对 6289 个生产 Web 应用的 7 项安全基准测评显示:76% 缺少内容安全策略,39% 无 HSTS,33% 在用户同意前加载追踪器;AI/Agent 类工具安全性并不优于其他类别。
我们运营着一个已发布软件(Web 应用、SaaS、AI 工具)的目录,每个列表都会经过同样的确定性 7 项基准测试。评分路径中不涉及 LLM,只检测公开表面:即在登录之前浏览器能看到的所有响应头和策略。
在 6,289 个已发布产品中,以下是 2026 年 8 月 4 日测得的安全基线:
76% 没有设置 Content-Security-Policy。CSP 是浏览器抵御注入脚本(XSS)的第一道防线。
39% 没有 Strict-Transport-Security 响应头,存在协议降级攻击的风险。
35% 没有 schema.org 标记,导致它们对 AI 问答引擎和富搜索结果不可见。
34% 在标准路径下无法访问隐私政策。
33% 在任何用户同意之前就加载了非必要追踪器。
15% 对不存在的页面返回 "200 OK",这会混淆爬虫并隐藏失效链接。
仅有 18% 通过了 7 项检查中的 6 项或以上。2% 只通过了 1 项或更少。
按类别来看,没有哪个领域能幸免:商业和金融类最低,为 72%;AI 和 Agent 工具类为 79%;其余分布在两者之间。快速发布是普遍现象,但附带安全响应头发布则不是。
一个令人欣慰的数据:在过去 100 天内我们重新测试的 2,405 个工具中,65% 有所改善,平均提升 2.6 分。这些大多是单行即可修复的问题,人们一旦能看到问题所在,就会去修复。
方法说明:样本中的每个产品均为公开列表,完整清单可浏览,每个数字均可针对实时报告复现。我们只测量公开表面,所以这是一个下限,而非完整审计。目录每日增长,因此报告带有生成日期:以上数据截至 2026 年 8 月 4 日。
完整报告(含完整样本及各检查项细分):https://legit.show/reports/web-security-baseline-2026