Nixeny Dijital - Mersin / Cyber Hygiene & KVKK 2026
Изучены заголовки ответов и главные страницы 4 167 корпоративных сайтов Мерсина. 60,9 % доступных сайтов не отправляют ни одного из шести базовых заголовков безопасности; 69,3 % не дают с главной страницы ни одной ссылки на текст о конфиденциальности.
Чем это исследование не является
Этот отчёт — не тест безопасности. Измерялось только то, что видит и любой посетитель: заголовки ответов, флаги cookie, ссылки и скрипты на главной странице. Шесть пунктов ниже действуют для всего отчёта, и ни один из них не смягчён.
Не проводилось ни сканирования уязвимостей, ни сканирования портов, ни перебора каталогов, ни попыток входа, ни изучения поверхности атаки. Отсутствующий заголовок — это отсутствующий заголовок; это не значит «на этот сайт можно проникнуть».
Все входные данные — заголовки ответов, уже загруженные основным исследованием, и HTML главной страницы из его кэша. Ни к одному сайту для этого отчёта не обращались повторно. Измеряется конфигурация, которую увидел бы и любой посетитель.
Если текст о персональных данных не связан ссылкой с главной страницей, в этом исследовании он выглядит как «отсутствует»; он может быть на внутренних страницах. Это значит, что каждая доля в разделе KVKK — нижняя граница.
Ни в одном опубликованном файле нет названия компании или домена; строки сайтов несут «солёный» псевдоним. Этот отчёт описывает состояние отрасли, района или платформы, а не компании.
Соответствие KVKK — правовая оценка, и это исследование её не даёт. Измеряется конфигурация, видимая на главной странице: существует ли ссылка, загружается ли инструмент.
Все обнаружения выполняются регулярными выражениями, и шаблоны открыто перечислены в конфигурации исследования. Обнаружение по шаблонам даёт и ложноположительные, и ложноотрицательные результаты; доли следует читать как порядок величины, а не как точные значения.
Проверено 4 167 доменов. 3 395 из них ответили на момент проверки; у 3 509 сайтов HTML главной страницы удалось прочитать; 3 429 сайтам удалось выставить балл. Все четыре — одного порядка величины и их легко перепутать, поэтому каждая диаграмма называет свою базу в заголовке.
Глоссарий · каждый термин объяснён один раз
- Кибергигиена
- Тема этого отчёта: базовые настройки безопасности и прозрачности сайта в том виде, в каком их видит посетитель. Не то, можно ли захватить сайт, а то, какие стандартные меры защиты включены.
- База
- В этом отчёте используются четыре разные базы: 4167 проверенных доменов, 3395 доступных сайтов, 3509 сайтов с читаемой главной страницей и 3429 оцениваемых сайтов. Рядом с каждой долей указано, о какой из них речь.
- Доступный сайт
- Сайт, вернувший HTTP-ответ на момент проверки. Недоступные сайты не входят ни в одну долю; они помечаются как неизмеренные, а не как плохие.
- HTTPS
- Шифрование трафика между посетителем и сайтом. Без него все в той же сети могут прочитать написанное в форме. Действительность сертификата — отдельное измерение.
- HSTS
- Заголовок Strict-Transport-Security: он говорит браузеру «отныне всегда соединяйся с этим сайтом по шифрованному каналу». Это не то же самое, что включить HTTPS; он закрывает и саму попытку незашифрованного соединения.
- Content-Security-Policy
- Заголовок, ограничивающий, из каких источников страница может выполнять скрипты. Его труднее всего настроить и он шире всего действует; поэтому распространённость его низка.
- Защита от встраивания
- X-Frame-Options или CSP frame-ancestors: не даёт незаметно встроить страницу внутрь другого сайта. Без неё посетителя можно заставить нажать не на то, на что он думает, что нажимает.
- Secure / HttpOnly / SameSite
- Флаги cookie. Secure отправляет cookie только по шифрованному соединению, HttpOnly скрывает его от скриптов на странице, SameSite не отправляет его при запросах с других сайтов.
- Инструмент управления согласием
- Программа, которая спрашивает и сохраняет предпочтение посетителя по cookie. Показать уведомление о cookie и сохранить выбор — не одно и то же; отчёт измеряет это раздельно.
- Уведомление о персональных данных (KVKK)
- Информирование, предусмотренное турецким законом о защите персональных данных. Здесь измеряется, ведёт ли с главной страницы ссылка на такой текст, — не его содержание и не его правовая достаточность.
- Сторонний хост
- Любой домен вне собственного, с которого главная страница загружает ресурс. Каждый из них — отдельная сторона, получающая IP-адрес и данные браузера посетителя.
