Skip to content
EN

Доступность сайтов в 2026 году: мировые данные и замер по зоне .ru

Кратко. Впервые за шесть лет мировая статистика доступности ухудшилась: 95,9% страниц содержат нарушения WCAG, а число ошибок на страницу выросло за год на 10,1%.Российского среза по этой теме не публикует никто, поэтому мы разобрали главные страницы 600 хостов сами. Результат по .ru:…

Впервые за шесть лет мировая статистика доступности ухудшилась: 95,9% страниц содержат нарушения WCAG, а число ошибок на страницу выросло за год на 10,1%.

Российского среза по этой теме не публикует никто, поэтому мы разобрали главные страницы 600 хостов сами. Результат по .ru: каждая четвёртая страница не указывает язык, 16,8% изображений без alt и 57,5% полей ввода не имеют доступной подписи — больше половины.

Проверить безопасность сайта →

Мировая картина: хуже, чем год назад

WebAIM ежегодно прогоняет через движок WAVE миллион главных страниц из рейтинга Tranco. Замер февраля 2026 года, опубликован 30 марта:

Показатель2026Годом ранее
Страниц с нарушениями WCAG 295,9%94,8%
Ошибок на страницу56,151
Низкий контраст текста83,9%79,1%
Изображения без alt53,1% страниц
Поля форм без подписи51% страниц
Пустые ссылки46,3% страниц
Не указан язык документа13,5% страниц

Главное здесь — не сами доли, а направление: шестилетний тренд на улучшение развернулся. Число ошибок на страницу выросло на 10,1% за год, а элементов на странице — на 22,5%. Страницы усложняются быстрее, чем их приводят в порядок.

Использование ARIA выросло на 27% за год, при этом на страницах с ARIA ошибок больше (59,1 против 42). Источник причинности не утверждает, и мы тоже не станем: скорее всего, ARIA чаще применяют там, где интерфейс изначально сложнее.

Границы метода, о которых говорит сам WebAIM: автоматические инструменты находят не все нарушения, и отсутствие обнаруженных ошибок не означает, что страница доступна. Проверяются только главные страницы, а не сайты целиком.

Данные исследования

Исходные данные всех таблиц этого отчёта доступны в виде открытого CSV-файла (UTF-8, первая строка — заголовки).

Скачать датасет (CSV)

Наш замер: три метрики по зонам

27 августа 2026 года мы скачали главные страницы 600 хостов (по 150 на зону) и разобрали разметку. Метрики взяты те же, что у WebAIM, чтобы числа были сопоставимы по смыслу:

ЗонаРазобраноБез указания языкаИзображений без altПолей без подписи
.com9414,9%4,2%42,3%
.org9113,2%10,1%36,0%
.net5923,7%18,1%35,7%
.ru9724,7%16,8%57,5%

По изображениям и полям доли считаются от элементов, а не от страниц: в .ru разобрано 5 611 изображений (943 без атрибута alt) и 821 поле ввода (472 без доступной подписи), в .com — 2 589 изображений (109 без alt) и 246 полей (104 без подписи).

Самая тяжёлая цифра — 57,5%. Больше половины полей ввода на российских главных страницах не имеют ни связанного label, ни aria-label, ни title. Для человека со скринридером такое поле озвучивается как «поле ввода» без указания, что в него вводить.

Оговорки о выборке: это домены, которые кто-то приводил в наши инструменты, а не случайный срез зоны, поэтому уровень по .ru не годится как оценка всего Рунета. Сравнение зон между собой корректно — они набраны одинаково. Не разобранные страницы (недоступные, редиректы в ошибку, не-HTML) исключены из знаменателя. Как и у WebAIM, автоматическая проверка видит не все нарушения — реальная картина хуже измеренной, а не лучше.

Что означает каждая из трёх цифр на практике

Язык документа. Без <html lang="ru"> синтезатор речи читает русский текст английскими правилами — получается неразборчиво. Это правка в одну строку, и она не требует ни дизайнера, ни согласований. В .ru её нет у каждой четвёртой страницы.

Изображения без alt. Атрибут отсутствует — скринридер зачитывает имя файла (IMG_20240513_final2.jpg) или молчит. Важно различать: alt="" — это осознанное «картинка декоративная, пропусти», и такие изображения мы в нарушения не считали. Речь только о полном отсутствии атрибута.

Поля без подписи. Самая частая причина — подпись сделана плейсхолдером внутри поля. Плейсхолдер исчезает при вводе, не читается частью вспомогательных технологий и обычно не проходит по контрасту. Видимая подпись рядом с полем решает все три проблемы сразу.

Все три относятся к разряду правок, которые делаются в разметке за один заход и не затрагивают дизайн. Это и делает такие доли особенно неприятными: они держатся не из-за сложности, а из-за того, что о них не вспоминают.

