Seguridad y divulgación de vulnerabilidades
Última actualización: 28 de julio de 2026
ChessCentrum agradece los informes sobre vulnerabilidades de seguridad en nuestro sitio web y servicios. Esta página describe cómo informarnos de una vulnerabilidad, qué puedes y qué no puedes hacer mientras la pruebas, y qué puedes esperar de nosotros a cambio. Sigue la guía de divulgación coordinada de vulnerabilidades publicada por el Centro Nacional de Ciberseguridad neerlandés (NCSC-NL). ChessCentrum es un proyecto pequeño e independiente gestionado por una sola persona, así que los plazos de respuesta de abajo son deliberadamente realistas y no optimistas. Preferimos saber de un problema a no saber de él.
Cómo informar de una vulnerabilidad
Envía tu informe por correo electrónico a contact@chesscentrum.com. Es un buzón supervisado y el único canal de notificación que gestionamos. Usa el asunto «Security report» para que sea fácil de identificar.
Actualmente no publicamos ninguna clave PGP, así que todavía no podemos ofrecer notificación cifrada. Si tus hallazgos son demasiado sensibles para enviarlos por correo electrónico sin cifrar, dilo en un primer mensaje breve sin ningún detalle técnico y acordaremos contigo un canal más seguro antes de que envíes nada más.
Los informes anónimos se aceptan y se toman igual de en serio. Ten en cuenta que si no dejas ningún dato de contacto no podremos hacerte preguntas de seguimiento, no podremos mantenerte informado/a, y no podremos acreditarte después.
Qué incluir en tu informe
Un informe que podamos reproducir es un informe que podemos corregir rápido. Incluye tanto de lo siguiente como puedas.
- La dirección, página o endpoint exacto afectado, y el parámetro o entrada implicados.
- Instrucciones paso a paso para reproducir el problema, y la cuenta o el rol que usaste.
- Qué podría lograr realmente un atacante, con tus propias palabras, y qué gravedad crees que tiene.
- Cualquier prueba que necesitaste para demostrar el problema, como una solicitud, una captura de pantalla o un breve extracto de registro, reducido al mínimo.
- El navegador, el sistema operativo, la fecha y la hora de tu prueba, para que podamos encontrar los registros del servidor correspondientes.
- Cómo te gustaría que te acreditáramos si publicamos la corrección, o que prefieres permanecer en el anonimato.
- Tus datos de contacto, si quieres que te mantengamos informado/a.
Qué entra dentro del alcance
Los siguientes sistemas son nuestros, y los informes sobre ellos son bienvenidos.
- El sitio web público chesscentrum.com y la aplicación que se sirve bajo él. Los subdominios operados en nuestro nombre por terceros — en particular nuestro servicio de correo — no son nuestros, así que no podemos autorizar pruebas sobre ellos; informa de ellos al operador correspondiente.
- Los dominios alternativos chesscentrum.nl, chesscentrum.eu y chesscentrum.net, y sus variantes www, que redirigen todos a chesscentrum.com.
- Nuestro despliegue de preproducción (staging) de la misma aplicación, si ya lo has encontrado. No publicamos aquí su dirección, pero un hallazgo contra él es tan bienvenido como uno contra el sitio en producción.
- La lógica de la aplicación detrás de esos hosts: inicio de sesión y gestión de cuentas, verificación de correo electrónico y restablecimiento de contraseña, las funciones de plataforma de ajedrez y federación vinculadas, el escáner de hojas de partida, el flujo de inscripción y confirmación del boletín, y las acciones y rutas del servidor que los sustentan.
Qué queda fuera del alcance
Ejecutamos ChessCentrum sobre servicios gestionados por otras empresas. No podemos autorizar pruebas sobre sistemas que no son nuestros, y los informes sobre ellos deben dirigirse al operador correspondiente, no a nosotros. No pruebes lo siguiente.
- La infraestructura de Vercel, que aloja y sirve el sitio.
- La infraestructura de Supabase, que ejecuta nuestra base de datos en Fráncfort.
- La infraestructura de Resend, que entrega nuestro correo transaccional y del boletín.
