Nixeny DijitalMersin Cyber Hygiene 2026 · 27 августа 2026 г. · nixeny.com
Исследовательский отчёт · 04 / 2026

Nixeny Dijital - Mersin / Cyber Hygiene & KVKK 2026

Изучены заголовки ответов и главные страницы 4 167 корпоративных сайтов Мерсина. 60,9 % доступных сайтов не отправляют ни одного из шести базовых заголовков безопасности; 69,3 % не дают с главной страницы ни одной ссылки на текст о конфиденциальности.

60,9 %
сайтов не отправляют ни одного из шести заголовков безопасности
база: 3 395 доступных сайтов
69,3 %
сайтов не ссылаются с главной страницы ни на один текст о конфиденциальности
база: 3 509 читаемых главных страниц
51,0/100
медианный балл кибергигиены
n = 3 429
Сбор данных 2026·08·25 · Публикация 2026·08·27 · Nixeny Dijital · nixeny.com
00

Чем это исследование не является

Шесть границ · все — в собственных формулировках исследования

Этот отчёт — не тест безопасности. Измерялось только то, что видит и любой посетитель: заголовки ответов, флаги cookie, ссылки и скрипты на главной странице. Шесть пунктов ниже действуют для всего отчёта, и ни один из них не смягчён.

01 · Это не сканирование уязвимостей

Не проводилось ни сканирования уязвимостей, ни сканирования портов, ни перебора каталогов, ни попыток входа, ни изучения поверхности атаки. Отсутствующий заголовок — это отсутствующий заголовок; это не значит «на этот сайт можно проникнуть».

02 · Не сделано ни одного нового запроса

Все входные данные — заголовки ответов, уже загруженные основным исследованием, и HTML главной страницы из его кэша. Ни к одному сайту для этого отчёта не обращались повторно. Измеряется конфигурация, которую увидел бы и любой посетитель.

03 · Только главная страница

Если текст о персональных данных не связан ссылкой с главной страницей, в этом исследовании он выглядит как «отсутствует»; он может быть на внутренних страницах. Это значит, что каждая доля в разделе KVKK — нижняя граница.

04 · Ни одна компания не называется

Ни в одном опубликованном файле нет названия компании или домена; строки сайтов несут «солёный» псевдоним. Этот отчёт описывает состояние отрасли, района или платформы, а не компании.

05 · Это не аудит соответствия

Соответствие KVKK — правовая оценка, и это исследование её не даёт. Измеряется конфигурация, видимая на главной странице: существует ли ссылка, загружается ли инструмент.

06 · Обнаружение основано на шаблонах

Все обнаружения выполняются регулярными выражениями, и шаблоны открыто перечислены в конфигурации исследования. Обнаружение по шаблонам даёт и ложноположительные, и ложноотрицательные результаты; доли следует читать как порядок величины, а не как точные значения.

Четыре базы, четыре разные совокупности

Проверено 4 167 доменов. 3 395 из них ответили на момент проверки; у 3 509 сайтов HTML главной страницы удалось прочитать; 3 429 сайтам удалось выставить балл. Все четыре — одного порядка величины и их легко перепутать, поэтому каждая диаграмма называет свою базу в заголовке.

Глоссарий · каждый термин объяснён один раз

Кибергигиена
Тема этого отчёта: базовые настройки безопасности и прозрачности сайта в том виде, в каком их видит посетитель. Не то, можно ли захватить сайт, а то, какие стандартные меры защиты включены.
База
В этом отчёте используются четыре разные базы: 4167 проверенных доменов, 3395 доступных сайтов, 3509 сайтов с читаемой главной страницей и 3429 оцениваемых сайтов. Рядом с каждой долей указано, о какой из них речь.
Доступный сайт
Сайт, вернувший HTTP-ответ на момент проверки. Недоступные сайты не входят ни в одну долю; они помечаются как неизмеренные, а не как плохие.
HTTPS
Шифрование трафика между посетителем и сайтом. Без него все в той же сети могут прочитать написанное в форме. Действительность сертификата — отдельное измерение.
HSTS
Заголовок Strict-Transport-Security: он говорит браузеру «отныне всегда соединяйся с этим сайтом по шифрованному каналу». Это не то же самое, что включить HTTPS; он закрывает и саму попытку незашифрованного соединения.
Content-Security-Policy
Заголовок, ограничивающий, из каких источников страница может выполнять скрипты. Его труднее всего настроить и он шире всего действует; поэтому распространённость его низка.
Защита от встраивания
X-Frame-Options или CSP frame-ancestors: не даёт незаметно встроить страницу внутрь другого сайта. Без неё посетителя можно заставить нажать не на то, на что он думает, что нажимает.
Secure / HttpOnly / SameSite
Флаги cookie. Secure отправляет cookie только по шифрованному соединению, HttpOnly скрывает его от скриптов на странице, SameSite не отправляет его при запросах с других сайтов.
Инструмент управления согласием
Программа, которая спрашивает и сохраняет предпочтение посетителя по cookie. Показать уведомление о cookie и сохранить выбор — не одно и то же; отчёт измеряет это раздельно.
Уведомление о персональных данных (KVKK)
Информирование, предусмотренное турецким законом о защите персональных данных. Здесь измеряется, ведёт ли с главной страницы ссылка на такой текст, — не его содержание и не его правовая достаточность.
Сторонний хост
Любой домен вне собственного, с которого главная страница загружает ресурс. Каждый из них — отдельная сторона, получающая IP-адрес и данные браузера посетителя.
Балл кибергигиены
Взвешенная оценка 0-100 из шести компонентов: шифрованное соединение 30, заголовки безопасности 25, прозрачность и согласие 15, гигиена cookie 10, раскрытие сведений 10, безопасность форм 10. Неизмеримый компонент выпадает и из числителя, и из знаменателя.
Уровень риска
Сводка отсутствующих мер защиты, а не оценка уязвимостей. Критический = нет HTTPS и на странице есть поле пароля, удостоверения личности или платежа. Высокий = нет HTTPS, сертификат не проходит проверку, либо смешанное содержимое вместе с формой, собирающей данные.
Нижняя граница
Поскольку изучалась только главная страница, доли по KVKK и формам — худший возможный вариант реального положения. Текст на внутренней странице этому исследованию не виден; то есть реальные доли могут быть выше написанных здесь, но не ниже.
01

