Ir para o conteúdo principal
Atualizado semanalmente · 17605 sites

Benchmark de segurança web da UE

Analisamos 17605 sites europeus todas as semanas — banca, farmacêutica, comércio eletrónico, governo, tecnologia. Nenhum site individual é identificado. A questão não é quem falhou, mas quais setores estão expostos.

54.0/100

Pontuação média

50%

E-mail falsificável

83%

Sem DNSSEC

66%

Cabeçalhos de segurança em falta

19%

Transferências de alto risco antes do consentimento

60.1/100

Pontuação de acessibilidade

5.0

Cookies pré-consentimento média

Como se compara o seu setor?

Postura de segurança por setor — ordenada por pontuação média. Clique num setor para ver a sua análise detalhada.

Indústria Sites Pontuação Desprotegido Falsificável Pré-Consentimento Distribuição de notas
Desporto 392
41.9
83% 76% 29%
D
F
Hotelaria 517
42.7
79% 70% 23%
C
D
F
Logística 306
45.5
74% 50% 14%
C
D
F
Adulto 295
46.1
81% 76% 12%
D
F
ONG & Sem fins lucrativos 345
47.9
73% 68% 23%
C
D
F
Mídia 2435
52.0
79% 59% 22%
C
D
Viagens 227
52.1
64% 57% 11%
B
C
D
F
Moda 269
52.6
57% 48% 22%
C
D
F
Jogos de azar 272
53.0
68% 52% 13%
C
D
Alimentação & Entregas 223
53.3
65% 54% 12%
C
D
F
Imobiliário 355
53.5
69% 52% 21%
C
D
Saúde 541
54.1
67% 50% 18%
C
D
Comércio eletrónico 4323
54.6
65% 47% 16%
C
D
Transportes 416
55.2
60% 49% 19%
C
D
Tecnologia 2071
55.7
64% 49% 22%
C
D
Automóvel 367
55.8
59% 51% 15%
C
D
Farmacêutica 293
55.8
60% 39% 22%
C
D
Regulatório 332
55.9
55% 55% 36%
C
D
Educação 927
56.3
69% 62% 23%
C
D
Telecomunicações 364
56.9
58% 47% 19%
C
D
Energia 389
57.0
55% 42% 20%
C
D
Governo 989
57.6
57% 50% 24%
C
D
Bancos 623
61.0
44% 27% 11%
C
D
Seguros 334
61.5
46% 29% 13%
C
D

Ordenado por pontuação média de segurança (mais baixa primeiro). Legenda das colunas: Desprotegido = faltam 3+ cabeçalhos HTTP críticos. Falsificável = DMARC ausente ou fraco.

A B C D F

Onde se enquadra o seu site neste panorama?

Execute uma análise de segurança gratuita — sem necessidade de conta. Veja a sua pontuação, nota e como se compara com o seu setor.

Analise o seu website agora

O que encontrámos

As falhas de segurança mais comuns em 17605 sites europeus — e as regulamentações que violam.

66%

Cabeçalhos de segurança ausentes

Os visitantes estão expostos a clickjacking, XSS e injeção de conteúdo porque cabeçalhos HTTP críticos estão ausentes.

NIS2 Art. 21

50%

Autenticação de e-mail fraca

E-mails desses domínios podem ser falsificados — faturas, redefinições de senha, qualquer coisa. Sem aplicação de DMARC.

NIS2 Art. 21 / DORA Art. 9

83%

Sem DNSSEC

As respostas DNS não são assinadas. Invasores podem redirecionar visitantes para sites falsos sem detecção.

NIS2 Art. 21
Mostrar todas as descobertas
96%
Sem MTA-STS
E-mails recebidos podem ser rebaixados para texto simples por um invasor — o servidor não impõe TLS.
NIS2 Art. 21
14%
Sem criptografia SMTP
O e-mail é transmitido em texto claro. Qualquer pessoa na rede pode lê-lo.
GDPR Art. 32
85%
Sem security.txt
Sem contato público para divulgação de vulnerabilidades — pesquisadores de segurança não têm onde reportar problemas.
CRA Art. 11
85%
Sem registros CAA
Qualquer autoridade certificadora pode emitir certificados para este domínio — sem restrições.
NIS2 Art. 21
6%
Sem redirecionamento HTTPS
Os visitantes se conectam por HTTP não criptografado. Credenciais e dados são visíveis na rede.
GDPR Art. 32
95%
Sem DANE/TLSA
Sem fixação de certificado para transporte de e-mail — vulnerável a ataques man-in-the-middle em SMTP.
NIS2 Art. 21

Acessibilidade, desempenho e conformidade de cookies

Além da segurança — como os sites europeus se saem em acessibilidade, Core Web Vitals e consentimento de cookies.