- Los servicios de Google, incluida la API de JavaScript de Maps usada en la página del mapa y el inicio de sesión con Google donde se ofrece.
- Lichess, que usamos como proveedor de inicio de sesión y como fuente de datos públicos, y Chess.com, que usamos únicamente como fuente de datos públicos.
- El acceso físico o los ataques contra cualquier instalación, hardware o correo postal.
- La ingeniería social, el phishing o cualquier otra manipulación de las personas detrás de ChessCentrum, de nuestros proveedores o de nuestros usuarios.
- La denegación de servicio volumétrica, las pruebas de carga, las pruebas de estrés o cualquier otra cosa destinada a agotar la capacidad.
- La salida en bruto de un escáner automatizado, enviada sin un impacto demostrado.
Reglas para las pruebas
Puedes investigar una vulnerabilidad sospechada, pero solo hasta donde sea necesario para demostrar que existe. En cuanto tengas tu prueba, detente e infórmanos. Si sigues las reglas de abajo, consideramos que tu investigación se hace de buena fe.
- No accedas, descargues, copies, modifiques ni elimines datos que pertenezcan a otra persona.
- Crea tu propia cuenta y prueba contra ella. No uses nunca la cuenta de otra persona, y no realices ataques de fuerza bruta ni de relleno de credenciales contra cuentas que no sean tuyas.
- Detente en la prueba de concepto. No profundices en el sistema más de lo que exige el hallazgo, y no encadenes un hallazgo hacia un compromiso más amplio para ver hasta dónde puedes llegar.
- No ejecutes pruebas de denegación de servicio, de carga o de estrés, y no ejecutes escaneos automatizados a un ritmo que degrade el servicio para otras personas.
- No instales malware, puertas traseras, web shells ni ningún otro medio para mantener el acceso, y elimina cualquier cosa que hayas colocado en cuanto termines.
- No modifiques ni desfigures nada, y no envíes spam ni mensajes masivos a través de nuestros formularios o de nuestro correo.
- No publiques ni compartas la vulnerabilidad con nadie más antes de que hayamos acordado la divulgación, como se describe abajo.
- Respeta la legislación neerlandesa, y actúa de forma proporcionada.
Si te encuentras con datos personales
Si tus pruebas exponen datos personales pertenecientes a nuestros usuarios, detente de inmediato. No veas más de lo que ya has visto, no lo descargues, no lo copies y no lo conserves. Avísanos de inmediato, describe lo que viste en términos generales en lugar de enviarnos los propios datos, y elimina cualquier cosa que hayas capturado en cuanto confirmemos que hemos reproducido el problema.
Tus propios datos de contacto, y el contenido de tu informe, los tratamos únicamente para gestionar el informe, corregir el problema y acreditarte si lo deseas. Nuestra política de privacidad explica cómo tratamos los datos personales y qué derechos tienes.
Informes sobre los que es poco probable que actuemos
Lo siguiente nos lo comunican a menudo y, por sí solo, no describe un problema de seguridad sobre el que podamos actuar. Aun así los leeremos, pero incluye un impacto demostrado y funcional si quieres que tratemos alguno de ellos como una vulnerabilidad.
- Una cabecera de seguridad ausente o mal configurada sin un exploit demostrado.
- Hallazgos sobre nuestros registros de correo, como la configuración de SPF, DKIM o DMARC, sin abuso demostrado.
- Self-XSS, o cualquier problema que exija que la víctima pegue código proporcionado por el atacante en su propio navegador.
- Ausencia de límite de frecuencia en un endpoint sin ninguna consecuencia demostrada.
- Una biblioteca o dependencia desactualizada, informada sin un exploit funcional contra nuestro despliegue.
- Clickjacking en páginas que no llevan ninguna acción que cambie el estado.
- Afirmaciones de enumeración de usuarios sobre flujos que respondemos deliberadamente de forma uniforme, como la inscripción al boletín y el restablecimiento de contraseña.
- Consejos de buenas prácticas sobre la configuración de nuestros proveedores externos, que no controlamos.
Qué puedes esperar de nosotros
ChessCentrum lo gestiona una sola persona junto con otro trabajo. Estos son compromisos que confiamos en poder cumplir, no aspiraciones.
