Badania / S8
Co maszyna może zweryfikować na stronach internetowych hiszpańskiego sektora publicznego?
Streszczenie
Niektóre obowiązki i dobre praktyki dotyczące publicznych stron internetowych zostawiają ślad, który program może sprawdzić bez dokonywania ocen: plik security.txt (RFC 9116), deklaracja dostępności podlinkowana ze strony i „actualizada periódicamente, como mínimo una vez al año” (dekret królewski 1112/2018, art. 15 ust. 1), HTTPS z HSTS oraz zadeklarowana polityka wobec crawlerów AI. Sprawdziliśmy je na stronach 6 648 z 8 132 hiszpańskich gmin (81,8% gmin, 98,9% ludności) oraz 19 rządów regionalnych, 52 rad prowincji i wysp, 50 uczelni publicznych i 22 ministerstw. Spośród 6 730 podmiotów, których stronę główną udało się zmierzyć, 5 245 (77,9%) zwróciło własną stronę główną; 179 gminnych adresów URL prowadziło do czegoś, co nie jest stroną urzędu gminy (przejęte lub zaparkowane domeny, panele hostingowe). Spośród tych 5 245 podmiotów 5 130 (97,8%) na żądanie udostępniło stronę główną przez HTTPS, ale 1 688 z tych 5 130 (32,9%) wysyła HSTS. **Spośród 5 570 podmiotów, których serwer odpowiedział na żądanie /.well-known/security.txt, 12 udostępnia plik, 8 ma jego wymagane pola, a 4 są ściśle poprawne w świetle RFC 9116, natomiast 329 (5,9%) odpowiada na tę ścieżkę kodem HTTP 200 i czymś innym. 2 492 z 5 245 stron głównych (47,5%) zawiera link do deklaracji dostępności, który nasz detektor jest w stanie wykryć; spośród 1 247 deklaracji odczytanych ekstraktorem dat, który przeszedł audyt, 908 (72,8%) podaje datę sporządzenia lub przeglądu, a 160 (12,8%) – datę z ostatnich 365 dni**. Oficjalny monitoring w Hiszpanii już sprawdza – przez ekspertów, na próbie około 63 stron rocznie – czy deklaracja jest udostępniona i co zawiera; nie raportuje, czy strony główne do niej linkują ani jak stara jest jej data, i to właśnie dodaje ten spis. Każda z sześciu najczęstszych dat występuje tylko w jednej prowincji; razem obejmują 479 z 908 datowanych deklaracji (52,8%), co wskazuje na deklaracje przygotowywane hurtowo dla wielu gmin jednocześnie; nie ustaliliśmy, przez kogo. 326 z 6 012 podmiotów (5,4%) blokuje co najmniej jeden z botów GPTBot, ClaudeBot, Google-Extended lub CCBot, przy czym są one skupione w kilku regionach; plik llms.txt w formie zbliżonej do specyfikacji występuje na 7 z 1 020 witryn w losowej podpróbie (0,7%). Nie istnieje oficjalna ogólnokrajowa lista stron internetowych gmin; adresy URL pochodzą z Wikidata i jednego katalogu regionalnego, a małe gminy są niedostatecznie pokryte (znany adres URL ma 3 612 z 4 980 gmin poniżej 1 000 mieszkańców, 72,5%). Pierwsza wersja naszego skanera pobrała stronę główną 123 podmiotów, a w przypadku kolejnych 722 – plik security.txt, llms.txt lub deklarację, mimo że ich robots.txt na to nie pozwalał; te rekordy usunięto i nie wykorzystano, a 123 podmioty raportujemy jako niemożliwe do zmierzenia. Publikujemy tabelę z danymi dla każdego podmiotu, oczyszczone rekordy skanowania, skaner i metodę oraz proponujemy bezpłatne narzędzie gov-web-lint, które każda administracja mogłaby uruchomić na własnej stronie.
Jak cytować to badanie
EasyxLab (2026). What can a machine verify on Spain's public-sector websites? Study S8. EasyByte Hub S. Coop. Mad. https://github.com/easybytehub/easyxlab/tree/main/studies/s8-spanish-public-sector-web@techreport{easyxlab_s8,
title = {What can a machine verify on Spain's public-sector websites?},
author = {{EasyxLab}},
institution = {EasyByte Hub S. Coop. Mad.},
number = {S8},
year = {2026},
url = {https://github.com/easybytehub/easyxlab/tree/main/studies/s8-spanish-public-sector-web}
}