Сигурност и оповестяване на уязвимости
Последна актуализация: 28 юли 2026 г.
ChessCentrum приветства сигнали относно слабости в сигурността на нашия уебсайт и услуги. Тази страница описва как да ни съобщите за слабост, какво можете и какво не можете да правите по време на тестване, и какво можете да очаквате от нас в замяна. Тя следва насоката за координирано оповестяване на уязвимости (Coordinated Vulnerability Disclosure), публикувана от нидерландския Национален център за киберсигурност (NCSC-NL). ChessCentrum е малък, независим проект, поддържан от едно лице, поради което посочените по-долу срокове за реакция са съзнателно реалистични, а не оптимистични. Предпочитаме да научим за даден проблем, отколкото да не научим за него.
Как да съобщите за слабост
Изпратете сигнала си по имейл на contact@chesscentrum.com. Това е обслужвана от нас пощенска кутия и единственият канал за подаване на сигнали, с който разполагаме. Моля, използвайте темата „Security report“, за да бъде сигналът лесно разпознаваем.
В момента не публикуваме PGP ключ, поради което все още не можем да предложим криптирано подаване на сигнали. Ако Вашите констатации са прекалено чувствителни, за да бъдат изпратени в обикновен имейл, посочете това в първо кратко съобщение без технически подробности и ние ще се договорим с Вас за по-сигурен канал, преди да изпратите нещо повече.
Анонимни сигнали се приемат и се разглеждат също толкова сериозно. Имайте предвид, че ако не оставите данни за контакт, не можем да Ви задаваме допълнителни въпроси, не можем да Ви държим информирани и не можем впоследствие да Ви посочим публично.
Какво да включите в сигнала си
Сигнал, който можем да възпроизведем, е сигнал, който можем бързо да отстраним. Моля, посочете колкото се може повече от следното.
- Точния адрес, страница или крайна точка (endpoint), които засяга проблемът, както и съответния параметър или въведени данни.
- Стъпка по стъпка инструкции за възпроизвеждане на проблема, както и профила или ролята, които сте използвали.
- Какво реално би могъл да постигне нападател, изразено със собствените Ви думи, и колко сериозно според Вас е това.
- Всяко доказателство, което Ви е било необходимо, за да демонстрирате проблема — например заявка (request), екранна снимка или кратък откъс от лог файл — сведено до необходимия минимум.
- Браузъра, операционната система, както и датата и часа на теста Ви, за да можем да открием съответните лог файлове на сървъра.
- Как желаете да бъдете посочени, ако публикуваме решението, или че предпочитате да останете анонимни.
- Данните Ви за контакт, ако искате да Ви държим информирани.
Какво попада в обхвата
Следните системи са наши и сигнали относно тях са добре дошли.
- Публичния уебсайт chesscentrum.com и приложението, обслужвано на него. Поддомейните, управлявани от наше име от трети страни — по-специално нашата услуга за електронна поща — не са наши, поради което ние не можем да разрешаваме тестове върху тях; съобщавайте за такива на съответния оператор.
- Алтернативните домейни chesscentrum.nl, chesscentrum.eu и chesscentrum.net, както и техните www варианти, които всички пренасочват към chesscentrum.com.
- Нашата тестова (staging) среда на същото приложение, ако вече сте я открили. Не публикуваме адреса ѝ тук, но констатация относно нея е също толкова добре дошла, колкото и такава относно активния сайт.
- Логиката на приложението зад тези хостове: вход и управление на профила, потвърждение на имейл адрес и възстановяване на парола, функциите за свързани шахматни платформи и федерации, скенера за нотационни листове, процеса на записване и потвърждение за бюлетина, както и серверните действия и маршрути, които ги поддържат.
Какво не попада в обхвата
Ние поддържаме ChessCentrum върху услуги, експлоатирани от други дружества. Не можем да разрешаваме тестове на системи, които не са наша собственост, и сигнали относно тях следва да бъдат отправяни към съответния оператор, а не към нас. Моля, не тествайте следното.
- Инфраструктурата на Vercel, който хоства и обслужва сайта.
- Инфраструктурата на Supabase, който поддържа базата ни данни във Франкфурт.
- Инфраструктурата на Resend, който доставя нашите транзакционни имейли и имейлите за бюлетина.
