Optus · Vulnerability Disclosure

Optus Vulnerability Disclosure

Vulnerability disclosure

Optus runs a coordinated vulnerability disclosure program on Bugcrowd.

TelecommunicationsAustraliaMobile Network OperatorMessagingSMSMMSTwo-Factor AuthenticationNetwork APIsCAMARAOpen GatewayIoT5GBroadbandSatelliteEnterprise
Program: Bugcrowd

Disclosure Policy

Policy

Security Contact

Source

Vulnerability Disclosure

Raw ↑
generated: '2026-07-25'
method: searched
source: https://bugcrowd.com/optus-vdp-pro
probe: false
program:
  name: Optus Vulnerability Disclosure Program
  kind: vulnerability-disclosure-program
  platform: Bugcrowd
  url: https://bugcrowd.com/optus-vdp-pro
  alternate_url: https://bugcrowd.com/engagements/optus-vdp-pro
  http_status: 200
  page_title: 'Vulnerability Disclosure: Optus Vulnerability Disclosure Program - Bugcrowd'
  managed: true
  bounty: false
  note: >-
    Corporate-level program covering Optus (Singtel Optus Pty Limited). The program page is
    rendered client-side, so scope, safe-harbour wording, and response targets could not be
    read anonymously and are deliberately not reproduced here. Submissions are taken through
    Bugcrowd rather than a direct security@ mailbox.
policy:
- https://bugcrowd.com/optus-vdp-pro
contact: []
security_txt:
  published: false
  probed:
  - {url: 'https://www.optus.com.au/.well-known/security.txt', status: 404}
  - {url: 'https://optus.com.au/.well-known/security.txt', status: 404}
  - {url: 'https://sms.optus.com.au/.well-known/security.txt', status: 404}
  - {url: 'https://api.sms.optus.com.au/.well-known/security.txt', status: 404}
  note: >-
    No RFC 9116 security.txt is served on any Optus-controlled host. The only security.txt
    reachable under an optus.com.au name is on status.sms.optus.com.au, which is an Atlassian
    Statuspage tenant and serves Atlassian's own file (Contact -
    https://www.atlassian.com/trust/), not Optus's.
api_surface_note: >-
  The Optus SMS Suite developer surface at sms.optus.com.au publishes security guidance
  (TLS 1.2 minimum, IP allowlisting, SSL certificate rotation notices) at
  https://sms.optus.com.au/docs/en/security/ but does not carry its own disclosure policy;
  vulnerabilities in that surface fall under the corporate Bugcrowd program above and/or the
  platform operator, Modica Group.
evidence:
- {source: 'https://bugcrowd.com/optus-vdp-pro', kind: bug-bounty-platform, status: 200}
- {source: 'https://sms.optus.com.au/docs/en/security/', kind: security-guidance, status: 200}