Política de Divulgación Responsable
Última actualización: 2026-08-03
La seguridad de los datos de nuestros clientes y de sus colaboradores es prioridad en Trilha CuboPlus. Valoramos el trabajo de la comunidad de investigación en seguridad y creemos que la colaboración responsable nos ayuda a proteger mejor la plataforma. Esta página describe cómo reportar una vulnerabilidad y qué puedes esperar de nosotros.
Esta política no es un programa de recompensas: no ofrecemos pago por reportes. Consulta el punto 6.
1. Puerto seguro (safe harbor)
La investigación de buena fe es una actividad autorizada. Si realizas investigación de seguridad de acuerdo con esta política, consideraremos tu conducta autorizada, no recomendaremos ni iniciaremos acción judicial o administrativa contra ti, y no solicitaremos a terceros que lo hagan por causa de tu investigación.
Trabajaremos contigo para entender y resolver el problema rápidamente. Si un tercero inicia una acción legal contra ti por actividades realizadas de acuerdo con esta política, haremos pública la autorización.
Este puerto seguro se aplica solo mientras actúes de buena fe y cumplas las directrices de esta política. No se extiende a actividades que violen la ley, perjudiquen a terceros o comprometan datos que no sean de tus propias cuentas de prueba — ni a actividades fuera de los límites de los puntos 2.1 y 3, aunque se realicen con buena intención.
2. Alcance
Esta política cubre exclusivamente los servicios de Trilha CuboPlus accesibles en las siguientes direcciones:
- El sitio institucional: trilha.cubo.plus;
- Los portales de administración, cuenta y socios: admin-trilha, conta-trilha, partner-trilha y auth-trilha, en el dominio cubo.plus;
- Los entornos de LMS de los clientes y sus API, cuando ya tengas acceso legítimo a uno de ellos — con las restricciones del punto 2.1.
2.1 Entornos de clientes — qué está permitido
Cada empresa cliente tiene su propio entorno, con datos reales de ella y de sus colaboradores.
No publicamos las direcciones de esos entornos, y no debes buscarlas. Descubrir, adivinar o enumerar direcciones de clientes no es investigación cubierta por esta política — es justamente uno de los riesgos que esta política existe para evitar, porque la simple lista de quién usa la plataforma ya es información de nuestros clientes, no nuestra.
Si ya tienes acceso legítimo a uno de esos entornos — por ejemplo, porque trabajas en una empresa cliente y tienes cuenta allí —, las fallas que encuentres están cubiertas, incluidas (y sobre todo) las fallas de aislamiento entre clientes distintos. Lo que se puede hacer es limitado:
- Permitido: análisis manual, navegación, inspección de solicitudes y respuestas, y prueba de concepto mínima y no destructiva, siempre desde tu cuenta.
- Nunca permitido: tráfico automatizado de volumen (escaneo, fuzzing, fuerza bruta, enumeración masiva, pruebas de carga), escritura o alteración de datos que no sean tuyos, creación o modificación de usuarios, y cualquier acción que altere la configuración del entorno.
- ¿No tienes acceso y quieres probar? Escribe al contacto del punto 7 y, cuando corresponda, te proporcionaremos un entorno o una cuenta de prueba. Una falla demostrada en un entorno de prueba vale exactamente lo mismo que una demostrada en producción — y no pone en riesgo los datos de nadie.
- Entorno dedicado a pruebas: cuando pongamos a disposición un entorno de pruebas público, este pasa a ser el objetivo predeterminado de esta política, y los entornos de clientes quedan restringidos al análisis manual descrito arriba. Lo anunciaremos en esta página.
El motivo, dicho sin rodeos: los entornos de clientes comparten servidor. Un pico de carga en uno puede dejar fuera de servicio a los vecinos — empresas que nunca pidieron participar en ninguna prueba. No es formalidad: es el riesgo operativo que más nos preocupa.