- Услугите на Google, включително Maps JavaScript API, използван на страницата с картата, и входа през Google, където е предложен.
- Lichess, който използваме като доставчик за вход и като публичен източник на данни, както и Chess.com, който използваме единствено като публичен източник на данни.
- Физически достъп до, или атаки срещу, каквито и да е помещения, хардуер или пощенски пратки.
- Социално инженерство, фишинг или каквато и да е друга манипулация на хората зад ChessCentrum, на нашите доставчици или на нашите потребители.
- Обемни атаки от типа „отказ от услуга“ (denial-of-service), тестове за натоварване, стрес тестове или всичко друго, целящо изчерпване на капацитета.
- Необработен изход от автоматизиран скенер, подаден без доказано въздействие.
Правила за тестване
Можете да изследвате предполагаема слабост, но само доколкото е необходимо, за да докажете, че тя съществува. След като разполагате с доказателство, спрете и подайте сигнал. Ако спазвате правилата по-долу, ние приемаме Вашето изследване за добросъвестно.
- Не осъществявайте достъп до, не изтегляйте, не копирайте, не изменяйте и не изтривайте данни, принадлежащи на друго лице.
- Създайте свой собствен профил и тествайте срещу него. Никога не използвайте профил на друго лице и никога не прилагайте груба сила (brute-force) или credential stuffing спрямо профили, които не са Ваши.
- Спрете на етап доказване на концепцията (proof of concept). Не навлизайте по-навътре в системата, отколкото изисква констатацията, и не свързвайте констатация с по-широк пробив, за да проверите докъде можете да стигнете.
- Не извършвайте тестове от типа „отказ от услуга“, за натоварване или стрес тестове, и не изпълнявайте автоматизирани сканирания със скорост, която влошава услугата за други потребители.
- Не инсталирайте зловреден софтуер, backdoor програми, web shell-ове или каквито и да е други средства за запазване на достъп, и премахнете всичко, което сте поставили, веднага щом приключите.
- Не изменяйте и не увреждайте нищо, и не изпращайте спам или масови съобщения чрез нашите формуляри или нашата електронна поща.
- Не публикувайте и не споделяйте слабостта с трети лица, преди да сме постигнали съгласие относно оповестяването, както е описано по-долу.
- Спазвайте нидерландското право и действайте пропорционално.
Ако попаднете на лични данни
Ако при тестването си разкриете лични данни, принадлежащи на наши потребители, спрете незабавно. Не преглеждайте повече от тях, отколкото вече сте видели, не ги изтегляйте, не ги копирайте и не ги съхранявайте. Уведомете ни незабавно, опишете видяното в общи термини, вместо да ни изпращате самите данни, и изтрийте всичко, което сте записали, веднага щом потвърдим, че сме възпроизвели проблема.
Вашите собствени данни за контакт и съдържанието на Вашия сигнал се обработват от нас единствено с цел обработване на сигнала, отстраняване на проблема и посочването Ви, ако желаете това. Нашата политика за поверителност обяснява как обработваме личните данни и какви права имате.
Сигнали, по които е малко вероятно да предприемем действие
Следното ни се съобщава често и само по себе си не описва проблем със сигурността, по който можем да предприемем действие. Ние все пак ще ги прочетем, но моля, включете работещо, доказано въздействие, ако искате да разглеждаме някое от тях като уязвимост.
- Липсващ или неправилно конфигуриран защитен хедър (security header) без доказан експлойт.
- Констатации относно нашите имейл записи, като конфигурацията на SPF, DKIM или DMARC, без доказана злоупотреба.
- Self-XSS, или всеки проблем, изискващ жертвата сама да постави предоставен от нападателя код в собствения си браузър.
- Липсващо ограничение на честотата на заявките (rate limiting) на дадена крайна точка, без доказана последица.
- Остаряла версия на библиотека или зависимост, съобщена без работещ експлойт срещу нашата среда.
- Clickjacking на страници, които не съдържат действие, променящо състоянието.
- Твърдения за изброяване на потребители (user enumeration) относно процеси, на които съзнателно отговаряме еднакво, като записването за бюлетина и възстановяването на парола.
- Препоръки за добри практики относно настройките на нашите доставчици на трети страни, върху които нямаме контрол.
