Statsig · Vulnerability Disclosure
Statsig Vulnerability Disclosure
Vulnerability disclosure
Statsig publishes a substantive security policy page and names a Bug Bounty Program among its SDLC testing controls, but publishes no machine-readable or public intake for a vulnerability report: no /.well-known/security.txt on any of the seven hosts probed, no HackerOne or Bugcrowd program (both probed, 404), no /legal/vulnerability-disclosure page (the URL returns HTTP 200 with a "Page not found" body — a soft 404), and no security@ contact on the policy page.
Statsig runs a coordinated vulnerability disclosure program on Hackerone. A dedicated security contact is published.
Feature FlagsExperimentationA/B TestingProduct AnalyticsSession ReplayDeveloper ToolsData WarehouseConfiguration Management
Program: Hackerone
Disclosure Policy
Policy
Policy
Policy
Policy
Security Contact
Contact
disclosure_email
Contact
generalhttps://www.statsig.com/contact
Source
Vulnerability Disclosure
Work with this as data
Every security artifact here is available over the APIs.io API and to AI agents over MCP.