RicercaIWSS · 2026

Italian Web Security Study

Come è configurato per la sicurezza
il web italiano?

Studio passivo su larga scala della configurazione di sicurezza osservabile dall'esterno nel sottoinsieme .it della Tranco top-1M dell'8 luglio 2026.

10.022domini .it nel campione
10.020scansioni completate
8.829siti raggiungibili via HTTP
87,3%TLS 1.3

Adozione osservata di alcune protezioni

41,8%X-Frame-Options
37,6%X-Content-Type-Options
32,8%HSTS
18,7%CSP
11,2%Permissions-Policy
2,4%security.txt

Queste percentuali misurano configurazioni osservabili, non la percentuale di siti vulnerabili.

Avere una CSP non basta

Tra 1.646 Content Security Policy analizzate, solo 11 soddisfacevano i criteri di restrittività dello studio: default-src o script-src presenti, nessun unsafe-inline, nessun unsafe-eval e nessuna sorgente wildcard.

11 / 1.646policy soddisfacevano i criteri restrittivi

Fonti primarie

Analisi interattiva completa su f-hack

Perseo ospita questa sintesi della ricerca. L'analisi interattiva completa, i grafici e la metodologia dettagliata restano su f-hack, mentre il paper è archiviato su Zenodo.