Sequestrar o domínio de uma empresa, ou emitir um certificado falso para ele, permite desviar o site e os e-mails para servidores de criminosos sem que ninguém perceba de imediato. Existem três proteções públicas contra isso, e nesta edição do LDL Labs medimos quantas empresas brasileiras usam cada uma. A resposta: poucas.
Principais números
- DNSSEC, que assina digitalmente as respostas de DNS e impede a falsificação do endereço do domínio: 13,2% das empresas.
- CAA, que diz quais autoridades certificadoras podem emitir certificados para o domínio: 2,0%.
- MTA-STS, que obriga os servidores a entregar e-mails ao domínio com criptografia: 0,2%.
- Domínios .br usam mais DNSSEC (14,1%) do que domínios .com e outros (8,3%).
- Sul e demais estados ficam praticamente empatados: 12,6% e 13,8% com DNSSEC.
Adoção por setor
| Setor (CNAE principal) | Empresas | DNSSEC | CAA | MTA-STS | Margem de erro |
|---|---|---|---|---|---|
| Serviços financeiros e seguros | 437 | 14,9% | 0,7% | 0,0% | ±4,7 p.p. |
| Transporte e logística | 272 | 14,3% | 2,9% | 0,0% | ±5,9 p.p. |
| Comércio | 1563 | 14,1% | 1,8% | 0,3% | ±2,5 p.p. |
| Tecnologia da informação | 399 | 13,8% | 2,5% | 0,8% | ±4,9 p.p. |
| Educação | 290 | 13,8% | 3,4% | 0,7% | ±5,8 p.p. |
| Serviços profissionais | 1128 | 13,7% | 1,9% | 0,1% | ±2,9 p.p. |
| Construção | 412 | 12,4% | 1,5% | 0,5% | ±4,8 p.p. |
| Indústria | 734 | 10,5% | 0,8% | 0,1% | ±3,6 p.p. |
Nenhum setor se destaca de forma estatisticamente relevante: a baixa adoção é generalizada, inclusive em tecnologia e serviços financeiros.
O que cada proteção evita
DNSSEC
Sem DNSSEC, um atacante que consiga interferir nas respostas de DNS (por exemplo, numa rede comprometida ou num resolvedor envenenado) pode mandar o usuário para um servidor falso mesmo que ele digite o endereço correto. Com DNSSEC, respostas adulteradas são rejeitadas. Para domínios .br, o Registro.br oferece a ativação gratuitamente, o que ajuda a explicar a diferença em relação a outros domínios.
CAA
O registro CAA limita quais certificadoras podem emitir certificados HTTPS para o domínio. Sem ele, um criminoso que engane qualquer certificadora consegue um certificado válido para o site da empresa, e o cadeado aparece normalmente no navegador.
MTA-STS
O MTA-STS obriga os servidores de quem envia e-mail à empresa a usar conexão criptografada e verificada. Sem ele, um atacante posicionado no caminho pode forçar a entrega sem criptografia e ler as mensagens.
Por onde começar
- Ative o DNSSEC no painel do registrador ou do provedor de DNS; em domínios .br, a ativação é gratuita.
- Publique um registro CAA com a certificadora que a empresa já usa (por exemplo, a do provedor de hospedagem).
- Proteja o acesso à conta do registrador com autenticação multifator: sem isso, as outras camadas podem ser desfeitas por quem tomar a conta.
- Para uma avaliação completa da exposição externa, veja o pentest de infraestrutura e o teste de segurança gratuito.
Metodologia
- Base: dados abertos do Cadastro Nacional da Pessoa Jurídica publicados pela Receita Federal (setembro de 2026), mesma base da primeira edição do LDL Labs: 5 milhões de matrizes ativas, das quais extraímos 234 mil domínios corporativos (sem Gmail, Hotmail e similares, e sem domínios compartilhados por mais de três empresas).
- Amostra: 9 mil domínios sorteados, metade de empresas do Sul (RS, SC e PR) e metade dos demais estados.
- Coleta: consulta pública a registros de DNS em 15 de setembro de 2026. Nenhum servidor das empresas foi acessado.
- Privacidade: nenhum e-mail foi armazenado, a lista de domínios foi apagada ao final e nenhuma empresa é identificada.
- Critérios: DNSSEC pela presença de registro DS na zona superior; CAA pela presença do registro CAA no domínio; MTA-STS pelo registro TXT em _mta-sts. Foram considerados 7636 domínios existentes.
- Limitações: a presença do registro não garante configuração correta; e o CAA foi verificado só no nome principal do domínio.
Jornalistas e pesquisadores podem citar os dados como "LDL Labs, LDL Security (setembro de 2026)".
Perguntas Frequentes
O que é DNSSEC?
É uma extensão do DNS que assina digitalmente as respostas, permitindo detectar e rejeitar respostas falsificadas que desviariam usuários para servidores de criminosos.
Quantas empresas brasileiras usam DNSSEC?
Na amostra do LDL Labs, 13,2% das empresas com domínio próprio. Entre domínios .br, 14,1%.
Para que serve o registro CAA?
Ele informa quais autoridades certificadoras podem emitir certificados HTTPS para o domínio, reduzindo o risco de emissão indevida de certificados.
Ativar DNSSEC pode derrubar o site?
Uma ativação mal feita pode deixar o domínio inacessível, principalmente na troca de provedor de DNS. Por isso, a ativação deve seguir as instruções do registrador e ser testada logo em seguida.
