11 сентября 2026 года мы пассивно осмотрели 487 сайтов малого бизнеса из 26 городов России: подключались к домену и смотрели, что он отдаёт в ответ, — внутрь сайта не заходили и активных проб не делали. Самое массовое, что мы увидели: у 88 % сайтов письмо от имени компании можно подделать, а 70 сайтов (14 %) в течение месяца покажут посетителю предупреждение браузера из-за сертификата.

Сетка из множества окон браузера, часть помечена предупреждающими значками — иллюстрация к исследованию сайтов малого бизнеса
Мы смотрели только то, что сайт отдаёт наружу

Как мы считали

Домены мы брали не из поиска и не из чужих баз, а из OpenStreetMap: там владельцы сами указывают сайт своей компании. База отбора — около 40 000 объектов бизнеса в 26 городах, уникальных доменов в ней 28 600.

Дальше — чистка: убрали агрегаторы и соцсети, конструкторы сайтов, парковки доменов и заглушки хостингов, сайты за защитой от автоматических обращений, государственные и бюджетные домены, а также крупные сети, где один домен встречается у тридцати и более объектов. Осталось 498 отобранных доменов, успешно проверены 487.

Живым мы считали сайт, у которого домен разрешается в адрес, отвечает HTTPS с откатом на HTTP и есть содержательная страница. В пробном пуле из 1 500 кандидатов такими оказались 73 %.

Отрасль домена взята из типа объекта в OpenStreetMap, а не из содержимого сайта. Размер бизнеса — по Единому реестру субъектов МСП ФНС (выгрузка от 10 сентября 2026 года): ИНН искали в публичных реквизитах на сайте. Подтвердились как субъекты МСП 433 домена из 487 (87 %), микро-предприятий — 297 (60 %); у 54 доменов размер подтвердить не удалось.

32 находки перепроверили вручную другим способом — расхождений 0. Публикуем только агрегированные проценты: названий доменов и разреза по городам в материале нет.

Главное в цифрах

Знаменатель у всех метрик один — 487 проверенных доменов. Без определения цифра ничего не говорит: «нет CSP» и «слабая запись SPF» — это про настройки домена, а не про то, что сайт уже пострадал.

Что показал осмотрДоменов из 487Что это значит
Почта не защищена от подделки430 — 88 %записи DMARC нет вовсе либо политика наблюдения: письмо от имени домена можно отправить, и оно не будет отброшено
SPF настроен слабо или отсутствует452 — 93 %записи нет, либо мягкая или нейтральная политика, либо ошибка конфигурации
Нет Content-Security-Policy424 — 87 %заголовка CSP нет: страницу сайта можно встроить в чужую страницу
HSTS отсутствует или неполный420 — 86 %заголовка нет, max-age обнулён, нет includeSubDomains или срок слишком короткий
Устаревшие протоколы и шифры TLS209 — 43 %включены TLS 1.0 или 1.1 (207 доменов) либо SSLv2 и SSLv3 (2)
Проблема с TLS-сертификатом93 — 19 %истекает меньше чем через 30 дней, имя не совпадает с доменом, уже истёк, неполная цепочка
Нет редиректа с HTTP на HTTPS76 — 16 %адрес с http не перенаправляется на защищённую версию
Главные находки замера 487 сайтов: почта не защищена от подделки у 430 сайтов (88 %), нет CSP у 424 (87 %), HSTS отсутствует или неполный у 420 (86 %), устаревшие протоколы TLS у 209 (43 %), проблема с сертификатом у 93 (19 %)
Пассивный осмотр 487 сайтов малого бизнеса, 11.09.2026: 26 городов, 6 отраслей

Почта: самая массовая тема

За то, чтобы письмо от имени вашей компании нельзя было отправить без вас, отвечают три записи в домене. SPF перечисляет серверы, которым отправка разрешена. DMARC говорит почтовым серверам, что делать с письмом, которое проверки не прошло. DKIM подписывает письмо ключом домена.

По SPF картина такая: записи нет у 135 доменов, мягкая политика (~all) — у 263, нейтральная (?all) — у 65, у 11 доменов выставлено несколько записей сразу (ошибка конфигурации), у 11 превышен лимит обращений, у 5 синтаксическая ошибка, у 1 включён устаревший механизм ptr. Итого слабая настройка или её отсутствие — у 452 доменов (93 %). Мягкая и нейтральная политики выглядят как настройка, но работают как совет: такое письмо скорее пометят, чем отбросят.

