Souhrn
Pro vedení firmy: Bezpečnostní HTTP hlavičky jsou technické pokyny, které web posílá prohlížeči při každém načtení stránky · řídí třeba to, jestli smí prohlížeč stránku zobrazit v cizím rámu, nebo jestli odchozí odkaz smí prozradit plnou adresu aktuální stránky. CIAD dříve změřil totéž u 239 webů advokátních kanceláří v Praze a Brně. Tato studie použije stejnou metodu a stejnou definici skóre, ale na mnohem širším vzorku napříč obory · a ptá se na otázku, kterou úzký profesní vzorek nedokáže zodpovědět: mají weby, které zvládají jednu hlavičku, tendenci zvládat i ostatní, nebo je dobrá praxe v datech rozptýlená?
Z 266 dostupných domén z výzkumného korpusu CIAD, změřeno živě 3. 8. 2026, nemá 109 webů (41,0 %) zapnutou ani jednu ze šesti sledovaných hlaviček a jen 19 webů (7,1 %) má zapnuté všechny. Kdyby si každý web vybíral hlavičky nezávisle na sobě, vyšlo by na skóre 0 kolem 34 webů a na skóre 6 necelý jeden · rozdíl mezi tímto odhadem a realitou je jádrem této studie.
Vzorek a jeho meze
Vzorek je konvenienční, ne náhodný: výzkumný korpus CIAD, který institut dlouhodobě používá napříč paralelními bezpečnostními studiemi, tentokrát bez omezení na jeden obor. Není to náhodný ani reprezentativní vzorek celé české ekonomiky. Každé procento v tomto textu se proto vztahuje výhradně ke zkoumaným doménám v korpusu, nikdy k českým firmám obecně.
Data pocházejí ze tří samostatných měření s různými vzorky a různým datem, a text u každého čísla uvádí, ze kterého pochází:
| Zdroj | Datum měření | Cíleno | Dostupných | Použito pro |
|---|---|---|---|---|
| Živý sken hlaviček | 3. 8. 2026 | 299 | 266 | šestihlavičkové skóre, HTTPS, přesměrování |
| Živý sken TLS a verzí | 3. 8. 2026 | 299 | 260 (verze) / 257 (TLS) | zveřejnění verze software |
| Archivní korpus | bez jednotného data, medián stáří 5-8 týdnů před 3. 8. 2026 | - | 233 (231 pro banner) | zveřejnění jména software |
Čerstvá data mají přednost. Kde se čerstvý a archivní zdroj překrývají (pět z šesti hlaviček, které archiv měří), je shoda blízká: HSTS 39,1 % (čerstvě) proti 39,3 % (archiv), CSP 26,3 % proti 25,9 %, X-Frame-Options 36,5 % proti 33,5 %, X-Content-Type-Options 34,2 % proti 34,8 %, Referrer-Policy 20,7 % proti 21,0 %. Tato shoda mezi dvěma nezávisle sbíranými vzorky je důvod, proč jsou čerstvá čísla v této studii důvěryhodná, ne jen novější. Archivní korpus ale nikde neměří Permissions-Policy · šestou sledovanou hlavičku proto studie počítá výhradně z čerstvého skenu, a proto je i celé skóre 0-6 v této studii postavené jen na čerstvých datech (n = 266), ne na kombinaci obou zdrojů.
Sken byl čistě pasivní: veřejný GET požadavek na domovskou stránku a
na /robots.txt, plus TLS handshake, stejné, co udělá kterýkoli prohlížeč.
Bez pokusu o průnik, testování zranitelností, skenování portů nebo autentizace.
Definice skóre: stejná jako u studie o advokátech
Skóre počítáme jen ze stejných šesti hlaviček, které CIAD použil v dřívější studii o advokátních kancelářích (Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy), 0-6 bodů, jeden bod za přítomnost hlavičky. HTTPS a HTTP→HTTPS přesměrování se do skóre nepočítají a uvádí se zvlášť · to je tatáž definice, ke které CIAD dospěl po zamítnutí dřívější sloučené hodnoty (HTTPS a přesměrování smíchané do jednoho čísla). Používáme ji beze změny, aby obě studie byly přímo srovnatelné metodou, i když ne vzorkem.
