Cosign · Vulnerability Disclosure
Cosign Vulnerability Disclosure
Vulnerability disclosure
Sigstore publishes a full written security vulnerability process covering every project in the sigstore GitHub organization, Cosign included. It names a standing Security Response Committee, a reporting address, an acknowledgement SLA and the disclosure/patch/announce timeline.
Cosign runs a coordinated vulnerability disclosure program on Hackerone.
Apache 2.0AttestationsCLICode SigningContainersFulcioGoKeylessOCIOIDCOpen-SourceRekorSigstoreSupply ChainTransparency LogVerification
Program: Hackerone
Disclosure Policy
Security Contact
Source
Vulnerability Disclosure
Work with this as data
Every security artifact here is available over the APIs.io API and to AI agents over MCP.