小規模事業者のサイト4,688件を調査、49.7%がセキュリティヘッダー基準を一つも満たさず
Security headers on 4,688 small-business websites: 49.7% met none of 7 criteria

RACKCRUNCHが2026年に実施した調査によると、米国のディレクトリに登録された小規模事業者のWebサイト4,688件のうち49.7%が、7つのセキュリティヘッダー基準を一つも満たしていなかった。HSTSの普及率は43.8%で最も高かったが、強力なHSTS基準を満たすのは12.3%にとどまる。CSPに関しては、強制CSPを送信するサイトは21.2%あるものの、スクリプトを制限するポリシーを持つのは4.0%に過ぎず、厳格な基準を満たすのはわずか8件(0.17%)だった。
「ユニークな最終ドメインでHTTP 200を返すもののうち、49.7%が7つの研究定義の明示的ヘッダー基準を一つも満たしていなかった」
HNでの議論
15- stargrazer
つまり……あなたは自分がチェックした内容と、自分の基準に合わなかったものを書き出したわけだ。
でも……それが何を意味するんだ? なぜ特定のヘッダーを強制するのか? なぜ特定のオプションを強制するのか? 一応それっぽく触れているセクションはあるけど、実際にはちゃんと説明していない。
最後にリソースへのリンクがたくさん並んでいるけど、なぜ記事の中でも各ルールやオプションを含める根拠をそのまま示さないんだ? それぞれが何を防ぎ、何を許すのか、そしてなぜなのか?
- aetherspawn
安全なウェブの答えが、みんなで魔法の塩を振りかけることだってのは馬鹿げてる。ブラウザ側で何とかするべきものじゃないのか
- GaProgMan
そして、もしウェブサイトのどれかが .NET を使っているなら、俺が作った NuGet パッケージを使えば、推奨されるセキュリティヘッダーのほぼすべてを1行で取得できる:https://gaprogman.github.io/OwaspHeaders.Core/