Ασφάλεια και γνωστοποίηση ευπαθειών
Τελευταία ενημέρωση: 28 Ιουλίου 2026
Η ChessCentrum καλωσορίζει αναφορές σχετικά με αδυναμίες ασφαλείας στον ιστότοπο και τις υπηρεσίες μας. Αυτή η σελίδα περιγράφει πώς μπορείτε να μας αναφέρετε μια αδυναμία, τι επιτρέπεται και τι δεν επιτρέπεται να κάνετε κατά τη διάρκεια των δοκιμών σας, και τι μπορείτε να περιμένετε από εμάς σε αντάλλαγμα. Ακολουθεί την κατευθυντήρια γραμμή για τη συντονισμένη γνωστοποίηση ευπαθειών (Coordinated Vulnerability Disclosure) που έχει δημοσιεύσει το ολλανδικό Εθνικό Κέντρο Ασφάλειας στον Κυβερνοχώρο (NCSC-NL). Η ChessCentrum είναι ένα μικρό, ανεξάρτητο εγχείρημα που διαχειρίζεται ένα μόνο άτομο, γι' αυτό οι παρακάτω χρόνοι απόκρισης έχουν οριστεί σκόπιμα με ρεαλισμό και όχι με αισιοδοξία. Προτιμούμε να μάθουμε για ένα πρόβλημα παρά να μη μάθουμε γι' αυτό.
Πώς να αναφέρετε μια αδυναμία
Στείλτε την αναφορά σας μέσω ηλεκτρονικού ταχυδρομείου στη διεύθυνση contact@chesscentrum.com. Πρόκειται για παρακολουθούμενο γραμματοκιβώτιο και είναι το μοναδικό κανάλι αναφοράς που διαθέτουμε. Παρακαλούμε χρησιμοποιήστε ως θέμα «Security report», ώστε η αναφορά να αναγνωρίζεται εύκολα.
Προς το παρόν δεν δημοσιεύουμε κλειδί PGP, επομένως δεν μπορούμε ακόμη να προσφέρουμε κρυπτογραφημένη αναφορά. Αν τα ευρήματά σας είναι πολύ ευαίσθητα για αποστολή με απλό μήνυμα ηλεκτρονικού ταχυδρομείου, αναφέρετέ το σε ένα πρώτο σύντομο μήνυμα χωρίς κανένα τεχνικό στοιχείο, και θα συμφωνήσουμε μαζί σας σε ένα ασφαλέστερο κανάλι πριν στείλετε οτιδήποτε περαιτέρω.
Οι ανώνυμες αναφορές γίνονται δεκτές και αντιμετωπίζονται εξίσου σοβαρά. Λάβετε υπόψη ότι, αν δεν αφήσετε στοιχεία επικοινωνίας, δεν θα μπορούμε να σας κάνουμε διευκρινιστικές ερωτήσεις, να σας κρατάμε ενήμερους ούτε να σας αναφέρουμε ονομαστικά αργότερα.
Τι πρέπει να περιλαμβάνει η αναφορά σας
Μια αναφορά που μπορούμε να αναπαραγάγουμε είναι μια αναφορά που μπορούμε να διορθώσουμε γρήγορα. Παρακαλούμε συμπεριλάβετε όσα περισσότερα από τα παρακάτω μπορείτε.
- Την ακριβή διεύθυνση, σελίδα ή endpoint που επηρεάζεται, καθώς και την παράμετρο ή την είσοδο δεδομένων που εμπλέκεται.
- Βήμα προς βήμα οδηγίες για την αναπαραγωγή του προβλήματος, καθώς και τον λογαριασμό ή τον ρόλο που χρησιμοποιήσατε.
- Τι θα μπορούσε πράγματι να πετύχει ένας επιτιθέμενος, με δικά σας λόγια, και πόσο σοβαρό θεωρείτε ότι είναι αυτό.
- Οποιοδήποτε αποδεικτικό στοιχείο χρειάστηκε για να τεκμηριώσετε το πρόβλημα, όπως ένα αίτημα, ένα στιγμιότυπο οθόνης ή ένα σύντομο απόσπασμα αρχείου καταγραφής, περιορισμένο στο ελάχιστο απαραίτητο.
- Το πρόγραμμα περιήγησης, το λειτουργικό σύστημα, καθώς και την ημερομηνία και ώρα της δοκιμής σας, ώστε να μπορούμε να εντοπίσουμε τα αντίστοιχα αρχεία καταγραφής του διακομιστή.
- Πώς θα θέλατε να αναφερθείτε ονομαστικά αν δημοσιεύσουμε τη διόρθωση, ή ότι προτιμάτε να διατηρήσετε την ανωνυμία σας.