Шифрованное соединение: хорошо, но не доведено до конца

База: 3 395 доступных сайтов

91,8 % доступных сайтов работают по HTTPS. За оставшимися 279 сайтами стоят 299 компаний, и всё, что вводится там в форму, идёт в виде, доступном для чтения всем в той же сети.

Рис. 01 · Шифрованное соединение
база меняется от строки к строке

Четыре строки, четыре разные базы. Доля переадресаций смотрит только на сайты, ответившие по http://, проверка сертификата — только на те, что отдают HTTPS. Разделить все четыре на одно и то же число значило бы исказить три из них.

Работает по HTTPS
n = 3 395 доступных сайтов
91,8 %
3 116
Переадресует запрос http:// на https
n = 3 325
71,1 %
2 364
TLS-сертификат прошёл проверку
n = 3 116
99,4 %
3 098
Смешанное (http) содержимое на HTTPS-странице
n = 3 101
0,2 %
6
Часть сайтов с включённым HTTPS не переводит туда посетителя: при входе через http:// 71,1 % сайтов автоматически переходят на https. На остальных посетитель может остаться на незашифрованной странице.
Из 3 116 сайтов с HTTPS у 18 сертификат не проходит проверку. На этих сайтах посетитель встречает предупреждение браузера.
Истёкший, не совпадающий с доменом или с неполной цепочкой сертификат
02

60,9 % сайтов не отправляют ни одного заголовка безопасности

База: 3 395 доступных сайтов · шесть заголовков

Есть шесть заголовков ответа, которые браузер применяет напрямую. 60,9 % доступных сайтов не отправляют ни одного из них; доля сайтов, отправляющих все шесть, — 2,6 %.

Рис. 02 · Использование заголовков безопасности
n = 3 395 доступных сайтов

Все шесть — по одной и той же базе. Это единственная диаграмма отчёта, строки которой сравнимы напрямую.

Strict-Transport-Security (HSTS)n 3 395
25,0 %
Content-Security-Policyn 3 395
12,9 %
X-Content-Type-Optionsn 3 395
22,6 %
Защита от встраивания (X-Frame-Options / frame-ancestors)n 3 395
18,4 %
Referrer-Policyn 3 395
10,5 %
Permissions-Policyn 3 395
7,1 %
81,6 % сайтов не включили защиту от встраивания (clickjacking): страницу можно незаметно вставить внутрь другого сайта.
Рис. 03 · Сколько заголовков безопасности на сайт
n = 3 395 доступных сайтов

Те же шесть заголовков, на этот раз посчитанные по сайтам. Горизонтальная ось — число заголовков, приходящих с одного сайта.

0
60,9 %
site
1
15,4 %
site
2
7,5 %
site
3
6,7 %
site
4
4,3 %
site
5
2,7 %
site
6
2,6 %
site
Это не градиент, а стена на нуле. Три четверти сайтов либо не отправляют ни одного заголовка, либо отправляют ровно один.
03

Две трети сессионных cookie не защищены

Вложенные базы · 3 395 → 1 393 → 534

Из 534 сайтов, устанавливающих сессионный cookie, 67,2 % отправляют его без флага HttpOnly и 34,6 % — без флага Secure.

Рис. 04 · Гигиена cookie
база меняется от строки к строке

Трёхслойная база: первая строка — все доступные сайты, средние — сайты, устанавливающие cookie, последние две — устанавливающие сессионный cookie. Каждая строка печатает свою базу рядом.

