[
  {
    "criterio": "Canal de confiança",
    "mta_sts_rfc_8461": "HTTPS (PKI web)",
    "dane_tlsa_rfc_7672": "DNSSEC"
  },
  {
    "criterio": "Proteção na 1ª conexão",
    "mta_sts_rfc_8461": "Não (TOFU)",
    "dane_tlsa_rfc_7672": "Sim"
  },
  {
    "criterio": "Dependência do DNSSEC",
    "mta_sts_rfc_8461": "Não",
    "dane_tlsa_rfc_7672": "Obrigatório"
  },
  {
    "criterio": "Validação do certificado",
    "mta_sts_rfc_8461": "Hostname match (CN/SAN)",
    "dane_tlsa_rfc_7672": "Hash do certificado (TLSA)"
  },
  {
    "criterio": "Modo testing nativo",
    "mta_sts_rfc_8461": "Sim (mode: testing)",
    "dane_tlsa_rfc_7672": "Não"
  },
  {
    "criterio": "Relatórios de falha",
    "mta_sts_rfc_8461": "Via TLS-RPT (RFC 8460)",
    "dane_tlsa_rfc_7672": "Via TLS-RPT (RFC 8460)"
  },
  {
    "criterio": "Complexidade da implantação",
    "mta_sts_rfc_8461": "Baixa (2 records DNS + arquivo HTTPS)",
    "dane_tlsa_rfc_7672": "Alta (DNSSEC + records TLSA + rotação)"
  },
  {
    "criterio": "Revogação",
    "mta_sts_rfc_8461": "Modificar a política (atraso = max_age)",
    "dane_tlsa_rfc_7672": "Modificar o record TLSA (atraso = TTL)"
  },
  {
    "criterio": "Adoção pelos emissores",
    "mta_sts_rfc_8461": "Gmail, Outlook, Yahoo, Proton Mail",
    "dane_tlsa_rfc_7672": "Postfix, Exim, alguns operadores EU"
  },
  {
    "criterio": "Padrão web necessário",
    "mta_sts_rfc_8461": "Sim (certificado HTTPS válido)",
    "dane_tlsa_rfc_7672": "Não"
  }
]