Какво можете да очаквате от нас
ChessCentrum се поддържа от едно лице, наред с друга работа. Изброеното по-долу са ангажименти, в чието изпълнение сме уверени, а не намерения.
- Потвърждаваме получаването на сигнала Ви в срок от 5 работни дни.
- В срок от 10 работни дни след това потвърждение Ви предоставяме съдържателна оценка, включително дали можем да възпроизведем проблема и как оценяваме тежестта му.
- Държим Ви информирани поне веднъж на всеки 14 дни до приключването на сигнала, дори когато единствената новина е, че решението все още е в процес на изготвяне.
- Стремим се да отстраним потвърдена слабост в собствения ни код в срок от 90 дни. Когато решението зависи от трета страна или от зависимост, върху която нямаме контрол, това може да отнеме повече време, като ще Ви обясним защо и какво очакваме.
- Уведомяваме Ви, когато решението е пуснато в експлоатация, за да можете да го проверите.
- Посочваме Ви при решението или в бележките ни към изданието (release notes), ако желаете признание, като използваме името или псевдонима, който ни посочите, а ако предпочитате да останете анонимни, не съобщаваме нищо за Вас.
- Третираме сигнала Ви като поверителен и не предаваме данните Ви на трети лица без Вашето съгласие, освен когато законът го изисква.
Награди: без bug bounty
ChessCentrum не поддържа програма за bug bounty и не изплаща парични награди за сигнали за уязвимости. Предпочитаме да заявим това ясно предварително, вместо да позволим да отделите време за сигнал с очакване за заплащане.
Това, което предлагаме, е искрена благодарност, публично признание във формата, която изберете, и ясен отговор относно това какво сме установили и какво сме променили.
Координирано оповестяване и публикуване
Молим Ви да пазите слабостта в поверителност до отстраняването ѝ и предварително да съгласувате с нас момента и съдържанието на всяка публикация. Стандартният ни срок е 90 дни от деня, в който потвърдим получаването на сигнала Ви, след което сте свободни да публикувате. Този срок подлежи на договаряне в двете посоки: сериозен и лесно експлоатируем проблем може да заслужава по-кратък срок, а решение, зависещо от трета страна, може да се нуждае от по-дълъг.
Ако предстои да не спазим договорената дата, ще Ви уведомим преди изтичането ѝ, ще обясним причината и ще предложим нова дата. Няма да използваме пропуснат срок като повод да Ви помолим да мълчите за неопределено време. Когато сами публикуваме нещо, ще споделим текста с Вас предварително.
Нашата правна позиция
Ако ни съобщите за слабост, спазвате правилата на тази страница и действате добросъвестно и пропорционално, ние няма да Ви съобщим на полицията и няма да предявим граждански иск срещу Вас. Разглеждаме работата Ви като помощ, а не като атака.
Този ангажимент отпада, ако нарушите горните правила — например като отидете по-далеч от необходимото доказателство, като осъществите достъп до или запазите чужди данни, като увредите услугата, или като злоупотребите с констатацията или я продадете, вместо да я съобщите.
Трябва също така да бъдем откровени относно едно ограничение, което не можем да отстраним: това обещание обвързва единствено ChessCentrum. То не може да обвърже нидерландската прокуратура (Openbaar Ministerie), която винаги може самостоятелно да реши да разследва или да предяви обвинение.
Ескалация и справочни данни
Ако не сте удовлетворени от начина, по който сме обработили сигнала Ви, можете да го ескалирате до нидерландския Национален център за киберсигурност (NCSC-NL) на cert@ncsc.nl, който може да посредничи между подателя на сигнала и организацията.
Данните по-долу са публикувани и в машинночетим вид в нашия файл security.txt.
- Адрес за подаване на сигнали
- contact@chesscentrum.com
- Настоящата политика
- https://chesscentrum.com/bg/security
- security.txt
- https://chesscentrum.com/.well-known/security.txt
- Предпочитани езици
- нидерландски, английски, немски, френски, испански, португалски
- Потвърждение
- В срок от 5 работни дни; съдържателна оценка в допълнителен срок от 10 работни дни
- Срок за оповестяване
- По подразбиране 90 дни, подлежащи на договаряне и в двете посоки
- Bug bounty
- Няма. Вместо това предлагаме публично признание, ако желаете.
- Ескалация
- NCSC-NL, cert@ncsc.nl