首页 时政热点 科技头条 智能AI 安全攻防 数码硬件 开发者生态 汽车 游戏 社会热点 开源推荐 医疗健康 归档 标签 关于

4,688 个小型企业网站的安全标头:49.7% 不符合 7 个标准

摘要

A 2026 study of 7,040 directory-listed U.S. local-business websites: which security headers they send, and which they get wrong. By RACKCRUNCH Team · Scans 2026-09-24 · Also available as a PDF (securi...

the and registrable which rows domain final 2026 200 security
2026-09-25 1 阅读 约7分钟阅读 terrybyte
分享:
字号:
2026 年对 7,040 个目录列出的美国本地企业网站进行的研究:它们发送了哪些安全标头,以及哪些标头出错了。作者:RACKCRUNCH 团队 · 扫描 2026 年 9 月 24 日 · 还提供 PDF 版本(security-headers-study-2026.pdf,400 KB,SHA-256 c8fa6a281799ff1f86c79b62f5ba5b52535a4ca9d9b6bdce69d61f5bfaeb6d91) 。研究版本 7.4.2,复制包 v2.5.1。 2026 年 9 月 24 日扫描。请参阅勘误表、如何引用和工件哈希值。本报告和每个发布的文件中使用的定义 抽样行 (n=7,040) 随机抽取的目录行。它们涵盖 7,022 个独特的初始可注册域名。可注册域名 由最后两个标签组成的域名,如果二级部分是常见的公共后缀(例如 co.uk),则由三个标签组成。这是一种启发式查找,而不是完整的公共后缀列表查找。最终可注册域 重定向后最终 URL 的可注册域。 “最终主机”是指完整的主机名(例如 www.example.com),仅用于 HSTS 主机范围数字。可用响应(n=5,642 行) 具有可用 HTTPS 响应的行。他们达到了 5,614 个唯一的最终可注册域名。 HTTP-200 响应(n=4,701 行) 最终状态为 200 的可用行。 主要基础,“dedup-200”(n=4,688) HTTP-200 响应中唯一的最终可注册域。每个最终可注册域保留一行:scan-2 检查完成顺序中的最后一行(已发布文件的行顺序;按 row_id 排序,即扫描顺序,更改重复数据删除)。除非另有说明,每个标题数字都使用这个基础。为什么我们认为 RACKCRUNCH 有一个免费的安全标头检查。您给它一个 URL,它会发出一个请求,然后它会告诉您设置了哪些响应标头、哪些设置不当以及哪些缺失。一次检查一个网站让我们对大局感到好奇。我们指的不是银行或大型科技公司。我们指的是水管工、律师事务所、汽车停车场、披萨店:可能缺乏专门的网络安全人员的企业。我们需要一份这些企业的清单,但没有一个干净的清单。因此,我们使用了我们能找到的最接近的东西:公共 Curlie 网络目录,人工编辑的 DMOZ 继承者。截至 2026 年 2 月 2 日快照,我们从美国当地的“商业和经济”类别中随机抽取了 7,040 个目录行。它们代表 7,022 个独特的初始可注册域名。将其视为面向 SMB 的目录示例。我们没有检查这些企业有多大。有些规模会大于“小”,并且目录会倾向于已经足够成熟、足以上市的企业。当本报告提到“网站”时,它指的是这些目录列出的网站,而不是美国的每个小型企业。 2026 年 9 月 24 日,我们对每个采样的 URL 运行了两次 HTTPS 请求链扫描,最多遵循三个重定向;所有报告的估计值均来自第二次扫描。我们读取响应标头,而不是页面本身。我们预计采用率较低。这大概就是我们得到的。令人惊讶的地方在于它有多低,以及我们不得不拆开的一个数字。哪些标头站点发送了 7,040 个采样行中的 5,642 个,为我们提供了可用的 HTTPS 响应。其中 4,701 个是 HTTP-200 响应,它们来自 4,688 个唯一的最终可注册域。这 4,688 个域是我们的主要基础(在数据文件中称为“dedup-200”):来自第二次扫描的每个最终可注册域一个 HTTP-200 响应。本报告顶部的定义框详细说明了每个碱基。除非另有说明,本报告中的每个数字均以此为基础。我们从最简单的问题开始:每个网站满足七个研究定义的显式标题标准中的哪一个?这些是我们的标准下的标准,而不是安全等级,网站可以合理地排除其中一些标准。三人需要先说一句话​​。缺少的 Referrer-Policy 会获取浏览器的安全默认值,因此我们不会将其视为失败;重点仅适用于自行设置安全值的站点。权限策略仍然处于实验阶段,并且跨浏览器的支持不均衡,我们的标准计算的是显式声明,而不是获得的保护。 Cross-Origin-Opener-Policy 取决于上下文:对于打开弹出窗口或处理跨源窗口的网站来说最重要,并且它可能会中断登录和支付流程。我们的标准中没有任何明确的标准是近乎通用的。 HSTS 是最常见的标头,出现在 43.8% 的网站上。在我们的七项评分标准中,最常通过的标准是 X-Content-Type-Options:nosniff,为 39.7%;只有 12.3% 符合我们更严格的至少一年的 HSTS 标准,再加上 includeSubDomains。我们将其称为研究定义的强 HSTS,并且仅在最终响应主机上进行测量。如果站点重定向到 www,则 includeSubDomains 会涵盖 www 下的主机,而不是裸域或同级主机(例如 shop)。在 578 个强 HSTS 通行证中,260 个 (45.0%) 来自 www 最终主机,316 个来自裸域,2 个来自另一个子域。因此,对于近一半的强 HSTS 通行证,观察到的策略是在 www 主机上,并且没有建立对裸域的覆盖。 31
这篇文章对您有帮助吗?

订阅66必读

每日精选科技资讯,直达你的邮箱