Bezpečnost a zveřejňování zranitelností
Naposledy aktualizováno: 28. července 2026
ChessCentrum vítá oznámení o bezpečnostních slabinách na našich webových stránkách a v našich službách. Tato stránka popisuje, jak nám slabinu oznámit, co při testování smíte a nesmíte dělat a co od nás můžete na oplátku očekávat. Vychází z metodiky koordinovaného zveřejňování zranitelností, kterou zveřejnilo nizozemské Národní centrum pro kybernetickou bezpečnost (NCSC-NL). ChessCentrum je malý, nezávislý projekt provozovaný jedinou osobou, a proto jsou níže uvedené lhůty pro odezvu záměrně realistické, nikoli optimistické. Raději se o problému dozvíme, než abychom se o něm nedozvěděli. Tento dokument vychází v několika jazykových verzích a v případě rozporu mezi jednotlivými zněními je rozhodující nizozemské znění.
Jak nám oznámit slabinu
Své oznámení zašlete e-mailem na adresu contact@chesscentrum.com. Jde o sledovanou e-mailovou schránku a jediný kanál pro oznamování, který provozujeme. Do předmětu zprávy prosím uveďte „Security report“, aby bylo možné oznámení snadno rozpoznat.
V současné době nezveřejňujeme veřejný klíč PGP, a proto zatím nemůžeme nabídnout šifrované oznamování. Pokud jsou vaše zjištění příliš citlivá na to, aby byla zaslána běžným e-mailem, uveďte to v první krátké zprávě bez jakýchkoli technických podrobností a my se s vámi před zasláním dalších informací dohodneme na bezpečnějším kanálu.
Anonymní oznámení přijímáme a bereme je stejně vážně. Mějte prosím na paměti, že pokud nezanecháte žádné kontaktní údaje, nemůžeme klást doplňující otázky, informovat vás o průběhu ani vás následně uvést jako autora zjištění.
Co má vaše oznámení obsahovat
Oznámení, které dokážeme reprodukovat, je oznámení, které dokážeme rychle opravit. Uveďte prosím co nejvíce z následujících údajů.
- Přesnou adresu, stránku nebo koncový bod, kterého se problém týká, a dotčený parametr či vstup.
- Podrobný postup pro reprodukci problému a účet nebo roli, kterou jste při testování použili.
- Čeho by útočník mohl reálně dosáhnout, vlastními slovy, a jak závažné to podle vás je.
- Případný důkaz potřebný k prokázání problému, například požadavek, snímek obrazovky nebo krátký výňatek z logu, v minimálním nutném rozsahu.
- Prohlížeč, operační systém a datum a čas vašeho testu, abychom mohli dohledat odpovídající serverové logy.
- Jak si přejete být uvedeni, pokud opravu zveřejníme, případně že chcete zůstat v anonymitě.
- Vaše kontaktní údaje, pokud chcete, abychom vás informovali o průběhu.
Co spadá do rozsahu
Následující systémy jsou naše a oznámení, která se jich týkají, jsou vítána.
- Veřejné webové stránky chesscentrum.com a aplikace, kterou na nich provozujeme. Subdomény provozované naším jménem třetími stranami – zejména naší e-mailovou službou – nemůžeme k testování autorizovat; oznámení týkající se jich nahlaste příslušnému provozovateli.
- Alternativní domény chesscentrum.nl, chesscentrum.eu a chesscentrum.net a jejich www varianty, které se všechny přesměrovávají na chesscentrum.com.
- Naše testovací (staging) nasazení téže aplikace, pokud jste jej již nalezli. Jeho adresu zde nezveřejňujeme, ale zjištění týkající se tohoto prostředí vítáme stejně jako zjištění týkající se ostré verze.
- Aplikační logika stojící za těmito doménami: přihlašování a správa účtu, ověřování e-mailu a obnova hesla, funkce propojených šachových platforem a svazů, skener zápisových listů, přihlášení k odběru newsletteru a jeho potvrzovací proces a serverové akce a trasy, které je podporují.
Co je mimo rozsah
ChessCentrum provozujeme na službách, které provozují jiné společnosti. Testování systémů, které nevlastníme, nemůžeme autorizovat, a oznámení týkající se těchto systémů by měla směřovat k příslušnému provozovateli, nikoli k nám. Netestujte prosím následující.
- Infrastrukturu společnosti Vercel, která web hostuje a poskytuje.
- Infrastrukturu společnosti Supabase, která provozuje naši databázi ve Frankfurtu.
- Infrastrukturu společnosti Resend, která doručuje naše transakční e-maily a newsletter.
- Služby společnosti Google, včetně rozhraní Maps JavaScript API použitého na stránce s mapou a přihlášení přes Google tam, kde je nabízeno.
