ChessCentrum

Sicherheit und Offenlegung von Schwachstellen

Zuletzt aktualisiert: 28. Juli 2026

ChessCentrum begrüßt Meldungen über Sicherheitsschwachstellen in unserer Website und unseren Diensten. Diese Seite beschreibt, wie Sie uns eine Schwachstelle melden, was Sie beim Testen tun dürfen und was nicht, und was Sie im Gegenzug von uns erwarten können. Sie folgt der Leitlinie zur koordinierten Offenlegung von Schwachstellen des niederländischen Nationalen Cyber Security Centrums (NCSC-NL). ChessCentrum ist ein kleines, unabhängiges Projekt, das von einer einzelnen Person betrieben wird; die unten genannten Reaktionszeiten sind deshalb bewusst realistisch statt optimistisch gewählt. Uns ist es lieber, von einem Problem zu erfahren, als nichts davon zu erfahren.

Wie Sie eine Schwachstelle melden

Senden Sie Ihre Meldung per E-Mail an contact@chesscentrum.com. Dieses Postfach wird regelmäßig gelesen und ist der einzige Meldeweg, den wir betreiben. Verwenden Sie bitte die Betreffzeile „Security report“, damit die Meldung leicht zu erkennen ist.

Wir veröffentlichen derzeit keinen PGP-Schlüssel und können daher noch keine verschlüsselte Meldung anbieten. Sind Ihre Erkenntnisse zu heikel für eine unverschlüsselte E-Mail, schreiben Sie uns das in einer kurzen ersten Nachricht ohne technische Einzelheiten, und wir vereinbaren mit Ihnen einen sichereren Weg, bevor Sie weitere Angaben senden.

Anonyme Meldungen werden angenommen und ebenso ernst genommen. Bitte bedenken Sie: Wenn Sie keine Kontaktdaten hinterlassen, können wir keine Rückfragen stellen, Sie nicht auf dem Laufenden halten und Sie im Nachhinein nicht nennen.

Was in Ihre Meldung gehört

Eine Meldung, die wir nachvollziehen können, ist eine Meldung, die wir schnell beheben können. Bitte nennen Sie so viel wie möglich von Folgendem.

  • Die genaue Adresse, Seite oder Schnittstelle, die betroffen ist, sowie den beteiligten Parameter oder die beteiligte Eingabe.
  • Eine Schritt-für-Schritt-Anleitung zur Reproduktion sowie das verwendete Konto oder die verwendete Rolle.
  • Was ein Angreifer damit tatsächlich erreichen könnte, in Ihren eigenen Worten, und wie schwerwiegend Sie das einschätzen.
  • Alle Belege, die Sie zum Nachweis des Problems gebraucht haben, etwa eine Anfrage, einen Screenshot oder einen kurzen Protokollauszug, beschränkt auf das Nötigste.
  • Browser, Betriebssystem sowie Datum und Uhrzeit Ihres Tests, damit wir die passenden Serverprotokolle finden.
  • Wie Sie genannt werden möchten, falls wir die Behebung veröffentlichen, oder dass Sie anonym bleiben wollen.
  • Ihre Kontaktdaten, wenn Sie auf dem Laufenden gehalten werden möchten.

Was zum Geltungsbereich gehört

Die folgenden Systeme gehören uns, und Meldungen dazu sind willkommen.

  • Die öffentliche Website chesscentrum.com und die darunter ausgelieferte Anwendung. Subdomains, die Dritte in unserem Auftrag betreiben — insbesondere unser Maildienst —, können wir nicht zum Testen freigeben; melden Sie diese dem jeweiligen Betreiber.
  • Die weiteren Domains chesscentrum.nl, chesscentrum.eu und chesscentrum.net sowie deren www-Varianten, die alle auf chesscentrum.com weiterleiten.
  • Unsere Staging-Umgebung derselben Anwendung, sofern Sie sie bereits gefunden haben. Ihre Adresse veröffentlichen wir hier nicht, aber ein Fund dort ist genauso willkommen wie einer auf der Live-Site.
  • Die Anwendungslogik hinter diesen Hosts: Anmeldung und Kontoverwaltung, E-Mail-Bestätigung und Passwort-Zurücksetzung, die Funktionen zu verknüpften Schachplattformen und Verbänden, der Partieformular-Scanner, die Newsletter-Anmeldung samt Bestätigung sowie die Server-Aktionen und Routen, die dies alles tragen.

