generated: '2026-09-04' method: searched source: https://github.com/Budibase/budibase/blob/master/SECURITY.md description: >- Budibase publishes a vulnerability disclosure policy, but it lives only in the repository — not on the website, and not at /.well-known/security.txt on any host. policy_published: true policy_url: https://github.com/Budibase/budibase/blob/master/SECURITY.md policy_text: >- "As an open source product, we will only patch the latest major version for security vulnerabilities. Previous versions of budibase will not be retroactively patched. Disclosing: Please report vulnerabilities via GitHub: https://github.com/Budibase/budibase/security/advisories/new" intake: channel: GitHub Security Advisories url: https://github.com/Budibase/budibase/security/advisories/new status: 200 verified: '2026-09-04' email: null note: >- Private vulnerability reporting through GitHub's advisory workflow — a coordinated disclosure channel, not a public issue tracker. No security@ email is published as an alternative, so a reporter without a GitHub account has no documented route. supported_versions: policy: latest major only retroactive_patching: false note: >- Consequential for self-hosters: there is no long-term-support branch, so staying secure means staying current with a weekly release train. bug_bounty: exists: false platforms_checked: - HackerOne - Bugcrowd - Intigriti result: No public bug bounty or VDP program found on any platform. security_txt: served: false hosts_probed: - host: budibase.com status: 404 - host: www.budibase.com status: 404 - host: docs.budibase.com status: 404 - host: budibase.app status: 403 - host: account.budibase.app status: 403 detail: >- An RFC 9116 /.well-known/security.txt pointing at the existing GitHub advisory intake would cost Budibase one static file and would make an already-real policy machine discoverable. It is the clearest single gap in this artifact. safe_harbor: stated: false disclosure_history: published_advisories: https://github.com/Budibase/budibase/security/advisories status: 200 maintainers: - FN: Kin Lane email: kin@apievangelist.com