С чем сверяться и чего не брать

Второй пригодный источник — HTTP Archive: медианный балл доступности по Lighthouse — 85%, требованиям по контрасту текста отвечают лишь 31% мобильных сайтов, доступное имя получают около 35% полей ввода. Но это краул июля 2025 года, опубликованный в январе 2026-го; выпуска за 2026 год не существует, и подавать эти числа как свежие нельзя.

Расхождение по контрасту между двумя источниками (83,9% страниц с ошибкой у WebAIM против 31% сайтов, проходящих проверку, у HTTP Archive) — не противоречие, а разные метрики: «есть хотя бы одна ошибка на странице» и «сайт проходит проверку целиком». Складывать и усреднять их нельзя.

Чего мы не нашли в первичных источниках и потому не приводим: распространённости накладок-оверлеев за 2026 год; сводной статистики соответствия по ЕС (официальная страница Еврокомиссии — только указатель на 28 национальных отчётов, агрегата там нет); статистики исков за 2026 год — по ней выдача состоит исключительно из блогов поставщиков средств доступности, то есть коммерчески заинтересованной стороны.

Проверить свою страницу по этим же признакам можно в аудите страницы — изображения без alt и язык документа он показывает вместе с остальными находками.

ЗаголовкиCSP, HSTS, X-Frame-Options и др.
SSL/TLSШифрование и сертификат
КонфигурацияСерверные настройки и утечки
Оценка A-FОбщий балл безопасности

Почему нам доверяют

OWASP
рекомендации
15+
заголовков безопасности
<2с
результат
A–F
оценка безопасности

Как это работает

1

Введите URL сайта

2

Анализ заголовков безопасности

3

Получите оценку A–F

Что проверяет анализ безопасности?

Инструмент проверяет HTTP-заголовки безопасности, конфигурацию SSL/TLS, утечки серверной информации и защиту от распространённых атак (XSS, clickjacking, MIMEsniffing). Оценка от A до F показывает общий уровень защиты.

Анализ заголовков

Проверка Content-Security-Policy, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy и других.

Проверка SSL

Версия TLS, срок сертификата, цепочка доверия, поддержка HSTS.

Обнаружение утечек

Поиск раскрытых серверных версий, debug-режимов, открытых конфигов и директорий.

Отчёт с рекомендациями

Детальный отчёт с объяснением каждой проблемы и конкретными шагами для исправления.

Кому это нужно

Специалисты по безопасности

аудит HTTP-заголовков

DevOps

проверка конфигурации

Разработчики

CSP и HSTS настройка

Аудиторы

соответствие стандартам

Частые ошибки

Нет Content-Security-PolicyCSP — главная защита от XSS. Без него инъекция скриптов значительно проще.
Нет заголовка HSTSБез HSTS возможна downgrade-атака с HTTPS на HTTP. Включите Strict-Transport-Security.
Server header раскрывает версиюServer: Apache/2.4.52 помогает атакующим подобрать эксплойт. Скройте версию.
X-Frame-Options не установленСайт можно встроить в iframe для clickjacking-атаки. Установите DENY или SAMEORIGIN.
Нет X-Content-Type-OptionsБез nosniff браузер может интерпретировать файлы неправильно (MIME sniffing).

Лучшие практики

Начните с базовых заголовковМинимум: HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy. Займёт 5 минут.
Внедрите CSP постепенноНачните с Content-Security-Policy-Report-Only, мониторьте нарушения, затем включите.
Скройте серверные заголовкиУдалите Server, X-Powered-By, X-AspNet-Version из ответов.
Настройте Permissions-PolicyОграничьте доступ к камере, микрофону, геолокации — только то, что реально используется.
Проверяйте после каждого деплояЗаголовки безопасности могут быть перезаписаны при обновлении конфигурации сервера.

Получите больше с бесплатным аккаунтом

История security-проверок и мониторинг HTTP-заголовков безопасности.

Зарегистрироваться (FREE)

Больше по теме

Часто задаваемые вопросы

Как проверить свой сайт?

Chrome DevTools → Lighthouse → Accessibility report. Или Enterno Security Scanner включает basic a11y checks (Pro: full axe-core).

WCAG 2.2 vs 2.1 — разница?

WCAG 2.2 добавил 9 new success criteria (Oct 2023): focus appearance, dragging movements, target size, consistent help. Backwards-compatible с 2.1.

Штрафы реально применяются?

Для госсектора — да, чаще прокурор уведомляет Минцифры. Частный business — редко, но risk есть через Роспотребнадзор (consumer protection).

Quick wins для low-effort compliance?

1) alt на images. 2) Semantic HTML (nav/main/article вместо div). 3) aria-label на icon buttons. 4) Color contrast проверка через WebAIM. Эти 4 закрывают ~60% автоматических violations.

Запустить инструмент, который описан в этой статье

Бесплатный тариф — 10 мониторов, проверки каждые 5 мин, без карты. Платные тарифы — интервал от 1 минуты и проверки из нескольких регионов.