Устанавливает cookie в первом ответе
n = 3 395 доступных сайтов
41,0 %
1 393
Флаг Secure на всех cookie
n = 1 393
63,0 %
877
Флаг SameSite на всех cookie
n = 1 393
34,5 %
480
Устанавливает сессионный cookie
n = 1 393
38,3 %
534
Сессионный cookie БЕЗ Secure
n = 534
34,6 %
185
Сессионный cookie БЕЗ HttpOnly
n = 534
67,2 %
359
Измерить удалось только cookie из первого ответа. Cookie, записанные средствами JavaScript, в эту таблицу вообще не попадают; поэтому доли и здесь являются нижней границей.
04

Сайты сами сообщают, что на них работает

База: 3 395 доступных сайтов

57,0 % сайтов сами сообщают, какое программное обеспечение или какую версию они используют. Это не уязвимость: номер версии в заголовке — сведения, которые браузер посетителя и так получает. Отчёт лишь говорит, что они отправляются.

Рис. 05 · Раскрытие версии и платформы
база меняется от строки к строке

База четвёртой строки — сайты с читаемым HTML главной страницы; остальные — доступные сайты. Разница между ними — 114 сайтов.

Отправляет заголовок Server
n = 3 395 доступных сайтов
79,9 %
2 711
В заголовке Server есть номер версии
n = 3 395 доступных сайтов
10,6 %
360
Отправляет X-Powered-By / заголовок версии
n = 3 395 доступных сайтов
42,0 %
1 426
Версия CMS/генератора раскрыта в HTML
n = 3 509 сайтов с читаемой главной страницей
27,4 %
961
Хотя бы одно раскрытие версии/платформы
n = 3 395 доступных сайтов
57,0 %
1 935
Сообщить версию само по себе не дыра. Сообщить версию с известной дырой значит избавить от необходимости искать, на чьём сайте эта дыра.
Рис. 06 · Самый частый заголовок Server
n = 3 395 доступных сайтов

Первое слово заголовка Server, нормализованное. Это не измерение доли рынка; лишь то, что говорят сайты, вообще отправляющие этот заголовок.

litespeedn 3 395
27,4 %
cloudflaren 3 395
19,9 %
microsoft-iisn 3 395
8,1 %
nginxn 3 395
7,1 %
apachen 3 395
6,0 %
hcdnn 3 395
2,4 %
pepyakan 3 395
2,1 %
verceln 3 395
1,8 %
sahibinden web serversn 3 395
0,7 %
dpsn 3 395
0,5 %
Три значения покрывают больше половины провинции. Раздел 10 объясняет, почему это важно: именно эти строки в основном и задают балл.
05

На главной странице не видно уведомления о конфиденциальности

База: 3 509 сайтов с читаемой главной страницей · нижняя граница

69,3 % сайтов с читаемой главной страницей — то есть 2 432 сайтов — не несут на этой странице ни одной ссылки на уведомление о персональных данных, политику конфиденциальности или политику cookie.

Это не аудит соответствия. Соответствие KVKK — правовая оценка, и её нельзя прочитать с главной страницы. Измеряется только одно: может ли посетитель, зайдя на сайт, добраться до этих текстов, — и, поскольку изучалась только главная страница, эта доля является нижней границей: текст может быть на внутренних страницах.

Рис. 07 · Правовая поверхность на главной странице
n = 3 509 сайтов с читаемой главной страницей

Все шесть строк по одной базе. Последняя строка — дополнение первых пяти: сайты, не ссылающиеся ни на один текст политики.

Ссылка на уведомление KVKK
21,2 %
745
Ссылка на политику конфиденциальности
16,3 %
573
Ссылка на политику cookie
12,4 %
435
Путь для обращения субъекта данных
3,7 %
131
Хотя бы один текст политики
30,7 %
1 077
Ни одного текста политики
69,3 %
2 432
Доля сайтов, показывающих путь для реализации прав субъекта данных, — 3,7 % 131 сайтов. Это разница между тем, что право существует, и тем, что им можно воспользоваться.
06

Отслеживание распространилось, инфраструктура согласия — нет

База: 3 509 сайтов с читаемой главной страницей

40,8 % сайтов запускают хотя бы один трекер, но лишь 7,7 % используют инструмент управления согласием. Разрыв между ними собирается в один показатель: 29,1 %.

Рис. 08 · Использование трекеров
n = 3 509 сайтов с читаемой главной страницей

Трекеры, обнаруженные на главной странице, начиная с самого распространённого. Категория — из собственной классификации исследования: аналитика, реклама, запись сессий.

