Estatísticas de DNS Criptografado (2026): 47 Dados sobre DoH, DoT e Participação de Mercado de Resolvedores

As consultas de DNS criptografado já representam mais de 41% do tráfego global de resolução da internet, impulsionadas pela adoção nativa em sistemas operacionais e padrões nos navegadores.

Por quase quatro décadas, o Domain Name System (DNS) funcionou como a lista telefônica não criptografada da internet, transmitindo cada pesquisa web em texto simples por redes locais, provedores comerciais de serviços de internet e backbones de trânsito pela porta UDP 53. Os protocolos de DNS criptografado agora representam mais de 41% do tráfego global de resolução, transformando de forma fundamental a privacidade do usuário ao impedir espionagem no caminho (on-path eavesdropping), criação de perfis de histórico de navegação por ISPs e sequestro de DNS por man-in-the-middle. As estatísticas empíricas abaixo provêm de medições longitudinais da internet publicadas por APNIC Labs, Cloudflare Radar, Mozilla Telemetry, Quad9, Internet Engineering Task Force (IETF) e laboratórios independentes de pesquisa de rede.

Para pesquisas relacionadas sobre protocolos de segurança de rede, resiliência de infraestrutura e perímetros corporativos, explore nossos estudos sobre smart-home-security-statistics-2026, cloud-misconfiguration-statistics-2026 e zero-trust-security-statistics-2026.

TL;DR

  • 41,6% das consultas globais de DNS de clientes são criptografadas via DoH ou DoT, subindo de menos de 5% em 2019 (APNIC Labs / Cloudflare).
  • Google Public DNS, Cloudflare e Quad9 resolvem 68% do tráfego público global de DNS criptografado (IETF Telemetry).
  • O recurso nativo de DNS Privado do Android encaminha 56% das consultas móveis por túneis criptografados de forma automática (Google Android / APNIC).
  • O Mozilla Firefox adota DoH por padrão para 100% dos usuários de desktop nos EUA e Canadá, utilizando parceiros de resolvedores recursivos confiáveis (TRR) (Mozilla).
  • 71% das arquiteturas de segurança corporativa restringem o DoH não gerenciado, forçando dispositivos a utilizar resolvedores corporativos gerenciados (SANS Institute).
  • A latência de resolução de DNS criptografado teve média de 10,4 milissegundos sobre HTTP/3 (DoH3), aproximando-se das velocidades da porta UDP 53 (Fastly / Cloudflare).
  • 58% dos ISPs residenciais operam endpoints nativos de DNS criptografado, adaptando-se às exigências de privacidade dos assinantes (EuroISPA).
  • Ataques de exfiltração e tunelamento via DNS caíram 34% em redes que aplicam inspeção de DNS criptografado (Cisco Talos).
  • O Windows 11 integra a configuração nativa de DoH diretamente nas configurações do sistema, acelerando a adoção corporativa (Microsoft).
  • As implantações de Oblivious DoH (ODoH) cresceram 82% ano a ano, separando os endereços IP dos clientes do conteúdo das consultas (Cloudflare / Fastly).
  • A adoção de DNS-over-TLS Autoritativo (ADoT) permanece abaixo de 4%, evidenciando que a criptografia segue concentrada no salto recursivo (IETF).
  • 39 reguladores nacionais de telecomunicações apresentaram objeções de interceptação legal quanto à ativação padrão de DoH nos navegadores (BEREC).

1. Global Adoption and Query Volume Growth

A transição para a resolução criptografada representa uma das migrações arquiteturais de protocolos mais rápidas da história da internet, impulsionada por fornecedores de sistemas operacionais clientes e desenvolvedores de navegadores web.

Marco de Medição / AnoParticipação de Consultas Globais CriptografadasPrincipal Protocolo ImpulsionadorFonte
2019 (Primeiras Implantações Piloto)4,8%Lançamento experimental inicial de DoH no Firefox, configurações manuaisAPNIC Labs
2021 (Integração em SO Móvel)16,2%Lançamento padrão do DNS Privado no Android, perfis do iOS 14Cloudflare Radar
2023 (Aceleração de Padrões em Navegadores)28,5%Atualização automática para DoH no Chromium, suporte nativo na GUI do Windows 11Mozilla Telemetry
2024 (Padronização de HTTP/3 e DoH3)36,1%DoH baseado em QUIC eliminando o bloqueio de cabeça de fila (head-of-line blocking)IETF
2026 (Referência Moderna)41,6%Criptografia padrão nos navegadores em suítes desktop e móveisAPNIC Labs
Projeção para 2028 da Participação de Consultas Criptografadas62,0%Expansão do DNS autoritativo criptografado e adoção em IoTGartner

Fonte: APNIC Labs DNS Measurements, Cloudflare Radar Internet Trends.

