
Sicherheitsforscher melden über ein öffentliches Formular oder per E-Mail. Anhänge gehen in Quarantäne, jede Meldung wird mit bekannten Schwachstellen abgeglichen. Wird dieselbe Lücke mehrfach gemeldet, bleiben alle Meldungen erhalten und werden miteinander verknüpft. Anschließend sichtet ein Analyst die Meldung und leitet sie an die hinterlegte Adresse weiter.
security.txt und Disclosure-Policy pflegt das Unternehmen selbst und veröffentlicht sie unter der eigenen Domain. Die Domain wird über einen DNS-Eintrag verifiziert, die Veröffentlichung danach laufend auf Abweichungen geprüft. Beides folgt offenen Standards: RFC 9116 und einer Spezifikation, die niemandem gehört.