Khảo sát 4.688 website doanh nghiệp nhỏ: 49,7% không đáp ứng bất kỳ tiêu chí bảo mật header nào

Công nghệ24 tháng 9, 2026·9 phút đọc

Một nghiên cứu năm 2026 của RACKCRUNCH quét 7.040 website doanh nghiệp địa phương tại Mỹ cho thấy gần một nửa trong số 4.688 tên miền phản hồi HTTP-200 không thiết lập bất kỳ tiêu chí header bảo mật nào trong bảy tiêu chí được khảo sát. Chỉ 8 website (0,17%) đạt quy tắc CSP chặn script nghiêm ngặt, và 20,5% vô tình tiết lộ phiên bản phần mềm máy chủ.

Khảo sát 4.688 website doanh nghiệp nhỏ: 49,7% không đáp ứng bất kỳ tiêu chí bảo mật header nào

Gần một nửa website doanh nghiệp nhỏ không có bất kỳ header bảo mật nào đạt chuẩn

Một cuộc khảo sát quy mô lớn năm 2026 vừa công bố kết quả đáng lo ngại về tình trạng bảo mật của các website doanh nghiệp nhỏ tại Mỹ. Trong số 4.688 tên miền phản hồi HTTP-200, có tới 49,7% không đáp ứng bất kỳ tiêu chí header bảo mật nào trong bảy tiêu chí được nhóm nghiên cứu đặt ra.

Báo cáo do nhóm RACKCRUNCH thực hiện, dựa trên dữ liệu quét ngày 24/09/2026, tập trung vào các doanh nghiệp địa phương như thợ sửa ống nước, văn phòng luật, đại lý xe hơi hay quán pizza — những đơn vị thường không có nhân sự chuyên trách về an ninh mạng.

Bối cảnh và phương pháp khảo sát

Nhóm nghiên cứu lấy mẫu ngẫu nhiên 7.040 dòng từ thư mục Curlie — danh bạ web do con người biên tập, kế thừa của DMOZ — thuộc các danh mục "Business and Economy" tại Mỹ, tính đến bản snapshot ngày 02/02/2026. Các danh mục liên quan đến chính phủ, y tế, giáo dục, dịch vụ tài chính và quân sự đều bị loại trừ.

Ngày 24/09/2026, họ chạy hai lượt quét chuỗi yêu cầu HTTPS cho mỗi URL, theo tối đa ba lần chuyển hướng. Nhóm chỉ đọc header phản hồi mà không bao giờ đọc nội dung trang. Kết quả cuối cùng dựa trên lượt quét thứ hai.

Phân bố điểm số bảo mật headerPhân bố điểm số bảo mật header

Trong 7.040 dòng mẫu, chỉ 5.642 dòng cho phản hồi HTTPS sử dụng được. Trong đó có 4.701 phản hồi HTTP-200 đến từ 4.688 tên miền đăng ký cuối cùng duy nhất — đây là cơ sở chính của toàn bộ báo cáo.

HSTS và X-Content-Type-Options dẫn đầu

Không có tiêu chí rõ ràng nào đạt mức gần phổ quát. HSTS là header phổ biến nhất, xuất hiện trên 43,8% website. Tuy nhiên chỉ 12,3% đạt tiêu chí HSTS mạnh của nghiên cứu — tức max-age tối thiểu một năm kèm includeSubDomains. Đáng chú ý, trong số 578 trường hợp đạt HSTS mạnh, có 260 trường hợp (45%) đến từ máy chủ www cuối cùng, nghĩa là không đảm bảo bao phủ tên miền gốc.

Tiêu chí được đạt nhiều nhất là X-Content-Type-Options: nosniff với 39,7%. Bảo vệ chống clickjacking đạt 31,2%, trong khi Permissions-Policy chỉ đạt 8,0% và Cross-Origin-Opener-Policy (COOP) vỏn vẹn 1,1%.

Đáng lo ngại hơn, 86,6% website hoàn toàn không gửi Referrer-Policy. Tuy nhiên nhóm nghiên cứu lưu ý rằng điều này ít nghiêm trọng hơn vẻ ngoài, bởi trình duyệt hiện đại sẽ tự động áp dụng giá trị mặc định an toàn strict-origin-when-cross-origin. Vấn đề thực sự nằm ở 5,4% website vẫn dùng các giá trị cũ yếu như no-referrer-when-downgrade.

