Trato a avaliação de segurança como um contrato, não como um botão. Para a abertura pública, dois controles passam a ser obrigatórios para qualquer alvo que não seja da própria H2J Tech.
1. Verificação de propriedade. Para liberar a avaliação sobre um domínio de terceiro, exijo prova de controle, no mesmo padrão de Google Search Console e SSL Labs:
- Registro
TXT no DNS com o token que eu gero, por exemplo h2j-verify=abc123…; ou
- Arquivo publicado em
/.well-known/h2j-verify.txt no servidor do alvo.
2. Termo de autorização. Registro quem autorizou, qual o escopo e a janela de avaliação. Isso protege o cliente e protege a mim, e separa esta plataforma de uma ferramenta de abuso.
Nesta fase de validação, a execução roda já com a sua declaração de responsabilidade. A exigência de prova de propriedade entra junto com a abertura a clientes externos.