Turvalisus ja haavatavustest teatamine
Viimati uuendatud: 28. juuli 2026
ChessCentrum tervitab teateid meie veebisaidi ja teenuste turvanõrkuste kohta. Käesolev leht kirjeldab, kuidas meile nõrkusest teatada, mida te testimise käigus tohite ja mida ei tohi teha, ning mida te selle eest meilt vastu võite oodata. Leht järgib Madalmaade riikliku küberturvalisuse keskuse (NCSC-NL) avaldatud kooskõlastatud haavatavuste avalikustamise juhendit. ChessCentrum on väike, sõltumatu projekt, mida haldab üks inimene, mistõttu allpool toodud vastamistähtajad on teadlikult realistlikud, mitte optimistlikud. Eelistame probleemist teada saada, mitte jääda sellest teadmatusse.
Kuidas nõrkusest teatada
Saatke oma teade e-kirjaga aadressile contact@chesscentrum.com. Seda postkasti jälgib inimene ja see on ainus teatamiskanal, mida me kasutame. Palun kasutage teemareal märgendit „Security report”, et teadet oleks lihtne ära tunda.
Praegu me ei avalda PGP-võtit, seega krüpteeritud teatamist me veel pakkuda ei saa. Kui teie leiud on liiga tundlikud, et saata tavalise e-kirjaga, andke sellest teada esimeses lühikeses sõnumis ilma tehniliste üksikasjadeta, ning me leppime teiega enne edasise saatmist kokku turvalisemas kanalis.
Anonüümseid teateid võetakse vastu ja need võetakse sama tõsiselt. Pange tähele, et kui te ei jäta kontaktandmeid, ei saa me esitada täpsustavaid küsimusi, hoida teid kursis ega teid hiljem tunnustada.
Mida oma teatesse lisada
Teade, mida me suudame korrata, on teade, mille saame kiiresti parandada. Palun lisage nii palju järgnevast kui võimalik.
- Täpne mõjutatud aadress, lehekülg või liidesepunkt (endpoint) ning sellega seotud parameeter või sisend.
- Samm-sammulised juhised probleemi kordamiseks ning konto või roll, mida te kasutasite.
- Mida ründaja tegelikult saavutada võiks, oma sõnadega kirjeldatuna, ning kui tõsiseks te seda peate.
- Tõendid, mida probleemi tõendamiseks vajasite, näiteks päring, ekraanipilt või lühike logikatke, minimaalses vajalikus mahus.
- Brauser, operatsioonisüsteem ning testi kuupäev ja kellaaeg, et me leiaksime vastavad serveri logid.
- Kuidas te sooviksite, et teid tunnustataks, kui me lahenduse avaldame, või et eelistate jääda anonüümseks.
- Teie kontaktandmed, kui soovite, et hoiame teid kursis.
Mis kuulub kohaldamisalasse
Järgnevad süsteemid kuuluvad meile ning teated nende kohta on oodatud.
- Avalik veebisait chesscentrum.com ja selle all töötav rakendus. Alamdomeenid, mida meie nimel haldavad kolmandad isikud — eelkõige meie e-posti teenus — ei kuulu meile, mistõttu me ei saa anda luba nende testimiseks; teatage neist vastavale haldajale.
- Alternatiivsed domeenid chesscentrum.nl, chesscentrum.eu ja chesscentrum.net ning nende www-variandid, mis kõik suunavad edasi domeenile chesscentrum.com.
- Meie samasuguse rakenduse testkeskkond (staging), kui olete selle juba leidnud. Me ei avalda selle aadressi siin, kuid selle kohta tehtud leid on sama oodatud kui leid otse töökeskkonnast.
- Nende hostide taga olev rakenduseloogika: sisselogimine ja kontohaldus, e-posti kinnitamine ja parooli lähtestamine, seotud maleplatvormide ja -liitude funktsioonid, partiilehe skanner, uudiskirjaga liitumise ja kinnitamise protsess ning neid toetavad serveritoimingud ja marsruudid.
Mis jääb kohaldamisalast välja
Me käitame ChessCentrumit teiste ettevõtete hallatavate teenuste peal. Me ei saa anda luba testida süsteeme, mis meile ei kuulu, ning teated nende kohta tuleks saata vastavale haldajale, mitte meile. Palun ärge testige järgnevat.
- Verceli infrastruktuur, mis majutab ja teenindab veebisaiti.
- Supabase'i infrastruktuur, mis käitab meie andmebaasi Frankfurdis.
- Resendi infrastruktuur, mis vahendab meie tehingu- ja uudiskirja e-kirju.
- Google'i teenused, sealhulgas kaardilehel kasutatav Maps JavaScript API ja Google'iga sisselogimine seal, kus see on pakutud.
- Lichess, mida me kasutame nii sisselogimisteenusena kui ka avaliku andmeallikana, ning Chess.com, mida me kasutame üksnes avaliku andmeallikana.
