Sikkerhed og indberetning af sårbarheder
Sidst opdateret: 28. juli 2026
ChessCentrum tager gerne imod indberetninger om sikkerhedssvagheder i vores hjemmeside og tjenester. Denne side beskriver, hvordan du indberetter en svaghed til os, hvad du må og ikke må gøre, mens du tester, og hvad du kan forvente at få til gengæld fra os. Den følger vejledningen Coordinated Vulnerability Disclosure fra det nederlandske Nationaal Cyber Security Centrum (NCSC-NL). ChessCentrum er et lille, uafhængigt projekt, der drives af én person, så svartiderne nedenfor er bevidst realistiske og ikke optimistiske. Vi hører hellere om et problem, end at vi slet ikke gør. Denne politik offentliggøres på flere sprog. Ved uoverensstemmelse har den nederlandske version forrang.
Sådan indberetter du en svaghed
Send din indberetning via e-mail til contact@chesscentrum.com. Det er en bemandet mailboks, og det er den eneste indberetningskanal, vi har. Brug venligst emnelinjen »Security report«, så indberetningen er nem at genkende.
Vi offentliggør på nuværende tidspunkt ingen PGP-nøgle, så vi kan endnu ikke tilbyde krypteret indberetning. Er dine fund for følsomme til at sende i almindelig e-mail, så skriv det i en kort første besked uden tekniske detaljer, hvorefter vi aftaler en sikrere kanal med dig, før du sender mere.
Anonyme indberetninger accepteres og tages lige så alvorligt. Vær opmærksom på, at hvis du ikke efterlader kontaktoplysninger, kan vi ikke stille opfølgende spørgsmål, ikke holde dig orienteret undervejs, og ikke kreditere dig bagefter.
Hvad din indberetning bør indeholde
En indberetning, vi kan genskabe, er en indberetning, vi hurtigt kan løse. Angiv venligst så meget som muligt af følgende.
- Den nøjagtige adresse, side eller endpoint, det drejer sig om, samt den berørte parameter eller inputværdi.
- Trin-for-trin-instruktioner til at genskabe problemet, samt den konto eller rolle, du brugte.
- Hvad en angriber reelt ville kunne opnå, i dine egne ord, og hvor alvorligt du vurderer det.
- Det bevis, du havde brug for til at påvise problemet, f.eks. en anmodning, et skærmbillede eller et kort loguddrag, begrænset til et minimum.
- Din browser, dit styresystem samt dato og klokkeslæt for din test, så vi kan finde de tilhørende serverlogs.
- Hvordan du ønsker at blive krediteret, hvis vi offentliggør løsningen, eller om du hellere vil forblive anonym.
- Dine kontaktoplysninger, hvis du ønsker at blive holdt orienteret.
Hvad der er omfattet
Følgende systemer er vores, og indberetninger om dem er velkomne.
- Den offentlige hjemmeside chesscentrum.com og den applikation, der leveres derunder. Underdomæner, som administreres på vores vegne af tredjeparter — navnlig vores mailtjeneste — tilhører ikke os, så vi kan ikke give tilladelse til at teste dem; indberet dem til den pågældende udbyder.
- Vores alternative domæner chesscentrum.nl, chesscentrum.eu og chesscentrum.net samt deres www-varianter, som alle omdirigerer til chesscentrum.com.
- Vores testmiljø for den samme applikation, hvis du allerede har fundet det. Vi offentliggør ikke adressen her, men et fund dér er lige så velkomment som et på den offentlige side.
- Applikationslogikken bag disse hosts: log ind og kontostyring, e-mailbekræftelse og nulstilling af adgangskode, funktionerne til tilknyttede skakplatforme og forbund, scanneren til notationsark, tilmelding og bekræftelse af nyhedsbrevet, samt de serverhandlinger og ruter, der understøtter det hele.
Hvad der ikke er omfattet
Vi driver ChessCentrum oven på tjenester, som drives af andre virksomheder, herunder vores databehandlere. Vi kan ikke give tilladelse til at teste systemer, som ikke er vores egne, og indberetninger om dem hører til hos den pågældende udbyder og ikke hos os. Test venligst ikke følgende.
- Infrastrukturen hos Vercel, som hoster og leverer siden.
- Infrastrukturen hos Supabase, som driver vores database i Frankfurt.
- Infrastrukturen hos Resend, som leverer vores transaktionsmails og vores nyhedsbrev.
