Das Schloss im Browser sagt nur, dass etwas verifiziert wurde. Dieses Werkzeug öffnet von diesem Server aus eine TLS-Verbindung zum Host, mit dem Hostnamen als SNI, und liest Zertifikat, Kette und Gültigkeit, Schlüssel, ausgehandeltes Protokoll und Cipher. Danach probiert es TLS 1.0, 1.1, 1.2 und 1.3 einzeln, um zu sehen, was der Server annimmt. Eine HTTP-Anfrage wird nicht gesendet.
Bis zu sechs TLS-Handshakes gehen von diesem Server an den eingegebenen Host, keiner davon mit einer HTTP-Anfrage. Hosts in privaten, Loopback- und Link-local-Netzen werden abgelehnt. Die Abfrage ist durch reCAPTCHA v3 geschützt; die aufrufende IP-Adresse und das Ziel werden eine Stunde gespeichert, um die Rate zu begrenzen.
Grenzen, die dazugehören: Geprüft wird nur eine der aufgelösten Adressen, was hinter einem Load Balancer mit verschiedenen Zertifikaten zählt; OCSP-Stapling und Certificate Transparency werden nicht gelesen; ob TLS 1.0 und 1.1 angenommen werden, lässt sich nur beurteilen, solange das OpenSSL dieses Servers sie selbst noch spricht, sonst stehen sie als nicht messbar.