16. - Báo cáo Cấu hình sai SPF: Hầu hết bản ghi SPF được đặt quá lỏng lẻo (2026)
141 triệu tên miền công bố SPF — nhưng 55.9% dùng cài đặt softfail yếu '~all' và chỉ 39.2% dùng '-all' nghiêm ngặt. Ngoài ra 36,262 tên miền dùng '+all', cho phép toàn bộ Internet gửi thư dưới danh nghĩa của họ. Những cấu hình sai ẩn bên trong SPF đã công bố. Dữ liệu tính đến 2026-08-16. - Ai vận hành DNS của Internet? Mức độ tập trung máy chủ tên năm 2026
Năm nhà cung cấp vận hành 44.5% DNS của Internet. Riêng GoDaddy lưu trữ 18.5% và Cloudflare 14.7%. Rủi ro hệ thống của việc tập trung DNS, trên 278 triệu tên miền. Tính đến 2026-08-16. - Bảng vàng Cấu hình sai: Những kỷ lục bảo mật kỳ quặc nhất của web (2026)
375,840 trang web trình bày một chứng chỉ TLS có tên đúng nghĩa đen là "Internet Widgits Pty Ltd" — chỗ giữ chỗ mà không ai đổi. Chính sách DMARC viết sai ngôn ngữ, bản ghi SPF mời cả Internet vào, và những viên ngọc khác từ cuộc điều tra 276 triệu tên miền. Tính đến 2026-08-16. - Phiếu điểm Tiêu đề Bảo mật HTTP: Web đạt điểm ra sao năm 2026
Các tiêu đề bảo mật là hàng phòng thủ miễn phí, chỉ một dòng, chống clickjacking, tiêm mã và nghe lén — và gần như không ai thiết lập chúng. Trên 276 triệu tên miền, chỉ 3.58% thiết lập đúng mọi tiêu đề. CSP 6.93%, HSTS 22.33%, bảo vệ chống clickjacking 8.81%. Dữ liệu tính đến 2026-08-16. - Bạn đã sẵn sàng cho quy tắc người gửi email của Google và Yahoo chưa? (2026)
Google, Yahoo và Microsoft nay yêu cầu SPF, DKIM và DMARC để gửi email hàng loạt. Tuy vậy chỉ 51.24% tên miền công bố SPF, -117.33% có DKIM, và 25.80% có bất kỳ DMARC nào. Liệu tên miền của bạn có đạt chuẩn hay không, qua dữ liệu điều tra tổng thể. Tính đến 2026-08-16. - Một nửa web dùng PHP đang chạy PHP đã hết vòng đời (2026)
Trong 13 triệu trang web tiết lộ phiên bản PHP, 42.2% chạy một bản phát hành đã hết vòng đời và không còn nhận bản vá bảo mật — và phiên bản phổ biến nhất là 7.4.33, đã ngừng hỗ trợ từ năm 2022. Web PHP không được vá lỗi, qua dữ liệu điều tra tổng thể. Tính đến 2026-08-16. - Ai vận hành email của thế giới? Thị phần dịch vụ lưu trữ email năm 2026
Trong 163 triệu tên miền có máy chủ thư nhận diện được, 12.7% định tuyến thư qua Google Workspace và 8.6% qua Microsoft 365 — nhưng nhóm lớn nhất là tự lưu trữ. Thị phần dịch vụ lưu trữ email, tính đến 2026-08-16. - Điểm Phơi bày Tên miền: Hầu hết tên miền chỉ có 1 trong 5 biện pháp bảo vệ cơ bản (2026)
Được chấm trên năm biện pháp bảo vệ cốt lõi — SPF, DMARC thực thi, DNSSEC, HTTPS và HSTS — một tên miền điển hình chỉ có một hoặc hai. 8.5% không có biện pháp nào; chỉ 0.30% có đủ cả năm. Đường cong phơi bày của 276 triệu tên miền, tính đến 2026-08-16. - NIS2 có yêu cầu DMARC không? Xác thực email và vệ sinh an ninh mạng của EU (2026)
NIS2 không nêu đích danh DMARC, nhưng yêu cầu các biện pháp vệ sinh an ninh mạng — và xác thực email là biện pháp kiểm soát chống mạo danh cơ bản. Tuy vậy trên toàn EU, ngay cả quốc gia thành viên tốt nhất cũng chỉ có 29.58% tên miền có khả năng ngăn chặn mạo danh, và phần lớn ở mức thấp hơn nhiều. Thực trạng tên miền EU, tính đến 2026-08-16. - DNSSEC bắt buộc có hiệu quả không? Việc áp dụng do cơ quan đăng ký thúc đẩy cho thấy điều gì (2026)