Một điểm đáng chú ý khác: 20,5% website tiết lộ phiên bản phần mềm qua các header như Server, X-Powered-By hay X-AspNet-Version. Ví dụ như Apache 2.4.x, Microsoft-IIS/10.0 hay nginx 1.x. Tuy đây là lỗ hổng mức độ thấp — che giấu số phiên bản không vá được lỗi nào — nhưng nó hỗ trợ kẻ tấn công trong việc trinh sát nhắm mục tiêu.

Con số CSP tan vỡ khi phân tích kỹ

Điểm gây ngạc nhiên nhất của nghiên cứu nằm ở Content-Security-Policy (CSP). Ban đầu, khoảng một phần sáu website dường như "đạt" tiêu chí CSP. Nhưng khi nhóm nghiên cứu chuyển từ đếm sang đọc từng chính sách bằng bộ phân tích CSP Level 3, bức tranh hoàn toàn thay đổi.

Có 21,2% website gửi CSP được thực thi. Nhưng phần lớn các chính sách này chỉ là quy tắc đóng khung (frame-ancestors — chống clickjacking, không chống script) hoặc upgrade-insecure-requests. Ba chính sách phổ biến nhất chiếm tới 47,1% trong số 992 website có CSP thực thi — và không chính sách nào có chỉ thị script.

Khi phân loại theo tác dụng thực tế lên script:

  • 78,8% không có CSP thực thi
  • 17,2% có CSP nhưng không có chỉ thị chặn script
  • 3,7% dùng danh sách trắng (allowlist)
  • 0,1% dùng nonce/hash nghiêm ngặt
  • 0,2% dùng strict-dynamic với neo nonce/hash

Phân bố nhãn máy chủ theo headerPhân bố nhãn máy chủ theo header

Kết quả cuối cùng chỉ còn 8 tên miền duy nhất (0,17%) vượt qua quy tắc CSP script chỉ đọc header của nghiên cứu. Nhóm tác giả thừa nhận điều này không chứng minh chính sách là không thể vượt qua, cũng không kiểm chứng được độ mới của nonce hay việc khớp markup. Hai trong số tám chính sách do trình tạo website lưu trữ phát hành, không phải do chủ site tự viết.

Thừa nhận sai sót trong bản thảo đầu tiên

Đáng chú ý, nhóm nghiên cứu đã công khai thừa nhận một sai sót trong bản nháp đầu. Ban đầu họ báo cáo có sáu website đạt cả tám tiêu chí rubric. Nhưng rubric gốc đã tính điểm CSP frame-ancestors hai lần — một lần như bảo vệ clickjacking, một lần như CSP đạt chuẩn. Sau khi sửa lỗi, con số đúng chỉ còn một website đạt cả tám tiêu chí, và tám website khác đạt bảy tiêu chí.

Nhóm cũng cho biết một số trong chín website này chia sẻ mẫu header giống nhau, gợi ý cùng một danh sách kiểm tra của nhà phát triển hoặc nhà cung cấp được áp dụng cho nhiều site. Họ quyết định không nêu tên bất kỳ website nào, với lý do chín site là quá ít để tạo nên câu chuyện, và header có thể thay đổi bất cứ lúc nào.

Phân tích theo nền tảng lưu trữ

Nghiên cứu cũng phân loại website theo nhãn máy chủ hoặc nền tảng lưu trữ nhận diện được. Có 74,0% phản hồi HTTP-200 (3.481 trong số 4.701) có thể gán nhãn. Nhóm lớn nhất là Cloudflare-edge với 1.357 site (28,9%) — header Server ghi chính xác là "cloudflare", cho biết phản hồi đi qua mạng Cloudflare nhưng không nói gì về máy chủ phía sau.

Kết quả đáng chú ý theo nhãn:

  • Shopify (168 site): 100% có header chống clickjacking và nosniff, nhưng không site nào đạt HSTS mạnh
  • GoDaddy builder (86 site): 100% đạt HSTS mạnh và có header chống clickjacking, nhưng không site nào có nosniff
  • Apache (898 site): điểm index trung bình 1,35/8, với 71,0% không đạt bất kỳ tiêu chí nào
  • nginx (731 site): điểm trung bình 1,80, với 49,8% không đạt tiêu chí nào
  • Microsoft IIS (104 site): điểm trung bình thấp nhất 0,58/8

Nghịch lý "con của thợ đóng giày"

Một trong những phát hiện thú vị nhất là danh mục Computers & Internet — nơi các doanh nghiệp đăng ký dịch vụ công nghệ. Có 58,0% website trong danh mục này không đạt bất kỳ tiêu chí nào trong bảy tiêu chí — cao thứ hai trong tất cả danh mục, chỉ sau dịch vụ pháp lý (59,3%).