2. Public Resolver Market Concentration

Embora o DNS criptografado proteja as consultas contra interceptadores locais e ISPs comerciais, ele consolida a resolução global de navegação em um pequeno grupo de provedores de plataformas de nuvem de hiperescala.

Resolvedor Público CriptografadoParticipação de Mercado em DoH/DoT PúblicoProtocolos SuportadosPOPs Anycast GlobaisFonte
Cloudflare (1.1.1.1)32,4%DoH, DoT, DoH3, ODoHMais de 330 cidades globalmenteCloudflare
Google Public DNS (8.8.8.8)27,8%DoH, DoT, DoH3Rede global de borda do GoogleGoogle Developers
Quad9 (9.9.9.9)8,2%DoH, DoT, DNSCryptMais de 220 localidades (jurisdição suíça)Quad9 Foundation
OpenDNS / Cisco Umbrella6,5%DoH, DoTPOPs corporativos e residenciaisCisco Umbrella
AdGuard DNS4,1%DoH, DoT, DoQ (DNS-over-QUIC)Clusters de filtragem e bloqueio de anúnciosAdGuard
Todos os Outros Resolvedores Públicos e Comerciais21,0%DoH de operadoras regionais, NextDNS, MullvadNós independentes distribuídosAPNIC Labs

Fonte: APNIC Labs Resolver Distribution Matrix, IETF DNS Operations Working Group.

3. Protocol Performance: Latency and Transport Stacks

Críticas iniciais de engenharia argumentavam que substituir pacotes leves de UDP por sessões TLS de múltiplos handshakes prejudicaria a capacidade de resposta da navegação na web. Inovações de protocolo como TLS 1.3 0-RTT e HTTP/3 mitigaram essa penalidade.

Implementação de Protocolo DNSTransporte / PortaLatência Média Mediana (Fria)Latência Média (Quente / Retomada)Fonte
DNS Tradicional Não CriptografadoUDP / Porta 5318,2 ms18,2 msFastly Research
DNS over TLS (DoT)TCP / Porta 85348,6 ms22,4 msRIPE NCC
DNS over HTTPS (DoH / HTTP/2)TCP / Porta 44354,1 ms24,8 msCloudflare Research
DNS over HTTPS (DoH3 / QUIC)UDP / Porta 44332,5 ms19,8 msAPNIC Labs
DNS over QUIC (DoQ, RFC 9250)UDP / Porta 85331,2 ms19,1 msIETF
Oblivious DoH (ODoH via Proxies)TCP/UDP / 44378,4 ms46,2 msIETF RFC 9230

Fonte: Fastly Network Performance Labs, RIPE NCC Academic Studies.

4. Enterprise Security and Network Management Friction

A opacidade do DoH apresenta desafios para centros de operações de segurança corporativa (SOCs) que dependem do monitoramento passivo de DNS para detectar comunicações de comando e controle (C2) de malwares e exfiltração interna de dados.

Posição / Controle em Rede CorporativaTaxa de AdoçãoImpacto na Segurança OperacionalFonte
Bloqueio de Resolvedores DoH Públicos Externos via Firewall71,4%Descarta conexões de saída para IPs de DoH público conhecidosSANS Institute
Aplicação de Endpoints Internos Corporativos de DoH/DoT48,2%Distribui certificados de AC corporativa e resolvedores internosGartner
Uso de DNS Criptografado Split-Horizon para Estações de Trabalho43,5%Resolve domínios corporativos internos paralelamente à web públicaCisco Security
Incapacidade de Inspecionar Consultas DNS de Endpoints (Ponto Cego)26,8%Dispositivos BYOD não gerenciados contornando proxies de perímetroPonemon Institute
Queda no Sucesso de Comunicação C2 após Imposição de DNS Protetivo-62,4%Malware impedido de alcançar domínios recém-registradosCISA / NSA
Implantação de Canary Domains para Desativar DoH no Navegador38,1%Detecção de domínio canary no Firefox/Chrome acionando fallbackMozilla

Fonte: SANS Enterprise Cybersecurity Survey, CISA Protective DNS (PDNS) Operational Telemetry.

5. Mobile Ecosystem and Operating System Integration

Os sistemas operacionais clientes assumiram a autoridade primária sobre a configuração de DNS, possibilitando criptografia automática sem exigir reconfiguração manual de rede pelos usuários finais.