Jak se skóre rozkládá napříč vzorkem
Prostřední web vzorku (medián) má zapnutou jen jednu ze šesti sledovaných hlaviček. Průměrné skóre je přitom vyšší, 1,7 (přesně 1,70 ze 6, medián 1,0) · průměr táhne nahoru menšina webů s víc hlavičkami najednou, zatímco typický web uprostřed vzorku má zapnutou jen jednu. Rozložení navíc není hladké kolem průměru · většina hmoty leží na obou koncích škály:
| Skóre (0-6) | Počet domén (z 266) | Podíl |
|---|---|---|
| 0 | 109 | 41,0 % |
| 1 | 47 | 17,7 % |
| 2 | 37 | 13,9 % |
| 3 | 20 | 7,5 % |
| 4 | 13 | 4,9 % |
| 5 | 21 | 7,9 % |
| 6 | 19 | 7,1 % |
Skóre 0 nebo 1 má 156 domén (58,6 %), skóre 5 nebo 6 má 40 domén (15,0 %). Tento tvar · velká hrana u nuly, menší ale zřetelná hrana u šesti, řídce obsazený střed · je téma, ke kterému se studie vrací v sekci o tom, jestli se hlavičky objevují nezávisle na sobě.
Hlavičky jednotlivě
| Hlavička | Přítomná (z 266) | Podíl |
|---|---|---|
| Strict-Transport-Security | 104 | 39,1 % |
| X-Frame-Options | 97 | 36,5 % |
| X-Content-Type-Options | 91 | 34,2 % |
| Content-Security-Policy | 70 | 26,3 % |
| Referrer-Policy | 55 | 20,7 % |
| Permissions-Policy | 35 | 13,2 % |
Co jednotlivá hlavička v praxi znamená, když na webu chybí:
| Hlavička | Co to v praxi znamená, když chybí |
|---|---|
| Strict-Transport-Security | Prohlížeč nemá pokyn vynutit šifrované spojení při každé další návštěvě, takže první požadavek může odejít nešifrovaně, i když web HTTPS jinak podporuje. |
| X-Frame-Options | Cizí web může tuto stránku vložit do neviditelného rámu a navést návštěvníka ke kliknutí, které spustí jinou akci, než čeká (clickjacking). |
| X-Content-Type-Options | Prohlížeč si typ souboru domýšlí sám podle obsahu, což může umožnit, aby se spustitelný kód vydával za neškodný obrázek nebo text. |
| Content-Security-Policy | Prohlížeč nemá seznam povolených zdrojů skriptů, což usnadňuje vpašování cizího kódu do stránky (cross-site scripting). |
| Referrer-Policy | Při kliknutí na odchozí odkaz prohlížeč standardně posílá cizímu webu plnou adresu aktuální stránky včetně částí URL, které mohly nést citlivé parametry. |
| Permissions-Policy | Stránka nebo cokoli vložené do ní přes cizí skript či rámec může žádat o přístup ke kameře, mikrofonu nebo poloze bez dalšího omezení. |
Objevují se hlavičky nezávisle na sobě, nebo ve shlucích?
Hlavičky nejsou v datech šest oddělených údržbových rozhodnutí. Web, který přidá jednu hlavičku, mívá přidané i další; web bez jediné hlavičky mívá všech šest prázdných. Chovají se spíš jako projev jedné společné okolnosti u daného webu, kterou tato metoda neumí určit, ne jako šest nezávislých voleb · jinými slovy skóre spíš prozrazuje, kdo web stavěl, než kolik průběžné péče se bezpečnosti věnovalo. Čísla níž toto tvrzení dokládají.
Toto je otázka, kterou studie o jednom oboru nemohla položit · na 207-232 dostupných webech stejné profese je těžké odlišit shluk od šumu. Na 266 doménách napříč obory to jde.
Metoda: z naměřené četnosti každé hlavičky (tabulka výše) lze spočítat, jaké rozložení skóre by vzniklo, kdyby se firma rozhodovala o každé hlavičce zvlášť a nezávisle na ostatních · matematicky jde o šest nezávislých náhodných jevů s pravděpodobnostmi rovnými naměřeným podílům. Pod touto nulovou hypotézou (žádná souvislost mezi hlavičkami) by na skóre 0 vyšlo přibližně 34 webů a na skóre 6 necelý jeden web ze 266.
| Skóre | Pozorováno (z 266) | Očekáváno při nezávislosti hlaviček |
|---|---|---|
| 0 (žádná hlavička) | 109 (41,0 %) | ~34 (12,9 %) |
| 6 (všech šest) | 19 (7,1 %) | ~0,1 (0,03 %) |
Pozorovaný počet webů se skóre 0 je asi třikrát vyšší, než by dala nezávislost. Pozorovaný počet webů se skóre 6 je řádově přes dvěstěkrát vyšší · pod nezávislostí by šest současně zapnutých hlaviček u konkrétního webu bylo prakticky vyloučeným jevem, v datech se ale objevuje u 19 z 266 domén.
