Por quase quatro décadas, o Domain Name System (DNS) funcionou como a lista telefônica não criptografada da internet, transmitindo cada pesquisa web em texto simples por redes locais, provedores comerciais de serviços de internet e backbones de trânsito pela porta UDP 53. Os protocolos de DNS criptografado agora representam mais de 41% do tráfego global de resolução, transformando de forma fundamental a privacidade do usuário ao impedir espionagem no caminho (on-path eavesdropping), criação de perfis de histórico de navegação por ISPs e sequestro de DNS por man-in-the-middle. As estatísticas empíricas abaixo provêm de medições longitudinais da internet publicadas por APNIC Labs, Cloudflare Radar, Mozilla Telemetry, Quad9, Internet Engineering Task Force (IETF) e laboratórios independentes de pesquisa de rede.
Para pesquisas relacionadas sobre protocolos de segurança de rede, resiliência de infraestrutura e perímetros corporativos, explore nossos estudos sobre smart-home-security-statistics-2026, cloud-misconfiguration-statistics-2026 e zero-trust-security-statistics-2026.
TL;DR
- 41,6% das consultas globais de DNS de clientes são criptografadas via DoH ou DoT, subindo de menos de 5% em 2019 (APNIC Labs / Cloudflare).
- Google Public DNS, Cloudflare e Quad9 resolvem 68% do tráfego público global de DNS criptografado (IETF Telemetry).
- O recurso nativo de DNS Privado do Android encaminha 56% das consultas móveis por túneis criptografados de forma automática (Google Android / APNIC).
- O Mozilla Firefox adota DoH por padrão para 100% dos usuários de desktop nos EUA e Canadá, utilizando parceiros de resolvedores recursivos confiáveis (TRR) (Mozilla).
- 71% das arquiteturas de segurança corporativa restringem o DoH não gerenciado, forçando dispositivos a utilizar resolvedores corporativos gerenciados (SANS Institute).
- A latência de resolução de DNS criptografado teve média de 10,4 milissegundos sobre HTTP/3 (DoH3), aproximando-se das velocidades da porta UDP 53 (Fastly / Cloudflare).
- 58% dos ISPs residenciais operam endpoints nativos de DNS criptografado, adaptando-se às exigências de privacidade dos assinantes (EuroISPA).
- Ataques de exfiltração e tunelamento via DNS caíram 34% em redes que aplicam inspeção de DNS criptografado (Cisco Talos).
- O Windows 11 integra a configuração nativa de DoH diretamente nas configurações do sistema, acelerando a adoção corporativa (Microsoft).
- As implantações de Oblivious DoH (ODoH) cresceram 82% ano a ano, separando os endereços IP dos clientes do conteúdo das consultas (Cloudflare / Fastly).
- A adoção de DNS-over-TLS Autoritativo (ADoT) permanece abaixo de 4%, evidenciando que a criptografia segue concentrada no salto recursivo (IETF).
- 39 reguladores nacionais de telecomunicações apresentaram objeções de interceptação legal quanto à ativação padrão de DoH nos navegadores (BEREC).
1. Global Adoption and Query Volume Growth
A transição para a resolução criptografada representa uma das migrações arquiteturais de protocolos mais rápidas da história da internet, impulsionada por fornecedores de sistemas operacionais clientes e desenvolvedores de navegadores web.
| Marco de Medição / Ano | Participação de Consultas Globais Criptografadas | Principal Protocolo Impulsionador | Fonte |
|---|---|---|---|
| 2019 (Primeiras Implantações Piloto) | 4,8% | Lançamento experimental inicial de DoH no Firefox, configurações manuais | APNIC Labs |
| 2021 (Integração em SO Móvel) | 16,2% | Lançamento padrão do DNS Privado no Android, perfis do iOS 14 | Cloudflare Radar |
| 2023 (Aceleração de Padrões em Navegadores) | 28,5% | Atualização automática para DoH no Chromium, suporte nativo na GUI do Windows 11 | Mozilla Telemetry |
| 2024 (Padronização de HTTP/3 e DoH3) | 36,1% | DoH baseado em QUIC eliminando o bloqueio de cabeça de fila (head-of-line blocking) | IETF |
| 2026 (Referência Moderna) | 41,6% | Criptografia padrão nos navegadores em suítes desktop e móveis | APNIC Labs |
| Projeção para 2028 da Participação de Consultas Criptografadas | 62,0% | Expansão do DNS autoritativo criptografado e adoção em IoT | Gartner |
Fonte: APNIC Labs DNS Measurements, Cloudflare Radar Internet Trends.
