Domena rozmawia z maszynami przez garść plików pod stałymi ścieżkami. security.txt mówi badaczom bezpieczeństwa, gdzie zgłosić lukę, robots.txt i llms.txt zwracają się do crawlerów, ads.txt wymienia, kto może sprzedawać powierzchnię reklamową, gpc.json deklaruje honorowanie Global Privacy Control, change-password prowadzi menedżery haseł do właściwej strony, a assetlinks i powiązanie aplikacji Apple wiążą aplikacje z witryną. To sprawdzenie pobiera wszystkie trzynaście z tego serwera i ocenia każdy według jego własnej specyfikacji: plik, który istnieje, ale wygasł, jest podawany jako HTML albo odpowiada 200 ze stroną główną zamiast 404, warto znać.
Z tego serwera do podanego hosta trafia trzynaście żądań po maksymalnie 200 KB, każde z maksymalnie trzema przekierowaniami. Hosty w sieciach prywatnych, loopback i link-local są odrzucane. Zapytanie chroni reCAPTCHA v3; adres IP wywołującego i cel są przechowywane przez godzinę w celu ograniczenia częstotliwości.
Granice, o których warto wiedzieć: sprawdzane są tylko stałe ścieżki, nie pliki, które witryna trzyma gdzie indziej; pliki są obcinane przy 200 KB; miękkie 404 rozpoznaje się po HTML w treści, co pomija serwery odpowiadające stroną błędu w JSON; podpis security.txt jest wykrywany, ale nie weryfikowany; a brak większości tych plików jest normalny dla większości witryn, więc brak liczy się jako informacja, nie jako wada.