Was das Badge aussagt und was nicht
Ein Badge nennt einen beobachteten Wert und wer ihn beobachtet hat: "SSL · 63 days left · OrbitProbe", "Domain · 212 days left · OrbitProbe" oder "DMARC · p=reject · OrbitProbe". Es ist ein Messwert, kein Zertifikat. Es sagt nicht, dass eine Website sicher ist, dass ein Zertifikat korrekt eingerichtet ist oder dass irgendjemandem irgendetwas gehört.
Lässt sich der Wert nicht lesen (die Abfrage ist fehlgeschlagen, die Registry veröffentlicht kein Ablaufdatum, das Rate-Limit war erreicht), zeigt das Badge "unknown". Es weicht nie auf einen gut aussehenden Wert aus.
Wie aktuell es ist
Der Wert stammt aus derselben Live-Engine wie die Tools dieser Website, von einem einzigen Serverstandort. Ein Badge mit Wert darf von Browsern und Proxys bis zu eine Stunde zwischengespeichert werden, ein Badge mit "unknown" eine Minute. Bild-Proxys wie der, den GitHub für READMEs verwendet, halten eine eigene Kopie und können sie länger behalten.
Badge-Anfragen zählen gegen dasselbe Rate-Limit pro Adresse wie die öffentliche API. Eine Seite mit vielen Besuchern ist unproblematisch, weil Ergebnisse aus dem Cache nicht zählen.
URL-Format
Das Bild liegt unter /badge/<domain>.svg. Mit ?type=ssl, ?type=expiry oder ?type=dmarc wählen Sie den Wert (ssl ist der Standard), mit &style=dark die Variante für dunkle Hintergründe. Der Text auf dem Badge ist in jeder Sprache Englisch. Das SVG enthält keine Skripte, Schriften oder externen Verweise und wird deshalb auch unter einer strengen Content Security Policy in einem <img>-Tag dargestellt.