- Τα στοιχεία επικοινωνίας σας, αν θέλετε να σας κρατάμε ενήμερους.
Τι εμπίπτει στο πεδίο εφαρμογής
Τα ακόλουθα συστήματα είναι δικά μας, και οι αναφορές σχετικά με αυτά είναι ευπρόσδεκτες.
- Τον δημόσιο ιστότοπο chesscentrum.com και την εφαρμογή που εξυπηρετείται μέσω αυτού. Τα υποτομέα που διαχειρίζονται για λογαριασμό μας τρίτοι — ιδίως η υπηρεσία ηλεκτρονικού ταχυδρομείου μας — δεν είναι δικά μας, οπότε δεν μπορούμε να παράσχουμε άδεια δοκιμών σε αυτά· αναφέρετέ τα στον αντίστοιχο φορέα εκμετάλλευσης.
- Τους εναλλακτικούς τομείς chesscentrum.nl, chesscentrum.eu και chesscentrum.net, καθώς και τις παραλλαγές τους με www, οι οποίοι όλοι ανακατευθύνουν στο chesscentrum.com.
- Το περιβάλλον προεπισκόπησης (staging) της ίδιας εφαρμογής, αν το έχετε ήδη εντοπίσει. Δεν δημοσιεύουμε τη διεύθυνσή του εδώ, όμως ένα εύρημα σε αυτό είναι εξίσου ευπρόσδεκτο όσο ένα εύρημα στον ενεργό ιστότοπο.
- Τη λογική της εφαρμογής πίσω από αυτούς τους ιστότοπους: τη σύνδεση χρηστών και τη διαχείριση λογαριασμού, την επαλήθευση ηλεκτρονικού ταχυδρομείου και την επαναφορά κωδικού πρόσβασης, τις λειτουργίες για συνδεδεμένες πλατφόρμες σκακιού και ομοσπονδίες, τον σαρωτή φύλλων καταγραφής κινήσεων, τη ροή εγγραφής και επιβεβαίωσης του ενημερωτικού δελτίου, καθώς και τις ενέργειες και διαδρομές (routes) του διακομιστή που τα υποστηρίζουν.
Τι δεν εμπίπτει στο πεδίο εφαρμογής
Λειτουργούμε τη ChessCentrum πάνω σε υπηρεσίες που εκμεταλλεύονται άλλες εταιρείες. Δεν μπορούμε να παράσχουμε άδεια δοκιμών σε συστήματα που δεν μας ανήκουν, και οι αναφορές σχετικά με αυτά θα πρέπει να απευθύνονται στον αντίστοιχο φορέα εκμετάλλευσης και όχι σε εμάς. Παρακαλούμε μην δοκιμάζετε τα ακόλουθα.
- Την υποδομή της Vercel, η οποία φιλοξενεί και εξυπηρετεί τον ιστότοπο.
- Την υποδομή της Supabase, η οποία λειτουργεί τη βάση δεδομένων μας στη Φρανκφούρτη.
- Την υποδομή της Resend, η οποία παραδίδει τα συναλλακτικά μας μηνύματα ηλεκτρονικού ταχυδρομείου και το ενημερωτικό μας δελτίο.
- Τις υπηρεσίες της Google, συμπεριλαμβανομένου του Maps JavaScript API που χρησιμοποιείται στη σελίδα του χάρτη, καθώς και τη σύνδεση μέσω Google όπου προσφέρεται.
- Το Lichess, το οποίο χρησιμοποιούμε ως πάροχο σύνδεσης και ως δημόσια πηγή δεδομένων, καθώς και το Chess.com, το οποίο χρησιμοποιούμε αποκλειστικά ως δημόσια πηγή δεδομένων.
- Τη φυσική πρόσβαση σε, ή επιθέσεις κατά, οποιωνδήποτε εγκαταστάσεων, υλικού εξοπλισμού ή ταχυδρομικής αλληλογραφίας.
- Κοινωνική μηχανική (social engineering), phishing ή οποιαδήποτε άλλη χειραγώγηση των ανθρώπων πίσω από τη ChessCentrum, των προμηθευτών μας ή των χρηστών μας.
- Ογκομετρικές επιθέσεις άρνησης εξυπηρέτησης (denial-of-service), δοκιμές φόρτου, δοκιμές καταπόνησης ή οτιδήποτε άλλο αποσκοπεί στην εξάντληση της χωρητικότητας.
- Ακατέργαστη έξοδο από αυτοματοποιημένο σαρωτή, η οποία υποβάλλεται χωρίς αποδεδειγμένο αντίκτυπο.
