Vai al contenuto principale
822288 siti analizzati

Stato della sicurezza web nell'UE

Un'analisi tecnica approfondita di 822288 siti web europei. Configurazione TLS, autenticazione e-mail, header di sicurezza e sicurezza DNS — misurati, non stimati.

92.6%

TLS 1.3

0.7%

DMARC reject

12%

HSTS

5%

CSP

15%

DNSSEC

28%

HTTPS

20%

Pronto per IPv6

2%

HTTP/3

88%

Ridondanza NS

0%

sec.txt CRA

2%

Contenuto misto

3%

Reporting CSP

TLS & Certificates

800797 siti scansionati

TLS encrypts data in transit. TLS 1.3 is the current standard — older versions have known vulnerabilities. Required by GDPR Art. 32 (encryption of personal data), NIS2 Art. 21 (state of the art security measures), and PCI DSS 4.0 (TLS 1.2+ mandatory since March 2025).

TLS Version Distribution

TLSv1.3
92.6%
TLSv1.2
7.4%
Unknown
0.1%

Certificate Features

100%

Forward Secrecy

100%

Trasparenza dei certificati

25%

OCSP Stapling

32%

Wildcard Certs

0%

Deprecated TLS

HTTP Security Headers

866980 siti scansionati

HTTP security headers instruct browsers to enable protections like XSS filtering, clickjacking prevention, and content type enforcement. OWASP recommends all six headers. NIS2 Art. 21 and ISO 27001 A.8.9 require appropriate technical measures — missing headers indicate gaps.

Header Adoption Rates

Strict-Transport-Security (HSTS)
12%
X-Content-Type-Options
12%
X-Frame-Options
9%
Referrer-Policy
6%
Content-Security-Policy (CSP)
5%
Permissions-Policy
3%

28%

Redirect HTTPS

5%

HSTS Preload Ready

1%

security.txt

79%

Open CORS

2%

HSTS < 6 months

1%

Unsafe Referrer-Policy

1%

COOP Enabled

4%

Server Misconfigs

Sicurezza e-mail

849128 siti scansionati

SPF, DKIM, and DMARC prevent email spoofing and phishing. Without DMARC enforcement, attackers can send emails that appear to come from your domain. Required by NIS2 Art. 21 (supply chain security), DORA Art. 9 (ICT risk management), and BSI IT-Grundschutz APP.5.3.

DMARC Policy Distribution

97.9%
Reject 0.7% Quarantine 0.2% None (monitor only) 1.2% Nessun DMARC 97.9%

Autenticazione e-mail

4%

SPF

1%

DKIM

2%

DMARC

5%

STARTTLS

4%

Modern SMTP TLS

0%

In lista nera

DKIM Key Size Distribution

1024-bit 21.4%
2048-bit 78.5%
3072-bit 0.0%
384-bit 0.0%
768-bit 0.1%

Email Spoofability by Industry

Percentage of sites without effective DMARC policy (spoofable via email)

Immobiliare
100% 12290
Alimentare
99% 238072
Ospitalità
99% 114490
Istruzione
99% 100197
Sanità
99% 53316
Sport
99% 47792
Automotive
99% 37753
Beauty
99% 31323
Culture
99% 30801
Moda
99% 29302
Home Garden
99% 28051
Viaggi
99% 24020
Tech
99% 18419
Professional Services
99% 16085
Farmaceutica
99% 14563
Construction
99% 14059
Ngo
99% 12181
Ecommerce
99% 4537
Media
99% 4172
Pets
99% 3592

Sicurezza DNS

867466 siti scansionati

DNS security features protect against cache poisoning, domain hijacking, and man-in-the-middle attacks. DNSSEC is recommended by ENISA and required under NIS2 for essential entities. CAA prevents unauthorized certificate issuance (RFC 8659). MTA-STS enforces TLS for inbound email.

DNSSEC Signing
15%
DANE/TLSA
10%
Record CAA
3%
MTA-STS
1%
TLS-RPT
1%
BIMI
0%

MTA-STS Mode Breakdown

enforce (2542)
testing (1050)
unknown (766)
none (113)

Zone Transfer (AXFR) open on 1% of domains — full DNS zone data is publicly accessible.

Metodologia

Come sono stati raccolti questi dati e cosa rappresentano.

Tutti i dati sono raccolti tramite scansioni automatizzate e non intrusive di siti web accessibili pubblicamente. Non vengono utilizzate credenziali di accesso, non vengono inviati moduli e non si accede ad alcun dato privato.

I siti vengono scansionati su più dimensioni: header HTTP, certificati TLS, record DNS e autenticazione e-mail (SPF/DKIM/DMARC). I dati su privacy, accessibilità e tecnologia sono disponibili in report dedicati.

Nessun sito individuale viene identificato. Tutte le statistiche sono aggregate e anonimizzate. I riferimenti normativi indicano quali requisiti si applicano a ciascun risultato — non affermano la non conformità di alcuna organizzazione specifica.

Dove si posiziona il tuo sito web?

Esegui una scansione di sicurezza gratuita e scopri come ti posizioni — TLS, header, e-mail, DNS — in 30 secondi, senza account.

Basato su scansioni automatizzate di 822288 siti web europei. Aggiornato continuamente.