Acessibilidade (WCAG 2.2)

17034 sites escaneados · EAA / BFSG

60.1

Pontuação média

5.3

Violações médias

13247

Total crítico

Governo
71.2
Seguros
69.2
Bancos
67.4
Regulatório
67.2
Farmacêutica
66.3
Educação
65.7
Automóvel
63.2
Telecomunicações
62.8
Saúde
62.6
Tecnologia
62.2
Energia
61.1
Alimentação & Entregas
59.4
Comércio eletrónico
59.3
Moda
58.9
Viagens
57.8
Transportes
57.5
Adulto
57.3
Imobiliário
57.3
ONG & Sem fins lucrativos
56.3
Jogos de azar
55.1
Mídia
54.2
Logística
53.6
Hotelaria
50.1
Desporto
49.8

Conformidade de Cookies

16927 sites escaneados · ePrivacy / TTDSG

5.0

Média pré-consentimento

7186

Sem banner

3352

Sem botão de rejeitar

Regulatório
2.2
Logística
2.9
Educação
3.0
Governo
3.0
Farmacêutica
3.7
Energia
3.9
ONG & Sem fins lucrativos
4.0
Desporto
4.1
Saúde
4.2
Tecnologia
4.4
Hotelaria
4.5
Automóvel
4.6
Jogos de azar
4.8
Imobiliário
5.0
Adulto
5.1
Transportes
5.1
Alimentação & Entregas
5.4
Bancos
5.7
Mídia
5.7
Seguros
6.0
Comércio eletrónico
6.1
Telecomunicações
6.4
Viagens
7.4
Moda
11.5

Core Web Vitals

16596 sites escaneados

92.9

Pontuação de desempenho

1.8s

LCP

0.083

CLS

1.5s

FCP

80.0ms

TBT

0ms

TTFB

Imobiliário
94.7
Adulto
94.6
Mídia
93.9
Tecnologia
93.8
Seguros
93.6
Automóvel
93.5
Transportes
93.3
Bancos
93.1
Comércio eletrónico
92.9
Saúde
92.7
Educação
92.3
Governo
92.3
Hotelaria
92.1
Jogos de azar
92.0
Farmacêutica
91.9
Alimentação & Entregas
91.7
Energia
91.5
Viagens
91.5
Logística
91.3
Regulatório
91.3
ONG & Sem fins lucrativos
91.2
Telecomunicações
91.1
Moda
90.5
Desporto
90.4

Metodologia e pontuação

Como analisamos, o que medimos, como as pontuações são calculadas.

Cada site é analisado semanalmente nestas dimensões de segurança. As pontuações são calculadas numa escala de 100 pontos.

Cabeçalhos de Segurança 25 pts

HSTS, CSP, X-Frame-Options, X-Content-Type, Referrer-Policy, Permissions-Policy

Certificado 20 pts

Key strength, signature algorithm, chain depth, TLS version, forward secrecy

Sem imposição de HTTPS 10 pts

HTTP-to-HTTPS redirect for all visitors

Autenticação 15 pts

SPF, DKIM (key strength), DMARC (policy enforcement)

Segurança DNS 15 pts

DNSSEC signing, CAA records, DoH consistency, DANE/TLSA

security.txt 5 pts

Vulnerability disclosure contact per RFC 9116

MTA-STS 3 pts

Inbound email TLS enforcement (enforce vs. testing mode)

TLS-RPT 2 pts

SMTP TLS failure reporting endpoint

Privacidade do servidor 5 pts

No server version disclosure, no X-Powered-By, restricted CORS

Dados baseados em análises semanais automatizadas de websites acessíveis publicamente.Dados baseados em análises semanais automáticas de websites acessíveis publicamente.

Nenhum nome de site individual é divulgado. Todas as estatísticas são anonimizadas por indústria.

As referências regulamentares indicam quais requisitos se aplicam a cada descoberta. Não afirmam o incumprimento de qualquer organização específica.

Os seus concorrentes estão nestes dados. É melhor ou pior?

Execute uma análise de segurança gratuita e veja a sua pontuação, a sua nota e como se compara — em 30 segundos, sem necessidade de conta.

Estes dados também estão disponíveis em JSON através da a API de Benchmark.