- Füüsiline juurdepääs ruumidele, riistvarale või postile, samuti rünnakud nende vastu.
- Sotsiaalne manipuleerimine (social engineering), andmepüük (phishing) või mis tahes muul viisil ChessCentrumi taga olevate inimeste, meie tarnijate või meie kasutajate manipuleerimine.
- Mahupõhised teenusetõkestusrünnakud (denial-of-service), koormustestid, stressitestid või mis tahes muu tegevus, mille eesmärk on ammendada läbilaskevõimet.
- Automatiseeritud skanneri töötlemata väljund, mis esitatakse ilma tõendatud mõjuta.
Testimise reeglid
Te võite kahtlustatavat nõrkust uurida, kuid ainult niivõrd, kuivõrd on vaja selle olemasolu tõendada. Niipea kui teil on tõendid, peatuge ja teatage sellest. Kui te järgite allolevaid reegleid, käsitleme teie uurimistööd heauskse tegevusena.
- Ärge pääsege ligi, laadige alla, kopeerige, muutke ega kustutage kellegi teise andmeid.
- Looge enda konto ja testige selle vastu. Ärge kunagi kasutage kellegi teise kontot ega proovige jõuründe (brute-force) ega mandaatide täitmise (credential stuffing) meetoditega siseneda kontodesse, mis pole teie omad.
- Peatuge kontseptsiooni tõestamise (proof of concept) juures. Ärge tungige süsteemi sügavamale, kui leid seda nõuab, ega kasutage leidu hüppelauana ulatuslikumaks sissetungiks, et näha, kui kaugele on võimalik jõuda.
- Ärge käivitage teenusetõkestus-, koormus- ega stressiteste ning ärge käivitage automatiseeritud skaneeringuid kiirusega, mis halvendab teenust teiste kasutajate jaoks.
- Ärge paigaldage pahavara, tagauksi, veebikestasid (web shell) ega muid juurdepääsu säilitamise vahendeid, ning eemaldage kõik, mille te ise paigaldasite, niipea kui olete lõpetanud.
- Ärge muutke ega rikkuge midagi, ning ärge saatke meie vormide või e-posti kaudu rämpsposti ega hulgisõnumeid.
- Ärge avaldage ega jagage nõrkust kellegagi enne, kui oleme allpool kirjeldatud viisil avalikustamises kokku leppinud.
- Järgige Madalmaade õigust ja tegutsege proportsionaalselt.
Kui te satute isikuandmete peale
Kui teie testimine paljastab meie kasutajate isikuandmeid, peatuge kohe. Ärge vaadake sellest rohkem, kui olete juba näinud, ärge laadige seda alla, ärge kopeerige seda ega säilitage seda. Teatage meile viivitamatult, kirjeldage nähtut üldsõnaliselt, selle asemel et saata meile andmed endid, ning kustutage kõik, mida te jäädvustasite, niipea kui me kinnitame, et oleme probleemi taasesitanud.
Teie enda kontaktandmeid ja teate sisu töötleme üksnes selleks, et teadet menetleda, probleem lahendada ning teid soovi korral tunnustada. Meie privaatsuspoliitika selgitab, kuidas me isikuandmeid töötleme ja millised õigused teil on.
Teated, mille põhjal me tõenäoliselt ei tegutse
Järgnevaid asju teatatakse meile sageli ning need üksi ei kirjelda turvaprobleemi, mille põhjal me saaksime tegutseda. Me loeme need siiski läbi, kuid palun lisage toimiv ja tõendatud mõju, kui soovite, et käsitleksime mõnda neist haavatavusena.
- Puuduv või valesti seadistatud turvapäis ilma tõendatud ärakasutamiseta.
- Leiud meie e-posti kirjete kohta, näiteks SPF, DKIM või DMARC seadistuse kohta, ilma tõendatud kuritarvitamiseta.
- Self-XSS ehk probleem, mille puhul ohver peab ise ründaja antud koodi enda brauserisse kleepima.
- Liidesepunktil (endpoint) puuduv päringute piiramine (rate limiting) ilma tõendatud tagajärjeta.
- Aegunud teegi või sõltuvuse versioon, millest teatatakse ilma toimiva ärakasutamiseta meie enda keskkonna vastu.
- Clickjacking lehtedel, millel puudub olekut muutev tegevus.
- Väited kasutajate loendamise (user enumeration) kohta protsesside puhul, millele me teadlikult vastame ühetaoliselt, näiteks uudiskirjaga liitumine ja parooli lähtestamine.
- Parimate tavade soovitused meie kolmandatest osapooltest teenusepakkujate seadistuste kohta, mille üle meil kontroll puudub.
Mida te võite meilt oodata
ChessCentrumit haldab üks inimene muu töö kõrvalt. Need on kohustused, mida me oleme kindlad, et suudame täita, mitte pelgalt eesmärgid.
