Security headers on 4,688 small-business websites: 49.7% met none of 7 criteria
5 hours ago
- 只有0.17%的网站通过了脚本CSP规则,这表明有效脚本限制的采用率极低。
- 近一半(49.7%)的唯一最终域名未满足所研究的七项安全标头标准中的任何一项。
- HSTS是最常见的标头,占比43.8%,但仅有12.3%满足强HSTS标准(至少一年且包含includeSubDomains)。
- 五分之一的网站通过服务器标头泄露了版本令牌,有助于侦察。
- 平台和托管标签显示,许多保护来自托管平台(例如Shopify、GoDaddy建站工具),而非网站所有者配置。
- 州级层面的标头采用差异在统计上不显著,纽约的零标准占比最低为42.9%,而佛罗里达最高为56.2%。
- 建议的修复措施包括分阶段部署HSTS、添加点击劫持保护、nosniff和严格CSP。