Saltar al contenido principal
Ubikas
Demo

Divulgación coordinada de vulnerabilidades de seguridad

Queremos mantener Ubikas seguro para toda la comunidad del campus. Si encontraste una vulnerabilidad de seguridad en Ubikas, agradecemos tu ayuda para divulgarla de forma coordinada.

Vigente desde el 30 de julio de 2026

Cómo reportar una vulnerabilidad

Escribe a security@ubikas.app con el detalle suficiente para que podamos reproducir el problema: el endpoint o la pantalla afectada, los pasos que seguiste y qué viste. Ayuda mucho incluir una prueba de concepto y capturas. Nuestros datos de contacto también están publicados en /.well-known/security.txt.

Si el reporte contiene información sensible, avísanos y coordinamos un canal cifrado antes de que lo envíes.

Protección legal para la investigación

No emprenderemos acciones legales contra quienes reporten vulnerabilidades de buena fe y conforme a esta política. Si un tercero presenta un reclamo en tu contra por una investigación que siguió esta política, haremos saber que tus acciones estaban autorizadas.

Esta protección aplica mientras te mantengas dentro del alcance indicado abajo y sigas lo que te pedimos. Las pruebas que van más allá no están autorizadas y no podemos ofrecer protección para ellas.

Alcance

Dentro del alcance:

  • la aplicación móvil de Ubikas para iOS y Android
  • ubikas.app y los subdominios propiedad de Ubikas, incluidos la API y el dashboard de operaciones

Fuera del alcance:

  • la infraestructura de nuestros proveedores: los reportes sobre ellos corresponden a sus propios programas de divulgación, no al nuestro
  • los sistemas, redes y sitios web de las instituciones que despliegan Ubikas
  • hallazgos que requieren un dispositivo con root o jailbreak, un dispositivo comprometido físicamente o una versión desactualizada de la aplicación
  • reportes generados solo por un escáner automatizado, sin impacto demostrado
  • cabeceras de seguridad ausentes, cifrados TLS débiles o hallazgos de configuración similares sin una vía de explotación funcional
  • denegación de servicio, pruebas de volumen, spam e ingeniería social

Qué te pedimos

  • Danos una oportunidad razonable de corregir el problema antes de divulgarlo públicamente. Acordaremos contigo un plazo.
  • No accedas, modifiques ni elimines datos de otras personas. Usa tu propia cuenta de prueba. Si te topas con datos de alguien más, detente y cuéntanos qué viste.
  • No degrades Ubikas para quienes lo están usando. Sin pruebas de denegación de servicio, sin escaneos automatizados que generen carga significativa, sin spam.
  • No uses ingeniería social contra nuestro equipo, las personas usuarias ni las instituciones con las que trabajamos.
  • Mantente dentro del alcance indicado arriba.

La navegación de campus la usan personas que la necesitan para llegar a donde van, incluso por accesibilidad. Por favor, mantén las pruebas lejos de cualquier cosa que interrumpa eso.

Qué puedes esperar de nosotros

  • Acusamos recibo de los reportes dentro de 3 días hábiles.
  • Te comunicaremos nuestra evaluación, si lo tratamos como vulnerabilidad y cuándo esperamos tener una corrección.
  • Te mantendremos al tanto mientras trabajamos en ello y te avisaremos cuando se publique.
  • Te daremos crédito público si quieres que lo hagamos.

Por ahora no tenemos un programa pagado de recompensas, así que no hay retribución económica; pero leemos cada reporte y los agradecemos.

Sobre cómo tratamos los Datos Personales, incluidas las medidas de seguridad y conservación detrás de Ubikas, revisa la Declaración de Privacidad.