- Me kinnitame teie teate kättesaamist 5 tööpäeva jooksul.
- Me esitame teile sisulise hinnangu, sealhulgas selle, kas suudame probleemi taasesitada ja kui tõsiseks me seda peame, 10 tööpäeva jooksul pärast kättesaamise kinnitamist.
- Me hoiame teid kursis vähemalt üks kord iga 14 päeva jooksul, kuni teade on suletud, isegi kui ainus uudis on see, et lahendus on alles pooleli.
- Me püüame kinnitatud nõrkuse oma koodis lahendada 90 päeva jooksul. Kui lahendus sõltub kolmandast osapoolest või sõltuvusest, mille üle meil kontroll puudub, võib see kauem aega võtta, ning me selgitame teile, miks see nii on ja mida me ootame.
- Me teatame teile, kui lahendus on kasutusel, et saaksite seda kontrollida.
- Me nimetame teid lahenduse juures või oma väljalaskemärkmetes, kui soovite tunnustust, kasutades nime või kasutajanime, mille te meile annate, ning me ei ütle teie kohta midagi, kui eelistate jääda anonüümseks.
- Me käsitleme teie teadet konfidentsiaalsena ega edasta teie andmeid kellelegi teisele ilma teie nõusolekuta, välja arvatud juhul, kui seadus seda nõuab.
Preemiad: bug bounty programmi ei ole
ChessCentrumil ei ole bug bounty programmi ja me ei maksa haavatavuste kohta esitatud teadete eest rahalist tasu. Eelistame seda selgelt kohe alguses öelda, selle asemel et lasta teil kulutada aega teatele, oodates selle eest tasu.
Mida me küll pakume, on siiras tänu, avalik tunnustus vormis, mille te ise valite, ning aus vastus selle kohta, mida me leidsime ja mida me muutsime.
Kooskõlastatud avalikustamine ja avaldamine
Palume teil hoida nõrkus konfidentsiaalsena, kuni see on lahendatud, ning leppida enne mis tahes avaldamise aeg ja sisu meiega kokku. Meie vaikimisi tähtaeg on 90 päeva alates päevast, mil me teie teate kättesaamist kinnitame, ning pärast seda võite te vabalt avaldada. See tähtaeg on läbiräägitav mõlemas suunas: tõsine ja kergesti ärakasutatav probleem võib väärida lühemat tähtaega, ning lahendus, mis sõltub kolmandast osapoolest, võib vajada pikemat.
Kui me ei jõua kokkulepitud tähtajaks, teatame teile sellest enne tähtaja möödumist, selgitame põhjust ning teeme ettepaneku uue tähtaja kohta. Me ei kasuta möödunud tähtaega põhjusena, et paluda teil jääda määramata ajaks vait. Kui me midagi ise avaldame, jagame teksti teiega ette.
Meie õiguslik seisukoht
Kui te teatate meile nõrkusest, järgite käesoleval lehel toodud reegleid ning tegutsete heauskselt ja proportsionaalselt, ei anna me teid politseile üles ega algata teie vastu tsiviilmenetlust. Me käsitleme teie tööd abina, mitte ründena.
See kohustus kaotab kehtivuse, kui te rikute eespool toodud reegleid, näiteks minnes kaugemale vajalikust tõendist, pääsedes ligi teiste inimeste andmetele või neid säilitades, kahjustades teenust, või kasutades leidu kuritahtlikult ära või selle müües, selle asemel et sellest teatada.
Peame ka ausalt tunnistama piirangut, mida me ei saa kõrvaldada: see lubadus seob ainult ChessCentrumit. See ei saa siduda Madalmaade prokuratuuri, kes võib alati sõltumatult otsustada uurimist alustada või süüdistuse esitada.
Eskaleerimine ja viiteandmed
Kui te ei ole rahul viisiga, kuidas me teie teadet menetlesime, võite selle eskaleerida Madalmaade riiklikule küberturvalisuse keskusele aadressil cert@ncsc.nl, mis võib vahendada teate esitaja ja organisatsiooni vahel.
Allolevad andmed on masinloetaval kujul avaldatud ka meie security.txt-failis.
- Teatamise aadress
- contact@chesscentrum.com
- Käesolev poliitika
- https://chesscentrum.com/et/security
- security.txt
- https://chesscentrum.com/.well-known/security.txt
- Eelistatud keeled
- hollandi, inglise, saksa, prantsuse, hispaania, portugali
- Kättesaamise kinnitus
- 5 tööpäeva jooksul; sisuline hinnang järgneva 10 tööpäeva jooksul
- Avalikustamise tähtaeg
- Vaikimisi 90 päeva, läbiräägitav mõlemas suunas
- Preemiad
- Puuduvad. Selle asemel pakume avalikku tunnustust, kui te seda soovite
- Eskaleerimine
- NCSC-NL, cert@ncsc.nl