Κανόνες για τις δοκιμές
Μπορείτε να διερευνήσετε μια πιθανολογούμενη αδυναμία, αλλά μόνο στον βαθμό που είναι απαραίτητος για να αποδείξετε ότι υπάρχει. Μόλις αποκτήσετε την απόδειξή σας, σταματήστε και αναφέρετέ το. Αν τηρήσετε τους παρακάτω κανόνες, θεωρούμε την έρευνά σας ως γενόμενη με καλή πίστη.
- Μην αποκτάτε πρόσβαση, μην κατεβάζετε, μην αντιγράφετε, μην τροποποιείτε και μη διαγράφετε δεδομένα που ανήκουν σε άλλους.
- Δημιουργήστε τον δικό σας λογαριασμό και δοκιμάστε πάνω σε αυτόν. Μη χρησιμοποιείτε ποτέ τον λογαριασμό κάποιου άλλου, και μην επιχειρείτε ποτέ επιθέσεις τύπου brute-force ή credential stuffing σε λογαριασμούς που δεν σας ανήκουν.
- Σταματήστε στο επίπεδο της απόδειξης εφικτότητας (proof of concept). Μην προχωράτε βαθύτερα μέσα στο σύστημα από όσο απαιτεί το εύρημα, και μη συνδυάζετε ένα εύρημα με άλλα για να δημιουργήσετε μια ευρύτερη παραβίαση προκειμένου να δείτε πόσο μακριά μπορείτε να φτάσετε.
- Μην εκτελείτε δοκιμές άρνησης εξυπηρέτησης, φόρτου ή καταπόνησης, και μην εκτελείτε αυτοματοποιημένες σαρώσεις με ρυθμό που υποβαθμίζει την υπηρεσία για άλλους χρήστες.
- Μην εγκαθιστάτε κακόβουλο λογισμικό, backdoors, web shells ή οποιοδήποτε άλλο μέσο διατήρησης πρόσβασης, και αφαιρέστε οτιδήποτε τυχόν τοποθετήσατε μόλις ολοκληρώσετε.
- Μην τροποποιείτε ή παραμορφώνετε τίποτα, και μην αποστέλλετε ανεπιθύμητα (spam) ή μαζικά μηνύματα μέσω των φορμών μας ή του ηλεκτρονικού μας ταχυδρομείου.
- Μη δημοσιεύετε και μη μοιράζεστε την αδυναμία με κανέναν άλλον πριν συμφωνήσουμε από κοινού για τη γνωστοποίησή της, όπως περιγράφεται παρακάτω.
- Τηρείτε το ολλανδικό δίκαιο και ενεργείτε αναλογικά.
Αν εντοπίσετε δεδομένα προσωπικού χαρακτήρα
Αν οι δοκιμές σας αποκαλύψουν δεδομένα προσωπικού χαρακτήρα που ανήκουν στους χρήστες μας, σταματήστε αμέσως. Μην προβάλλετε περισσότερα από όσα έχετε ήδη δει, μην τα κατεβάζετε, μην τα αντιγράφετε και μην τα διατηρείτε. Ενημερώστε μας αμέσως, περιγράψτε σε γενικές γραμμές τι είδατε αντί να μας στείλετε τα ίδια τα δεδομένα, και διαγράψτε οτιδήποτε τυχόν έχετε καταγράψει μόλις επιβεβαιώσουμε ότι έχουμε αναπαραγάγει το πρόβλημα.
Τα δικά σας στοιχεία επικοινωνίας, καθώς και το περιεχόμενο της αναφοράς σας, τα επεξεργαζόμαστε αποκλειστικά για να διαχειριστούμε την αναφορά, να επιλύσουμε το πρόβλημα και να σας αναφέρουμε ονομαστικά εφόσον το επιθυμείτε. Η πολιτική απορρήτου μας εξηγεί πώς επεξεργαζόμαστε τα δεδομένα προσωπικού χαρακτήρα και ποια δικαιώματα έχετε.
Αναφορές για τις οποίες είναι απίθανο να προβούμε σε ενέργειες
Τα ακόλουθα μας αναφέρονται συχνά και, από μόνα τους, δεν περιγράφουν πρόβλημα ασφαλείας στο οποίο μπορούμε να προβούμε σε ενέργειες. Θα τα διαβάσουμε παρ' όλα αυτά, αλλά παρακαλούμε συμπεριλάβετε έναν λειτουργικό, αποδεδειγμένο αντίκτυπο αν θέλετε να αντιμετωπίσουμε κάποιο από αυτά ως ευπάθεια.