DMARC — та запись, которая решает, что делать с подделкой. Её нет у 351 домена (72 %). Ещё у 79 запись есть, но политика в ней — наблюдение: отчёт о неудачных проверках владельцу уходит, а само поддельное письмо доставляется. Наблюдение — это не защита: отметку в отчёте вы, может быть, и увидите, а письмо с чужого сервера всё равно дойдёт. Вместе это 430 доменов (88 %).

DKIM мы искали по типовым селекторам, ключ не нашёлся у 310 доменов (64 %). Ещё у 98 доменов входящей почты нет вовсе, и проверка к ним неприменима. Поправка: ключ может лежать на нестандартном селекторе — это ограничение метода.

В переводе на бытовой: контрагент или бухгалтерия могут получить письмо, где отправителем стоит ваша компания, и на входе его не отбросят. Подробнее — в материале про письма и спам.

Сертификаты: 70 сайтов покажут предупреждение в течение месяца

Сертификат подтверждает две вещи: соединение защищено, а домен именно тот, за кого себя выдаёт. Пока он в порядке, посетитель видит замок. Вышел срок или не совпало имя — браузер показывает предупреждение.

В выборке 52 сайта имели сертификат, который истекал меньше чем через 30 дней; 18 — меньше чем через 14 дней; у 11 имя не совпадало с доменом; 9 сертификатов уже истекли; ещё у 3 цепочка до доверенного корня была неполной. Всего проблема с сертификатом — у 93 сайтов из 487 (19 %).

Дальше деталь, из-за которой цифры легко перепутать: группы «меньше 30 дней» и «меньше 14 дней» не пересекаются — это 52 и 18 сайтов, посчитанные отдельно. Вместе они дают 70 сайтов (14 %) — те, кто покажет предупреждение браузера в течение месяца. Сколько посетителей уйдёт, мы не считали и таких прогнозов не делаем. Но предупреждение — единственный пункт замера, который видит каждый посетитель, а не только специалист. Что он видит на экране — в материале про то, почему браузер пишет «не защищено».

Отрасли: кто в зоне риска

Отрасль взята из типа объекта в OpenStreetMap — магазин, кафе или клиника, офис, ремонт. Деление приблизительное: тег в карте отражает то, как объект описал владелец.

ОтрасльДоменовБез защиты писемНет CSPУстаревший TLSПроблема с сертификатомНет редиректа
Еда и общепит8392 %96 %66 %20 %8 %
Красота и здоровье8395 %89 %35 %28 %8 %
Профессиональные услуги (офисы)8290 %84 %37 %24 %12 %
Розница8377 %87 %34 %12 %16 %
Строительство и ремонт8086 %85 %46 %16 %21 %
Автобизнес7689 %80 %39 %13 %29 %

Общепит — худший по защите почты (92 %) и по устаревшим протоколам (66 %). Красота и здоровье — худшие по сертификатам (28 %), а это сайты, где оставляют телефон и записываются на приём. Автобизнес — худший по редиректу (29 %): адрес с http остаётся рабочим. Розница по почте относительно лучшая (77 %).

Размер бизнеса: чем меньше, тем хуже с почтой

Размер мы не угадывали по виду сайта, а брали из реестра МСП по ИНН, который компания сама опубликовала. Из 487 доменов размер подтвердился у 433 (87 %): микро-предприятий — 297, малых — 114, средних — 22.

Разница между микро и малым по почте заметная: 92 % против 82 %. По заголовку CSP — 91 % у микро против 73 % у средних. По устаревшим протоколам — 44 % у микро и 46 % у малых против 23 % у средних. По сертификатам разброс небольшой: 18 % у микро, 21 % у малых, 23 % у средних.

Оговорка, без которой эти цифры врут: «средних» в выборке всего 22 домена — выводы по этой группе статистически слабые. Опираться стоит на сравнение микро и малого — 92 % против 82 % при 297 и 114 доменах. И ещё 54 домена в этот разрез не попали: у них размер подтвердить не удалось.

