Zertifikatskette, Gültigkeit & Hostname, Schlüsselstärke, TLS-Versionen (1.0–1.3), Cipher-Suites & Perfect Forward Secrecy, DANE/TLSA, Sperrstatus & Certificate Transparency, HTTP/2 & HTTP/3 und HTTP→HTTPS-Umleitung. So wird bewertet →
HSTS inkl. Preload, Content-Security-Policy & Trusted Types, Clickjacking-Schutz, Cross-Origin-Isolation (COOP/COEP), Referrer- & Permissions-Policy, Cookie-Flags & Präfixe (__Host-/__Secure-), Subresource Integrity, security.txt und Informationslecks. So wird bewertet →
SPF (inkl. Lookup-Limit und include-Zielen), DKIM-Selektoren & Schlüssellänge, DMARC-Policy, Subdomain-Policy & Report-Autorisierung, BIMI, Null MX, MTA-STS und TLS-RPT. So wird bewertet →
STARTTLS-Unterstützung der MX-Hosts, ausgehandelte TLS-Version und Cipher-Suites, Zertifikate, Reverse-DNS (FCrDNS), Null MX und DANE/TLSA-Abgleich mit dem tatsächlichen Serverzertifikat. So wird bewertet →
Anzahl der Nameserver und ob sie IPv6-Adressen (AAAA) veröffentlichen, Routbarkeit und Reverse-DNS dieser Adressen, RPKI, offene Zonentransfers (AXFR), A/AAAA, HTTPS-Records, MX, CAA und SOA. So wird bewertet →
Zonensignierung, DS-Verankerung beim Parent, Validierung über das AD-Flag, Algorithmenstärke, RRSIG-Restlaufzeit, Authenticated Denial (NSEC/NSEC3) und automatische DS-Pflege (CDS/CDNSKEY). So wird bewertet →