LDL Labs: Só 13% das Empresas Protegem o Domínio Contra Sequestro

LDL Labs: 13,2% das empresas brasileiras usam DNSSEC, 2,0% têm CAA e 0,2% MTA-STS. Veja o que cada proteção evita e por onde começar.

Sequestrar o domínio de uma empresa, ou emitir um certificado falso para ele, permite desviar o site e os e-mails para servidores de criminosos sem que ninguém perceba de imediato. Existem três proteções públicas contra isso, e nesta edição do LDL Labs medimos quantas empresas brasileiras usam cada uma. A resposta: poucas.

Principais números

  • DNSSEC, que assina digitalmente as respostas de DNS e impede a falsificação do endereço do domínio: 13,2% das empresas.
  • CAA, que diz quais autoridades certificadoras podem emitir certificados para o domínio: 2,0%.
  • MTA-STS, que obriga os servidores a entregar e-mails ao domínio com criptografia: 0,2%.
  • Domínios .br usam mais DNSSEC (14,1%) do que domínios .com e outros (8,3%).
  • Sul e demais estados ficam praticamente empatados: 12,6% e 13,8% com DNSSEC.

Adoção por setor

Setor (CNAE principal)EmpresasDNSSECCAAMTA-STSMargem de erro
Serviços financeiros e seguros43714,9%0,7%0,0%±4,7 p.p.
Transporte e logística27214,3%2,9%0,0%±5,9 p.p.
Comércio156314,1%1,8%0,3%±2,5 p.p.
Tecnologia da informação39913,8%2,5%0,8%±4,9 p.p.
Educação29013,8%3,4%0,7%±5,8 p.p.
Serviços profissionais112813,7%1,9%0,1%±2,9 p.p.
Construção41212,4%1,5%0,5%±4,8 p.p.
Indústria73410,5%0,8%0,1%±3,6 p.p.

Nenhum setor se destaca de forma estatisticamente relevante: a baixa adoção é generalizada, inclusive em tecnologia e serviços financeiros.

O que cada proteção evita

DNSSEC

Sem DNSSEC, um atacante que consiga interferir nas respostas de DNS (por exemplo, numa rede comprometida ou num resolvedor envenenado) pode mandar o usuário para um servidor falso mesmo que ele digite o endereço correto. Com DNSSEC, respostas adulteradas são rejeitadas. Para domínios .br, o Registro.br oferece a ativação gratuitamente, o que ajuda a explicar a diferença em relação a outros domínios.

CAA

O registro CAA limita quais certificadoras podem emitir certificados HTTPS para o domínio. Sem ele, um criminoso que engane qualquer certificadora consegue um certificado válido para o site da empresa, e o cadeado aparece normalmente no navegador.

MTA-STS

O MTA-STS obriga os servidores de quem envia e-mail à empresa a usar conexão criptografada e verificada. Sem ele, um atacante posicionado no caminho pode forçar a entrega sem criptografia e ler as mensagens.

Por onde começar

  • Ative o DNSSEC no painel do registrador ou do provedor de DNS; em domínios .br, a ativação é gratuita.
  • Publique um registro CAA com a certificadora que a empresa já usa (por exemplo, a do provedor de hospedagem).
  • Proteja o acesso à conta do registrador com autenticação multifator: sem isso, as outras camadas podem ser desfeitas por quem tomar a conta.
  • Para uma avaliação completa da exposição externa, veja o pentest de infraestrutura e o teste de segurança gratuito.

Metodologia

  • Base: dados abertos do Cadastro Nacional da Pessoa Jurídica publicados pela Receita Federal (setembro de 2026), mesma base da primeira edição do LDL Labs: 5 milhões de matrizes ativas, das quais extraímos 234 mil domínios corporativos (sem Gmail, Hotmail e similares, e sem domínios compartilhados por mais de três empresas).
  • Amostra: 9 mil domínios sorteados, metade de empresas do Sul (RS, SC e PR) e metade dos demais estados.
  • Coleta: consulta pública a registros de DNS em 15 de setembro de 2026. Nenhum servidor das empresas foi acessado.
  • Privacidade: nenhum e-mail foi armazenado, a lista de domínios foi apagada ao final e nenhuma empresa é identificada.
  • Critérios: DNSSEC pela presença de registro DS na zona superior; CAA pela presença do registro CAA no domínio; MTA-STS pelo registro TXT em _mta-sts. Foram considerados 7636 domínios existentes.
  • Limitações: a presença do registro não garante configuração correta; e o CAA foi verificado só no nome principal do domínio.

Jornalistas e pesquisadores podem citar os dados como "LDL Labs, LDL Security (setembro de 2026)".

Perguntas Frequentes

O que é DNSSEC?

É uma extensão do DNS que assina digitalmente as respostas, permitindo detectar e rejeitar respostas falsificadas que desviariam usuários para servidores de criminosos.

Quantas empresas brasileiras usam DNSSEC?

Na amostra do LDL Labs, 13,2% das empresas com domínio próprio. Entre domínios .br, 14,1%.

Para que serve o registro CAA?

Ele informa quais autoridades certificadoras podem emitir certificados HTTPS para o domínio, reduzindo o risco de emissão indevida de certificados.

Ativar DNSSEC pode derrubar o site?

Uma ativação mal feita pode deixar o domínio inacessível, principalmente na troca de provedor de DNS. Por isso, a ativação deve seguir as instruções do registrador e ser testada logo em seguida.