Google Analyticsn 3 509
32,8 %
Google Tag Managern 3 509
14,9 %
Meta (Facebook) Pixeln 3 509
7,2 %
Google Ads / Remarketingn 3 509
2,6 %
Yandex Metrican 3 509
2,2 %
Microsoft Clarityn 3 509
1,1 %
TikTok Pixeln 3 509
0,8 %
LinkedIn Insightn 3 509
0,3 %
Hotjarn 3 509
0,3 %
Criteon 3 509
0,2 %
Обнаружение основано на шаблонах. Трекер, отдаваемый с собственного сервера или переименованный, в этой таблице не виден; доли — нижняя граница.
Рис. 09 · Отслеживание и согласие
n = 3 509 сайтов с читаемой главной страницей

Четвёртая строка — тема этого раздела: трекер загружается, но нет ни инструмента согласия, ни политики cookie.

Есть хотя бы один трекер
40,8 %
1 430
Есть рекламный трекер / ретаргетинг
9,2 %
321
Есть трекер записи сессий / тепловых карт
1,3 %
47
Отслеживание есть, инструмента согласия и политики cookie НЕТ
29,1 %
1 022
Есть платформа согласия
7,7 %
271
На 21,0 % сайтов видны уведомление о cookie и кнопка согласия, но лишь 7,7 % используют известную платформу управления согласием. Разрыв в 13,2 пункта указывает на самописные баннеры, о которых неизвестно, сохраняют ли они выбор.
Рис. 10 · Использование инструментов управления согласием
n = 3 509 сайтов с читаемой главной страницей

Восемь самых распространённых из 14 обнаруженных платформ. Ось заканчивается на 5 %; ни одна к этой линии не приближается.

cookieconsent (Osano/Insites)n 3 509
4,3 %
Плагин WP GDPR / KVKKn 3 509
0,9 %
CookieYesn 3 509
0,7 %
Cookiebotn 3 509
0,5 %
Complianzn 3 509
0,5 %
CookieLawInfon 3 509
0,3 %
iubendan 3 509
0,3 %
OneTrustn 3 509
0,1 %
Даже самого распространённого инструмента нет на девятнадцати сайтах из двадцати. Это не вопрос предпочтения, а пробел в инфраструктуре: сохранять согласие — работа, отличная от показа уведомления о cookie.
07

Открыть один сайт — значит соединиться с семью компаниями

База: 3 509 сайтов с читаемой главной страницей

Главная страница корпоративного сайта Мерсина загружает ресурсы в среднем (медиана) с 7 разных внешних доменов (p90: 15, максимум: 289). Каждый хост — отдельная сторона, получающая IP-адрес и данные браузера посетителя.

Рис. 11 · Число внешних доменов на главную страницу
n = 3 509 сайтов с читаемой главной страницей

Считаются хосты, а не запросы: двадцать запросов к одному CDN — одна сторона, по одному запросу к двадцати хостам — двадцать.

0
7,0 %
site
1-4
26,6 %
site
5-9
39,8 %
site
10-19
21,9 %
site
20-49
4,5 %
site
50+
0,2 %
site
У распределения длинный хвост. Главные страницы семи сайтов загружают ресурсы с пятидесяти и более отдельных доменов; максимум — 289.
Рис. 12 · Самые частые внешние домены
n = 3 509 сайтов с читаемой главной страницей

Четырнадцать самых распространённых из 25 обнаруженных хостов. Присутствие хоста в списке не означает, что он ведёт отслеживание; оно лишь показывает, что соединение устанавливается.

fonts.googleapis.comn 3 509
37,0 %
googletagmanager.comn 3 509
32,2 %
schema.orgn 3 509
27,3 %
google.comn 3 509
14,9 %
static.cloudflareinsights.comn 3 509
14,1 %
s.w.orgn 3 509
12,5 %
cdnjs.cloudflare.comn 3 509
11,2 %
instagram.comn 3 509
9,6 %
cdn.jsdelivr.netn 3 509
8,4 %
facebook.comn 3 509
7,6 %
youtube.comn 3 509
6,6 %
connect.facebook.netn 3 509
5,7 %
w3.orgn 3 509
5,1 %
ajax.googleapis.comn 3 509
3,8 %
Хосты в верхней части списка — библиотеки шрифтов и скриптов. IP-адрес посетителя всё равно доходит до них, и это поток данных даже без трекера.
08

У половины форм, собирающих данные, нет никакого текста

982 сайтов собирают персональные данные на главной странице

Из 982 сайтов, собирающих персональные данные на главной странице, 57,2 % не предлагают на той же странице ни одной ссылки на уведомление или политику конфиденциальности. 41 из них делают это по незашифрованному соединению.

Рис. 13 · Формы, собирающие данные
база меняется от строки к строке

Первые две строки — по 3 509 читаемым главным страницам; строки 3, 4 и 6 — по 982 сайтам, собирающим персональные данные; строка 5 — по 125 сайтам с полем пароля.

