49.7%小企网站安全头项全挂零
Security headers on 4,688 small-business websites: 49.7% met none of 7 criteria

RACKCRUNCH团队扫描了7040个美国本地小企业网站,发现近半数(49.7%)在七项关键安全头准则中一项未达标。尽管HSTS和X-Content-Type-Options有了一定普及,但真正能限制脚本注入的Content-Security-Policy配置极少,仅0.17%的网站通过了严格的脚本安全检测。更令人担忧的是,20.5%的网站仍在泄露服务器版本信息。这项研究揭示了缺乏专职安全人员的小微企业在网络安全防护上的巨大缺口,提醒我们安全加固不能仅靠默认设置。
在返回HTTP 200响应的唯一最终域名中,49.7%的网站未满足七项研究定义的显式安全头准则。