- Балл кибергигиены
- Взвешенная оценка 0-100 из шести компонентов: шифрованное соединение 30, заголовки безопасности 25, прозрачность и согласие 15, гигиена cookie 10, раскрытие сведений 10, безопасность форм 10. Неизмеримый компонент выпадает и из числителя, и из знаменателя.
- Уровень риска
- Сводка отсутствующих мер защиты, а не оценка уязвимостей. Критический = нет HTTPS и на странице есть поле пароля, удостоверения личности или платежа. Высокий = нет HTTPS, сертификат не проходит проверку, либо смешанное содержимое вместе с формой, собирающей данные.
- Нижняя граница
- Поскольку изучалась только главная страница, доли по KVKK и формам — худший возможный вариант реального положения. Текст на внутренней странице этому исследованию не виден; то есть реальные доли могут быть выше написанных здесь, но не ниже.
Шифрованное соединение: хорошо, но не доведено до конца
91,8 % доступных сайтов работают по HTTPS. За оставшимися 279 сайтами стоят 299 компаний, и всё, что вводится там в форму, идёт в виде, доступном для чтения всем в той же сети.
Четыре строки, четыре разные базы. Доля переадресаций смотрит только на сайты, ответившие по http://, проверка сертификата — только на те, что отдают HTTPS. Разделить все четыре на одно и то же число значило бы исказить три из них.
60,9 % сайтов не отправляют ни одного заголовка безопасности
Есть шесть заголовков ответа, которые браузер применяет напрямую. 60,9 % доступных сайтов не отправляют ни одного из них; доля сайтов, отправляющих все шесть, — 2,6 %.
Все шесть — по одной и той же базе. Это единственная диаграмма отчёта, строки которой сравнимы напрямую.
Те же шесть заголовков, на этот раз посчитанные по сайтам. Горизонтальная ось — число заголовков, приходящих с одного сайта.
Две трети сессионных cookie не защищены
Из 534 сайтов, устанавливающих сессионный cookie, 67,2 % отправляют его без флага HttpOnly и 34,6 % — без флага Secure.
Трёхслойная база: первая строка — все доступные сайты, средние — сайты, устанавливающие cookie, последние две — устанавливающие сессионный cookie. Каждая строка печатает свою базу рядом.
Сайты сами сообщают, что на них работает
57,0 % сайтов сами сообщают, какое программное обеспечение или какую версию они используют. Это не уязвимость: номер версии в заголовке — сведения, которые браузер посетителя и так получает. Отчёт лишь говорит, что они отправляются.
База четвёртой строки — сайты с читаемым HTML главной страницы; остальные — доступные сайты. Разница между ними — 114 сайтов.
Первое слово заголовка Server, нормализованное. Это не измерение доли рынка; лишь то, что говорят сайты, вообще отправляющие этот заголовок.
На главной странице не видно уведомления о конфиденциальности
69,3 % сайтов с читаемой главной страницей — то есть 2 432 сайтов — не несут на этой странице ни одной ссылки на уведомление о персональных данных, политику конфиденциальности или политику cookie.
Это не аудит соответствия. Соответствие KVKK — правовая оценка, и её нельзя прочитать с главной страницы. Измеряется только одно: может ли посетитель, зайдя на сайт, добраться до этих текстов, — и, поскольку изучалась только главная страница, эта доля является нижней границей: текст может быть на внутренних страницах.
Все шесть строк по одной базе. Последняя строка — дополнение первых пяти: сайты, не ссылающиеся ни на один текст политики.
Отслеживание распространилось, инфраструктура согласия — нет
40,8 % сайтов запускают хотя бы один трекер, но лишь 7,7 % используют инструмент управления согласием. Разрыв между ними собирается в один показатель: 29,1 %.
Трекеры, обнаруженные на главной странице, начиная с самого распространённого. Категория — из собственной классификации исследования: аналитика, реклама, запись сессий.
Четвёртая строка — тема этого раздела: трекер загружается, но нет ни инструмента согласия, ни политики cookie.
Восемь самых распространённых из 14 обнаруженных платформ. Ось заканчивается на 5 %; ни одна к этой линии не приближается.
Открыть один сайт — значит соединиться с семью компаниями
Главная страница корпоративного сайта Мерсина загружает ресурсы в среднем (медиана) с 7 разных внешних доменов (p90: 15, максимум: 289). Каждый хост — отдельная сторона, получающая IP-адрес и данные браузера посетителя.
Считаются хосты, а не запросы: двадцать запросов к одному CDN — одна сторона, по одному запросу к двадцати хостам — двадцать.
