500 de site-uri .ro verificate: HTTPS e aproape peste tot. DNSSEC rămâne rar.

Am verificat primele 500 de domenii .ro întâlnite în clasamentul public NetAPI Top 1M. 469 au răspuns pe HTTPS, dar numai 28 au publicat DNSSEC. Diferențele sunt mari și la HSTS, DMARC și IPv6.

93.8%au răspuns pe HTTPS
5.6%aveau DNSSEC observabil
72.4%publicau DMARC
44.2%aveau IPv6

Pe scurt: criptarea web nu mai este problema principală în acest eșantion. HTTPS este deja regula. Zonele în care apar diferențe mai mari sunt securitatea DNS, întărirea conexiunii HTTPS și politica de protecție a emailului.

Despre eșantion: cifrele de mai jos descriu primele 500 de domenii .ro întâlnite în NetAPI Top 1M. Nu este un eșantion aleatoriu al tuturor domeniilor .ro și nu trebuie citit ca o statistică oficială pentru întregul internet românesc.

HTTPS este deja standardul

469 dintre cele 500 de domenii au răspuns pe HTTPS, adică 93.8%. În plus, 428 au redirecționat traficul HTTP către HTTPS. Asta înseamnă că, pentru site-urile vizibile din acest eșantion, conexiunea criptată a devenit aproape implicită.

Totuși, doar 149 dintre cele 469 de domenii accesibile prin HTTPS au trimis headerul HSTS. Cu alte cuvinte, folosirea HTTPS este mult mai răspândită decât configurarea unei politici stricte care obligă browserul să rămână pe conexiune securizată.

Emailul arată mai bine decât DNSSEC

457 domenii publicau SPF, iar 362 aveau DMARC. Diferența apare când ne uităm la politica DMARC: doar 199 domenii — 39.8% din întregul eșantion — foloseau quarantine sau reject.

Asta nu înseamnă că restul sunt „nesigure”, dar arată diferența dintre a publica un record DMARC și a aplica o politică care poate bloca sau izola mesajele care nu trec verificările.

DNSSEC este excepția, nu regula

Doar 28 domenii din 500 au avut un DS observabil în timpul scanării, adică 5.6%. Este cel mai rar dintre semnalele pe care le-am măsurat.

DNSSEC protejează lanțul DNS împotriva modificării răspunsurilor semnate. Lipsa lui nu spune cine găzduiește site-ul și nici nu poate fi pusă automat în sarcina furnizorului de hosting: DNS-ul, emailul și site-ul pot fi operate de companii diferite.

HTTP/2 este comun. HTTP/3 a trecut de stadiul de nișă.

404 domenii au negociat HTTP/2. Dintre site-urile care au răspuns pe HTTPS, 188 au anunțat HTTP/3 prin Alt-Svc, adică 40.1%.

HTTPS93.8%
Redirect HTTPS85.6%
HTTP/280.8%
HTTP/340.1%
IPv644.2%
DMARC72.4%
DNSSEC5.6%

robots.txt și sitemap apar mai rar decât ne-am așteptat

Scannerul a găsit un robots.txt cu răspuns 2xx la 202 domenii și un sitemap la 165. Asta nu dovedește că restul nu au deloc mecanisme de discovery: un sitemap poate avea alt URL, poate fi declarat în altă parte sau site-ul poate răspunde diferit la automatizări.

Viteza observată: mediană 111 ms până la headere

Pentru cele 469 de site-uri cu răspuns HTTPS valid, timpul observat până la headere a avut o mediană de 111 ms și un p95 de 577 ms. Acesta este un singur punct de măsurare, într-o singură fereastră de timp, deci nu îl folosim ca benchmark de hosting și nu clasăm furnizorii după el.

Cum am făcut scanarea

Am selectat, în ordinea rankingului, primele 500 de domenii .ro din sursa publică NetAPI Top 1M. Pentru fiecare domeniu am verificat A/AAAA, MX, SPF, DMARC și DS prin DNS-over-HTTPS și am făcut probe minimale pentru HTTPS, redirect HTTP→HTTPS, HSTS, HTTP/2, anunțarea HTTP/3, robots.txt și sitemap.xml.

Scannerul refuză adrese private, loopback și intervale rezervate. Nu colectează persoane, adrese de email sau numere de telefon. Datasetul public folosește identificatori de forma RO0001, fără numele domeniilor.