На главной странице есть форма
n = 3 509 сайтов с читаемой главной страницей
46,9 %
1 647
Форма собирает персональные данные
n = 3 509 сайтов с читаемой главной страницей
28,0 %
982
У формы, собирающей данные, НЕТ ссылки на уведомление/политику
n = 982
57,2 %
562
У сайта, собирающего данные, НЕТ HTTPS
n = 982
4,2 %
41
У сайта с полем пароля НЕТ HTTPS
n = 125
4,8 %
6
У формы, собирающей данные, есть капча
n = 982
21,4 %
210
Из 125 сайтов с полем пароля на главной странице у 6 нет HTTPS; учётные данные отправляются без шифрования.
Рис. 14 · Обнаружение чувствительных полей
n = 3 509 сайтов с читаемой главной страницей

Обнаружено по шаблонам имён полей и подписей. Возможны ложноположительные срабатывания; эти цифры необходимо проверить вручную, прежде чем повторять их в публикации.

Пароль
125 сайтов
3,6 %
Номер удостоверения личности
12 сайтов
0,3 %
Дата рождения
9 сайтов
0,3 %
Сведения о здоровье
5 сайтов
0,1 %
Данные карты / IBAN
1 сайтов
0,0 %
В форме на главной странице 12 сайтов обнаружено поле номера удостоверения личности (0,3 %). Малые числа — самая хрупкая часть обнаружения по шаблонам, и именно поэтому эта строка публикуется с предупреждением.
09

Балл кибергигиены: медиана 51

База: 3 429 оцениваемых сайтов · 738 сайтов без балла

Взвешенная оценка 0-100 из шести компонентов. Медиана 51,0, p25 46,4, p90 73,6. Неизмеримый компонент выпадает и из числителя, и из знаменателя; если оставшаяся доля веса ниже 60 %, балл сайту не выставляется — 738 сайтов остались без балла по этой причине.

Рис. 15 · Распределение баллов
n = 3 429 оцениваемых сайтов

Интервалы по двадцать баллов. Сайтов без балла в этом распределении нет; они не считались нулём.

0-19
6,7 %
site
20-39
2,5 %
site
40-59
64,1 %
site
60-79
20,8 %
site
80-100
5,9 %
site
Две трети сайтов находятся в полосе 40-59. Это значит, что в целом по провинции нет чёткого деления на «хорошие» и «плохие»: большинство разделяет один и тот же набор отсутствующих мер защиты.
Рис. 16 · Компоненты балла
число измеренных сайтов меняется в зависимости от компонента

Медианный подбалл каждого компонента и его вес. Число измеримых сайтов различается по компонентам, потому что неизмеримый компонент выпадает для этого сайта и из числителя, и из знаменателя.

Шифрованное соединение
вес 30 · n 3 395
100,0/100
Заголовки безопасности
вес 25 · n 3 536
0,0/100
Гигиена cookie
вес 10 · n 1 428
66,7/100
Раскрытие сведений
вес 10 · n 4 167
100,0/100
Прозрачность и согласие
вес 15 · n 3 509
25,0/100
Безопасность форм
вес 10 · n 982
66,7/100
Самый слабый компонент балла — заголовки безопасности: медианный подбалл 0,0/100. То, что у компонента с весом 25 медиана равна нулю, само по себе объясняет, почему балл по провинции собирается около 51.
Рис. 17 · Распределение буквенных оценок
n = 3 429 оцениваемых сайтов

Сто квадратов, каждый примерно 34 сайтов. Квадраты распределены методом наибольшего остатка, их сумма ровно 100.

A+ · 0,2 % · 6 сайтов
A · 2,2 % · 76 сайтов
B · 6,5 % · 222 сайтов
C · 11,0 % · 377 сайтов
D · 37,0 % · 1 269 сайтов
E · 35,5 % · 1 218 сайтов
F · 7,6 % · 261 сайтов
Две самые многочисленные группы — D и E: вместе 72,5 % сайтов. 6 сайтов с оценкой A+ (0,2 %) не заполняют и одного квадрата.
10

Решает не компания, а платформа

8 платформ · 39 ведущих отраслей · 13 районов

Медианный балл на сайтах с IdeaSoft77,1, а на тех, чью платформу определить не удалось, — 48,4. Этот разрыв шире и наибольшего разрыва между отраслями, и наибольшего между районами — и это не то, что компания выбирает напрямую.

Рис. 18 · Кибергигиена по платформам
n = 4 167 проверенных доменов

Проценты в каждой строке — по собственному числу сайтов этой платформы. Высокий балл платформы не показывает, что использующие её компании внимательнее; он показывает, что лучше её настройки по умолчанию.

Показатели кибергигиены по платформам
ПлатформаСайтовМедианный баллHTTPSHSTSCSPУведомление
IdeaSoft3777,1100,0 %91,9 %89,2 %40,5 %
Ticimax4869,9100,0 %97,9 %6,3 %77,1 %
Wix12265,4100,0 %100,0 %0,0 %10,7 %
Next.js14665,098,0 %71,9 %36,3 %41,1 %
WooCommerce38650,596,1 %3,9 %8,6 %20,8 %
собственная разработка1 91350,488,8 %22,8 %11,8 %20,4 %
WordPress55949,595,3 %7,9 %9,5 %18,5 %
не определено79948,451,7 %21,9 %20,7 %0,0 %
У Wix защита от встраивания — 0 %, HSTS — 100 %. Каждый сайт на одной платформе даёт один и тот же ответ, потому что эту настройку делает не компания, а платформа.
Рис. 19 · Медианный балл по отраслям
n = 39 отраслей (ведущий порог)

Отрасли ведущего слоя самого исследования, по медианному баллу. 17 отраслей ниже порога в таблицу не вошли: медиана по девяти сайтам — не отраслевой вывод.

