Para padres, antes del nuevo año escolar

Tras la filtración de Canvas: qué revisar antes de que empiecen las clases

A finales de abril, alguien entró a Canvas: el sistema donde la escuela de tu hijo maneja el trabajo escolar, y se llevó datos de unos 275 millones de estudiantes, padres y maestros. La contraseña de tu hijo casi con seguridad no estaba ahí. Los nombres de sus maestros y de sus cursos probablemente sí, y esa es la parte que merece tu atención. Aquí está lo que de verdad pasó, qué significa para tu familia, y la auditoría de diez minutos que vale la pena hacer antes del primer día de clases.

Qué pasó, en breve

El acceso no autorizado a los sistemas Canvas de Instructure empezó el 25 de abril de 2026 y se detectó cuatro días después. Un grupo de extorsión publicó después exigencias de rescate y alteró brevemente las páginas de inicio de sesión, y Canvas estuvo caído un tiempo durante los exámenes de fin de curso. El 11 de mayo, Instructure dijo que había llegado a un acuerdo con el atacante y que los datos copiados habían sido destruidos: una afirmación que, por su propia naturaleza, nadie desde fuera puede verificar.

La escala reportada es de aproximadamente 275 millones de registros en unas 8,800 instituciones. Canvas lo usa alrededor del 40% de las escuelas de Estados Unidos, así que "¿afectó a mi distrito?" es casi la pregunta equivocada. Varios distritos de Florida confirmaron que sí, incluido Orange County Public Schools, que avisó a las familias directamente.

Qué se llevaron, y qué no

Esta distinción importa más que la cifra del titular, porque cambia lo que de verdad deberías hacer.

Reportado como sustraído: nombres, direcciones de correo, números de identificación estudiantil, nombres de cursos, información de inscripción, y mensajes enviados dentro de Canvas.

Reportado como no involucrado: contraseñas, fechas de nacimiento, identificaciones oficiales e información financiera. Instructure declaró que no encontró evidencia de que nada de esto se viera afectado.

Así que esto no es, sobre todo, una emergencia de contraseñas. Es una emergencia de credibilidad. Alguien que nunca ha conocido a tu familia ahora puede escribirte sabiendo la escuela real de tu hijo, los nombres reales de sus cursos y el nombre real de un maestro. Eso es lo que hace convincente el próximo correo.

La auditoría de diez minutos que vale la pena hacer esta semana

Nada de esto requiere conocimientos técnicos, y vale la pena hacerlo todo, uses o no un servicio como el nuestro.

1. Mira qué aplicaciones tienen acceso a tu cuenta de Canvas

Entra al Canvas de tu distrito desde un navegador: no desde la app, y abre Account → Settings, luego baja hasta Approved Integrations. Ahí está listado cada token de terceros que se haya emitido para tu cuenta, con la fecha en que se usó por última vez.

Todo lo que no reconozcas, o que no hayas usado en un año, debe irse. Cada entrada tiene un botón de borrar y la revocación es inmediata. Hazlo en tu propia cuenta de padre u observador, y luego pide a tu estudiante que lo haga en la suya: los estudiantes acumulan muchos más de estos que los padres.

2. Cambia la contraseña de Canvas de todos modos

Las contraseñas no se reportaron como sustraídas, pero si tu hijo reutiliza esa contraseña en otro lado, este es un buen momento para dejar de hacerlo. Las contraseñas repetidas son la forma en que una filtración en un lugar se convierte en un problema en otro.

3. Desconfía del correo escolar por un tiempo

El ataque realista aquí es un mensaje que conoce al maestro y el curso de tu hijo, y que te pide iniciar sesión por una calificación, un pago o un trabajo sin entregar. La defensa es aburrida y efectiva: nunca inicies sesión desde un enlace en un correo. Abre Canvas o el portal del distrito escribiendo tú mismo la dirección. Si el aviso es real, seguirá ahí cuando llegues.

Si tu acceso de padre se rompió hace poco, probablemente sea por esto

Como parte de su respuesta, Instructure revocó tokens de acceso y rotó llaves, y pidió a las instituciones volver a autorizar sus integraciones. Si tu vínculo de observador, un código de emparejamiento o una app conectada dejó de funcionar en algún momento entre mayo y ahora, esa es una explicación probable y nada alarmante.

La solución es la de siempre: genera un código de emparejamiento nuevo y vuelve a conectar. Escribimos las causas habituales y los pasos exactos en ¿El código de emparejamiento de Canvas no funciona? La solución. Si estás en el condado de Orange, la guía específica del distrito está en Canvas de OCPS para padres, y si estás comparando esto con la app oficial, las contrastamos en ByBedtime frente a la app Canvas Parent.

