미국 소기업 웹사이트 절반, 보안 헤더 7개 중 하나도 충족 못 해

Security headers on 4,688 small-business websites: 49.7% met none of 7 criteria

미국 소기업 웹사이트 절반, 보안 헤더 7개 중 하나도 충족 못 해

RACKCRUNCH가 2026년 9월 24일 공개한 연구에 따르면, Curlie 디렉터리에서 무작위로 추출한 미국 소기업 웹사이트 4,688개 중 49.7%가 7가지 보안 헤더 기준을 하나도 충족하지 못했다. HSTS는 43.8%가 적용했지만, 1년 이상 + includeSubDomains 조건을 만족하는 강력한 HSTS는 12.3%에 그쳤다. CSP를 적용한 사이트는 21.2%였으나, 대부분이 프레임 차단이나 혼합 콘텐츠 차단 수준이었고 스크립트를 제한하는 CSP는 4.0%에 불과했다. 버전 정보를 노출하는 사이트도 20.5%나 됐다.

HTTP 200을 반환하는 고유 최종 도메인 중 49.7%가 연구에서 정의한 7가지 명시적 헤더 기준을 하나도 충족하지 못했다.

이 날의 다른 글

2026-09-24