Четырнадцать самых распространённых из 25 обнаруженных хостов. Присутствие хоста в списке не означает, что он ведёт отслеживание; оно лишь показывает, что соединение устанавливается.
У половины форм, собирающих данные, нет никакого текста
Из 982 сайтов, собирающих персональные данные на главной странице, 57,2 % не предлагают на той же странице ни одной ссылки на уведомление или политику конфиденциальности. 41 из них делают это по незашифрованному соединению.
Первые две строки — по 3 509 читаемым главным страницам; строки 3, 4 и 6 — по 982 сайтам, собирающим персональные данные; строка 5 — по 125 сайтам с полем пароля.
Обнаружено по шаблонам имён полей и подписей. Возможны ложноположительные срабатывания; эти цифры необходимо проверить вручную, прежде чем повторять их в публикации.
Балл кибергигиены: медиана 51
Взвешенная оценка 0-100 из шести компонентов. Медиана 51,0, p25 46,4, p90 73,6. Неизмеримый компонент выпадает и из числителя, и из знаменателя; если оставшаяся доля веса ниже 60 %, балл сайту не выставляется — 738 сайтов остались без балла по этой причине.
Интервалы по двадцать баллов. Сайтов без балла в этом распределении нет; они не считались нулём.
Медианный подбалл каждого компонента и его вес. Число измеримых сайтов различается по компонентам, потому что неизмеримый компонент выпадает для этого сайта и из числителя, и из знаменателя.
Сто квадратов, каждый примерно 34 сайтов. Квадраты распределены методом наибольшего остатка, их сумма ровно 100.
Решает не компания, а платформа
Медианный балл на сайтах с IdeaSoft — 77,1, а на тех, чью платформу определить не удалось, — 48,4. Этот разрыв шире и наибольшего разрыва между отраслями, и наибольшего между районами — и это не то, что компания выбирает напрямую.
Проценты в каждой строке — по собственному числу сайтов этой платформы. Высокий балл платформы не показывает, что использующие её компании внимательнее; он показывает, что лучше её настройки по умолчанию.
| Платформа | Сайтов | Медианный балл | HTTPS | HSTS | CSP | Уведомление |
|---|---|---|---|---|---|---|
| IdeaSoft | 37 | 77,1 | 100,0 % | 91,9 % | 89,2 % | 40,5 % |
| Ticimax | 48 | 69,9 | 100,0 % | 97,9 % | 6,3 % | 77,1 % |
| Wix | 122 | 65,4 | 100,0 % | 100,0 % | 0,0 % | 10,7 % |
| Next.js | 146 | 65,0 | 98,0 % | 71,9 % | 36,3 % | 41,1 % |
| WooCommerce | 386 | 50,5 | 96,1 % | 3,9 % | 8,6 % | 20,8 % |
| собственная разработка | 1 913 | 50,4 | 88,8 % | 22,8 % | 11,8 % | 20,4 % |
| WordPress | 559 | 49,5 | 95,3 % | 7,9 % | 9,5 % | 18,5 % |
| не определено | 799 | 48,4 | 51,7 % | 21,9 % | 20,7 % | 0,0 % |
Отрасли ведущего слоя самого исследования, по медианному баллу. 17 отраслей ниже порога в таблицу не вошли: медиана по девяти сайтам — не отраслевой вывод.
| Отрасль | Сайтов | Медианный балл | HTTPS | Уведомление | Отслеживание без согласия |
|---|---|---|---|---|---|
| Магазин одежды | 75 | 69,6 | 96,4 % | 47,0 % | 28,8 % |
| Кафе | 55 | 60,4 | 95,3 % | 26,1 % | 19,6 % |
| Магазин телефонов и электроники | 131 | 59,6 | 89,7 % | 36,5 % | 29,6 % |
| Прокат автомобилей | 79 | 59,1 | 95,2 % | 28,8 % | 24,2 % |
| Мебельный магазин | 92 | 55,7 | 87,3 % | 42,9 % | 25,7 % |
| Кейтеринговая компания | 59 | 55,7 | 98,0 % | 17,7 % | 19,6 % |
| Агрохимия / товары для села | 51 | 55,2 | 85,1 % | 23,4 % | 29,8 % |
| Сервис кондиционеров | 76 | 53,2 | 95,5 % | 11,8 % | 35,3 % |
| Учебный центр | 79 | 49,0 | 92,4 % | 7,4 % | 50,0 % |
| Международные перевозки / экспедирование | 92 | 48,6 | 90,7 % | 21,6 % | 12,5 % |
| Пансион | 89 | 48,6 | 89,3 % | 15,8 % | 25,0 % |
| Спа / массажный центр | 53 | 48,6 | 97,1 % | 24,3 % | 54,1 % |
| Транспортная компания | 68 | 48,6 | 94,9 % | 11,9 % | 44,1 % |
| Клининговая компания | 76 | 48,5 | 94,8 % | 4,8 % | 41,3 % |
| Склад / хранение | 93 | 48,1 | 86,4 % | 22,6 % | 34,5 % |
| Таможенное оформление | 74 | 46,4 | 78,8 % | 7,5 % | 11,9 % |
База каждой строки — число сайтов в этом районе. Ось от 0 до 70; ни один район не выше 60.