Что в порядке

Не весь замер про проблемы. Признаки заражения главной страницы и спам-ссылки мы искали отдельной проверкой: находок 0. Но цифра честна только с оговоркой — проверка выполнена на 394 сайтах, а 93 на часть проверок не ответили вовсе. По этим 93 сайтам результат неизвестен, и выдавать его за «чисто» нельзя.

Ещё две вещи оказались редкими. В публичном спам-листе (Spamhaus) — 3 сайта (1 %). Смешанный контент, то есть ресурсы по http на защищённой странице, — 13 сайтов (3 %).

Чего мы не проверяли

Этот раздел нужен, чтобы пустое место в отчёте никто не принял за благополучие. Активных проверок в прогоне не было, а именно:

  • логин-панели по типовым адресам (например, /admin и /wp-admin);
  • подробные сообщения об ошибках приложения;
  • панели машинного обучения и панели пакетов программ;
  • служебные поддомены, открытые базы и открытые порты;
  • файлы и каталоги, которые не должны быть доступны (например, .git);
  • версии систем управления сайтом;
  • резервные копии.

Всё это — активные проверки, в замер они не входили. Пустое место в отчёте не значит, что там порядок: мы туда просто не стучались.

Ограничения

  • 487 доменов в 26 городах — выборка, а не портрет России. Разрез по городам мы не публикуем: 15–20 доменов на город дают шум, а не картину.
  • Отрасль домена взята из тега объекта в OpenStreetMap, а не из содержимого сайта.
  • 93 сайта не отдали контент для части проверок — по ним часть метрик неизвестна.
  • ИНН публикуют около 13 % сайтов, а владельцы в зоне .ru скрыты, поэтому у 54 доменов размер бизнеса не подтверждён.
  • Дата замера — 11 сентября 2026 года: часть сайтов с тех пор могла поправиться.
  • Метрики здесь — про конфигурацию, а не про эксплуатацию: «нет CSP» само по себе не означает, что сайт пострадал.

Что это значит для владельца

  1. Почта — первое, что стоит посмотреть. В выборке это самая массовая тема: 88 % сайтов без защиты от подделки. Подделка письма бьёт по клиентам и деньгам, а замечает её не владелец сайта, а получатель.
  2. Сертификат и протоколы — про посетителя. Предупреждение браузера видит каждый, кто пришёл на сайт, и часть людей просто уходит.
  3. Проверить это можно бесплатно и за минуты — подрядчик не нужен. Порядок «почта, потом сертификат и протоколы» — наша рекомендация, а не норма из документа.

Вопросы и ответы

Как вы отбирали сайты и можно ли этому верить?

Домены взяты из OpenStreetMap — владельцы сами указали эти сайты своими. Мы убрали агрегаторы, конструкторы, парковки, государственные и крупные сетевые домены, отобрали 498 и успешно проверили 487. 32 находки перепроверили вручную независимым способом: расхождений 0. Публикуем только проценты по всей выборке.

88 % без защиты почты — это про какие сайты именно?

Про нашу выборку: 487 сайтов малого бизнеса из 26 городов, у которых владелец сам указал сайт на карте. Из них 433 (87 %) подтверждены в реестре МСП, 297 (60 %) — микро-предприятия. Это не статистика по стране.

Почему у вас 0 находок по заражениям — значит, всё хорошо?

Нет. Ноль находок — результат только тех сайтов, которые отдали данные: проверка выполнена на 394 сайтах, 93 не ответили. По этим 93 сайтам результат неизвестен, а не «чисто». И у ответивших мы смотрели только пассивные признаки.

Можно ли проверить свой сайт так же?

Да, теми же внешними проверками: сервис смотрит почтовые и DNS-записи домена, сертификат, протоколы и заголовки безопасности. По одному домену результат видно за минуты.

Коротко

Мы осмотрели 487 сайтов малого бизнеса и получили спокойную картину без громких слов: массовая тема — почта, где 88 % доменов не защищены от подделки письма; следом — сертификат, из-за которого 70 сайтов (14 %) покажут предупреждение браузера в течение месяца. Это про конфигурацию, а не про то, что сайт уже пострадал.

Точка действия одна: посмотрите на свой домен так же. Бесплатный осмотр сайта — 54 проверки, 0 ₽ — показывает почтовые записи, сертификат, протоколы и заголовки безопасности, а как считаются результаты, описано в методике. Сравните свой отчёт с цифрами замера. Нужен разбор шире — есть платная ступень с активными проверками.