Stejný závěr platí pro celé rozložení, ne jen pro krajní body: rozptyl pozorovaného skóre je přibližně 3,85 bodu², zatímco rozptyl očekávaný při nezávislosti hlaviček je přibližně 1,17 bodu² · pozorovaný rozptyl je tedy více než trojnásobný. Metodická poznámka: test pracuje s naměřenými podíly jednotlivých hlaviček (agregát), ne s párovými daty jednotlivých domén · nejde o přímo změřenou korelaci mezi konkrétními dvojicemi hlaviček, ale o srovnání pozorovaného rozložení skóre s rozložením, které by predikoval model nezávislých hlaviček se stejnými marginálními pravděpodobnostmi.
HTTPS a přesměrování
| Zjištění | Počet (z 266) | Podíl |
|---|---|---|
| HTTPS aktivní | 252 | 94,7 % |
| HTTP nepřesměrovává na HTTPS | 13 | 4,9 % |
Na rozdíl od studie o advokátních kancelářích jde v této studii o jedno živé měření, ne dvě měření s odstupem · žádná stabilita v čase se proto tady netvrdí a tvrdit nemůže. HTTPS je v tomto vzorku přítomný u naprosté většiny domén; zbývajících 4,9 % bez přesměrování je menšina, ale ne nulová.
Zveřejněný software v hlavičce odpovědi: dvě různé metriky
Dvě odlišné metriky existují v datech a nesmí se sčítat ani zaměňovat, protože měří jinou věc na jiném vzorku:
- Zveřejnění jména software (archivní korpus, n = 231, kde byl
banner hlavičky
Servervůbec čitelný): 124 domén (53,7 %) zveřejňuje aspoň identifikovatelné jméno webového serveru nebo frameworku, bez ohledu na to, jestli obsahuje číslo verze. - Zveřejnění konkrétního čísla verze (čerstvý sken 3. 8. 2026,
n = 260 dostupných domén): 30 domén (11,5 %) posílá v
hlavičce
Serverkonkrétní číslo verze, ne jen obecné jméno bez čísla.
Rozdíl mezi 53,7 % a 11,5 % není rozpor · první číslo počítá jakoukoli identifikovatelnost (jméno), druhé jen tu nejkonkrétnější formu (číslo verze), a obě čísla navíc pocházejí z jiného vzorku a jiného data měření. Konkrétní číslo verze je informace, kterou lze použít k rychlejšímu vyhledání známé zranitelnosti pro danou verzi · sama o sobě zranitelnost neznamená.
Kategorie zjištěného software mezi 124 doménami, které v archivním korpusu zveřejnily jméno (jen kategorie s aspoň 10 doménami, menší kategorie sloučené):
| Kategorie | Počet (z 124) |
|---|---|
| Apache | 31 |
| nginx | 25 |
| jiný pojmenovaný nebo agenturní podpis | 19 |
| CDN / WAF | 13 |
| IIS / ASP.NET / .NET | 11 |
| jen PHP (bez dalšího frameworku) | 10 |
| ostatní kategorie (< 10 domén každá) | 15 |
Právní rámec
Relevantním právním rámcem je čl. 32 GDPR (zabezpečení zpracování), který v odst. 1 písm. a) jmenuje šifrování jako příklad vhodného technického opatření pro firmu, jež zpracovává osobní údaje · typicky přes kontaktní formulář. Chybějící bezpečnostní hlavička sama o sobě neznamená porušení čl. 32, protože článek vyžaduje zabezpečení přiměřené riziku, ne konkrétní seznam hlaviček · hlavičky jsou ale jeden z veřejně ověřitelných technických signálů, které dozorový orgán (ÚOOÚ) může u zabezpečení zohlednit. Zjištění v této studii popisují technický stav veřejně dostupné infrastruktury k datu měření. Nejde o právní posouzení jednotlivých subjektů a žádná doména v této studii není jmenovaná · ani v textu, ani v grafech, ani nepřímo.