345 сайтов, 387 компаний
В классификации риска исследования 345 сайтов попадают в категорию «высокий» или «критический» (8,3 %); эти сайты представляют 387 компаний. Классификация — не оценка уязвимостей, а сводка отсутствующих мер защиты.
Критический = нет HTTPS и на странице есть поле пароля, удостоверения личности или платежа. Высокий = нет HTTPS, сертификат не проходит проверку, либо смешанное содержимое вместе с формой, собирающей данные. Средний = отслеживание без согласия, сбор данных без уведомления или сессионный cookie без флагов.
У одного сайта может быть несколько оснований; строки не суммируются. Каждое основание — отсутствующая мера защиты, а не дыра.
Отсутствующая мера защиты — не открытая дверь
Каждая строка этого отчёта измеряет отсутствие: неотправленный заголовок, непоставленную ссылку, невыставленный флаг. Ни одна из них не означает, что сайт будет захвачен, и ни одна не означает, что компания нарушила закон.
Фраза «Content-Security-Policy отсутствует» верна и проверяема. Фраза «на этот сайт можно проникнуть» из этих данных не следует: чтобы её произнести, нужно знать, что сайт запускает, как он обрабатывает какие входные данные и на какой версии работает, — это исследование не тестировало ничего из трёх и не собиралось. Точно так же расстояние между «с главной страницы нет ссылки на уведомление» и «обязанность информирования не выполнена» — правовое расстояние, которое этот отчёт закрыть не может.
- Что на большинстве доступных корпоративных сайтов Мерсина базовые браузерные заголовки безопасности отключены и что это читается прямо из заголовков ответов.
- Что доля сайтов, ссылающихся с главной страницы на текст о конфиденциальности или уведомление, низка, и что эта доля является нижней границей.
- Что использование трекеров заметно шире, чем использование инфраструктуры согласия.
- Что наибольшая разница в балле кибергигиены — не между отраслями, а между используемыми платформами.
- Что на какой-либо сайт можно проникнуть — это исследование не проводит тестов на уязвимости.
- Что какая-либо компания нарушила KVKK — соответствие является правовой оценкой и не читается с главной страницы.
- Что у сайта нет уведомления о персональных данных — измеряется, ссылается ли на него главная страница.
- Что доли являются точными значениями — обнаружение основано на шаблонах и читается как порядок величины.
Ограничения
- Один срез во времени.
- Заголовки и HTML измерены в том состоянии, в каком находились на момент проверки. То, что сайт включил CSP на следующий день, в этой таблице не видно.
- Только главная страница.
- Уведомление, форма или трекер на внутренней странице не видны. Каждая доля в разделе KVKK по этой причине является нижней границей — реальная доля может быть выше, но не ниже.
- Некоторые «сайты» принадлежат не компании.
- Несколько компаний указали в своём профиле Google в качестве сайта адрес платформы — профиль в Instagram, ссылку на поиск Google. Эти адреса тоже входят в проверенный список и отражают конфигурацию своей платформы, а не компании.
- Флаги cookie измеряются неполно.
- Известны только cookie, отправленные в первом ответе. Cookie, записанные средствами JavaScript, в это измерение вообще не входят; поэтому доли по cookie тоже являются нижней границей.
- Обнаружение инструментов согласия основано на шаблонах.
- Сайты, написавшие собственный баннер, могут выглядеть как «инструмента согласия нет». Поэтому публикуется и отдельный показатель «признак баннера»; разница между двумя показана в отчёте отдельно.
- Качество CSP не измерялось.
- Content-Security-Policy оценивалась только на уровне наличия и unsafe-inline. Полный анализ политики не проводился; «CSP есть» не значит «CSP работает».
- Обнаружение чувствительных полей может давать ложные срабатывания.
- Поля удостоверения личности, здоровья и карты находятся по шаблонам имён полей и подписей. Эти цифры необходимо проверить вручную, прежде чем использовать в публикации.
- Классификация риска — не оценка уязвимостей.
