Vai al contenuto principale
Aggiornato settimanalmente · 17591 siti

Benchmark di sicurezza web UE

Analizziamo 17591 siti web europei ogni settimana — banche, farmaceutica, e-commerce, pubblica amministrazione, tecnologia. Nessun sito individuale viene identificato. La domanda non è chi ha fallito, ma quali settori sono esposti.

53.9/100

Punteggio medio

50%

E-mail falsificabile

83%

Nessun DNSSEC

66%

Header di sicurezza mancanti

19%

Trasferimenti ad alto rischio prima del consenso

60.1/100

Punteggio di accessibilità

5.0

Cookie pre-consenso media

Come si posiziona il vostro settore?

Postura di sicurezza per settore — ordinata per punteggio medio. Fate clic su un settore per vederne il dettaglio.

Settore Siti Punteggio Non protetto Falsificabile Pre-consenso Distribuzione dei voti
Sport 395
41.5
83% 75% 29%
D
F
Ospitalità 518
42.7
79% 70% 23%
C
D
F
Logistica 305
45.4
74% 50% 13%
C
D
F
Adulti 295
46.1
81% 76% 12%
D
F
ONG & Non-profit 345
47.9
73% 68% 23%
C
D
F
Media 2432
51.9
79% 59% 22%
C
D
Viaggi 227
52.1
64% 57% 11%
B
C
D
F
Moda 269
52.6
57% 48% 22%
C
D
F
Gioco d'azzardo 272
53.0
68% 52% 13%
C
D
Alimentari & Consegna 222
53.2
66% 54% 12%
C
D
F
Immobiliare 354
53.4
69% 52% 21%
C
D
Sanità 541
54.1
67% 50% 18%
C
D
E-Commerce 4320
54.6
65% 47% 16%
C
D
Trasporti 416
55.2
60% 49% 19%
C
D
Tecnologia 2064
55.7
64% 49% 22%
C
D
Automotive 367
55.8
59% 51% 15%
C
D
Farmaceutica 292
55.9
59% 39% 22%
C
D
Normativa 332
55.9
55% 55% 36%
C
D
Istruzione 926
56.4
69% 62% 23%
C
D
Telecomunicazioni 364
56.9
58% 47% 19%
C
D
Energia 389
57.0
55% 42% 20%
C
D
Governo 989
57.6
57% 50% 24%
C
D
Banche 623
61.0
44% 27% 11%
C
D
Assicurazioni 334
61.5
46% 29% 13%
C
D

Ordinato per punteggio di sicurezza medio (più basso prima). Legenda colonne: Non protetto = 3+ header HTTP critici mancanti. Falsificabile = DMARC assente o debole.

A B C D F

Dove si posiziona il vostro sito web in questo quadro?

Eseguite una scansione di sicurezza gratuita — nessun account necessario. Scoprite il vostro punteggio, il vostro voto e come vi posizionate rispetto al vostro settore.

Scansiona il tuo sito web ora

Cosa abbiamo riscontrato

Le lacune di sicurezza più comuni su 17591 siti web europei — e le normative che violano.

66%

Header di sicurezza mancanti

I visitatori sono esposti a clickjacking, XSS e iniezione di contenuti perché mancano header HTTP critici.

NIS2 Art. 21

50%

Autenticazione e-mail debole

Le e-mail da questi domini possono essere falsificate — fatture, reset di password, qualsiasi cosa. Nessuna applicazione DMARC.

NIS2 Art. 21 / DORA Art. 9

83%

Nessun DNSSEC

Le risposte DNS non sono firmate. Gli aggressori possono reindirizzare i visitatori verso siti falsi senza essere rilevati.

NIS2 Art. 21
Mostra tutti i risultati
96%
Nessun MTA-STS
Le e-mail in entrata possono essere degradate a testo in chiaro da un aggressore — il server non impone TLS.
NIS2 Art. 21
14%
Nessuna crittografia SMTP
L'e-mail viene trasmessa in chiaro. Chiunque nella rete può leggerla.
GDPR Art. 32
85%
Nessun security.txt
Nessun contatto pubblico per la divulgazione di vulnerabilità — i ricercatori di sicurezza non hanno dove segnalare problemi.
CRA Art. 11
85%
Nessun record CAA
Qualsiasi autorità di certificazione può emettere certificati per questo dominio — nessuna restrizione.
NIS2 Art. 21
6%
Nessun reindirizzamento HTTPS
I visitatori si connettono tramite HTTP non crittografato. Credenziali e dati sono visibili nella rete.
GDPR Art. 32
95%
Nessun DANE/TLSA
Nessun certificate pinning per il trasporto e-mail — vulnerabile ad attacchi man-in-the-middle su SMTP.
NIS2 Art. 21

Accessibilità, prestazioni e conformità cookie

Oltre la sicurezza — come si comportano i siti web europei in accessibilità, Core Web Vitals e consenso cookie.