- Lichess, který používáme jako poskytovatele přihlášení a jako veřejný zdroj dat, a Chess.com, který používáme pouze jako veřejný zdroj dat.
- Fyzický přístup k jakýmkoli prostorám, hardwaru či poště nebo útoky proti nim.
- Sociální inženýrství, phishing nebo jakoukoli jinou manipulaci s lidmi stojícími za ChessCentrum, s našimi dodavateli nebo s našimi uživateli.
- Objemové útoky typu odepření služby (DoS), zátěžové testování, testování odolnosti proti přetížení nebo cokoli jiného, jehož cílem je vyčerpat kapacitu systému.
- Nezpracovaný výstup z automatizovaného skeneru zaslaný bez prokázaného dopadu.
Pravidla pro testování
Podezření na slabinu můžete prověřit, avšak pouze v rozsahu nezbytném k prokázání její existence. Jakmile máte důkaz, přestaňte a oznamte nález. Pokud dodržíte níže uvedená pravidla, považujeme váš výzkum za prováděný v dobré víře.
- Nepřistupujte k datům patřícím jiným osobám, nestahujte je, nekopírujte, neupravujte ani nemažte.
- Vytvořte si vlastní účet a testujte na něm. Nikdy nepoužívejte účet jiné osoby a nikdy se nepokoušejte hrubou silou (brute-force) nebo metodou credential stuffing prolomit účty, které vám nepatří.
- Zastavte se u ověření konceptu (proof of concept). Nepostupujte do systému dále, než je pro dané zjištění nezbytné, a nespojujte zjištění do rozsáhlejšího kompromitování systému jen proto, abyste zjistili, jak daleko se dostanete.
- Neprovádějte útoky typu odepření služby, zátěžové ani stresové testy a neprovádějte automatizované skenování takovou rychlostí, která by zhoršila dostupnost služby pro ostatní uživatele.
- Neinstalujte malware, zadní vrátka (backdoor), webshelly ani jiné prostředky pro udržení přístupu a vše, co jste případně umístili, po dokončení testování odstraňte.
- Nic neupravujte ani nepoškozujte a neposílejte prostřednictvím našich formulářů či e-mailu spam ani hromadné zprávy.
- Nezveřejňujte ani nesdílejte slabinu s nikým jiným, dokud se s vámi nedohodneme na jejím zveřejnění, jak je popsáno níže.
- Dodržujte nizozemské právo a jednejte přiměřeně.
Pokud narazíte na osobní údaje
Pokud vaše testování odhalí osobní údaje patřící našim uživatelům, okamžitě jej ukončete. Nezobrazujte si více údajů, než jste již viděli, nestahujte je, nekopírujte je ani je neuchovávejte. Neprodleně nás informujte, popište, co jste viděli, pouze obecně, aniž byste nám zasílali samotné údaje, a jakmile potvrdíme, že jsme problém reprodukovali, vše, co jste zachytili, smažte.
Vaše vlastní kontaktní údaje a obsah vašeho oznámení zpracováváme jako správce osobních údajů výhradně za účelem vyřízení oznámení, opravy problému a vašeho uvedení jako autora zjištění, pokud si to přejete. Naše zásady ochrany osobních údajů vysvětlují, jak s osobními údaji nakládáme a jaká máte práva.
Oznámení, na která pravděpodobně nebudeme reagovat
Následující typy oznámení dostáváme často a samy o sobě nepopisují bezpečnostní problém, na který můžeme reagovat. Přesto si je přečteme, ale pokud chcete, abychom některé z nich považovali za zranitelnost, uveďte prosím funkční a prokázaný dopad.
- Chybějící nebo nesprávně nastavenou bezpečnostní hlavičku bez prokázaného zneužití.
- Zjištění týkající se našich e-mailových záznamů, jako je konfigurace SPF, DKIM nebo DMARC, bez prokázaného zneužití.
- Self-XSS neboli jakýkoli problém, který vyžaduje, aby si oběť sama vložila útočníkem dodaný kód do vlastního prohlížeče.
- Chybějící omezení počtu požadavků (rate limiting) na koncovém bodu bez prokázaného důsledku.
- Zastaralou verzi knihovny nebo závislosti oznámenou bez funkčního zneužití proti naší instalaci.
- Clickjacking na stránkách, které neobsahují žádnou akci měnící stav.
- Tvrzení o enumeraci uživatelů u procesů, na které záměrně odpovídáme jednotně, jako je přihlášení k odběru newsletteru nebo obnova hesla.
- Doporučení osvědčených postupů týkající se nastavení našich poskytovatelů třetích stran, která nejsou v naší moci.
Co od nás můžete očekávat
ChessCentrum provozuje jedna osoba vedle jiné práce. Níže uvedené jsou závazky, o nichž jsme přesvědčeni, že je dokážeme dodržet, nikoli pouhá přání.
