generated: '2026-07-28' method: searched probe: true source: well-known/sydney-airport-security.txt policy: - https://www.sydneyairport.com.au/vulnerability-disclosure-policy policy_status: 404 contact: - cybersafety_[at]_syd[dot]com[dot]au contact_note: >- The address is deliberately obfuscated in the security.txt file rather than written as a mailto URI, so it is not machine-parseable as RFC 9116 requires. bug_bounty: false bug_bounty_note: No HackerOne, Bugcrowd or Intigriti program found. findings: - The security.txt file is present and returns HTTP 200, but the Policy URL it advertises (https://www.sydneyairport.com.au/vulnerability-disclosure-policy) returns HTTP 404. Variants /vulnerability-disclosure, /corporate/vulnerability-disclosure-policy and /security also return 404. The disclosure policy is advertised but not published. - The file carries no Expires field, which RFC 9116 makes mandatory. evidence: - source: well-known/sydney-airport-security.txt kind: security.txt (previously harvested) - source: https://www.sydneyairport.com.au/.well-known/security.txt kind: live probe 2026-07-28 status: 200 - source: https://www.sydneyairport.com.au/vulnerability-disclosure-policy kind: live probe 2026-07-28 status: 404