- Googles tjenester, herunder Maps JavaScript API på kortsiden og login med Google, hvor det tilbydes.
- Lichess, som vi bruger som loginudbyder og som offentlig datakilde, samt Chess.com, som vi udelukkende bruger som offentlig datakilde.
- Fysisk adgang til, eller angreb på, bygninger, hardware eller post.
- Social engineering, phishing eller enhver anden manipulation af de mennesker, der står bag ChessCentrum, af vores leverandører eller af vores brugere.
- Volumetrisk denial-of-service, belastningstest, stresstest eller alt andet, der har til formål at udtømme kapaciteten.
- Rå output fra en automatiseret scanner, indsendt uden påvist konsekvens.
Regler for testning
Du må undersøge en formodet svaghed, men kun så langt som nødvendigt for at påvise, at den findes. Så snart du har dit bevis, stopper du og indberetter det. Følger du reglerne nedenfor, betragter vi din undersøgelse som foretaget i god tro.
- Tilgå, download, kopiér, ændr eller slet ikke data, der tilhører andre.
- Opret din egen konto, og test mod den. Brug aldrig andres konto, og forsøg aldrig med brute force eller lækkede adgangskoder at komme ind på konti, der ikke er dine.
- Stop ved proof of concept. Gå ikke længere ind i systemet, end fundet kræver, og udbyg ikke et fund til et bredere indbrud for at se, hvor langt du kan komme.
- Udfør ingen denial-of-service-, belastnings- eller stresstest, og kør ikke automatiserede scanninger med en hastighed, der forringer tjenesten for andre.
- Installér ikke malware, bagdøre, webshells eller andre midler til at bevare adgang, og fjern det, du måtte have placeret, så snart du er færdig.
- Ændr eller ødelæg intet, og send ikke spam eller bulkbeskeder via vores formularer eller vores e-mail.
- Offentliggør eller del ikke svagheden med nogen, før vi sammen har aftalt offentliggørelsen, som beskrevet nedenfor.
- Overhold nederlandsk ret, og handl proportionalt.
Hvis du støder på personoplysninger
Afslører din test personoplysninger om vores brugere, skal du straks stoppe. Se ikke mere af det, end du allerede har set, download det ikke, kopiér det ikke, og gem det ikke. Fortæl os det med det samme, beskriv i generelle vendinger, hvad du så, i stedet for at sende os selve dataene, og slet alt, hvad du måtte have gemt, så snart vi har bekræftet, at vi har genskabt problemet.
Dine egne kontaktoplysninger og indholdet af din indberetning behandler vi som dataansvarlig udelukkende for at kunne håndtere indberetningen, løse problemet og kreditere dig, hvis du ønsker det. Vores privatlivspolitik forklarer, hvordan vi behandler personoplysninger i overensstemmelse med GDPR, og hvilke rettigheder du har, herunder retten til at klage til en tilsynsmyndighed (i Danmark Datatilsynet).
Indberetninger, vi sandsynligvis ikke handler på
Følgende indberettes ofte til os og beskriver i sig selv ikke et sikkerhedsproblem, vi kan handle på. Vi læser sådanne indberetninger alligevel, men tilføj venligst en fungerende, påvist konsekvens, hvis du ønsker, at vi skal betragte det som en sårbarhed.
- En manglende eller forkert konfigureret sikkerhedsheader uden påvist udnyttelse.
- Fund vedrørende vores e-mailrecords, såsom konfigurationen af SPF, DKIM eller DMARC, uden påvist misbrug.
- Self-XSS, eller ethvert problem, hvor offeret selv skal indsætte angriberleveret kode i sin egen browser.
- Manglende rate limiting på et endpoint uden påvist konsekvens.
- Et forældet bibliotek eller en forældet afhængighed, indberettet uden en fungerende udnyttelse mod vores eget miljø.
- Clickjacking på sider uden en tilstandsændrende handling.
- Påstande om user enumeration i forbindelse med processer, vi bevidst besvarer ensartet, såsom tilmelding til nyhedsbrevet og nulstilling af adgangskode.
- Rådgivning om best practice for indstillingerne hos vores eksterne udbydere, som vi ikke har kontrol over.
Hvad du kan forvente af os
ChessCentrum drives af én person ved siden af andet arbejde. Dette er forpligtelser, vi er sikre på, at vi kan overholde, ikke hensigtserklæringer.