- Απουσία ή λανθασμένη διαμόρφωση κεφαλίδας ασφαλείας (security header) χωρίς αποδεδειγμένη εκμετάλλευση (exploit).
- Ευρήματα σχετικά με τις εγγραφές ηλεκτρονικού ταχυδρομείου μας, όπως η διαμόρφωση SPF, DKIM ή DMARC, χωρίς αποδεδειγμένη κατάχρηση.
- Self-XSS, ή οποιοδήποτε πρόβλημα απαιτεί από το θύμα να επικολλήσει κώδικα που παρέχεται από τον επιτιθέμενο στο δικό του πρόγραμμα περιήγησης.
- Απουσία περιορισμού ρυθμού αιτημάτων (rate limiting) σε ένα endpoint, χωρίς αποδεδειγμένη συνέπεια.
- Απαρχαιωμένη βιβλιοθήκη ή έκδοση εξάρτησης, η οποία αναφέρεται χωρίς λειτουργική εκμετάλλευση κατά της δικής μας ανάπτυξης (deployment).
- Clickjacking σε σελίδες που δεν φέρουν καμία ενέργεια η οποία μεταβάλλει κατάσταση.
- Ισχυρισμοί απαρίθμησης χρηστών (user enumeration) σχετικά με ροές στις οποίες σκόπιμα απαντάμε με τον ίδιο τρόπο, όπως η εγγραφή στο ενημερωτικό δελτίο και η επαναφορά κωδικού πρόσβασης.
- Συμβουλές βέλτιστων πρακτικών σχετικά με τις ρυθμίσεις των τρίτων παρόχων μας, τις οποίες δεν ελέγχουμε.
Τι μπορείτε να περιμένετε από εμάς
Η ChessCentrum διαχειρίζεται από ένα μόνο άτομο παράλληλα με άλλη εργασία. Πρόκειται για δεσμεύσεις τις οποίες είμαστε βέβαιοι ότι μπορούμε να τηρήσουμε, όχι για φιλοδοξίες.
- Επιβεβαιώνουμε την παραλαβή της αναφοράς σας εντός 5 εργάσιμων ημερών.
- Σας παρέχουμε μια ουσιαστική αξιολόγηση, συμπεριλαμβανομένου του αν μπορούμε να αναπαραγάγουμε το πρόβλημα και πώς αξιολογούμε τη σοβαρότητά του, εντός 10 εργάσιμων ημερών από την εν λόγω επιβεβαίωση.
- Σας κρατάμε ενήμερους τουλάχιστον μία φορά κάθε 14 ημέρες έως ότου κλείσει η αναφορά, ακόμη και όταν το μόνο νέο είναι ότι η διόρθωση βρίσκεται ακόμη σε εξέλιξη.
- Στοχεύουμε να διορθώσουμε μια επιβεβαιωμένη αδυναμία στον δικό μας κώδικα εντός 90 ημερών. Όταν η διόρθωση εξαρτάται από τρίτο μέρος ή από εξάρτηση την οποία δεν ελέγχουμε, μπορεί να χρειαστεί περισσότερος χρόνος, και θα σας εξηγήσουμε γιατί και τι αναμένουμε.
- Σας ενημερώνουμε όταν η διόρθωση τεθεί σε παραγωγική λειτουργία, ώστε να μπορείτε να την επαληθεύσετε.
- Σας αναφέρουμε ονομαστικά στη διόρθωση ή στις σημειώσεις έκδοσής μας αν επιθυμείτε την αναγνώριση, χρησιμοποιώντας το όνομα ή το ψευδώνυμο που μας δίνετε, και δεν αναφέρουμε τίποτα για εσάς αν προτιμάτε να διατηρήσετε την ανωνυμία σας.
- Αντιμετωπίζουμε την αναφορά σας ως εμπιστευτική και δεν κοινοποιούμε τα στοιχεία σας σε τρίτους χωρίς τη συγκατάθεσή σας, εκτός αν αυτό απαιτείται από τον νόμο.
Ανταμοιβές: κανένα πρόγραμμα bug bounty
Η ChessCentrum δεν λειτουργεί πρόγραμμα bug bounty και δεν καταβάλλει χρηματικές ανταμοιβές για αναφορές ευπαθειών. Προτιμούμε να το πούμε αυτό ξεκάθαρα εξαρχής, παρά να αφιερώσετε χρόνο σε μια αναφορά με την προσδοκία κάποιας πληρωμής.
Αυτό που πράγματι προσφέρουμε είναι μια ειλικρινή ευχαριστία, δημόσια αναγνώριση με τη μορφή που επιλέγετε, και μια ξεκάθαρη απάντηση σχετικά με το τι εντοπίσαμε και τι αλλάξαμε.