Accessibilità (WCAG 2.2)

17019 siti scansionati · EAA / BFSG

60.1

Punteggio medio

5.3

Violazioni medie

13244

Totale critico

Governo
71.2
Assicurazioni
69.2
Banche
67.4
Normativa
67.2
Farmaceutica
66.3
Istruzione
65.7
Automotive
63.2
Telecomunicazioni
62.8
Sanità
62.6
Tecnologia
62.2
Energia
61.1
E-Commerce
59.3
Alimentari & Consegna
59.2
Moda
58.9
Viaggi
57.8
Trasporti
57.5
Adulti
57.3
Immobiliare
57.2
ONG & Non-profit
56.3
Gioco d'azzardo
55.1
Media
54.1
Logistica
53.4
Ospitalità
50.0
Sport
49.7

Conformità cookie

16917 siti scansionati · ePrivacy / TTDSG

5.0

Media pre-consenso

7212

Nessun banner

3369

Nessun pulsante di rifiuto

Normativa
2.2
Istruzione
2.9
Logistica
2.9
Governo
3.0
Farmaceutica
3.7
Energia
3.9
ONG & Non-profit
4.0
Sport
4.1
Sanità
4.2
Tecnologia
4.3
Ospitalità
4.5
Automotive
4.6
Gioco d'azzardo
4.8
Immobiliare
5.0
Trasporti
5.0
Adulti
5.1
Alimentari & Consegna
5.4
Media
5.6
Banche
5.7
E-Commerce
6.0
Assicurazioni
6.0
Telecomunicazioni
6.4
Viaggi
7.4
Moda
11.5

Core Web Vitals

16581 siti scansionati

92.9

Punteggio di prestazioni

1.8s

LCP

0.083

CLS

1.5s

FCP

80.0ms

TBT

0ms

TTFB

Immobiliare
94.7
Adulti
94.6
Media
94.0
Tecnologia
93.9
Assicurazioni
93.7
Automotive
93.6
Trasporti
93.3
Banche
93.1
E-Commerce
93.0
Sanità
92.7
Governo
92.3
Istruzione
92.2
Ospitalità
92.1
Gioco d'azzardo
92.0
Farmaceutica
91.8
Alimentari & Consegna
91.7
Energia
91.5
Viaggi
91.5
Logistica
91.3
Normativa
91.3
ONG & Non-profit
91.2
Telecomunicazioni
91.1
Moda
90.5
Sport
90.4

Metodologia e punteggio

Come scansioniamo, cosa misuriamo, come vengono calcolati i punteggi.

Ogni sito viene scansionato settimanalmente in queste dimensioni di sicurezza. I punteggi vengono calcolati su una scala di 100 punti.

Intestazioni di sicurezza 25 pti

HSTS, CSP, X-Frame-Options, X-Content-Type, Referrer-Policy, Permissions-Policy

Certificato 20 pti

Key strength, signature algorithm, chain depth, TLS version, forward secrecy

Nessun reindirizzamento HTTPS 10 pti

HTTP-to-HTTPS redirect for all visitors

Autenticazione 15 pti

SPF, DKIM (key strength), DMARC (policy enforcement)

Sicurezza DNS 15 pti

DNSSEC signing, CAA records, DoH consistency, DANE/TLSA

security.txt 5 pti

Vulnerability disclosure contact per RFC 9116

MTA-STS 3 pti

Inbound email TLS enforcement (enforce vs. testing mode)

TLS-RPT 2 pti

SMTP TLS failure reporting endpoint

Privacy del server 5 pti

No server version disclosure, no X-Powered-By, restricted CORS

Dati basati su scansioni settimanali automatizzate di siti web accessibili pubblicamente.Dati basati su scansioni settimanali automatiche di siti web accessibili pubblicamente.

Non vengono divulgati nomi di siti individuali. Tutte le statistiche sono anonimizzate per settore.

I riferimenti normativi indicano quali requisiti si applicano a ciascun risultato. Non affermano la non conformità di alcuna organizzazione specifica.

I vostri concorrenti sono in questi dati. Siete migliori o peggiori?

Eseguite una scansione di sicurezza gratuita e scoprite il vostro punteggio, il vostro voto e come vi posizionate — in 30 secondi, senza account.

Questi dati sono disponibili anche in formato JSON tramite l’API Benchmark.