Was nicht zum Geltungsbereich gehört

Wir betreiben ChessCentrum auf Diensten, die andere Unternehmen führen. Wir können das Testen von Systemen, die uns nicht gehören, nicht gestatten, und Meldungen dazu sollten an den jeweiligen Betreiber gehen und nicht an uns. Bitte testen Sie Folgendes nicht.

  • Die Infrastruktur von Vercel, die die Website hostet und ausliefert.
  • Die Infrastruktur von Supabase, die unsere Datenbank in Frankfurt betreibt.
  • Die Infrastruktur von Resend, die unsere Transaktions- und Newsletter-E-Mails zustellt.
  • Dienste von Google, einschließlich der auf der Kartenseite genutzten Maps JavaScript API und der Google-Anmeldung, wo sie angeboten wird.
  • Lichess, das wir als Anmeldeanbieter und als öffentliche Datenquelle nutzen, und Chess.com, das wir ausschließlich als öffentliche Datenquelle nutzen.
  • Physischen Zugang zu Räumlichkeiten, Hardware oder Post sowie Angriffe darauf.
  • Social Engineering, Phishing oder jede andere Manipulation der Menschen hinter ChessCentrum, unserer Lieferanten oder unserer Nutzerinnen und Nutzer.
  • Volumetrische Denial-of-Service-Angriffe, Last- und Stresstests oder alles andere, was auf die Erschöpfung von Kapazität abzielt.
  • Die Rohausgabe eines automatisierten Scanners, eingereicht ohne nachgewiesene Auswirkung.

Regeln für das Testen

Sie dürfen einer vermuteten Schwachstelle nachgehen, aber nur so weit, wie es zum Nachweis ihres Bestehens nötig ist. Sobald Sie Ihren Beleg haben, hören Sie auf und melden Sie. Wenn Sie sich an die folgenden Regeln halten, betrachten wir Ihre Untersuchung als in gutem Glauben erfolgt.

  • Greifen Sie nicht auf Daten anderer Personen zu und laden, kopieren, verändern oder löschen Sie sie nicht.
  • Legen Sie ein eigenes Konto an und testen Sie damit. Nutzen Sie nie ein fremdes Konto, und wenden Sie auf Konten, die nicht Ihnen gehören, weder Brute Force noch Credential Stuffing an.
  • Hören Sie beim Machbarkeitsnachweis auf. Dringen Sie nicht weiter in das System vor, als der Fund es erfordert, und verketten Sie einen Fund nicht zu einer weitergehenden Kompromittierung, um zu sehen, wie weit Sie kommen.
  • Führen Sie keine Denial-of-Service-, Last- oder Stresstests durch, und lassen Sie automatisierte Scans nicht in einer Geschwindigkeit laufen, die den Dienst für andere beeinträchtigt.
  • Installieren Sie keine Schadsoftware, keine Hintertüren, keine Web-Shells und keine sonstigen Mittel, um sich Zugang zu erhalten, und entfernen Sie alles, was Sie hinterlegt haben, sobald Sie fertig sind.
  • Verändern oder verunstalten Sie nichts, und versenden Sie über unsere Formulare oder unsere E-Mail weder Spam noch Massennachrichten.
  • Veröffentlichen Sie die Schwachstelle nicht und teilen Sie sie niemandem mit, bevor wir uns über die Offenlegung verständigt haben, wie unten beschrieben.
  • Halten Sie sich an niederländisches Recht und handeln Sie verhältnismäßig.

