Zjištění: společná absence je častá
V uloženém měření z 3. srpna 2026 nemělo 100 z 242 vyhodnotitelných odpovědí ani jednu ze šesti sledovaných hlaviček, tedy 41,3 %. Zvláštní otázka tohoto rozboru není, která hlavička chybí nejčastěji. Ptáme se, zda společná absence odpovídá jednoduchému modelu, v němž se každá položka vyskytuje nezávisle na ostatních.
Takový model očekává přibližně 30,76 nulových skóre. Pozorovaný počet je přibližně 3,25krát vyšší. Tento rozdíl je popisnou vlastností stejného vzorku. Nevypovídá sám o tom, kdo konfiguraci vytvořil, zda ji správce zanedbal nebo který technický systém společný výskyt způsobil.
Co představuje jedna odpověď
Analytický základ tvoří 242 plně vyhodnotitelných prohlížečových pozorování. Je harmonizovaný s podkladem studie chování před volbou souhlasu; pro tuto otázku se nepřidává odpověď, jejíž prohlížečový scénář nebyl použitelný. Jde o příležitostný korpus, nikoli náhodný výběr českých firem nebo vyvážený soubor všech oborů.
Skóre dává jeden bod za přítomnost HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy a Permissions-Policy. HTTPS a přesměrování mají jiný význam a do součtu nevstupují. Hodnota nula znamená nezaznamenání těchto šesti hlaviček ve způsobilé odpovědi. Chyba měření se nepřevádí na nulový výsledek.
Rozložení, ze kterého model vychází
| Přítomné hlavičky | Počet z 242 | Podíl |
|---|---|---|
| Žádná | 100/242 | 41,3 % |
| Jedna | 40/242 | 16,5 % |
| Dvě až tři | 53/242 | 21,9 % |
| Čtyři až šest | 49/242 | 20,2 % |
Dvě nebo tři a čtyři až šest jsou záměrně společná pásma. Podrobnější rozdělení by odhalovalo malé bezpečnostně citlivé podskupiny. Průměrné skóre je 1,71 bodu a medián jedna. Zaokrouhlené podíly se nemusí sečíst přesně na sto procent. Z tabulky nelze zpětně určit počet odpovědí se všemi šesti hlavičkami.
Co předpoklad nezávislosti dělá
Model používá podíl přítomnosti každé hlavičky v tomto konkrétním souboru. Pravděpodobnosti absence vynásobí a výsledek vztáhne k velikosti analytického základu. Tím vzniká očekávaný počet odpovědí bez všech sledovaných položek. Nejde o naměřenou další skupinu a očekávání nemusí být celé číslo.
Výhodou této základny je, že neporovnává soubor s cizím trhem nebo neurčitou představou ideálního webu. Porovnává pozorované společné chování s modelem postaveným na vlastních jednotlivých četnostech. Pokud by se každá hlavička opravdu objevovala bez vazby na ostatní, model by měl jiný tvar než rozložení s častou společnou absencí.
I kdyby se položky uvnitř technicky podobných skupin chovaly nezávisle, smíchání různých skupin může vytvořit společnou vazbu v celém souboru. Zdejší model takové skupiny nerozlišuje. To je důvod, proč rozdíl proti očekávání nelze připsat jedné společné chybě správců. Korpus může mít různé konfigurace i různý původ; veřejná příloha neobsahuje rozklad, který by jejich jednotlivý příspěvek k výsledku oddělil.
Rozdíl připouští několik vysvětlení: společná konfigurace, rozdílné typy hostingu, ochranná vrstva před aplikací nebo jiné vlastnosti skupin webů. Studie mezi nimi nerozhoduje. Ze samotného součtu nelze ani určit, které dvojice hlaviček mají nejsilnější vazbu. K tomu by byla potřeba jiná agregace a kontrola jejích malých buněk.
Shlukování není bezpečnostní verdikt
Přítomná hlavička může mít slabé nebo nevhodné nastavení. Nezaznamenaná hlavička může mít funkční alternativu; některé ochrany se navíc týkají jiné části systému. Proto se skupina s více body nepovažuje za skupinu bez zranitelností. Článek nepopisuje útok, ztrátu údajů ani právní pochybení.
Nepublikujeme test statistické významnosti ani interval pro českou populaci. Poměr k očekávání je vlastnost vybraného historického souboru a konkrétního modelu. Vysoký poměr také není násobkem rizika napadení: jeho jednotkou je četnost nulových konfigurací proti matematické základně, nikoli pravděpodobnost škody.
Rozbor vznikl z uložených odpovědí; neopakoval síťové měření. Datum vydání článku ani opravy podkladu neobnovuje stáří důkazu. Vztah mezi přítomností, významem nastavení a skutečnou ochranou zůstává oddělený. Přehled jednotlivých hlaviček obsahuje hlavní studie; zde je předmětem právě meze modelového porovnání.
Data a zdroje
JSON s podkladovou agregací a rovnocenný CSV export jsou veřejné pod licencí CC BY 4.0. Neobsahují domény ani identitu měřených subjektů. Každý zveřejněný poměr má vlastní čitatel, způsobilý jmenovatel a časový základ; potlačená buňka se nepovažuje za nulu.