Dónde estamos parados, ya que pedimos ese mismo acceso

Sería raro escribir esta página sin abordar lo obvio: ByBedtime les pide a los padres conectar su cuenta de Canvas. Después de una filtración, eso merece una respuesta directa, no una tranquilizadora.

Nunca pedimos una contraseña escolar. Ni la de tu hijo, ni la tuya. Si algún servicio te pide un inicio de sesión escolar, eso, por sí solo, debería terminar la conversación.

Nuestro acceso es de solo lectura y autorizado por el padre. Leemos información de tareas y calificaciones a través del acceso que tú concedes. No podemos entregar trabajo, escribirle a un maestro ni cambiar nada en Canvas.

Puedes revocarnos en menos de un minuto, sin pedírnoslo. Es la misma pantalla Account → Settings → Approved Integrations descrita arriba. Borra la entrada y nuestro acceso desaparece de inmediato: sin correos, sin ticket de soporte, sin esperar a que nosotros hagamos algo. Creemos que esa es la característica que de verdad importa, y es la que te diríamos que exijas de cualquier herramienta que conectes, incluida esta.

Puedes leer exactamente qué guardamos, y qué deliberadamente no, en nuestra página de seguridad y en nuestra política de privacidad, y quién está detrás de esto en nuestra página Acerca de.

Preguntas que están haciendo los padres

¿Robaron la contraseña de mi hijo en la filtración de Canvas?

Instructure ha dicho que no encontró evidencia de que se vieran involucradas contraseñas, fechas de nacimiento, identificaciones oficiales ni información financiera. Lo que se llevaron incluye nombres, direcciones de correo, números de identificación estudiantil, nombres de cursos, información de inscripción y mensajes dentro de Canvas. Cambiar la contraseña sigue siendo una buena práctica de seguridad, pero la filtración es sobre todo un problema de phishing, no de contraseñas.

¿Es seguro conectar ahora una app de terceros a Canvas?

Depende por completo de qué puede hacer la app y de si puedes revocarla tú mismo. Pregunta tres cosas: ¿necesita tu contraseña escolar (nunca debería)?, ¿su acceso es de solo lectura?, y ¿puedes revocarla desde tu propia configuración de Canvas en menos de un minuto sin contactar a nadie? Si no puedes responder las tres, no la conectes. Cualquier servicio honesto estará encantado de decirte cómo quitarlo.

¿Cómo veo qué aplicaciones tienen acceso a mi cuenta de Canvas?

Desde un navegador, entra al Canvas de tu distrito, abre Account → Settings y baja hasta Approved Integrations. Cada token de terceros emitido para tu cuenta aparece con la fecha en que se usó por última vez, y cada uno tiene un botón de borrar que lo revoca de inmediato.

¿Por qué dejó de funcionar mi código de emparejamiento o mi vínculo de padre tras la filtración?

Instructure revocó tokens y rotó llaves durante su respuesta, y pidió a las instituciones volver a autorizar las integraciones. Un vínculo que se rompió entre mayo y ahora muy probablemente quedó dentro de eso, y no es señal de que algo ande mal con tu cuenta. Genera un código de emparejamiento nuevo y vuelve a conectar.

¿Qué debo vigilar realmente después de la filtración de Canvas?

Correos que saben demasiado. Los datos robados le permiten a un desconocido escribirte usando la escuela real de tu hijo, los nombres reales de sus cursos y el nombre real de un maestro. Trata como sospechoso cualquier mensaje sobre calificaciones, pagos, trabajo sin entregar o problemas de cuenta si quiere que hagas clic e inicies sesión. Mejor entra directamente a Canvas.

Cuando tu acceso esté ordenado, ponlo a trabajar

ByBedtime revisa Canvas en un horario fijo y envía un solo resumen tranquilo por la tarde: calificaciones nuevas y trabajo sin entregar, nada más. Solo lectura, sin contraseña escolar, y revocable por ti en cualquier momento desde tu propia configuración de Canvas.

Comienza tu prueba gratis

Crea tu cuenta sin tarjeta. Tu prueba de 14 días empieza solo después de la primera sincronización exitosa con Canvas.

ByBedtime es un servicio independiente, sin afiliación, respaldo ni asociación con Instructure, "Canvas" ni ningún distrito escolar. Canvas es una marca de Instructure, Inc., usada aquí solo para describir compatibilidad. Esta página resume información reportada públicamente sobre un incidente de seguridad en Instructure hasta agosto de 2026; no es asesoría legal ni de seguridad, y las fuentes autorizadas sobre qué se vio afectado en la escuela de tu hijo son tu distrito y los propios avisos de Instructure. Los detalles pueden cambiar conforme avancen las investigaciones. ByBedtime lee información de tareas mediante acceso de solo lectura autorizado por el padre y nunca recopila una contraseña escolar.