Wenn Sie auf personenbezogene Daten stoßen

Wenn Ihr Test personenbezogene Daten unserer Nutzerinnen und Nutzer offenlegt, hören Sie sofort auf. Sehen Sie sich nicht mehr davon an, als Sie ohnehin schon gesehen haben, laden Sie sie nicht herunter, kopieren Sie sie nicht und bewahren Sie sie nicht auf. Sagen Sie uns sofort Bescheid, beschreiben Sie in allgemeinen Worten, was Sie gesehen haben, statt uns die Daten selbst zu schicken, und löschen Sie alles, was Sie erfasst haben, sobald wir Ihnen bestätigen, dass wir das Problem nachvollziehen konnten.

Ihre eigenen Kontaktdaten und der Inhalt Ihrer Meldung werden von uns ausschließlich dazu verarbeitet, die Meldung zu bearbeiten, das Problem zu beheben und Sie zu nennen, wenn Sie das wünschen. Unsere Datenschutzerklärung beschreibt, wie wir mit personenbezogenen Daten umgehen und welche Rechte Sie haben.

Meldungen, auf die wir voraussichtlich nicht reagieren

Das Folgende wird uns häufig gemeldet und beschreibt für sich genommen kein Sicherheitsproblem, das wir angehen können. Wir lesen solche Meldungen dennoch, bitten Sie aber, eine funktionierende, nachgewiesene Auswirkung mitzuliefern, wenn wir eine davon als Schwachstelle behandeln sollen.

  • Ein fehlender oder falsch konfigurierter Sicherheits-Header ohne nachgewiesene Ausnutzbarkeit.
  • Feststellungen zu unseren E-Mail-Einträgen, etwa zur SPF-, DKIM- oder DMARC-Konfiguration, ohne nachgewiesenen Missbrauch.
  • Self-XSS oder jedes Problem, das voraussetzt, dass das Opfer vom Angreifer gelieferten Code selbst in den eigenen Browser einfügt.
  • Fehlende Ratenbegrenzung an einer Schnittstelle ohne nachgewiesene Folgen.
  • Eine veraltete Bibliotheks- oder Abhängigkeitsversion, gemeldet ohne funktionierenden Exploit gegen unsere Installation.
  • Clickjacking auf Seiten ohne zustandsändernde Aktion.
  • Behauptungen zur Benutzer-Enumeration (Ermitteln, ob ein Konto existiert) bei Abläufen, die wir bewusst einheitlich beantworten, etwa Newsletter-Anmeldung und Passwort-Zurücksetzung.
  • Empfehlungen zu bewährten Einstellungen bei unseren Drittanbietern, auf die wir keinen Einfluss haben.

Was Sie von uns erwarten können

ChessCentrum wird von einer einzelnen Person neben anderer Arbeit betrieben. Das Folgende sind Zusagen, die wir zuversichtlich einhalten können, keine Wunschvorstellungen.

  • Wir bestätigen den Eingang Ihrer Meldung innerhalb von 5 Werktagen.
  • Wir geben Ihnen innerhalb von 10 Werktagen nach dieser Bestätigung eine inhaltliche Einschätzung, einschließlich der Frage, ob wir das Problem nachvollziehen können und wie wir seine Schwere bewerten.
  • Wir halten Sie mindestens alle 14 Tage auf dem Laufenden, bis die Meldung abgeschlossen ist, auch dann, wenn die einzige Neuigkeit ist, dass die Behebung noch läuft.
  • Wir streben an, eine bestätigte Schwachstelle in unserem eigenen Code innerhalb von 90 Tagen zu beheben. Hängt die Behebung von einem Dritten oder von einer Abhängigkeit ab, die wir nicht steuern, kann es länger dauern; wir sagen Ihnen dann, warum und womit wir rechnen.
  • Wir sagen Ihnen Bescheid, sobald die Behebung live ist, damit Sie sie überprüfen können.
  • Wir nennen Sie bei der Behebung oder in unseren Versionshinweisen, wenn Sie genannt werden möchten, mit dem Namen oder Pseudonym, das Sie uns angeben, und wir sagen überhaupt nichts über Sie, wenn Sie lieber anonym bleiben.
  • Wir behandeln Ihre Meldung vertraulich und geben Ihre Angaben ohne Ihr Einverständnis an niemanden weiter, es sei denn, das Gesetz verlangt es.

