Kłódka w przeglądarce mówi tylko, że coś zostało zweryfikowane. To narzędzie otwiera z tego serwera połączenie TLS z hostem, z nazwą hosta jako SNI, i odczytuje certyfikat, łańcuch i ważność, klucz, wynegocjowany protokół i szyfr. Następnie próbuje kolejno TLS 1.0, 1.1, 1.2 i 1.3, aby sprawdzić, co serwer akceptuje. Żądanie HTTP nie jest wysyłane.
Z tego serwera do podanego hosta trafia do sześciu uzgodnień TLS, żadne z nich bez żądania HTTP. Hosty w sieciach prywatnych, loopback i link-local są odrzucane. Zapytanie chroni reCAPTCHA v3; adres IP wywołującego i cel są przechowywane przez godzinę w celu ograniczenia częstotliwości.
Granice, o których warto wiedzieć: sprawdzany jest tylko jeden z rozwiązanych adresów, co ma znaczenie za load balancerem z różnymi certyfikatami; OCSP stapling i Certificate Transparency nie są odczytywane; czy TLS 1.0 i 1.1 są akceptowane, da się ocenić tylko dopóki OpenSSL tego serwera sam je jeszcze obsługuje, w przeciwnym razie widnieją jako niemierzalne.