Čím se tato studie liší od studie o advokátních kancelářích
Obě studie měří stejnou definici skóre stejnou pasivní metodou, takže jsou metodicky srovnatelné. Liší se ale v tom, co mohou tvrdit:
- Rozsah vzorku: studie o advokátech kryla 207-232 dostupných webů jednoho oboru (advokátní kanceláře, Praha a Brno). Tato studie kryje 266 dostupných domén napříč obory, bez oborového omezení · rozdíl spočívá hlavně v tom, že jde o jinou, širší populaci, ne jen v počtu.
- Nový nález, který úzký vzorek nemohl ukázat: shluková analýza v sekci výše (Náhoda, nebo shluky?) potřebuje dostatečně velký a různorodý vzorek, aby odlišila skutečný vzorec od šumu · to je hlavní přidaná hodnota této studie nad rámec širšího pokrytí.
- Co tato studie naopak nemá: studie o advokátech měřila stejný vzorek dvakrát se čtyřměsíčním odstupem a mohla tvrdit, že se stav v čase nemění. Tato studie je jedno živé měření · žádné tvrzení o stabilitě v čase, o konkrétním oboru, ani o veřejné reputaci jednotlivých domén tu není a být nemůže.
Co s tím
Stav vlastního webu si firma může ověřit sama: bezpečnostní hlavičky jsou veřejně viditelné v odpovědi serveru, ověří se nástrojem securityheaders.com nebo v nástrojích pro vývojáře v prohlížeči (záložka Síť). Doplnění chybějících hlaviček je u naprosté většiny webových serverů otázka konfigurace, kterou obvykle zvládne správce hostingu nebo vývojář spravující web, bez zásahu do vzhledu nebo obsahu stránek. Vzhledem ke zjištění v sekci o shlucích má smysl kontrolovat všech šest hlaviček najednou, ne jen tu jednu, o které firma náhodou slyšela · pokud chybí jedna, v datech často chybí i zbylé.
Metodika
Detail dostatečný k tomu, aby ho kdokoli zopakoval na stejném vzorku:
- Zdroj vzorku: výzkumný korpus CIAD, který institut používá napříč paralelními bezpečnostními studiemi, bez omezení na jeden obor.
- Živý sken hlaviček (3. 8. 2026): izolovaný kontext prohlížeče Chromium, žádná interakce s cookie lištou, čekání na ustálení sítě, jen domovská stránka. 299 cílených domén, 266 dostupných · stejná sada a metoda skórování hlaviček jako v předchozí studii o advokátech.
- Živý sken TLS a verzí (3. 8. 2026): jeden GET na
/robots.txt, User-AgentCIAD-research/1.0, a jeden TLS handshake přesopenssl s_client(ALPN h2/http1.1, ověření hostname). 299 cílených domén, 260 dostupných pro zjištění verze, 257 pro dokončený TLS handshake. - Archivní korpus: 233 subjektů z dlouhodobě budovaného
výzkumného korpusu CIAD, mapovaných přes interní klíč použitý napříč paralelními
studiemi. Bez jednotného data měření pro jednotlivé subjekty · medián stáří pět až
osm týdnů před 3. 8. 2026. Použit výhradně pro metriku zveřejnění jména
software (n = 231 subjektů, kde byl banner hlavičky
Serverčitelný), protože nezachycuje Permissions-Policy a nelze z něj tedy spočítat srovnatelné šestihlavičkové skóre. - Měřené hlavičky pro skóre:
Strict-Transport-Security,Content-Security-Policy,X-Frame-Options,X-Content-Type-Options,Referrer-Policy,Permissions-Policy. Skóre: 1 bod za přítomnost každé, rozsah 0-6. HTTPS a HTTP→HTTPS přesměrování se do skóre nezapočítávají a uvádí se samostatně. - Práh pro zveřejnění segmentu: žádná kategorie s méně než 10 doménami se nepublikuje jako samostatný řádek · menší kategorie jsou sloučené do „ostatní". Žádná zkřížená statistika o dvou identifikujících osách (např. obor krát konkrétní hlavička) se nepublikuje.
- Rozsah skenu: výhradně veřejné HTTP hlavičky odpovědi,
/robots.txta TLS handshake. Žádná autentizace, žádné testování zranitelností, žádné skenování portů, žádný zásah do funkčnosti webu. - Publikovaná data: pouze agregáty · žádná doména, žádné jméno firmy. Podrobná data z jednotlivých skenů nejsou veřejná.
Data ke stažení
Agregovaná data ke stažení pod licencí CC BY 4.0 · JSON i CSV, bez doménových jmen a bez jmen firem. Kdokoli může data ověřit, přepočítat nebo citovat s odkazem na tuto stránku.