Ở nơi cơ quan đăng ký thúc đẩy DNSSEC, tỷ lệ áp dụng hợp lệ cao hơn khoảng 7 lần — 35.8% trên các đuôi tên miền do cơ quan đăng ký thúc đẩy so với 4.7% ở nơi khác (.se 65.18% so với .com 4.59%). Nhưng ngay cả những nơi dẫn đầu cũng làm hỏng nó nhiều hơn là làm đúng. Dữ liệu, tính đến 2026-08-16. - "quarentine", "ninguno", "non": Những lỗi chính tả DMARC phổ biến nhất trên Internet (2026)
38,650 tên miền công bố bản ghi DMARC với chính sách sai chính tả hoặc không hợp lệ — "quarentine", "ninguno", "non", hoặc hoàn toàn không có chính sách — và do đó không được bảo vệ chút nào. Những lỗi chính tả âm thầm phá vỡ bảo mật email, từ 71 triệu bản ghi DMARC. Dữ liệu tính đến 2026-08-16. - Bạn đặt DMARC ở p=none — Đây là lý do bạn vẫn bị phơi bày (2026)
Chính sách DMARC p=none chỉ giám sát chứ không bảo vệ — tên miền của bạn vẫn có thể bị mạo danh. 13.96% tên miền dừng ở p=none, nhiều hơn 11.83% thực sự thực thi. Cái bẫy an toàn giả tạo, qua dữ liệu điều tra tổng thể. Tính đến 2026-08-16. - Hết hạn, tự ký, không hợp lệ: Báo cáo lỗi chứng chỉ (2026)
8.77% chứng chỉ TLS của web không vượt qua xác thực — 18,602,449 tên miền trình bày một chứng chỉ mà trình duyệt không tin cậy. 3,306,642 tên miền dùng chứng chỉ tự ký. Những lỗi chứng chỉ hiển thị cảnh báo cho khách truy cập, qua dữ liệu điều tra tổng thể. Tính đến 2026-08-16. - Ai cấp chứng chỉ TLS cho web? Hai CA miễn phí hiện chiếm 71% (2026)
Trên 212 triệu chứng chỉ, Let's Encrypt cấp 52.6% và GoDaddy cấp 18.6% — cộng lại 71.2% web được mã hóa chạy trên hai tổ chức cấp chứng chỉ miễn phí. Đo lường thị trường CA. Tính đến 2026-08-16. - Người khác có thể gửi email giả danh doanh nghiệp của bạn không? Với hầu hết tên miền, câu trả lời là có (2026)
Chỉ 11.83% trong số 276 triệu tên miền được chấm điểm thực thi DMARC — biện pháp kiểm soát duy nhất thực sự ngăn chặn việc mạo danh email. 88.17% còn lại đều có thể bị giả mạo. Điều đó có ý nghĩa gì đối với gian lận hóa đơn, và làm sao để biết bạn đã được bảo vệ hay chưa. Dữ liệu tính đến 2026-08-16. - Khám phá WHOIS: những TLD có hiệu suất tốt nhất về bảo mật tên miền (2026)
Chỉ 0.168% tên miền được chấm điểm đạt A hoặc A+ — nhưng một số ít TLD đạt khoảng 8.2× tỷ lệ đó. Chúng tôi phân tích những tên miền cấp cao nào có tỷ lệ tên miền A và A+ cao nhất, tính đến 2026-07-29. - Doanh nghiệp của quốc gia nào dễ bị giả mạo nhất? (2026)
China đứng đầu danh sách: 96.7% tên miền doanh nghiệp của quốc gia này thực chất không được bảo vệ trước việc giả mạo email. Chúng tôi đã xếp hạng 69 quốc gia theo mức độ dễ bị làm giả tên miền. Dữ liệu tính đến 2026-07-29. - Nhóm tinh hoa điểm A: Những tên miền an toàn nhất Internet làm khác biệt điều gì (2026)
Chỉ 2.03% trong 297 triệu tên miền đạt điểm B trở lên, và chỉ 0.17% đạt điểm A — khoảng 1 trên 600. Đây chính xác là những điểm chung của các tên miền an toàn nhất Internet, tính đến 2026-07-29. - Những tên miền chết của Internet: Bao nhiêu tên miền không còn phân giải? (2026)
Trong 360 triệu tên miền chúng tôi theo dõi, 21 triệu (5.8%) không còn phân giải đến bất cứ đâu. Đây là điều mà những tên miền chết của Internet cho chúng ta thấy — và rủi ro bảo mật âm thầm mà tên miền bị bỏ hoang để lại. Dữ liệu tính đến 2026-07-29. - Đường cong điểm bảo mật của Internet: Một tên miền trung bình trông ra sao năm 2026
