10 ウェブサイトのチェックはほとんど失敗し、142 実際の監査から
私たちは 142 ウェブサイト監査で失敗したすべてのチェックを評価しました。リストのトップはエキゾチックな SEO ではなく、修正に数分かかる 1 行の HTTP ヘッダーです。Permissions-Policy だけが 82% のサイトで欠落しています。
5 月 4 から July 19, 2026 まで、私たちは本番データのすべての完了監査を単純な質問でテストしました:ウェブサイトはどのチェックで最も頻繁に失敗するか? 答えは私たちを驚かせ、私たちはエンジンを構築しました。
ランキングのトップは正規化ではなく、JavaScript レンダリングでもなく、Core Web Vitals でもありません。 それは HTTP 応答ヘッダーです — ほとんどのプラットフォームがデフォルトで設定しない単一行の構成です。 5 の 7 で最も失敗したチェックはセキュリティヘッダーであり、すべての中で最も失敗したチェックである Permissions-Policy は 82% の監査対象サイトで欠落しています。
ランキング
| 1 | Permissions-Policy ヘッダー | 116 (81.7%) |
| 2 | Referrer-Policy ヘッダー | 100 (70.4%) |
| 3 | Content-Security-Policy | 99 (69.7%) |
| 4 | Organization スキーマ | 90 (63.4%) |
| 5 | X-Frame-Options | 88 (62.0%) |
| 6 | llms.txt が存在します | 79 (55.6%) |
| 7 | X-Content-Type-Options | 76 (53.5%) |
| 8 | Mobile Vary ヘッダー | 61 (43.0%) |
| 9 | hreflang 自己参照 | 54 (38.0%) |
| 10 | Single primary H1 | 52 (36.6%) |
Methodology: 最新完了監査スナップショットはドメインごとに、5月 4 – July 19, 2026、匿名化済み。 サンプルは自己選択で、監査を実施したオーナーのみで構成され、小規模・中規模サイトに偏りがあるため、ヘッダー採用率は過小評価される可能性があります(大規模プラットフォームはエッジで設定)。 ランキングはウェブの長尾に対して方向性を示すものとみなしてください。
なぜヘッダーは他のすべてより失敗しやすいのか
ヘッダーはスケールで失敗します。なぜならそれらは見えないからです。 欠落しているときに異なるレンダリングは発生しません。 CMS は警告しません。 彼らはアプリケーション層の下に位置しています — ほとんどのサイト所有者はサーバー設定を編集したことがなく、ホスティングプラットフォーム(共有ホスティング、サイトビルダー、マネージド WordPress)は代わりにセキュリティヘッダーを設定することはほとんどありません。
その不可視性は、誰かがサイトを意図的に強化したかどうかを測る最も純粋な指標です。 そしてそれは両面に作用します:失敗がエンジニアリングではなく構成にあるため、修正は数分で測定されます。
上位 5 が実際に行うこと
Permissions-Policy (82% 未設定) は、ページが使用できるブラウザ機能(カメラ、マイクロフォン、ジオロケーション、フルスクリーン、および 30 以上の他)を決定します。 これがないと、すべての機能がページ上のすべてのスクリプトに利用可能になり、書いていないサードパーティタグも含まれます。 合理的なデフォルトは、使用しないものを拒否します:
Permissions-Policy: camera=(), microphone=(), geolocation=()
Referrer-Policy (70% 未設定) は、ユーザーがリンクをクリックしたりリソースを読み込んだときに、あなたの URL のどれだけがサードパーティに漏れるかを制御します。 あなたの URL にはキャンペーンパラメータ、検索クエリ、時にはトークンが含まれます。 このヘッダーは、誰がそれらを見られるかを決定します:
Referrer-Policy: strict-origin-when-cross-origin
Content-Security-Policy (70% 未設定) はリスト上で最も努力が必要で価値の高いヘッダーであり、スクリプト、スタイル、フレームがどこからロードできるかを制限します。これが XSS や侵害されたタグマネージャを含むものです。 レポートのみモードで開始し、何が壊れるかを確認し、次に強制します:
Content-Security-Policy-Report-Only: default-src 'self'
Organization schema (63% 未設定) はトップ 5 の唯一の非ヘッダーであり、JSON-LD ブロックは検索エンジンと AI システムにあなたがエンティティとして誰であるか(名前、ロゴ、プロフィール、連絡先)を伝えます。 それはナレッジパネルの適格性と AI 検索があなたのブランドを理解する方法の基盤です。 私たちは what 285 audits revealed about structured data でより広いパターンをカバーしました — 存在が問題ではなく、精度が問題です。
X-Frame-Options (62% 未設定) は、あなたのページが他のサイトによってフレーム化されるかどうかを宣言します。 これがないと、あなたのサイトは攻撃者のページ内に埋め込まれ、透明なオーバーレイがあなたに向けられたクリックを捕捉する古典的なクリックジャッキング設定になります:
X-Frame-Options: DENY
セキュリティヘッダーの SEO ケース
これらは直接的な意味での SEO ランキングチェックではありません — ヘッダーを追加してポジションを得る人はいません。 彼らは信頼と適格性を通じて検索パフォーマンスに影響します。 ブラウザはユーザーにセキュリティ状態を表示し、セーフブラウジングシステムは侵害されたサイトをフラグし、クリックジャックや悪意のあるフレームで注入されたサイトは検索上の存在を失います。 ヘッダーは、監査(私たちのものを含む)が保守されたサイトと放棄されたサイトを区別する方法の一部でもあります。 回答のためにソースを評価する AI エージェントは同じ区別を適用します:構成レイヤーは運用規律の可視的証拠です。 トップ 10 の 1 つのコンテンツチェックは同じ方法で機能します — 私たちは別のレポートで how 76% of llms.txt files fail agents を分解しました。
修正順序
ランキングをチェックリストとして、トップダウンで扱う。これは労力対影響の順序だから。 Permissions-Policy、Referrer-Policy、X-Frame-Options、X-Content-Type-Options は、サーバー、CDN、またはプラットフォームエッジに追加できる 4 行です。 CSP は午後を割く価値があります: まず report-only、次に enforce. 組織スキーマはテンプレート変更です。 有料の SEOReport 診断 は、レスポンスで送信された正確なヘッダーを表示し、欠落している各ヘッダーとそれを修正する行をリストします。
ランキングのより深い教訓は、リスクが実際に蓄積する場所です。 チームはレンダリングパイプラインとパフォーマンス予算のためにスプリントを予算化しますが、平均サイトで最も失敗した項目は 4 行の構成です。 これらのチェックに合格したサイトは、必ずしも資金が豊富ではありません。 それらは、誰かが一度は見たサイトです。