- Confirmamos la recepción de tu informe en el plazo de 5 días laborables.
- Te damos una evaluación sustantiva, incluido si podemos reproducir el problema y cómo calificamos su gravedad, en el plazo de 10 días laborables desde esa confirmación.
- Te mantenemos informado/a al menos una vez cada 14 días hasta que el informe se cierre, incluso cuando la única novedad sea que la corrección sigue en curso.
- Procuramos corregir una vulnerabilidad confirmada en nuestro propio código en el plazo de 90 días. Cuando la corrección dependa de un tercero o de una dependencia que no controlamos, puede tardar más, y te diremos por qué y qué esperamos.
- Te avisamos cuando la corrección esté activa, para que puedas verificarla.
- Te nombramos en la corrección o en nuestras notas de la versión si quieres el reconocimiento, usando el nombre o el alias que nos des, y no decimos nada sobre ti si prefieres permanecer en el anonimato.
- Tratamos tu informe como confidencial y no compartimos tus datos con nadie más sin tu acuerdo, salvo que la ley lo exija.
Recompensas: sin programa de recompensas por errores
ChessCentrum no gestiona ningún programa de recompensas por errores (bug bounty) y no paga recompensas económicas por informes de vulnerabilidades. Preferimos decirlo con claridad de antemano antes que dejar que dediques tiempo a un informe con la expectativa de un pago.
Lo que sí ofrecemos es un agradecimiento sincero, reconocimiento público en la forma que elijas, y una respuesta directa sobre qué encontramos y qué cambiamos.
Divulgación coordinada y publicación
Te pedimos que mantengas la confidencialidad de la vulnerabilidad hasta que se haya corregido, y que acuerdes con nosotros primero el momento y el contenido de cualquier publicación. Nuestro plazo por defecto es de 90 días desde el día en que confirmamos la recepción de tu informe, después del cual eres libre de publicar. Ese plazo es negociable en ambas direcciones: un problema grave y fácil de explotar puede merecer uno más corto, y una corrección que dependa de un tercero puede necesitar uno más largo.
Si vamos a incumplir la fecha acordada, te lo diremos antes de que pase, te explicaremos por qué, y propondremos una nueva. No usaremos un plazo incumplido como razón para pedirte que guardes silencio indefinidamente. Cuando publiquemos algo nosotros mismos, compartiremos el texto contigo de antemano.
Nuestra posición legal
Si nos informas de una vulnerabilidad, respetas las reglas de esta página, y actúas de buena fe y de forma proporcionada, no te denunciaremos a la policía ni emprenderemos acciones civiles contra ti. Consideramos tu trabajo una ayuda, no un ataque.
Ese compromiso decae si incumples las reglas anteriores, por ejemplo yendo más allá de la prueba requerida, accediendo a datos de otras personas o conservándolos, dañando el servicio, o abusando de tu hallazgo o vendiéndolo en lugar de comunicárnoslo.
También tenemos que ser honestos sobre un límite que no podemos eliminar: este compromiso solo vincula a ChessCentrum. No puede vincular al Ministerio Fiscal neerlandés, que siempre puede decidir de forma independiente investigar o procesar.
Escalado y datos de referencia
Si no estás satisfecho/a con la forma en que gestionamos tu informe, puedes escalarlo al Centro Nacional de Ciberseguridad neerlandés en cert@ncsc.nl, que puede mediar entre quien informa y una organización.
Los datos de abajo también se publican en formato legible por máquina en nuestro archivo security.txt.
- Dirección de notificación
- contact@chesscentrum.com
- Esta política
- https://chesscentrum.com/es/security
- security.txt
- https://chesscentrum.com/.well-known/security.txt
- Idiomas preferidos
- neerlandés, inglés, alemán, francés, español, portugués
- Confirmación de recepción
- En un plazo de 5 días laborables; evaluación sustantiva en un plazo adicional de 10 días laborables
- Plazo de divulgación
- 90 días por defecto, negociable en cualquier dirección
- Recompensas por errores
- Ninguna. En su lugar se ofrece reconocimiento público, si lo deseas
- Escalado
- NCSC-NL, cert@ncsc.nl