ده سال امنیت وب در یک نگاه
خلاصهٔ کاملتر
به گفتهٔ اسکات هلم، این تازهترین تحلیلِ او از فهرست Tranco یک میلیون سایت برتره و اولین گزارش بعد از ژوئن ۲۰۲۲ه؛ امسال هم درست ده سال از شروع این کرالها میگذره. روش کار همون همیشگیه: هر سایت رو با HTTP صدا میزنه، ریدایرکتها رو دنبال میکنه و همهچیز از هدرهای امنیتی تا گواهی TLS و رکوردهای DNS رو ثبت میکنه. این بار ۸۱۹٬۰۰۲ سایت جواب دادن و همهٔ آمار نسبت به همین جمعیت سنجیده شده.
خبر خوش اینه که پایهها هنوز دارن بالا میرن. ریدایرکت به HTTPS به ۶۵۸٬۰۳۸ سایت رسیده (تو ۲۰۱۵ فقط ۶۲٬۰۴۳ بود، یعنی زیر ۷٪)، HSTS به ۲۵۲٬۸۴۶ و CSP به ۱۷۰٬۰۵۷ سایت. نویسنده میگه بزرگترین جهش دهه مال CSPه که از حدود هزار سایت به بالای ۱۷۰ هزار رسیده، یعنی نزدیک ۱۲۵ برابر.
ولی چند تا افت و برگشت جالب هم هست. گواهیهای EV تو یه فروپاشیِ آروم از ۱۵٬۶۰۴ (اوج ۲۰۲۰) به ۴٬۱۸۶ رسیدن. Feature-Policy داره جای خودشو به Permissions-Policy میده. عجیبتر از همه اینه که X-XSS-Protection با اینکه مرورگرها کلاً حذفش کردن، هنوز رو ۱۶۳٬۱۱۴ سایت فعاله و حتی کمی هم رشد کرده؛ نویسنده میگه این هدر باید پاک شه، نه اینکه بمونه.
نکتهٔ محوری نویسنده اینه که «وجود داشتنِ یه هدر» با «درست بودنش» فرق داره. مثلاً از سایتهای دارای HSTS فقط ۲۱٪ واقعاً واجد شرایط لیست preloadن (یعنی هر سه شرط includeSubDomains و max-age حداقل یکساله و preload رو با هم دارن). تو CSP هم شکاف بیشتر خودشو نشون میده: حدود ۴۶٫۸٪ سیاستها هنوز unsafe-inline دارن، فقط ۲۴٫۷٪ از nonce استفاده میکنن و فقط ۰٫۲٪ سراغ require-trusted-types-for رفتن که قویترین دفاع در برابر XSSِ مبتنی بر DOMه.
این گزارش چند سنجهٔ کاملاً جدید هم داره: هدرهای جداسازیِ cross-origin مثل COOP و COEP و CORP که دهها هزار سایت شروع به استفاده ازشون کردن، و انفجار Reporting API که تقریباً کاملاً وابسته به یه شرکته؛ اندپوینت a.nel.cloudflare.com روی حدود ۹۷٪ از رکوردهای Report-To دیده میشه. برای اولین بار ویژگیهای امنیتی کوکیها (Secure و HttpOnly و SameSite) هم ثبت شده که پیشوندهای قویترِ __Host- و __Secure- تقریباً هیچ استفادهای ازشون نمیشه.
تو بخش ایمیل و DNS هم DMARC روی ۳۹۸٬۵۹۷ سایت هست ولی حدود نصفشون هنوز تو حالت فقط-پایش (p=none) موندن و حفاظت واقعی رو روشن نکردن. DNSSEC مثل همیشه پایینه. یه یافتهٔ جالب هم افشای اطلاعاته: ۹٬۲۶۴ سایت هنوز تو هدر X-Powered-By دارن نسخهٔ دقیق و پایانعمرِ PHP/7.4.33 رو لو میدن که از ۲۰۲۲ دیگه بهروزرسانی امنیتی نمیگیره؛ نویسنده میگه این عملاً یه هدیهٔ رایگان به مهاجمه و بهتره این هدر خاموش شه.
نویسنده همچنین یادآوری میکنه که زیرساخت وب متمرکزتر از همیشه شده: Cloudflare بهتنهایی جلوی بیش از یکسوم سایتهای پاسخگوئه، برای همین وقتی یه پیشفرض رو عوض میکنه، کل آمار وب یکشبه جابهجا میشه. در مجموع، نمرههای امنیتی سبک securityheaders.com نشون میده هنوز بیشتر از نصف وب نمرهٔ F میگیره، هرچند تعداد Fها نسبت به ۲۰۱۲ حدود ۱۲۴ هزار تا کم شده. جمعبندی نویسنده اینه که چالش ده سال بعدی فقط روشن کردن این حفاظتها نیست، بلکه درست روشن کردنشونه.
نکات کلیدی:
- HTTPS دیگه پیشفرض وبه؛ ریدایرکت به HTTPS به ۶۵۸ هزار سایت رسیده
- CSP بزرگترین جهش دهه رو داشته، حدود ۱۲۵ برابر نسبت به ۲۰۱۵
- وجود یه هدر با درست پیکربندی شدنش فرق داره؛ فقط ۲۱٪ HSTSها واجد شرایط preloadن
- سنجههای جدید: هدرهای cross-origin، امنیت کوکی، DMARC و SPF و DNSSEC
- Cloudflare جلوی بیش از یکسوم وبه و پیشفرضهاش کل آمار رو جابهجا میکنه
- بیشتر از نصف سایتها هنوز نمرهٔ F میگیرن، هرچند تعداد Fها کم شده




