Hasty Briefsbeta

双语

Security headers on 4,688 small-business websites: 49.7% met none of 7 criteria

5 hours ago
  • 只有0.17%的网站通过了脚本CSP规则,这表明有效脚本限制的采用率极低。
  • 近一半(49.7%)的唯一最终域名未满足所研究的七项安全标头标准中的任何一项。
  • HSTS是最常见的标头,占比43.8%,但仅有12.3%满足强HSTS标准(至少一年且包含includeSubDomains)。
  • 五分之一的网站通过服务器标头泄露了版本令牌,有助于侦察。
  • 平台和托管标签显示,许多保护来自托管平台(例如Shopify、GoDaddy建站工具),而非网站所有者配置。
  • 州级层面的标头采用差异在统计上不显著,纽约的零标准占比最低为42.9%,而佛罗里达最高为56.2%。
  • 建议的修复措施包括分阶段部署HSTS、添加点击劫持保护、nosniff和严格CSP。