一龍馬/AI 情報站讀懂消息背後的脈絡
星期五
搜尋

RACKCRUNCH 報告從 Curlie 美國地方商業目錄抽樣 7,040 筆網站,最終以 4,688 個取得 HTTP 200 的不重複最終註冊網域作為主要分析基準

中文摘要

依其七項明確安全標頭準則,49.7% 一項都未達成;雖有 21.2% 傳送強制 CSP,只有 4.0% 的政策實際限制指令碼,0.17% 通過其標頭層級的 script-CSP 規則。作者明確提醒這是採用率研究,不是網站整體安全評分,樣本也不能代表全美所有小型企業,且未檢查頁面內容或應用程式漏洞。

一龍馬判讀

結果把改善空間指向主機商、架站平台與缺乏專職資安人員的企業,但不能用缺少特定標頭直接判定網站不安全。HSTS、COOP 與 CSP 也可能破壞子網域、登入、付款或嵌入流程,部署前仍須分階段測試。

原文節錄

Hacker News · terrybyte

49.7% met none of seven study-defined explicit-header criteria

取得部分原文 · 不代表內容已獨立查證

查看原文 閱讀社群討論
完整收錄文字與來源

Security headers on 4,688 small-business websites: 49.7% met none of 7 criteria

收錄日期
2026-09-25
來源
Hacker News Firebase API
抓取時間
2026/09/25 05:40(台北)
來源資料
11 分 · 3 則討論