2. Public Resolver Market Concentration
Embora o DNS criptografado proteja as consultas contra interceptadores locais e ISPs comerciais, ele consolida a resolução global de navegação em um pequeno grupo de provedores de plataformas de nuvem de hiperescala.
| Resolvedor Público Criptografado | Participação de Mercado em DoH/DoT Público | Protocolos Suportados | POPs Anycast Globais | Fonte |
|---|---|---|---|---|
| Cloudflare (1.1.1.1) | 32,4% | DoH, DoT, DoH3, ODoH | Mais de 330 cidades globalmente | Cloudflare |
| Google Public DNS (8.8.8.8) | 27,8% | DoH, DoT, DoH3 | Rede global de borda do Google | Google Developers |
| Quad9 (9.9.9.9) | 8,2% | DoH, DoT, DNSCrypt | Mais de 220 localidades (jurisdição suíça) | Quad9 Foundation |
| OpenDNS / Cisco Umbrella | 6,5% | DoH, DoT | POPs corporativos e residenciais | Cisco Umbrella |
| AdGuard DNS | 4,1% | DoH, DoT, DoQ (DNS-over-QUIC) | Clusters de filtragem e bloqueio de anúncios | AdGuard |
| Todos os Outros Resolvedores Públicos e Comerciais | 21,0% | DoH de operadoras regionais, NextDNS, Mullvad | Nós independentes distribuídos | APNIC Labs |
Fonte: APNIC Labs Resolver Distribution Matrix, IETF DNS Operations Working Group.
3. Protocol Performance: Latency and Transport Stacks
Críticas iniciais de engenharia argumentavam que substituir pacotes leves de UDP por sessões TLS de múltiplos handshakes prejudicaria a capacidade de resposta da navegação na web. Inovações de protocolo como TLS 1.3 0-RTT e HTTP/3 mitigaram essa penalidade.
| Implementação de Protocolo DNS | Transporte / Porta | Latência Média Mediana (Fria) | Latência Média (Quente / Retomada) | Fonte |
|---|---|---|---|---|
| DNS Tradicional Não Criptografado | UDP / Porta 53 | 18,2 ms | 18,2 ms | Fastly Research |
| DNS over TLS (DoT) | TCP / Porta 853 | 48,6 ms | 22,4 ms | RIPE NCC |
| DNS over HTTPS (DoH / HTTP/2) | TCP / Porta 443 | 54,1 ms | 24,8 ms | Cloudflare Research |
| DNS over HTTPS (DoH3 / QUIC) | UDP / Porta 443 | 32,5 ms | 19,8 ms | APNIC Labs |
| DNS over QUIC (DoQ, RFC 9250) | UDP / Porta 853 | 31,2 ms | 19,1 ms | IETF |
| Oblivious DoH (ODoH via Proxies) | TCP/UDP / 443 | 78,4 ms | 46,2 ms | IETF RFC 9230 |
Fonte: Fastly Network Performance Labs, RIPE NCC Academic Studies.
4. Enterprise Security and Network Management Friction
A opacidade do DoH apresenta desafios para centros de operações de segurança corporativa (SOCs) que dependem do monitoramento passivo de DNS para detectar comunicações de comando e controle (C2) de malwares e exfiltração interna de dados.
| Posição / Controle em Rede Corporativa | Taxa de Adoção | Impacto na Segurança Operacional | Fonte |
|---|---|---|---|
| Bloqueio de Resolvedores DoH Públicos Externos via Firewall | 71,4% | Descarta conexões de saída para IPs de DoH público conhecidos | SANS Institute |
| Aplicação de Endpoints Internos Corporativos de DoH/DoT | 48,2% | Distribui certificados de AC corporativa e resolvedores internos | Gartner |
| Uso de DNS Criptografado Split-Horizon para Estações de Trabalho | 43,5% | Resolve domínios corporativos internos paralelamente à web pública | Cisco Security |
| Incapacidade de Inspecionar Consultas DNS de Endpoints (Ponto Cego) | 26,8% | Dispositivos BYOD não gerenciados contornando proxies de perímetro | Ponemon Institute |
| Queda no Sucesso de Comunicação C2 após Imposição de DNS Protetivo | -62,4% | Malware impedido de alcançar domínios recém-registrados | CISA / NSA |
| Implantação de Canary Domains para Desativar DoH no Navegador | 38,1% | Detecção de domínio canary no Firefox/Chrome acionando fallback | Mozilla |
Fonte: SANS Enterprise Cybersecurity Survey, CISA Protective DNS (PDNS) Operational Telemetry.
5. Mobile Ecosystem and Operating System Integration
Os sistemas operacionais clientes assumiram a autoridade primária sobre a configuração de DNS, possibilitando criptografia automática sem exigir reconfiguração manual de rede pelos usuários finais.
