遇见数据集

Website-Sicherheit deutscher Betriebe 2026: Messung an 69.947 Websites

收藏
Zenodo2026-08-15 更新2026-08-20 收录
官方服务:

资源简介:

Technische Messung der Sicherheits- und Datenschutzkonfiguration deutscher Betriebswebsites, erhoben im August 2026. Grundlage sind 69.947 Websites, gezogen aus 257.602 Betrieben mit eigener Website in OpenStreetMap — Handwerk, Handel, Gastronomie, Praxen, Hotels. Gemessen wurden ausschließlich öffentlich abrufbare Angaben: HTTP-Kopfzeilen und DNS-Einträge, erhoben mit je einem einzigen Abruf der Startseite. Es wurden keine Pfade durchprobiert und keine Zugänge getestet. Zentrales Ergebnis: Bei 56,2 Prozent der 65.090 erreichbaren Betriebswebsites fehlt jede der vier gängigen Schutz-Kopfzeilen (Content-Security-Policy, HSTS, X-Frame-Options, X-Content-Type-Options). Bei der E-Mail-Absicherung haben 48,3 Prozent der 69.947 Domains gar keinen DMARC-Eintrag, weitere 29,2 Prozent nur die wirkungslose Beobachtungsstufe p=none — zusammen 77,5 Prozent ohne wirksamen Schutz gegen gefälschte Absender. Ein zweiter Datensatz enthält die Cookie-Messung: 3.000 Betriebswebsites wurden in einem echten Browser geladen, um zu beobachten, was vor dem Klick auf "Zustimmen" geschieht. Zur Zuordnung: Die Spalte plz_belegt unterscheidet, wie sicher das Bundesland bestimmt ist. Bei 61.909 Betrieben ist es über die Postleitzahl belegt, bei 8.038 geschätzt. Auswertungen nach Bundesland sollten nur die belegten verwenden (57.713 messbare Betriebe); Gesamtzahlen nutzen alle 69.947. Bei der Aufbereitung dieses Datensatzes wurden 3.005 Zuordnungen korrigiert, die in der ursprünglichen Messung grenznah dem Nachbarland zugeschlagen worden waren — darunter 672 Bremer Betriebe, die unter Niedersachsen liefen. Wichtig für den Abgleich mit der Studienseite: Die Kopfzahlen im oberen Teil der Studie (75,3 Prozent ohne Content-Security-Policy, 34,4 Prozent ohne DMARC) stammen aus einer separaten Stichprobe von 352 Domains der Tranco-Forschungsliste und lassen sich aus diesen Dateien nicht nachrechnen. Reproduzierbar sind hier die Zahlen zu Betrieben, Bundesländern und Branchen. Grenzen der Erhebung: Ein einzelner Abruf der Startseite zeigt nicht, ob eine Website insgesamt sicher konfiguriert ist. Fehlende Kopfzeilen sind ein Hinweis, kein Beweis für eine Verwundbarkeit. Die Werte zu eingebundenen Drittanbietern sind Untergrenzen, weil per JavaScript nachgeladene Einbindungen bei einem reinen Kopfzeilen-Abruf unsichtbar bleiben. Die Datensätze enthalten bewusst keine Domainnamen und keine Ortsangaben. Die Statistik bleibt vollständig nachrechenbar, ohne einen einzelnen Betrieb vorzuführen. Erhoben von Apexly (pepelabs, Döbern). Der Erheber betreibt selbst einen Prüfdienst für Website-Sicherheit und hat damit ein wirtschaftliches Interesse am Gegenstand. Die Methode ist deshalb vollständig offengelegt und die Rohdaten sind frei verfügbar. Vollständige Auswertung: https://apexly.de/studie-website-sicherheit-2026.html

提供机构:
Zenodo
创建时间:
2026-08-15
二维码
社区交流群
二维码
科研交流群
商业服务