Política de divulgación

Divulgación responsable de vulnerabilidades

Si encontraste una vulnerabilidad en un sistema o servicio vinculado a la UTPL, te invitamos a reportarla de manera responsable. Tu contribución ayuda a proteger a toda la comunidad universitaria.

Marco institucional

Objetivo de la política

El CSIRT UTPL valora la colaboración de investigadores de seguridad, estudiantes y usuarios que identifican vulnerabilidades en sistemas o servicios institucionales. Esta política establece un canal seguro y transparente para reportar dichos hallazgos, con el compromiso de tratar cada reporte de manera ética, confidencial y oportuna. La divulgación responsable protege a los usuarios, fortalece la seguridad institucional y reconoce el trabajo de quienes actúan de buena fe.

Alcance

Esta política aplica a sistemas, aplicaciones web, servicios digitales y plataformas tecnológicas operadas o gestionadas por la Universidad Técnica Particular de Loja. Incluye portales institucionales, sistemas académicos y servicios de red universitaria.

Autorización previa

Las pruebas de seguridad solo deben realizarse sobre sistemas para los cuales cuentas con autorización explícita. Cualquier actividad fuera de este alcance podría implicar consecuencias legales.

Actividades y límites

Actividades permitidas

  • Probar únicamente sistemas sobre los que tienes autorización explícita
  • Documentar evidencias sin modificar ni eliminar datos del sistema
  • Reportar al CSIRT antes de hacer pública la vulnerabilidad
  • Seguir el proceso de divulgación coordinada (90 días)
  • Actuar de buena fe con el objetivo de mejorar la seguridad institucional
  • Colaborar con el equipo durante la investigación y remediación

Actividades no permitidas

  • Acceder a sistemas sin autorización o más allá del alcance permitido
  • Exfiltrar, modificar, borrar o dañar datos institucionales
  • Instalar malware, backdoors o herramientas persistentes
  • Realizar ataques de denegación de servicio (DoS/DDoS)
  • Divulgar públicamente la vulnerabilidad sin acuerdo previo
  • Usar la información obtenida para fines no relacionados con la investigación

Cómo reportar una vulnerabilidad

Envía tu reporte a csirt@utpl.edu.ec con la siguiente información:

  • 1Descripción clara de la vulnerabilidad encontrada
  • 2Sistema, URL o servicio afectado
  • 3Pasos para reproducir el problema
  • 4Evidencias: capturas de pantalla, logs, payloads utilizados
  • 5Impacto potencial estimado (acceso a datos, escalada de privilegios, etc.)
  • 6Tus datos de contacto (nombre y correo)
  • 7Si ya notificaste a alguna otra parte
Usar formulario de reporte

Confidencialidad y divulgación

Divulgación coordinada

El CSIRT UTPL trata todos los reportes con estricta confidencialidad. Tu información personal no será compartida con terceros sin tu consentimiento. El equipo se compromete a no divulgar públicamente la vulnerabilidad hasta que se haya aplicado una corrección adecuada, siguiendo el principio de divulgación coordinada. Se solicita al investigador un período de espera de hasta 90 días antes de cualquier divulgación pública, con posibilidad de extensión acordada en casos justificados.

Reconocimiento

Colaboración responsable

El CSIRT UTPL reconoce el trabajo de los investigadores que reportan vulnerabilidades de forma responsable y colaborativa. Dependiendo de la naturaleza del hallazgo, podemos emitir un reconocimiento institucional formal o una mención pública (con tu autorización). Este reconocimiento es un agradecimiento simbólico y no implica compensación económica. Valoramos tu contribución a la seguridad de toda la comunidad universitaria.

Qué sucede después de tu reporte

Así gestionamos tu reporte en el CSIRT UTPL.

1
2
3
4
5
6
7

Recepción

El CSIRT UTPL recibe tu reporte y envía confirmación de recepción en un plazo de 2 días hábiles.

Revisión inicial

El equipo analiza el reporte para verificar su validez y reproducibilidad.

Clasificación

Se asigna un nivel de severidad y se determina el impacto potencial sobre los sistemas afectados.

Coordinación interna

El CSIRT coordina con las áreas técnicas responsables del sistema para iniciar la remediación.

Remediación

El equipo técnico aplica la corrección. El proceso puede tomar entre días y semanas según la complejidad.

Verificación

Se confirma que la vulnerabilidad fue corregida. El reportante puede ser consultado en esta etapa.

Cierre y reconocimiento

Se cierra el caso formalmente. Si procede, se comunica el reconocimiento al investigador.

Reporte de incidentes

¿Encontraste una vulnerabilidad?

Reporta tu hallazgo de forma responsable. El CSIRT UTPL revisará tu reporte con confidencialidad y te mantendrá informado durante el proceso de remediación.

Tu reporte es confidencial y será gestionado por el equipo CSIRT UTPL.

Redes sociales del CSIRT