Zjištění: společná absence je častá

V uloženém měření z 3. srpna 2026 nemělo 100 z 242 vyhodnotitelných odpovědí ani jednu ze šesti sledovaných hlaviček, tedy 41,3 %. Zvláštní otázka tohoto rozboru není, která hlavička chybí nejčastěji. Ptáme se, zda společná absence odpovídá jednoduchému modelu, v němž se každá položka vyskytuje nezávisle na ostatních.

Takový model očekává přibližně 30,76 nulových skóre. Pozorovaný počet je přibližně 3,25krát vyšší. Tento rozdíl je popisnou vlastností stejného vzorku. Nevypovídá sám o tom, kdo konfiguraci vytvořil, zda ji správce zanedbal nebo který technický systém společný výskyt způsobil.

Co představuje jedna odpověď

Analytický základ tvoří 242 plně vyhodnotitelných prohlížečových pozorování. Je harmonizovaný s podkladem studie chování před volbou souhlasu; pro tuto otázku se nepřidává odpověď, jejíž prohlížečový scénář nebyl použitelný. Jde o příležitostný korpus, nikoli náhodný výběr českých firem nebo vyvážený soubor všech oborů.

Skóre dává jeden bod za přítomnost HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy a Permissions-Policy. HTTPS a přesměrování mají jiný význam a do součtu nevstupují. Hodnota nula znamená nezaznamenání těchto šesti hlaviček ve způsobilé odpovědi. Chyba měření se nepřevádí na nulový výsledek.

Rozložení, ze kterého model vychází

Přítomné hlavičkyPočet z 242Podíl
Žádná100/24241,3 %
Jedna40/24216,5 %
Dvě až tři53/24221,9 %
Čtyři až šest49/24220,2 %

Dvě nebo tři a čtyři až šest jsou záměrně společná pásma. Podrobnější rozdělení by odhalovalo malé bezpečnostně citlivé podskupiny. Průměrné skóre je 1,71 bodu a medián jedna. Zaokrouhlené podíly se nemusí sečíst přesně na sto procent. Z tabulky nelze zpětně určit počet odpovědí se všemi šesti hlavičkami.

Rozložení přítomnosti bezpečnostních hlaviček ve čtyřech pásmechSloupcový graf čtyř pásem přítomnosti hlaviček z 242 domén. Počet 0: 100/242 domén, 41,3 %. Počet 1: 40/242 domén, 16,5 %. Počet 2 až 3: 53/242 domén, 21,9 %. Počet 4 až 6: 49/242 domén, 20,2 %. Očekávaný počet při nezávislosti je vyznačen pouze pro nulový počet hlaviček.41,3 %100/2420~3116,5 %40/242121,9 %53/2422 až 320,2 %49/2424 až 6Pozorováno (z 242)Očekáváno při nezávislosti hlaviček
Přítomnost sledovaných hlaviček u 242 vyhodnotitelných domén (3. 8. 2026). Menší skupiny jsou sloučeny do pásem 2 až 3 a 4 až 6. Model nezávislosti je znázorněn pouze pro nulový počet (~31 webů); nejde o důkaz příčiny ani úplné bezpečnosti.

Co předpoklad nezávislosti dělá

Model používá podíl přítomnosti každé hlavičky v tomto konkrétním souboru. Pravděpodobnosti absence vynásobí a výsledek vztáhne k velikosti analytického základu. Tím vzniká očekávaný počet odpovědí bez všech sledovaných položek. Nejde o naměřenou další skupinu a očekávání nemusí být celé číslo.

Výhodou této základny je, že neporovnává soubor s cizím trhem nebo neurčitou představou ideálního webu. Porovnává pozorované společné chování s modelem postaveným na vlastních jednotlivých četnostech. Pokud by se každá hlavička opravdu objevovala bez vazby na ostatní, model by měl jiný tvar než rozložení s častou společnou absencí.

I kdyby se položky uvnitř technicky podobných skupin chovaly nezávisle, smíchání různých skupin může vytvořit společnou vazbu v celém souboru. Zdejší model takové skupiny nerozlišuje. To je důvod, proč rozdíl proti očekávání nelze připsat jedné společné chybě správců. Korpus může mít různé konfigurace i různý původ; veřejná příloha neobsahuje rozklad, který by jejich jednotlivý příspěvek k výsledku oddělil.

Rozdíl připouští několik vysvětlení: společná konfigurace, rozdílné typy hostingu, ochranná vrstva před aplikací nebo jiné vlastnosti skupin webů. Studie mezi nimi nerozhoduje. Ze samotného součtu nelze ani určit, které dvojice hlaviček mají nejsilnější vazbu. K tomu by byla potřeba jiná agregace a kontrola jejích malých buněk.

Shlukování není bezpečnostní verdikt

Přítomná hlavička může mít slabé nebo nevhodné nastavení. Nezaznamenaná hlavička může mít funkční alternativu; některé ochrany se navíc týkají jiné části systému. Proto se skupina s více body nepovažuje za skupinu bez zranitelností. Článek nepopisuje útok, ztrátu údajů ani právní pochybení.

Nepublikujeme test statistické významnosti ani interval pro českou populaci. Poměr k očekávání je vlastnost vybraného historického souboru a konkrétního modelu. Vysoký poměr také není násobkem rizika napadení: jeho jednotkou je četnost nulových konfigurací proti matematické základně, nikoli pravděpodobnost škody.

Rozbor vznikl z uložených odpovědí; neopakoval síťové měření. Datum vydání článku ani opravy podkladu neobnovuje stáří důkazu. Vztah mezi přítomností, významem nastavení a skutečnou ochranou zůstává oddělený. Přehled jednotlivých hlaviček obsahuje hlavní studie; zde je předmětem právě meze modelového porovnání.

Data a zdroje

JSON s podkladovou agregací a rovnocenný CSV export jsou veřejné pod licencí CC BY 4.0. Neobsahují domény ani identitu měřených subjektů. Každý zveřejněný poměr má vlastní čitatel, způsobilý jmenovatel a časový základ; potlačená buňka se nepovažuje za nulu.