Culqi · Vulnerability Disclosure

Culqi Vulnerability Disclosure

Vulnerability disclosure

Culqi publishes a vulnerability disclosure policy for reporting security issues. A dedicated security contact is published.

PaymentsPayment GatewayFinTechPeruLatAmCardsYape
Program:

Disclosure Policy

Security Contact

Contact
mailto:infosec@culqi.com

Source

Vulnerability Disclosure

Raw ↑
generated: '2026-07-17'
method: probed
source: DNS TXT (DMARC) + live probe of https://culqi.com/.well-known/security.txt
contact:
- mailto:infosec@culqi.com
securityTxt:
  present: false
  probedUrl: https://culqi.com/.well-known/security.txt
  note: >-
    No RFC 9116 security.txt was served at /.well-known/security.txt; the URL
    returned the marketing homepage (HTTP 200 HTML), not a security.txt file.
evidence:
- source: DNS TXT _dmarc.culqi.com
  kind: DMARC rua/ruf contact (live probe)
  value: >-
    v=DMARC1; p=reject; rua=mailto:infosec@culqi.com; ruf=mailto:infosec@culqi.com
notes: >-
  Culqi does not publish a dedicated public vulnerability disclosure program
  or a security.txt file. The only machine-discoverable security contact is
  infosec@culqi.com, surfaced via the DMARC record's aggregate/forensic
  reporting addresses. Direct-API integrators are also directed to Culqi's
  risk mailbox for PCI DSS SAQ-D submission. Report security issues to
  infosec@culqi.com.