Belohnungen: kein Bug-Bounty

ChessCentrum betreibt kein Bug-Bounty-Programm und zahlt keine Geldprämien für Schwachstellenmeldungen. Das sagen wir lieber von vornherein deutlich, als Sie in der Erwartung einer Zahlung Zeit in eine Meldung investieren zu lassen.

Was wir bieten, ist ein aufrichtiges Dankeschön, eine öffentliche Nennung in der von Ihnen gewünschten Form und eine klare Antwort darauf, was wir gefunden und was wir geändert haben.

Koordinierte Offenlegung und Veröffentlichung

Wir bitten Sie, die Schwachstelle bis zu ihrer Behebung vertraulich zu behandeln und den Zeitpunkt sowie den Inhalt einer Veröffentlichung vorher mit uns abzustimmen. Unser Standardzeitraum beträgt 90 Tage ab dem Tag, an dem wir den Eingang Ihrer Meldung bestätigen; danach steht es Ihnen frei zu veröffentlichen. Dieser Zeitraum ist in beide Richtungen verhandelbar: Ein schwerwiegendes, leicht ausnutzbares Problem verdient womöglich einen kürzeren, und eine Behebung, die von einem Dritten abhängt, braucht möglicherweise einen längeren.

Wenn wir den vereinbarten Termin nicht halten können, sagen wir Ihnen das, bevor er verstreicht, erklären den Grund und schlagen einen neuen vor. Wir werden einen versäumten Termin nicht zum Anlass nehmen, Sie um unbegrenztes Stillschweigen zu bitten. Wenn wir selbst etwas veröffentlichen, stimmen wir den Text vorab mit Ihnen ab.

Unsere rechtliche Position

Wenn Sie uns eine Schwachstelle melden, sich an die Regeln dieser Seite halten und in gutem Glauben sowie verhältnismäßig handeln, erstatten wir keine Anzeige gegen Sie und leiten keine zivilrechtlichen Schritte ein. Wir betrachten Ihre Arbeit als Hilfe, nicht als Angriff.

Diese Zusage entfällt, wenn Sie gegen die obigen Regeln verstoßen, etwa indem Sie über den erforderlichen Nachweis hinausgehen, auf Daten anderer Personen zugreifen oder sie aufbewahren, den Dienst beschädigen oder den Fund missbrauchen oder verkaufen, statt ihn zu melden.

Wir müssen zudem offen eine Grenze benennen, die wir nicht beseitigen können: Diese Zusage bindet nur ChessCentrum. Sie kann die niederländische Staatsanwaltschaft nicht binden, die stets eigenständig über Ermittlungen oder eine Anklage entscheiden kann.

Eskalation und Referenzangaben

Wenn Sie mit unserer Bearbeitung Ihrer Meldung nicht zufrieden sind, können Sie die Sache an das niederländische Nationale Cyber Security Centrum unter cert@ncsc.nl eskalieren, das zwischen meldender Person und Organisation vermitteln kann.

Die folgenden Angaben veröffentlichen wir zusätzlich in maschinenlesbarer Form in unserer security.txt-Datei.

Meldeadresse
contact@chesscentrum.com
Diese Richtlinie
https://chesscentrum.com/de/security
security.txt
https://chesscentrum.com/.well-known/security.txt
Bevorzugte Sprachen
Niederländisch, Englisch, Deutsch, Französisch, Spanisch, Portugiesisch
Eingangsbestätigung
Innerhalb von 5 Werktagen; inhaltliche Einschätzung innerhalb weiterer 10 Werktage
Offenlegungsfrist
Standardmäßig 90 Tage, in beide Richtungen verhandelbar
Bug-Bounty
Keines. Stattdessen bieten wir eine öffentliche Nennung an, wenn Sie das möchten
Eskalation
NCSC-NL, cert@ncsc.nl

Cookies und Analytics

Wir würden gerne Google Analytics nutzen, um zu sehen, wie die Website verwendet wird. Es läuft nur, wenn Sie akzeptieren — eine Ablehnung ändert sonst nichts an der Website. Mehr in unserer Datenschutzerklärung