Показатели кибергигиены по отраслям
ОтрасльСайтовМедианный баллHTTPSУведомлениеОтслеживание без согласия
Магазин одежды7569,696,4 %47,0 %28,8 %
Кафе5560,495,3 %26,1 %19,6 %
Магазин телефонов и электроники13159,689,7 %36,5 %29,6 %
Прокат автомобилей7959,195,2 %28,8 %24,2 %
Мебельный магазин9255,787,3 %42,9 %25,7 %
Кейтеринговая компания5955,798,0 %17,7 %19,6 %
Агрохимия / товары для села5155,285,1 %23,4 %29,8 %
Сервис кондиционеров7653,295,5 %11,8 %35,3 %
Учебный центр7949,092,4 %7,4 %50,0 %
Международные перевозки / экспедирование9248,690,7 %21,6 %12,5 %
Пансион8948,689,3 %15,8 %25,0 %
Спа / массажный центр5348,697,1 %24,3 %54,1 %
Транспортная компания6848,694,9 %11,9 %44,1 %
Клининговая компания7648,594,8 %4,8 %41,3 %
Склад / хранение9348,186,4 %22,6 %34,5 %
Таможенное оформление7446,478,8 %7,5 %11,9 %
Разрыв между наибольшей и наименьшей медианой — 23,2 пункта, уже разрыва в 28,7 пункта между платформами.
Рис. 20 · Медианный балл по районам
n = 13 районов

База каждой строки — число сайтов в этом районе. Ось от 0 до 70; ни один район не выше 60.

Aydıncıkn 18
60,8 %
Mutn 67
56,8 %
Gülnarn 32
55,9 %
Anamurn 157
55,2 %
Tarsusn 461
54,2 %
Bozyazın 39
53,0 %
Çamlıyaylan 18
52,8 %
Yenişehirn 1 158
52,3 %
Silifken 266
52,3 %
Mezitlin 514
50,5 %
Toroslarn 314
50,4 %
Erdemlin 251
50,2 %
Akdenizn 836
49,2 %
Значения — не проценты, а медианный балл по шкале до 100
Разрыв между районами меньше десяти пунктов. География в этом отчёте не является различающей переменной — платформа является.
11

345 сайтов, 387 компаний

База: 4 167 проверенных доменов

В классификации риска исследования 345 сайтов попадают в категорию «высокий» или «критический» (8,3 %); эти сайты представляют 387 компаний. Классификация — не оценка уязвимостей, а сводка отсутствующих мер защиты.

Рис. 21 · Распределение уровней риска
n = 4 167 проверенных доменов

Критический = нет HTTPS и на странице есть поле пароля, удостоверения личности или платежа. Высокий = нет HTTPS, сертификат не проходит проверку, либо смешанное содержимое вместе с формой, собирающей данные. Средний = отслеживание без согласия, сбор данных без уведомления или сессионный cookie без флагов.

0,1 %
критический
6 сайтов · 6 компаний
8,1 %
высокий
339 сайтов · 381 компаний
36,3 %
средний
1 512 сайтов · 1 729 компаний
55,4 %
низкий
2 310 сайтов · 2 657 компаний
Поскольку один домен может принадлежать нескольким компаниям, два числа даются отдельно: 345 сайтов, 387 компаний.
Рис. 22 · Самые частые основания риска
n = 4 167 проверенных доменов

У одного сайта может быть несколько оснований; строки не суммируются. Каждое основание — отсутствующая мера защиты, а не дыра.

Есть трекер, но нет ни инструмента согласия, ни политики cookien 4 167
24,5 %
Есть форма, собирающая персональные данные, без ссылки на уведомление/политикуn 4 167
13,5 %
Сессионный cookie отправляется без флага HttpOnlyn 4 167
8,7 %
Сайт не использует HTTPSn 4 167
5,7 %
Сессионный cookie отправляется без флага Securen 4 167
4,5 %
TLS-сертификат не прошёл проверкуn 4 167
1,6 %
Нет HTTPS, а форма собирает персональные данныеn 4 167
1,0 %
Нет HTTPS, а на странице есть поле пароляn 4 167
0,1 %
Оба основания в верхней части списка относятся к стороне защиты данных, а не к стороне безопасности. Это говорит, что самый распространённый пробел по провинции — прозрачность.
12

Отсутствующая мера защиты — не открытая дверь

Тестов на уязвимости нет · аудита соответствия нет · только главная страница

Каждая строка этого отчёта измеряет отсутствие: неотправленный заголовок, непоставленную ссылку, невыставленный флаг. Ни одна из них не означает, что сайт будет захвачен, и ни одна не означает, что компания нарушила закон.