Chúng tôi đã chấm điểm 297 triệu tên miền từ A đến F. Tên miền trung bình đạt điểm D hoặc F — chỉ 7.5% đạt điểm C, và chỉ 2.03% đạt điểm B trở lên. Đây là toàn bộ phân bố điểm của Internet, tính đến 2026-07-29. - gTLD mới so với tên miền truyền thống: .com có thực sự an toàn hơn .xyz hay .ai không? (2026)
Chúng tôi đã so sánh mức bảo mật của các đuôi truyền thống (.com, .net, .org) với các gTLD mới (.ai, .io, .xyz, .top) trên hàng triệu tên miền. Điều bất ngờ: tuổi đời không dự báo mức an toàn — giá cả và mục đích mới là yếu tố quyết định. Dữ liệu tính đến 2026-07-29. - Tên miền quốc gia so với tên miền chung: ccTLD như .de và .uk có an toàn hơn .com không? (2026)
Chúng tôi đã so sánh 111 đuôi tên miền quốc gia với 383 đuôi tên miền chung trên 297 triệu tên miền. Tên miền quốc gia (ccTLD) an toàn hơn một cách rõ rệt: 61.5% bị điểm F so với 77.6% ở các đuôi tên miền chung. Dữ liệu tính đến 2026-07-29. - Chỉ số Bảo mật Tên miền Quốc gia 2026: Các quốc gia xếp hạng ra sao về bảo mật tên miền
Chúng tôi đã chấm điểm các tên miền doanh nghiệp đằng sau các đuôi quốc gia của 111 quốc gia. 61.5% bị điểm F — và ngay cả quốc gia xếp hạng cao nhất cũng để phần lớn tên miền của mình bị phơi bày. Bảng xếp hạng quốc gia đầy đủ, cập nhật trực tiếp, tính đến 2026-07-29. - Cách chúng tôi chấm điểm toàn bộ Internet: Phương pháp chấm bảo mật tên miền từ A đến F (2026)
Cách Defaults.Exposed chấm điểm 297 triệu tên miền từ A+ đến F qua 34 hạng mục kiểm tra bảo mật quan sát được từ bên ngoài — chúng tôi đo gì, điểm được tính ra sao, và những giới hạn của dữ liệu. Cập nhật lần cuối 2026-07-29. - Châu Âu so với thế giới: Bảo mật tên miền trong kỷ nguyên GDPR (2026)
Doanh nghiệp châu Âu bảo vệ tên miền của mình tốt hơn phần còn lại của thế giới: 54.6% doanh nghiệp dùng tên miền quốc gia châu Âu bị điểm F, so với 70.3% ở nơi khác. Nhưng "tốt hơn" vẫn có nghĩa là phần lớn tên miền bị phơi bày. Dữ liệu, tính đến 2026-07-29. - Tên miền thị trường mới nổi: Khoảng cách bảo mật ở các ccTLD tăng trưởng nhanh (2026)
Tên miền quốc gia ở các thị trường mới nổi bị điểm F trong 70.6% trường hợp, so với 58.0% ở các nền kinh tế phát triển — chênh lệch 12.5 điểm. Nhưng độ phân tán trong nhóm mới nổi còn rộng hơn nhiều so với khoảng cách giữa các nhóm. Dữ liệu, tính đến 2026-07-29. - Sự suy tàn của tên miền theo TLD: Nơi tên miền đi vào cõi chết (2026)
Khoảng 5.8% tổng số tên miền đã đăng ký không còn phân giải — nhưng tỷ lệ này khác nhau rất lớn theo đuôi tên miền. Những đuôi giá rẻ đại trà như .xyz suy tàn nhanh nhất; các cơ quan đăng ký quốc gia lâu đời thì gần như không. Bản đồ tỷ lệ tử vong tên miền của Internet, tính đến 2026-07-29. - Thực trạng Bảo mật Tên miền 2026
Chúng tôi đã chấm điểm 297 triệu tên miền qua 34 hạng mục kiểm tra bảo mật. 73.8% bị điểm F — chỉ 11.83% thực thi DMARC, 79.48% dùng HTTPS, và 3.58% thiết lập đúng mọi tiêu đề bảo mật. Thực trạng Internet theo từng tín hiệu. - World Cup bảo mật tên miền: ai nâng cúp nếu những tên miền an toàn nhất chiến thắng?
Chúng tôi lấy bảng đấu World Cup 2026 thực tế — tất cả 12 bảng, cả 48 đội — và để một quy tắc quyết định mỗi trận đấu: quốc gia nào có tên miền doanh nghiệp ít bị lộ nhất sẽ thắng. Bosnia là nhà vô địch thế giới, Đức về bét bảng của mình, và chủ nhà bị loại ngay trên sân nhà.
Các con số được tính lại từ cuộc khảo sát sau mỗi lần cập nhật; mỗi báo cáo hiển thị ngày dữ liệu và lịch sử phiên bản ngày càng tăng để theo dõi xu hướng. Cách chúng tôi chấm điểm →