Dropbox Sign (HelloSign) · Vulnerability Disclosure

Hellosign Vulnerability Disclosure

Vulnerability disclosure

Dropbox Sign (HelloSign) runs a coordinated vulnerability disclosure program on Intigriti. A machine-readable /.well-known/security.txt is served. A dedicated security contact is published.

CompanyeSignatureElectronic SignaturesDocumentsDigital AgreementsSignature WorkflowEmbedded SigningCompliance
Program: Intigriti security.txt present

Disclosure Policy

Policy

Security Contact

Contact
bugbounty@dropbox.com

Source

Vulnerability Disclosure

Raw ↑
generated: '2026-07-19'
method: searched
probe: true
note: >-
  Dropbox Sign (formerly HelloSign) is a Dropbox product. The API host
  api.hellosign.com publishes no /.well-known/security.txt, but the parent domain
  dropbox.com does, pointing at Dropbox's Intigriti-run bug bounty and
  Vulnerability Disclosure Program, which covers Dropbox Sign.
policy:
  - https://app.intigriti.com/programs/dropbox/dropbox-vdp
bug_bounty:
  - https://app.intigriti.com/programs/dropbox/dropbox
contact:
  - bugbounty@dropbox.com
evidence:
  - source: https://www.dropbox.com/.well-known/security.txt
    kind: security.txt
    keywords: [bug bounty, intigriti, vulnerability disclosure]