Фраза «Content-Security-Policy отсутствует» верна и проверяема. Фраза «на этот сайт можно проникнуть» из этих данных не следует: чтобы её произнести, нужно знать, что сайт запускает, как он обрабатывает какие входные данные и на какой версии работает, — это исследование не тестировало ничего из трёх и не собиралось. Точно так же расстояние между «с главной страницы нет ссылки на уведомление» и «обязанность информирования не выполнена» — правовое расстояние, которое этот отчёт закрыть не может.

Что можно сказать по этим данным
  • Что на большинстве доступных корпоративных сайтов Мерсина базовые браузерные заголовки безопасности отключены и что это читается прямо из заголовков ответов.
  • Что доля сайтов, ссылающихся с главной страницы на текст о конфиденциальности или уведомление, низка, и что эта доля является нижней границей.
  • Что использование трекеров заметно шире, чем использование инфраструктуры согласия.
  • Что наибольшая разница в балле кибергигиены — не между отраслями, а между используемыми платформами.
Чего нельзя сказать по этим данным
  • Что на какой-либо сайт можно проникнуть — это исследование не проводит тестов на уязвимости.
  • Что какая-либо компания нарушила KVKK — соответствие является правовой оценкой и не читается с главной страницы.
  • Что у сайта нет уведомления о персональных данных — измеряется, ссылается ли на него главная страница.
  • Что доли являются точными значениями — обнаружение основано на шаблонах и читается как порядок величины.
Ни в одном опубликованном файле нет названия компании или домена. Этот отчёт описывает состояние отрасли, района и платформы — но не компании.
Строки сайтов несут «солёный» псевдоним; сопоставление не публикуется

Ограничения

Один срез во времени.
Заголовки и HTML измерены в том состоянии, в каком находились на момент проверки. То, что сайт включил CSP на следующий день, в этой таблице не видно.
Только главная страница.
Уведомление, форма или трекер на внутренней странице не видны. Каждая доля в разделе KVKK по этой причине является нижней границей — реальная доля может быть выше, но не ниже.
Некоторые «сайты» принадлежат не компании.
Несколько компаний указали в своём профиле Google в качестве сайта адрес платформы — профиль в Instagram, ссылку на поиск Google. Эти адреса тоже входят в проверенный список и отражают конфигурацию своей платформы, а не компании.
Флаги cookie измеряются неполно.
Известны только cookie, отправленные в первом ответе. Cookie, записанные средствами JavaScript, в это измерение вообще не входят; поэтому доли по cookie тоже являются нижней границей.
Обнаружение инструментов согласия основано на шаблонах.
Сайты, написавшие собственный баннер, могут выглядеть как «инструмента согласия нет». Поэтому публикуется и отдельный показатель «признак баннера»; разница между двумя показана в отчёте отдельно.
Качество CSP не измерялось.
Content-Security-Policy оценивалась только на уровне наличия и unsafe-inline. Полный анализ политики не проводился; «CSP есть» не значит «CSP работает».
Обнаружение чувствительных полей может давать ложные срабатывания.
Поля удостоверения личности, здоровья и карты находятся по шаблонам имён полей и подписей. Эти цифры необходимо проверить вручную, прежде чем использовать в публикации.
Классификация риска — не оценка уязвимостей.
Это сводка отсутствующих мер защиты. «Высокий риск» не значит, что сайт будет захвачен; какая именно мера отсутствует, написано в каждой строке.

Правила цитирования

Эти шесть правил — не вопрос стиля. Неверно поданная цифра делает в этом отчёте то, чего не делает в трёх остальных: оставляет компанию под подозрением.

  1. 01Ни одна компания и ни один домен не публикуются; строки сайтов псевдонимны.
  2. 02Не говорить «на этот сайт можно проникнуть»; говорить «такой-то меры защиты нет».
  3. 03Поскольку измерялась только главная страница, все доли по KVKK являются нижней границей.
  4. 04Недоступные сайты и сайты без HTML не считаются нулём, они выпадают из базы.
  5. 05Цифры не являются аудитом соответствия; соответствие KVKK — правовая оценка.
  6. 06Доли, полученные обнаружением по шаблонам, не подаются как точные значения.