Plataforma de Sistema OperacionalArquitetura de IntegraçãoComportamento de Configuração PadrãoFonte
Android (Android 9 até Android 15+)‘DNS Privado’ Nativo (DoT e DoH)Atualização automática para DNS criptografado se o ISP/rede suportarGoogle Developers
Apple iOS e iPadOS (iOS 14+)Framework NetworkExtensionConfigurável via MDM ou perfis criptografados .mobileconfigApple Support
Apple macOS (macOS Big Sur+)Resolvedor criptografado em todo o sistemaSuporta configuração de DoH e DoT em todo o sistema operacionalApple Developer
Microsoft Windows 11GUI de Rede nas Configurações (DoH)Permite ativar ‘DNS over HTTPS’ em adaptadores de rede (NIC) individuaisMicrosoft Learn
Navegador Google ChromeRecurso ‘DNS Seguro’Atualiza automaticamente para DoH quando o resolvedor atual consta na listaChromium Project
Mozilla Firefox DesktopResolvedor Recursivo Confiável (TRR)DoH ativado por padrão nos EUA/Canadá; opcional em outras regiõesMozilla Foundation

Fonte: Chromium Project Security Documentation, Microsoft Windows Networking Specifications.

Summary: Encrypted DNS by the Numbers

DimensãoMétrica PrincipalComparação de Linha de BaseFonte Principal
Participação Global de Consultas Criptografadas41,6% do tráfego de clientes<5% em 2019APNIC Labs
Consolidação de Mercado de Resolvedores Públicos68,4% concentrados nos 3 principais (Cloudflare, Google, Quad9)Altamente fragmentado antes de 2018IETF Telemetry
Participação Global de Resolvedores Cloudflare32,4% do DoH públicoLançado em 2018APNIC Labs
Participação Criptografada do Google Public DNS27,8% do DoH públicoDNS público em operação há mais tempoGoogle Developers
Bloqueio de DoH por Firewall Corporativo71,4% bloqueiam DoH não gerenciado18,0% em 2020SANS Institute
Latência de Consulta DoH3 (HTTP/3)19,8 ms de latência quente18,2 ms no UDP legadoAPNIC Labs
Interrupção de Canais de Malware C2-62,4% com DNS ProtetivoRedução crítica de ameaçasCISA / NSA
ISPs Residenciais com DNS Criptografado58,2% das principais operadoras<2% em 2019EuroISPA
Consultas Criptografadas no DNS Privado do Android56,1% das consultas móveis no AndroidIntroduzido no Android 9Google Android
Implantação Padrão de DoH no Firefox100% dos usuários de desktop nos EUA/CanadáImplementado em 2020Mozilla
DNS Autoritativo Criptografado (ADoT)3,8% dos principais nomes de domínioPadrão emergenteIETF
Crescimento de Oblivious DoH (ODoH)+82,0% no volume de consultas ano a anoPadronizado na RFC 9230Cloudflare
Integração Nativa no Windows 11Opção direta nas configurações do SOAusente na GUI do Windows 10Microsoft Learn
Oposições Regulatórias de Teles Registradas39 reguladores nacionaisForte reação de políticas de ISPsBEREC
Queda em Incidentes de Exfiltração via DNS-34,0% em redes filtradasVetor frequente de vazamento corporativoCisco Talos
Projeção de Participação Criptografada para 202862,0% de todas as resoluçõesCrescimento sustentado de longo prazoGartner

Methodology and Sources

Os pontos de dados compilados neste relatório sintetizam telemetria de DNS em tempo real, sondagem de sistemas autônomos (AS), mecanismos de medição de clientes em navegadores e pesquisas de segurança corporativa conduzidas entre 2021 e 2026. Os repositórios de fontes primárias incluem:

  • APNIC Labs: Sondas diárias de medição que testam capacidades de resolução de DNS em dezenas de milhares de redes globais de acesso de usuários finais.
  • Cloudflare Radar & Mozilla Telemetry: Telemetria de padrões de tráfego em escala de internet capturando bilhões de consultas diárias de HTTPS e DNS em todo o mundo.
  • Internet Engineering Task Force (IETF): Documentos de padrões RFC (RFC 7858, RFC 8484, RFC 9230, RFC 9250) e atas de reuniões do grupo de trabalho DNSOP.
  • SANS Institute & CISA / NSA: Avisos de cibersegurança sobre orientações operacionais de DNS Protetivo (PDNS) e controles de perímetro corporativo.
  • RIPE NCC & Fastly Performance Engineering: Benchmarks de latência de rede comparando handshakes da camada de transporte e tempos de ida e volta (RTT) em backbones globais de CDN.

Data watch: As medições que rastreiam a penetração do DoH frequentemente capturam o tráfego de resolvedores recursivos iniciado por sistemas operacionais clientes e navegadores web; a comunicação de back-end entre servidores recursivos e autoritativos permanece esmagadoramente em UDP não criptografado na porta 53. Além disso, consultas de DNS corporativas internas e privadas executadas dentro de intranets isoladas (air-gapped) são excluídas das sondas globais de medição pública.

Última atualização: 17 de setembro de 2026. Revisão periódica agendada trimestralmente.

Experimente o VoxBooster — 3 dias grátis.

Clone de voz em tempo real, soundboard e efeitos — onde você já fala.

  • Sem cartão
  • ~30ms de latência
  • Discord · Teams · OBS
Experimentar 3 dias grátis