3. Fuera de alcance
- Otros productos de Cubotimize, aunque estén alojados en un dominio similar o compartido — incluida la dirección raíz cubo.plus, que atiende a un producto distinto, en otra infraestructura. No están cubiertos por esta política ni por el puerto seguro anterior;
- Descubrir, adivinar o enumerar direcciones de entornos de clientes (ver el punto 2.1);
- Servicios de terceros que utilizamos (por ejemplo proveedores de nube, CDN, correo transaccional y pasarelas de pago) — reporta esas fallas directamente al proveedor responsable;
- Ingeniería social, phishing o cualquier acercamiento a colaboradores, clientes o usuarios finales;
- Ataques físicos a instalaciones o equipos;
- Ataques volumétricos o de denegación de servicio (DoS/DDoS) y pruebas de carga/estrés;
- Tráfico automatizado de volumen — escaneo, fuzzing, fuerza bruta, credential stuffing y enumeración masiva — contra cualquier dirección de esta política. ¿Necesitas una prueba así para demostrar la falla? Acuérdala antes por el contacto del punto 7;
- Persistir el acceso (backdoor, tarea programada, usuario oculto), pivotar de un entorno a otro y extraer datos en volumen. Una prueba de concepto es un registro, una captura, y se detiene;
- Volumen en los flujos que disparan correo (registro, recuperación de contraseña, invitación) — la cuota de nuestro proveedor es compartida con el correo de clientes reales;
- Cualquier prueba que degrade el servicio, corrompa datos o acceda a información de otros clientes o usuarios;
- Reportes generados automáticamente por escáneres, sin impacto de seguridad demostrado, y cuestiones solo de "buenas prácticas" sin riesgo explotable.
4. Qué reportar
Nos interesan, sobre todo, vulnerabilidades técnicas con impacto real de seguridad, tales como:
- Fallas de autenticación o de autorización, incluido el acceso indebido entre clientes/inquilinos distintos;
- Exposición de datos sensibles o personales;
- Inyecciones (SQL, comandos, plantilla), ejecución remota de código, SSRF, XSS con impacto, entre otras;
- Fallas que permitan elevación de privilegios o eludir controles de seguridad.
Para agilizar el análisis, incluye en el reporte: una descripción clara de la falla y su impacto, los pasos para reproducirla, una prueba de concepto mínima (cuando aplique) y las direcciones/parámetros afectados.
5. Directrices para la investigación
- Actúa de buena fe y evita cualquier actividad que viole la privacidad, degrade la experiencia de otros usuarios, interrumpa servicios o destruya datos;
- Usa solo cuentas de prueba que sean tuyas; no accedas, alteres ni retengas datos de otros usuarios o clientes;
- Identifícate mientras investigas. Envía un correo al contacto del punto 7 antes de empezar, indicando el período y las direcciones de origen, e incluye un encabezado identificable en tus solicitudes (por ejemplo `X-Security-Research: <tu correo>`). Esto es lo que nos permite distinguir investigación de ataque — y hablar contigo en lugar de bloquear a ciegas;
- ¿Notaste impacto? Detente. Si observas lentitud, errores generalizados o cualquier señal de que el servicio se degradó, interrumpe de inmediato y avísanos por el mismo canal, aunque no tengas certeza de haberlo causado. Un aviso de más no cuesta nada; uno de menos cuesta la operación de un cliente;
- Limítate al mínimo necesario para demostrar la falla — no explotes más allá de lo necesario como prueba de concepto;
- Si encuentras datos personales o credenciales durante la investigación, interrumpe de inmediato y avísanos; no los copies, almacenes ni divulgues;
- Danos una oportunidad razonable de corregir el problema antes de divulgarlo públicamente (divulgación coordinada);
- Respeta la legislación aplicable, incluida la Ley General de Protección de Datos de Brasil (LGPD).
6. Qué esperar de nosotros
- No ofrecemos recompensa económica. Esta política no es un programa de bug bounty: no hay pago, premio, crédito ni obsequio por reporte — ni por gravedad, ni por novedad. Lo que ofrecemos es el puerto seguro del punto 1, una respuesta a tu reporte y, si lo deseas, reconocimiento público de tu contribución;
- Confirmaremos la recepción de tu reporte;
- Evaluaremos la cuestión, te mantendremos informado sobre el avance y podremos pedir detalles adicionales;
- Trabajaremos para corregir vulnerabilidades legítimas con la prioridad adecuada a su gravedad e impacto;
- Si lo deseas, reconoceremos públicamente tu contribución después de aplicar la corrección.
7. Contacto
Envía tu reporte a [email protected]. Aceptamos reportes en portugués o inglés. Consulta también nuestro security.txt (RFC 9116) en trilha.cubo.plus/.well-known/security.txt.
Gracias de antemano por ayudar a mantener Trilha CuboPlus más segura.