- Přijetí vašeho oznámení potvrdíme do 5 pracovních dnů.
- Do 10 pracovních dnů od tohoto potvrzení vám poskytneme věcné vyhodnocení, včetně informace, zda jsme schopni problém reprodukovat, a jak hodnotíme jeho závažnost.
- Až do uzavření oznámení vás budeme informovat nejméně jednou za 14 dní, a to i v případě, že jedinou novinkou je, že se na opravě stále pracuje.
- Potvrzenou slabinu ve vlastním kódu se snažíme opravit do 90 dnů. Pokud oprava závisí na třetí straně nebo na závislosti, kterou nemáme pod kontrolou, může to trvat déle; v takovém případě vám sdělíme důvod a náš předpokládaný postup.
- Informujeme vás, jakmile je oprava nasazena v ostrém provozu, abyste si ji mohli ověřit.
- Pokud si přejete být uvedeni, uvedeme vás u opravy nebo v poznámkách k vydání pod jménem či přezdívkou, kterou nám sdělíte, a pokud dáváte přednost anonymitě, neuvedeme o vás vůbec nic.
- S vaším oznámením zacházíme jako s důvěrným a vaše údaje nepředáme nikomu jinému bez vašeho souhlasu, ledaže by to vyžadoval zákon.
Odměny: žádný bug bounty program
ChessCentrum neprovozuje program bug bounty a za oznámení zranitelností neposkytuje peněžní odměny. Raději to řekneme jasně a předem, než abychom vás nechali věnovat čas přípravě oznámení v očekávání platby.
Nabízíme však upřímné poděkování, veřejné uvedení autorství ve formě, kterou si zvolíte, a přímou odpověď na to, co jsme zjistili a co jsme změnili.
Koordinované zveřejnění a publikace
Žádáme vás, abyste slabinu udrželi v tajnosti až do jejího odstranění a abyste s námi předem dohodli okamžik i obsah případného zveřejnění. Naše standardní lhůta činí 90 dní ode dne, kdy potvrdíme přijetí vašeho oznámení, po jejímž uplynutí můžete zveřejnění provést. Tuto lhůtu lze upravit oběma směry: závažný a snadno zneužitelný problém si může zasloužit kratší lhůtu, zatímco oprava závislá na třetí straně může vyžadovat lhůtu delší.
Pokud dohodnutý termín nedodržíme, sdělíme vám to ještě před jeho uplynutím, vysvětlíme důvod a navrhneme nový termín. Zmeškaný termín nikdy nevyužijeme jako důvod k tomu, abychom vás žádali o mlčení na dobu neurčitou. Pokud budeme něco zveřejňovat sami, poskytneme vám text předem k nahlédnutí.
Naše právní stanovisko
Pokud nám slabinu oznámíte, dodržíte pravidla uvedená na této stránce a budete jednat v dobré víře a přiměřeně, neoznámíme vás policii a nezahájíme proti vám občanskoprávní řízení. Vaši práci považujeme za pomoc, nikoli za útok.
Tento závazek zaniká, pokud výše uvedená pravidla porušíte, například tím, že půjdete dále, než vyžaduje potřebný důkaz, že budete přistupovat k datům jiných osob nebo je uchovávat, že poškodíte službu, nebo že zjištění zneužijete či prodáte namísto toho, abyste je oznámili.
Musíme být rovněž upřímní ohledně omezení, které nemůžeme odstranit: tento příslib zavazuje pouze ChessCentrum. Nemůže zavazovat nizozemské státní zastupitelství, které se může kdykoli nezávisle rozhodnout zahájit vyšetřování nebo trestní stíhání.
Eskalace a referenční údaje
Pokud nejste spokojeni se způsobem, jakým jsme vaše oznámení vyřídili, můžete se obrátit na nizozemské Národní centrum pro kybernetickou bezpečnost na adrese cert@ncsc.nl, které může zprostředkovat jednání mezi oznamovatelem a organizací.
Níže uvedené údaje jsou rovněž zveřejněny ve strojově čitelné podobě v našem souboru security.txt.
- Adresa pro oznámení
- contact@chesscentrum.com
- Tyto zásady
- https://chesscentrum.com/cs/security
- security.txt
- https://chesscentrum.com/.well-known/security.txt
- Preferované jazyky
- nizozemština, angličtina, němčina, francouzština, španělština, portugalština
- Potvrzení přijetí
- Do 5 pracovních dnů; věcné vyhodnocení do dalších 10 pracovních dnů
- Lhůta pro zveřejnění
- Standardně 90 dní, lhůtu lze upravit oběma směry
- Bug bounty
- Žádný. Namísto toho nabízíme veřejné uvedení autorství, pokud o něj budete mít zájem
- Eskalace
- NCSC-NL, cert@ncsc.nl