Divulgación responsable de vulnerabilidades
Si encontraste una vulnerabilidad en un sistema o servicio vinculado a la UTPL, te invitamos a reportarla de manera responsable. Tu contribución ayuda a proteger a toda la comunidad universitaria.
Objetivo de la política
El CSIRT UTPL valora la colaboración de investigadores de seguridad, estudiantes y usuarios que identifican vulnerabilidades en sistemas o servicios institucionales. Esta política establece un canal seguro y transparente para reportar dichos hallazgos, con el compromiso de tratar cada reporte de manera ética, confidencial y oportuna. La divulgación responsable protege a los usuarios, fortalece la seguridad institucional y reconoce el trabajo de quienes actúan de buena fe.
Alcance
Esta política aplica a sistemas, aplicaciones web, servicios digitales y plataformas tecnológicas operadas o gestionadas por la Universidad Técnica Particular de Loja. Incluye portales institucionales, sistemas académicos y servicios de red universitaria.
Las pruebas de seguridad solo deben realizarse sobre sistemas para los cuales cuentas con autorización explícita. Cualquier actividad fuera de este alcance podría implicar consecuencias legales.
Actividades y límites
Actividades permitidas
- Probar únicamente sistemas sobre los que tienes autorización explícita
- Documentar evidencias sin modificar ni eliminar datos del sistema
- Reportar al CSIRT antes de hacer pública la vulnerabilidad
- Seguir el proceso de divulgación coordinada (90 días)
- Actuar de buena fe con el objetivo de mejorar la seguridad institucional
- Colaborar con el equipo durante la investigación y remediación
Actividades no permitidas
- Acceder a sistemas sin autorización o más allá del alcance permitido
- Exfiltrar, modificar, borrar o dañar datos institucionales
- Instalar malware, backdoors o herramientas persistentes
- Realizar ataques de denegación de servicio (DoS/DDoS)
- Divulgar públicamente la vulnerabilidad sin acuerdo previo
- Usar la información obtenida para fines no relacionados con la investigación
Cómo reportar una vulnerabilidad
Envía tu reporte a csirt@utpl.edu.ec con la siguiente información:
- 1Descripción clara de la vulnerabilidad encontrada
- 2Sistema, URL o servicio afectado
- 3Pasos para reproducir el problema
- 4Evidencias: capturas de pantalla, logs, payloads utilizados
- 5Impacto potencial estimado (acceso a datos, escalada de privilegios, etc.)
- 6Tus datos de contacto (nombre y correo)
- 7Si ya notificaste a alguna otra parte
Confidencialidad y divulgación
Divulgación coordinadaEl CSIRT UTPL trata todos los reportes con estricta confidencialidad. Tu información personal no será compartida con terceros sin tu consentimiento. El equipo se compromete a no divulgar públicamente la vulnerabilidad hasta que se haya aplicado una corrección adecuada, siguiendo el principio de divulgación coordinada. Se solicita al investigador un período de espera de hasta 90 días antes de cualquier divulgación pública, con posibilidad de extensión acordada en casos justificados.
Reconocimiento
Colaboración responsableEl CSIRT UTPL reconoce el trabajo de los investigadores que reportan vulnerabilidades de forma responsable y colaborativa. Dependiendo de la naturaleza del hallazgo, podemos emitir un reconocimiento institucional formal o una mención pública (con tu autorización). Este reconocimiento es un agradecimiento simbólico y no implica compensación económica. Valoramos tu contribución a la seguridad de toda la comunidad universitaria.
Qué sucede después de tu reporte
Así gestionamos tu reporte en el CSIRT UTPL.
Recepción
El CSIRT UTPL recibe tu reporte y envía confirmación de recepción en un plazo de 2 días hábiles.
Revisión inicial
El equipo analiza el reporte para verificar su validez y reproducibilidad.
Clasificación
Se asigna un nivel de severidad y se determina el impacto potencial sobre los sistemas afectados.
Coordinación interna
El CSIRT coordina con las áreas técnicas responsables del sistema para iniciar la remediación.
Remediación
El equipo técnico aplica la corrección. El proceso puede tomar entre días y semanas según la complejidad.
Verificación
Se confirma que la vulnerabilidad fue corregida. El reportante puede ser consultado en esta etapa.
Cierre y reconocimiento
Se cierra el caso formalmente. Si procede, se comunica el reconocimiento al investigador.
¿Encontraste una vulnerabilidad?
Reporta tu hallazgo de forma responsable. El CSIRT UTPL revisará tu reporte con confidencialidad y te mantendrá informado durante el proceso de remediación.
Tu reporte es confidencial y será gestionado por el equipo CSIRT UTPL.