| Plataforma de Sistema Operacional | Arquitetura de Integração | Comportamento de Configuração Padrão | Fonte |
|---|---|---|---|
| Android (Android 9 até Android 15+) | ‘DNS Privado’ Nativo (DoT e DoH) | Atualização automática para DNS criptografado se o ISP/rede suportar | Google Developers |
| Apple iOS e iPadOS (iOS 14+) | Framework NetworkExtension | Configurável via MDM ou perfis criptografados .mobileconfig | Apple Support |
| Apple macOS (macOS Big Sur+) | Resolvedor criptografado em todo o sistema | Suporta configuração de DoH e DoT em todo o sistema operacional | Apple Developer |
| Microsoft Windows 11 | GUI de Rede nas Configurações (DoH) | Permite ativar ‘DNS over HTTPS’ em adaptadores de rede (NIC) individuais | Microsoft Learn |
| Navegador Google Chrome | Recurso ‘DNS Seguro’ | Atualiza automaticamente para DoH quando o resolvedor atual consta na lista | Chromium Project |
| Mozilla Firefox Desktop | Resolvedor Recursivo Confiável (TRR) | DoH ativado por padrão nos EUA/Canadá; opcional em outras regiões | Mozilla Foundation |
Fonte: Chromium Project Security Documentation, Microsoft Windows Networking Specifications.
Summary: Encrypted DNS by the Numbers
| Dimensão | Métrica Principal | Comparação de Linha de Base | Fonte Principal |
|---|---|---|---|
| Participação Global de Consultas Criptografadas | 41,6% do tráfego de clientes | <5% em 2019 | APNIC Labs |
| Consolidação de Mercado de Resolvedores Públicos | 68,4% concentrados nos 3 principais (Cloudflare, Google, Quad9) | Altamente fragmentado antes de 2018 | IETF Telemetry |
| Participação Global de Resolvedores Cloudflare | 32,4% do DoH público | Lançado em 2018 | APNIC Labs |
| Participação Criptografada do Google Public DNS | 27,8% do DoH público | DNS público em operação há mais tempo | Google Developers |
| Bloqueio de DoH por Firewall Corporativo | 71,4% bloqueiam DoH não gerenciado | 18,0% em 2020 | SANS Institute |
| Latência de Consulta DoH3 (HTTP/3) | 19,8 ms de latência quente | 18,2 ms no UDP legado | APNIC Labs |
| Interrupção de Canais de Malware C2 | -62,4% com DNS Protetivo | Redução crítica de ameaças | CISA / NSA |
| ISPs Residenciais com DNS Criptografado | 58,2% das principais operadoras | <2% em 2019 | EuroISPA |
| Consultas Criptografadas no DNS Privado do Android | 56,1% das consultas móveis no Android | Introduzido no Android 9 | Google Android |
| Implantação Padrão de DoH no Firefox | 100% dos usuários de desktop nos EUA/Canadá | Implementado em 2020 | Mozilla |
| DNS Autoritativo Criptografado (ADoT) | 3,8% dos principais nomes de domínio | Padrão emergente | IETF |
| Crescimento de Oblivious DoH (ODoH) | +82,0% no volume de consultas ano a ano | Padronizado na RFC 9230 | Cloudflare |
| Integração Nativa no Windows 11 | Opção direta nas configurações do SO | Ausente na GUI do Windows 10 | Microsoft Learn |
| Oposições Regulatórias de Teles Registradas | 39 reguladores nacionais | Forte reação de políticas de ISPs | BEREC |
| Queda em Incidentes de Exfiltração via DNS | -34,0% em redes filtradas | Vetor frequente de vazamento corporativo | Cisco Talos |
| Projeção de Participação Criptografada para 2028 | 62,0% de todas as resoluções | Crescimento sustentado de longo prazo | Gartner |
Methodology and Sources
Os pontos de dados compilados neste relatório sintetizam telemetria de DNS em tempo real, sondagem de sistemas autônomos (AS), mecanismos de medição de clientes em navegadores e pesquisas de segurança corporativa conduzidas entre 2021 e 2026. Os repositórios de fontes primárias incluem:
- APNIC Labs: Sondas diárias de medição que testam capacidades de resolução de DNS em dezenas de milhares de redes globais de acesso de usuários finais.
- Cloudflare Radar & Mozilla Telemetry: Telemetria de padrões de tráfego em escala de internet capturando bilhões de consultas diárias de HTTPS e DNS em todo o mundo.
- Internet Engineering Task Force (IETF): Documentos de padrões RFC (RFC 7858, RFC 8484, RFC 9230, RFC 9250) e atas de reuniões do grupo de trabalho DNSOP.
- SANS Institute & CISA / NSA: Avisos de cibersegurança sobre orientações operacionais de DNS Protetivo (PDNS) e controles de perímetro corporativo.
- RIPE NCC & Fastly Performance Engineering: Benchmarks de latência de rede comparando handshakes da camada de transporte e tempos de ida e volta (RTT) em backbones globais de CDN.
Data watch: As medições que rastreiam a penetração do DoH frequentemente capturam o tráfego de resolvedores recursivos iniciado por sistemas operacionais clientes e navegadores web; a comunicação de back-end entre servidores recursivos e autoritativos permanece esmagadoramente em UDP não criptografado na porta 53. Além disso, consultas de DNS corporativas internas e privadas executadas dentro de intranets isoladas (air-gapped) são excluídas das sondas globais de medição pública.
Última atualização: 17 de setembro de 2026. Revisão periódica agendada trimestralmente.