Συντονισμένη γνωστοποίηση και δημοσίευση
Σας ζητάμε να διατηρήσετε την αδυναμία εμπιστευτική έως ότου διορθωθεί, και να συμφωνήσετε πρώτα μαζί μας τη χρονική στιγμή και το περιεχόμενο οποιασδήποτε δημοσίευσης. Η προεπιλεγμένη προθεσμία μας είναι 90 ημέρες από την ημέρα κατά την οποία επιβεβαιώνουμε την αναφορά σας, μετά την πάροδο των οποίων είστε ελεύθεροι να δημοσιεύσετε. Αυτή η προθεσμία είναι διαπραγματεύσιμη και προς τις δύο κατευθύνσεις: ένα σοβαρό ζήτημα που εκμεταλλεύεται εύκολα ενδέχεται να χρήζει συντομότερης προθεσμίας, ενώ μια διόρθωση που εξαρτάται από τρίτο μέρος ενδέχεται να χρειάζεται μεγαλύτερη.
Αν πρόκειται να μην τηρήσουμε τη συμφωνημένη ημερομηνία, θα σας ενημερώσουμε πριν αυτή παρέλθει, θα εξηγήσουμε τον λόγο και θα προτείνουμε νέα ημερομηνία. Δεν θα χρησιμοποιήσουμε μια εκπρόθεσμη προθεσμία ως λόγο για να σας ζητήσουμε να παραμείνετε σιωπηλοί επ' αόριστον. Όπου δημοσιεύουμε κάτι εμείς οι ίδιοι, θα μοιραστούμε το κείμενο μαζί σας εκ των προτέρων.
Η νομική μας θέση
Αν μας αναφέρετε μια αδυναμία, τηρήσετε τους κανόνες αυτής της σελίδας και ενεργήσετε με καλή πίστη και αναλογικά, δεν θα σας καταγγείλουμε στην αστυνομία ούτε θα κινήσουμε αστική διαδικασία εναντίον σας. Θεωρούμε το έργο σας βοήθεια, όχι επίθεση.
Αυτή η δέσμευση παύει να ισχύει αν παραβιάσετε τους παραπάνω κανόνες, για παράδειγμα προχωρώντας πέρα από την απαιτούμενη απόδειξη, αποκτώντας πρόσβαση σε δεδομένα άλλων ή διατηρώντας τα, προκαλώντας ζημία στην υπηρεσία, ή κάνοντας κατάχρηση του ευρήματος ή πουλώντας το αντί να το αναφέρετε.
Πρέπει επίσης να είμαστε ειλικρινείς για ένα όριο που δεν μπορούμε να άρουμε: αυτή η υπόσχεση δεσμεύει μόνο τη ChessCentrum. Δεν μπορεί να δεσμεύσει την ολλανδική Εισαγγελική Αρχή (Openbaar Ministerie), η οποία μπορεί πάντα να αποφασίσει αυτόνομα να διεξαγάγει έρευνα ή να ασκήσει δίωξη.
Κλιμάκωση και στοιχεία αναφοράς
Αν δεν είστε ικανοποιημένοι με τον τρόπο που χειριστήκαμε την αναφορά σας, μπορείτε να την κλιμακώσετε στο ολλανδικό Εθνικό Κέντρο Ασφάλειας στον Κυβερνοχώρο, στη διεύθυνση cert@ncsc.nl, το οποίο μπορεί να διαμεσολαβήσει μεταξύ ενός καταγγέλλοντος και ενός οργανισμού.
Τα παρακάτω στοιχεία δημοσιεύονται επίσης σε μηχανικά αναγνώσιμη μορφή στο αρχείο security.txt μας.
- Διεύθυνση αναφοράς
- contact@chesscentrum.com
- Η παρούσα πολιτική
- https://chesscentrum.com/el/security
- security.txt
- https://chesscentrum.com/.well-known/security.txt
- Προτιμώμενες γλώσσες
- ολλανδικά, αγγλικά, γερμανικά, γαλλικά, ισπανικά, πορτογαλικά
- Επιβεβαίωση παραλαβής
- Εντός 5 εργάσιμων ημερών· ουσιαστική αξιολόγηση εντός επιπλέον 10 εργάσιμων ημερών
- Προθεσμία γνωστοποίησης
- 90 ημέρες ως προεπιλογή, διαπραγματεύσιμη και προς τις δύο κατευθύνσεις
- Bug bounty
- Κανένα. Αντ' αυτού προσφέρεται δημόσια αναγνώριση, αν το επιθυμείτε
- Κλιμάκωση
- NCSC-NL, cert@ncsc.nl