Методика, коротко

  1. 01Генеральная совокупность4167 доменов, проверенных в исследовании «Мерсин / State of Digital 2026». За этими адресами стоят 4773 компании; один домен может принадлежать нескольким компаниям, поэтому число сайтов и число компаний приводятся отдельно.
  2. 02Входные данныеHTTP-заголовки ответов, строки Set-Cookie и HTML главных страниц из кэша основного исследования. Для этого отчёта не сделано ни одного нового запроса; ни к одному сайту не обращались повторно.
  3. 03Правило базыНедоступные сайты не считаются нулём, они выпадают из базы. Транспортный слой рассчитывается по 3395 доступным сайтам, слой KVKK и отслеживания — по 3509 сайтам, HTML главных страниц которых был в кэше.
  4. 04ОбнаружениеВсе обнаружения выполняются регулярными выражениями, и шаблоны открыто перечислены в конфигурационном файле исследования. Обнаружение по шаблонам даёт и ложноположительные, и ложноотрицательные результаты.
  5. 05БаллВзвешенная оценка 0-100 из шести компонентов. Неизмеримый компонент выпадает и из числителя, и из знаменателя, а оставшаяся доля веса фиксируется; если она ниже 60 %, сайту балл не выставляется. 738 сайтов остались без балла по этой причине.
  6. 06Отраслевой порогОтраслевые сравнения ограничены 39 видами деятельности из собственного «ведущего» слоя исследования. Отрасли с меньшим числом сайтов в таблицу не входят; медиана по девяти сайтам — не отраслевой вывод.
Сайты без балла
738
не считались нулём
Сайты, HTML главной страницы которых не удалось прочитать
658
покрытие 84,2 %

Источники

  1. 01Цифровой табель Мерсина 2026 · заголовки ответов и кэш HTML главных страницПервичный источник данных. HTTP-заголовки ответов, cookie и HTML главных страниц, уже загруженные основным исследованием во время его проверки. Дата сбора данных 2026·08·25. Для этого отчёта не сделано ни одного нового сетевого запроса.
  2. 02Nixeny Dijital · Мерсин / State of Digital 2026Та же генеральная совокупность, та же дата сбора данных. 4167 проверенных доменов, стоящие за ними 4773 компании и отнесение к району и отрасли взяты из того исследования. Там измерялись скорость и мобильная пригодность; здесь — конфигурация безопасности и прозрачности.nixeny.com
  3. 03MDN · справочник по заголовкам безопасности HTTPОпределение и поведение браузера для шести измеряемых заголовков. Что считается «наличием» заголовка, определялось по этим определениям.developer.mozilla.org
  4. 04OWASP · Secure Headers ProjectИсточник контрольного списка из шести заголовков. Отчёт использует этот список как мерило хорошей практики, а не как стандарт соответствия.owasp.org
  5. 05Закон Турции о защите персональных данных (6698)Основание обязанности информирования и права субъекта данных на обращение. Этот отчёт не проверяет применение закона; он лишь считает, ссылается ли главная страница на эти тексты.www.mevzuat.gov.tr

Цифры этого отчёта не сравнивались с измерениями другой провинции, страны или отрасли. «Среднемировой» показатель, полученный при другом охвате, другой методике и другой базе, при постановке рядом выглядит так, будто обе цифры измеряют одно и то же. С Мерсин / State of Digital 2026 общие только генеральная совокупность и дата сбора данных.

Выходные данные

Nixeny Dijital - Мерсин / Cyber Hygiene & KVKK 2026 · Версия 01 · Сбор данных 2026·08·25 · Публикация 2026·08·27

Проведено и опубликовано Nixeny Dijital, Мерсин. Измерение, расчёт баллов и дизайн отчёта выполнены Nixeny. Генеральная совокупность и список сайтов общие с исследованием «Мерсин / State of Digital 2026». Для этого отчёта ни одному сайту не отправлялось нового запроса.

Если компания хочет узнать свою строку в этом исследовании, достаточно написать доменное имя: сопоставление псевдонимов хранится только у нас и передаётся только владельцу сайта. Методика, шаблоны обнаружения и журналы проверки также предоставляются по запросу: info@nixeny.com

Цитирование

Как ссылаться на это исследование

Nixeny Dijital (2026). Nixeny Dijital - Mersin / Cyber Hygiene & KVKK 2026. https://nixeny.com/ru/research/mersin-cyber-hygiene-2026

Презентация и PDF

Слайды и PDF предоставляются по запросу

Для этого исследования есть презентация, готовая к печати PDF-версия, абсолютные значения за каждым процентом и файлы методики. Они предоставляются прессе, научным и государственным учреждениям при условии указания источника.

Авторские права и условия использования

© 2026 Nixeny Dijital. Все права защищены.

Тексты, анализ, графики, таблицы, изображения и сводные данные, подготовленные в рамках этого исследования, созданы Nixeny Dijital. Ни весь материал, ни существенная его часть не могут быть скопированы, переопубликованы или представлены под названием другой работы без письменного разрешения.

В новостях, статьях и других публикациях допускается ограниченное цитирование исследования. В этом случае источник должен быть прямо указан как «Nixeny Dijital — Nixeny Dijital - Mersin / Cyber Hygiene & KVKK 2026», а на эту страницу должна быть поставлена действующая ссылка.

Запросы на использование и разрешения: kivanctasci@nixeny.cominfo@nixeny.com