Nhóm nghiên cứu thận trọng lưu ý rằng tư cách thành viên danh mục không xác định dịch vụ hay chuyên môn của nhân sự doanh nghiệp. Khoảng tin cậy cũng khá rộng và chồng lấn với phần lớn bảng kết quả.

Xét theo ngành, Shopping có tỷ lệ không đạt tiêu chí thấp nhất (35,5%) và dẫn đầu về clickjacking (48,1%), nosniff (56,2%) và CSP thực thi (33,3%) — phù hợp với thực tế các nền tảng bán hàng lưu trữ thường tự động gửi các header này. Ngược lại, bất động sản có điểm index trung bình thấp nhất (1,49/8) và tỷ lệ chống clickjacking thấp nhất (22,6%).

Nền tảng quan trọng hơn cả header

Một con số đáng chú ý khác nằm dưới tất cả các kết quả trên: 1.398 trong 7.040 dòng mẫu (19,9%) không cho phản hồi HTTPS sử dụng được. Trong đó, 737 trường hợp thất bại ở giai đoạn TLS hoặc kết nối, 215 chuyển hướng sang HTTP thuần, 204 hết thời gian chờ và 192 tên miền không phân giải được qua DNS.

Đây là vấn đề về tính khả dụng và TLS hơn là header bảo mật. Nhóm nghiên cứu không thể đánh giá tình trạng header của những site này vì chưa bao giờ tiếp cận được chúng.

Khuyến nghị cho chủ website

Nhóm RACKCRUNCH đưa ra danh sách hành động theo thứ tự ưu tiên, nhưng nhấn mạnh các biện pháp này không hoàn toàn không rủi ro và cần triển khai theo từng giai đoạn:

  • Triển khai HSTS theo bước: bắt đầu với max-age ngắn, xác minh tất cả dịch vụ bị ảnh hưởng, rồi tăng dần. Chỉ thêm includeSubDomains sau khi xác nhận mọi tên miền con hiện tại và dự kiến đều hỗ trợ HTTPS
  • Thêm bảo vệ chống clickjacking: X-Frame-Options: SAMEORIGIN hoặc CSP frame-ancestors 'self'. Kiểm tra trước xem có gì hợp pháp đang nhúng trang của bạn không, vì thay đổi này sẽ phá vỡ chúng
  • Thêm X-Content-Type-Options: nosniff: một dòng, rủi ro thấp, nhưng cần kiểm thử tải xuống phụ thuộc MIME
  • Kiểm tra Referrer-Policy: nếu thiếu, mặc định trình duyệt đã hợp lý; nếu đặt giá trị cũ như no-referrer-when-downgrade, hãy đổi thành strict-origin-when-cross-origin
  • Cập nhật phần mềm máy chủ: xóa số phiên bản khỏi header là dọn dẹp mức thấp — nó che giấu vấn đề chứ không sửa nó
  • Bắt đầu CSP ở chế độ report-only, rồi chuyển dần sang CSP nghiêm ngặt dựa trên nonce hoặc hash
  • Thận trọng với COOP: same-origin có thể phá vỡ luồng đăng nhập và thanh toán qua pop-up

Trên các nền tảng lưu trữ, một phần việc này đã được làm sẵn cho bạn, và một phần thì chưa. Hãy kiểm tra xem nền tảng của bạn bỏ sót những header nào.

Điểm mấu chốt cho doanh nghiệp Việt Nam

Với các doanh nghiệp nhỏ và vừa tại Việt Nam, kết quả này là lời cảnh tỉnh đáng lưu ý. Phần lớn website doanh nghiệp Việt Nam cũng sử dụng các nền tảng lưu trữ phổ biến hoặc thuê ngoài phát triển, nghĩa là tình trạng thiếu header bảo mật có thể tương tự hoặc nghiêm trọng hơn. Dù header bảo mật không phải là toàn bộ câu chuyện an ninh mạng, chúng là lớp phòng thủ theo chiều sâu rẻ và dễ triển khai nhất.

Chủ website có thể kiểm tra nhanh tình trạng header của mình bằng công cụ miễn phí như Security Header Check của RACKCRUNCH hoặc các công cụ tương tự. Nhóm nghiên cứu nhấn mạnh: đây là bản quét nhẹ, không phải kiểm toán bảo mật cho từng doanh nghiệp cụ thể, và các tiêu chí trong nghiên cứu không phải là điểm số an toàn tuyệt đối — đạt cả tám tiêu chí cũng không đảm bảo website không còn lỗ hổng ứng dụng nghiêm trọng nào khác.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