- Это сводка отсутствующих мер защиты. «Высокий риск» не значит, что сайт будет захвачен; какая именно мера отсутствует, написано в каждой строке.
Правила цитирования
Эти шесть правил — не вопрос стиля. Неверно поданная цифра делает в этом отчёте то, чего не делает в трёх остальных: оставляет компанию под подозрением.
- 01Ни одна компания и ни один домен не публикуются; строки сайтов псевдонимны.
- 02Не говорить «на этот сайт можно проникнуть»; говорить «такой-то меры защиты нет».
- 03Поскольку измерялась только главная страница, все доли по KVKK являются нижней границей.
- 04Недоступные сайты и сайты без HTML не считаются нулём, они выпадают из базы.
- 05Цифры не являются аудитом соответствия; соответствие KVKK — правовая оценка.
- 06Доли, полученные обнаружением по шаблонам, не подаются как точные значения.
Методика, коротко
- 01Генеральная совокупность4167 доменов, проверенных в исследовании «Мерсин / State of Digital 2026». За этими адресами стоят 4773 компании; один домен может принадлежать нескольким компаниям, поэтому число сайтов и число компаний приводятся отдельно.
- 02Входные данныеHTTP-заголовки ответов, строки Set-Cookie и HTML главных страниц из кэша основного исследования. Для этого отчёта не сделано ни одного нового запроса; ни к одному сайту не обращались повторно.
- 03Правило базыНедоступные сайты не считаются нулём, они выпадают из базы. Транспортный слой рассчитывается по 3395 доступным сайтам, слой KVKK и отслеживания — по 3509 сайтам, HTML главных страниц которых был в кэше.
- 04ОбнаружениеВсе обнаружения выполняются регулярными выражениями, и шаблоны открыто перечислены в конфигурационном файле исследования. Обнаружение по шаблонам даёт и ложноположительные, и ложноотрицательные результаты.
- 05БаллВзвешенная оценка 0-100 из шести компонентов. Неизмеримый компонент выпадает и из числителя, и из знаменателя, а оставшаяся доля веса фиксируется; если она ниже 60 %, сайту балл не выставляется. 738 сайтов остались без балла по этой причине.
- 06Отраслевой порогОтраслевые сравнения ограничены 39 видами деятельности из собственного «ведущего» слоя исследования. Отрасли с меньшим числом сайтов в таблицу не входят; медиана по девяти сайтам — не отраслевой вывод.
Источники
- 01Цифровой табель Мерсина 2026 · заголовки ответов и кэш HTML главных страницПервичный источник данных. HTTP-заголовки ответов, cookie и HTML главных страниц, уже загруженные основным исследованием во время его проверки. Дата сбора данных 2026·08·25. Для этого отчёта не сделано ни одного нового сетевого запроса.
- 02Nixeny Dijital · Мерсин / State of Digital 2026Та же генеральная совокупность, та же дата сбора данных. 4167 проверенных доменов, стоящие за ними 4773 компании и отнесение к району и отрасли взяты из того исследования. Там измерялись скорость и мобильная пригодность; здесь — конфигурация безопасности и прозрачности.nixeny.com
- 03MDN · справочник по заголовкам безопасности HTTPОпределение и поведение браузера для шести измеряемых заголовков. Что считается «наличием» заголовка, определялось по этим определениям.developer.mozilla.org
- 04OWASP · Secure Headers ProjectИсточник контрольного списка из шести заголовков. Отчёт использует этот список как мерило хорошей практики, а не как стандарт соответствия.owasp.org
- 05Закон Турции о защите персональных данных (6698)Основание обязанности информирования и права субъекта данных на обращение. Этот отчёт не проверяет применение закона; он лишь считает, ссылается ли главная страница на эти тексты.www.mevzuat.gov.tr
Цифры этого отчёта не сравнивались с измерениями другой провинции, страны или отрасли. «Среднемировой» показатель, полученный при другом охвате, другой методике и другой базе, при постановке рядом выглядит так, будто обе цифры измеряют одно и то же. С Мерсин / State of Digital 2026 общие только генеральная совокупность и дата сбора данных.
Выходные данные
Проведено и опубликовано Nixeny Dijital, Мерсин. Измерение, расчёт баллов и дизайн отчёта выполнены Nixeny. Генеральная совокупность и список сайтов общие с исследованием «Мерсин / State of Digital 2026». Для этого отчёта ни одному сайту не отправлялось нового запроса.
Если компания хочет узнать свою строку в этом исследовании, достаточно написать доменное имя: сопоставление псевдонимов хранится только у нас и передаётся только владельцу сайта. Методика, шаблоны обнаружения и журналы проверки также предоставляются по запросу: info@nixeny.com