- Vi bekræfter modtagelsen af din indberetning inden for 5 hverdage.
- Vi giver dig en indholdsmæssig vurdering senest 10 hverdage efter denne bekræftelse, herunder om vi kan genskabe problemet, og hvor alvorligt vi vurderer det.
- Vi holder dig orienteret mindst hver 14. dag, indtil indberetningen er afsluttet, også når den eneste nyhed er, at løsningen stadig er undervejs.
- Vi bestræber os på at løse en bekræftet svaghed i vores egen kode inden for 90 dage. Afhænger løsningen af en tredjepart eller af en afhængighed, vi ikke har kontrol over, kan det tage længere tid, og så fortæller vi dig, hvorfor og hvad vi forventer.
- Vi giver dig besked, når løsningen er sat i drift, så du kan kontrollere den.
- Vi nævner dig ved løsningen eller i vores release notes, hvis du ønsker æren, med det navn eller pseudonym, du oplyser os, og vi siger slet intet om dig, hvis du hellere vil forblive anonym.
- Vi behandler din indberetning fortroligt og videregiver ikke dine oplysninger til andre uden dit samtykke, medmindre loven forpligter os til det.
Belønninger: ingen bug bounty
ChessCentrum har ikke et bugbounty-program og betaler ingen pengebelønninger for indberetninger af sårbarheder. Det siger vi hellere ligeud med det samme, end at du bruger tid på en indberetning i forventning om en betaling.
Det, vi til gengæld tilbyder, er en oprigtig tak, offentlig anerkendelse i den form, du vælger, og et ærligt svar på, hvad vi har fundet, og hvad vi har ændret.
Koordineret offentliggørelse og publikation
Vi beder dig om at holde svagheden fortrolig, indtil den er løst, og først aftale tidspunktet og indholdet af en eventuel offentliggørelse med os. Vores standardfrist er 90 dage fra den dag, vi bekræfter din indberetning; derefter står det dig frit for at offentliggøre. Denne frist kan forhandles i begge retninger: et alvorligt og let udnytteligt problem fortjener somme tider en kortere frist, og en løsning, der afhænger af en tredjepart, har somme tider brug for en længere.
Kan vi ikke nå den aftalte dato, giver vi dig besked, før den udløber, forklarer hvorfor, og foreslår en ny dato. Vi bruger ikke en overskredet frist som grund til at bede dig om at tie stille på ubestemt tid. Offentliggør vi selv noget, deler vi teksten med dig på forhånd.
Vores juridiske stilling
Indberetter du en svaghed til os, overholder du reglerne på denne side, og handler du i god tro og proportionalt, anmelder vi dig ikke til politiet og rejser ikke et civilt krav mod dig. Vi betragter dit arbejde som hjælp, ikke som et angreb.
Dette tilsagn bortfalder, hvis du overtræder ovenstående regler, for eksempel ved at gå længere end det nødvendige bevis, ved at tilgå eller opbevare andres data, ved at skade tjenesten, eller ved at misbruge eller sælge fundet i stedet for at indberette det.
Vi må også være ærlige om en grænse, vi ikke kan fjerne: dette tilsagn binder kun ChessCentrum. Det kan ikke binde den nederlandske anklagemyndighed (Openbaar Ministerie), som til enhver tid selvstændigt kan beslutte at efterforske eller rejse tiltale.
Eskalering og referenceoplysninger
Er du ikke tilfreds med den måde, vi har behandlet din indberetning på, kan du eskalere sagen til det nederlandske Nationaal Cyber Security Centrum via cert@ncsc.nl, som kan mægle mellem en indberetter og en organisation.
Oplysningerne nedenfor er også offentliggjort i maskinlæsbar form i vores security.txt-fil.
- Indberetningsadresse
- contact@chesscentrum.com
- Denne politik
- https://chesscentrum.com/da/security
- security.txt
- https://chesscentrum.com/.well-known/security.txt
- Foretrukne sprog
- nederlandsk, engelsk, tysk, fransk, spansk, portugisisk
- Kvittering for modtagelse
- Inden for 5 hverdage; indholdsmæssig vurdering inden for yderligere 10 hverdage
- Frist for offentliggørelse
- 90 dage som udgangspunkt, forhandlingsbar i begge retninger
- Bug bounty
- Ingen. I stedet tilbyder vi offentlig anerkendelse, hvis du ønsker det
- Eskalering
- NCSC-NL, cert@ncsc.nl