Ir al contenido principal
822134 sitios analizados

Estado de la seguridad web en la UE

Un análisis técnico en profundidad de 822134 sitios web europeos. Configuración TLS, autenticación de correo, cabeceras de seguridad y seguridad DNS — medido, no estimado.

92.7%

TLS 1.3

0.7%

DMARC reject

9%

HSTS

4%

CSP

15%

DNSSEC

19%

HTTPS

20%

Compatible con IPv6

1%

HTTP/3

88%

Redundancia NS

0%

sec.txt CRA

2%

Contenido mixto

4%

Reporte CSP

TLS & Certificates

801735 sitios analizados

TLS encrypts data in transit. TLS 1.3 is the current standard — older versions have known vulnerabilities. Required by GDPR Art. 32 (encryption of personal data), NIS2 Art. 21 (state of the art security measures), and PCI DSS 4.0 (TLS 1.2+ mandatory since March 2025).

TLS Version Distribution

TLSv1.3
92.7%
TLSv1.2
7.3%
Unknown
0.0%

Certificate Features

100%

Secreto perfecto

100%

Transparencia de certificados

22%

OCSP Stapling

32%

Wildcard Certs

0%

Deprecated TLS

HTTP Security Headers

868680 sitios analizados

HTTP security headers instruct browsers to enable protections like XSS filtering, clickjacking prevention, and content type enforcement. OWASP recommends all six headers. NIS2 Art. 21 and ISO 27001 A.8.9 require appropriate technical measures — missing headers indicate gaps.

Header Adoption Rates

Strict-Transport-Security (HSTS)
9%
X-Content-Type-Options
8%
X-Frame-Options
6%
Referrer-Policy
4%
Content-Security-Policy (CSP)
4%
Permissions-Policy
2%

19%

Redirección HTTPS

6%

HSTS Preload Ready

1%

security.txt

79%

Open CORS

1%

HSTS < 6 months

0%

Unsafe Referrer-Policy

1%

COOP Enabled

2%

Server Misconfigs

Seguridad del correo

848968 sitios analizados

SPF, DKIM, and DMARC prevent email spoofing and phishing. Without DMARC enforcement, attackers can send emails that appear to come from your domain. Required by NIS2 Art. 21 (supply chain security), DORA Art. 9 (ICT risk management), and BSI IT-Grundschutz APP.5.3.

DMARC Policy Distribution

97.9%
Reject 0.7% Quarantine 0.2% None (monitor only) 1.2% Sin DMARC 97.9%

Autenticación de correo

4%

SPF

1%

DKIM

2%

DMARC

5%

STARTTLS

4%

Modern SMTP TLS

0%

En lista negra

DKIM Key Size Distribution

1024-bit 21.4%
2048-bit 78.5%
3072-bit 0.0%
384-bit 0.0%
768-bit 0.1%

Email Spoofability by Industry

Percentage of sites without effective DMARC policy (spoofable via email)

Inmobiliaria
100% 12286
Alimentación
99% 238020
Hostelería
99% 114473
Educación
99% 100186
Sanidad
99% 53305
Deportes
99% 47787
Automoción
99% 37750
Beauty
99% 31319
Culture
99% 30798
Moda
99% 29289
Home Garden
99% 28048
Viajes
99% 24014
Tech
99% 18417
Professional Services
99% 16084
Farmacéutica
99% 14558
Construction
99% 14058
Ngo
99% 12177
Ecommerce
99% 4537
Medios
99% 4170
Pets
99% 3591

Seguridad DNS

868834 sitios analizados

DNS security features protect against cache poisoning, domain hijacking, and man-in-the-middle attacks. DNSSEC is recommended by ENISA and required under NIS2 for essential entities. CAA prevents unauthorized certificate issuance (RFC 8659). MTA-STS enforces TLS for inbound email.

DNSSEC Signing
15%
DANE/TLSA
10%
Registros CAA
3%
MTA-STS
1%
TLS-RPT
1%
BIMI
0%

MTA-STS Mode Breakdown

enforce (2618)
testing (1119)
unknown (648)
none (117)

Zone Transfer (AXFR) open on 1% of domains — full DNS zone data is publicly accessible.

Metodología

Cómo se recopilaron estos datos y qué representan.

Todos los datos se recopilan mediante análisis automatizados y no intrusivos de sitios web de acceso público. No se utilizan credenciales de inicio de sesión, no se envían formularios y no se accede a datos privados.

Los sitios se analizan en múltiples dimensiones: cabeceras HTTP, certificados TLS, registros DNS y autenticación de correo (SPF/DKIM/DMARC). Los datos de privacidad, accesibilidad y tecnología están disponibles en informes dedicados.

No se nombran sitios individuales. Todas las estadísticas son agregadas y anonimizadas. Las referencias normativas indican qué requisitos se relacionan con cada hallazgo — no afirman el incumplimiento de ninguna organización específica.

¿Cómo se sitúa tu sitio web?

Ejecuta un análisis de seguridad gratuito y comprueba cómo te comparas — TLS, cabeceras, correo, DNS — en 30 segundos, sin necesidad de cuenta.

Basado en análisis automatizados de 822134 sitios web europeos. Actualizado continuamente.