Back to articles

10 ウェブサイトのチェックはほとんど失敗し、142 実際の監査から

SEOReport Team·
technical-seosecurity-headersseo-auditweb-securitydata-analysis

私たちは 142 ウェブサイト監査で失敗したすべてのチェックを評価しました。リストのトップはエキゾチックな SEO ではなく、修正に数分かかる 1 ラインの HTTP ヘッダーです。Permissions-Policy だけが 82% のサイトで欠落しています.

5 月 4 から July 19, 2026 までの間、私たちは本番データのすべての完了監査を単純な質問で通しました:ウェブサイトはどのチェックで最も頻繁に失敗するか? 答えは私たちを驚かせ、私たちはエンジンを構築しました. ランキングのトップは正規化ではなく、JavaScript レンダリングでもなく、Core Web Vitals でもありません。 それは HTTP 応答ヘッダーです — ほとんどのプラットフォームがデフォルトで設定しない単一行の構成です。 5 の 7 で最も失敗したチェックはセキュリティヘッダーであり、すべての中で最も失敗したチェックである Permissions-Policy は 82% の監査済みサイトで欠落しています.

ランキング

1Permissions-Policy ヘッダー116 (81.7%)
2Referrer-Policy ヘッダー100 (70.4%)
3Content-Security-Policy99 (69.7%)
4Organization スキーマ90 (63.4%)
5X-Frame-Options88 (62.0%)
6llms.txt が存在します79 (55.6%)
7X-Content-Type-Options76 (53.5%)
8Mobile Vary ヘッダー61 (43.0%)
9hreflang 自己参照54 (38.0%)
10Single primary H152 (36.6%)

Methodology: 最新完了監査スナップショットはドメインごとに、5月 4 – July 19, 2026、匿名化されています。 サンプルは自己選択で、監査を実施したオーナーのみで構成され、小規模・中規模サイトに偏りがあり、ヘッダー採用率を過小評価している可能性があります(大規模プラットフォームはエッジで設定しています)。 ランキングはウェブのロングテールに対して方向性として扱ってください。

Most-Failed Checks Across 142 Audited Websites

なぜヘッダーは他のすべてよりも失敗するのか

ヘッダーはスケールで失敗します。なぜならそれらは見えないからです. 欠落しているときに異なるレンダリングはありません. CMS は警告しません. 彼らはアプリケーション層の下に位置しています — ほとんどのサイトオーナーはサーバー設定を編集したことがなく、ホスティングプラットフォーム(共有ホスティング、サイトビルダー、管理WordPress)は代わりにセキュリティヘッダーを設定することはほとんどありません。 この不可視性は、誰かがサイトを意図的に強化したかどうかを測る最も純粋な指標となります. そしてそれは両面に影響します:失敗が設計ではなく構成に起因するため、修正は数分で完了します.

上位の5が実際に行うこと

Permissions-Policy (82%欠落) は、ページが使用できるブラウザ機能(カメラ、マイク、ジオロケーション、フルスクリーン、そして30+その他)を決定します. これがないと、すべての機能がページ上のすべてのスクリプトに利用可能になり、書いていないサードパーティタグも含まれます. 合理的なデフォルトは、使用しないものを拒否します:

Permissions-Policy: camera=(), microphone=(), geolocation=()

Referrer-Policy (70%欠落) は、ユーザーがリンクをクリックしたりリソースを読み込んだときに、あなたのURLのどれだけがサードパーティに漏れるかを制御します。 あなたのURLにはキャンペーンパラメータ、検索クエリ、そして時にはトークンが含まれます. このヘッダーは、誰がそれらを見られるかを決定します:

Referrer-Policy: strict-origin-when-cross-origin

Content-Security-Policy (70%欠落) はリスト上で最も努力が必要で価値の高いヘッダーであり、スクリプト、スタイル、フレームがどこからロードできるかを制限します。これがXSSや侵害されたタグマネージャを含むものです. レポートのみモードで開始し、何が壊れるかを確認し、次に強制します:

Content-Security-Policy-Report-Only: default-src 'self'

Organization schema (63%欠落) はトップ5の唯一の非ヘッダーであり、検索エンジンとAIシステムにあなたがエンティティとして誰であるか(名前、ロゴ、プロフィール、連絡先)を伝えるJSON-LDブロックです。 これはナレッジパネルの適格性とAI検索がブランドを理解する方法の基盤です. 私たちは構造化データに関する285監査が明らかにした広範なパターンで、存在が問題ではなく精度が重要であることを説明しました. X-Frame-Options (62%欠落) は、ページが他のサイトによってフレーム化されるかどうかを宣言します. これがないと、サイトは攻撃者のページに埋め込まれ、透明なオーバーレイがあなたのクリックを捕捉する典型的なクリックジャッキング設定になります:

X-Frame-Options: DENY

セキュリティヘッダーのSEOケース

これらは直接的なSEOランキングチェックではありません — ヘッダーを追加してポジションが上がるわけではありません. それらは信頼と適格性を通じて検索パフォーマンスに影響します. ブラウザはユーザーにセキュリティ状態を表示し、セーフブラウジングシステムは侵害されたサイトをフラグし、クリックジャックや悪意あるフレームで注入されたサイトは検索上の存在を失います. ヘッダーは、監査(私たちのものを含む)が維持されたサイトと放棄されたサイトを区別する一部でもあります. 回答のためにソースを評価するAIエージェントは同じ区別を適用します:構成層は運用規律の可視的証拠です. 上位10の1コンテンツチェックは同じ方法で機能します — 私たちはllms.txtファイルの76%がエージェントを失敗させる方法を別のレポートで分解しました.

graph TD A[オーディットは 100+ チェックを実行] --> B{何が最も失敗するか?} B --> C["コンフィグヘッダー:82-54%失敗"] B --> D["コンテンツ/構造: 56-37% が失敗"] B --> E["エンジニアリング: まれにトップ 10"] C --> F["サーバーまたは CDN で数分で修正"] D --> G["テンプレートで数時間で修正"] E --> H["スプリントで修正"]

修正順序

ランキングをチェックリストとして、トップダウンで扱う。これは労力対効果の順序だから. Permissions-Policy、Referrer-Policy、X-Frame-Options、X-Content-Type-Options は、サーバー、CDN、またはプラットフォームエッジに追加できる 4 行です。 CSP は午後を割く価値があります: まず report-only、次に enforce. 組織スキーマはテンプレート変更です. 実行するすべてのオーディットは、これらすべてをチェックし、レスポンスで送信された正確なヘッダーを表示します。 free report は、欠落している各項目とそれを修正する行をリストします。 ランキングの深い教訓は、リスクが実際に蓄積する場所です. チームはレンダリングパイプラインとパフォーマンス予算のためにスプリントを予算化し、平均サイトで最も失敗した項目は 4 行の構成です. これらのチェックに合格したサイトは、より良い資金調達を受けているわけではありません. それらは、誰かが一度見たサイトです.

サイトのランキングを確認する

アクション可能な発見と優先修正を含む無料のAI搭載SEOレポートを取得

サインアップ不要.