Sécurité et divulgation coordonnée des vulnérabilités
Dernière mise à jour : 28 juillet 2026
ChessCentrum accueille volontiers tout signalement de faille de sécurité affectant son site et ses services. Cette page explique comment nous signaler une faille, ce que vous pouvez et ne pouvez pas faire pendant vos tests, et ce que vous êtes en droit d'attendre de nous en retour. Elle suit la ligne directrice de divulgation coordonnée des vulnérabilités publiée par le Centre national néerlandais de cybersécurité (NCSC-NL). ChessCentrum est un petit projet indépendant animé par une seule personne : les délais indiqués ci-dessous sont donc volontairement réalistes plutôt qu'optimistes. Nous préférons de loin être informés d'un problème que de l'ignorer.
Comment signaler une faille
Envoyez votre signalement par courriel à contact@chesscentrum.com. Cette boîte est relevée régulièrement et constitue notre seul canal de signalement. Merci d'utiliser l'objet « Security report », afin que le message soit immédiatement identifiable.
Nous ne publions pas encore de clé PGP et ne pouvons donc pas proposer de signalement chiffré. Si vos constatations sont trop sensibles pour un courriel en clair, envoyez-nous d'abord un court message sans aucun détail technique : nous conviendrons avec vous d'un canal plus sûr avant tout envoi complémentaire.
Les signalements anonymes sont acceptés et pris tout aussi au sérieux. Sachez toutefois que, sans coordonnées de votre part, nous ne pourrons ni vous poser de questions complémentaires, ni vous tenir informé, ni vous créditer par la suite.
Ce que votre signalement doit contenir
Un signalement que nous pouvons reproduire est un signalement que nous pouvons corriger vite. Merci d'y faire figurer autant d'éléments que possible parmi les suivants.
- L'adresse, la page ou le point d'accès exact concerné, ainsi que le paramètre ou le champ de saisie en cause.
- La marche à suivre, étape par étape, pour reproduire le problème, et le compte ou le rôle que vous avez utilisé.
- Ce qu'un attaquant pourrait réellement obtenir, décrit avec vos propres mots, et la gravité que vous y attribuez.
- Les seules preuves nécessaires pour démontrer le problème : une requête, une capture d'écran ou un court extrait de journal, réduits au strict minimum.
- Le navigateur, le système d'exploitation, la date et l'heure de votre test, afin que nous puissions retrouver les journaux serveur correspondants.
- La manière dont vous souhaitez être crédité si nous publions le correctif, ou votre préférence pour l'anonymat.
- Vos coordonnées, si vous souhaitez être tenu informé.
Ce qui entre dans le périmètre
Les systèmes suivants nous appartiennent : les signalements qui les concernent sont les bienvenus.
- Le site public chesscentrum.com et l'application servie sous ce domaine. Les sous-domaines exploités pour notre compte par des tiers — notre service de messagerie en particulier — ne relèvent pas de notre autorisation ; signalez-les à leur exploitant.
- Les domaines alternatifs chesscentrum.nl, chesscentrum.eu et chesscentrum.net, ainsi que leurs variantes www, qui redirigent tous vers chesscentrum.com.
- Notre déploiement de préproduction de la même application, si vous l'avez déjà trouvé. Nous n'en publions pas l'adresse ici, mais un signalement le concernant est tout aussi bienvenu qu'un signalement sur le site en production.
- La logique applicative derrière ces hôtes : la connexion et la gestion de compte, la vérification d'adresse électronique et la réinitialisation de mot de passe, les fonctions de liaison aux plateformes d'échecs et aux fédérations, le scanner de feuilles de partie, l'inscription à la lettre d'information et son processus de confirmation, ainsi que les actions serveur et les routes qui les font fonctionner.
Ce qui est hors périmètre
ChessCentrum s'appuie sur des services exploités par d'autres entreprises. Nous ne pouvons pas autoriser de tests sur des systèmes qui ne nous appartiennent pas ; les signalements les concernant doivent être adressés à l'opérateur concerné, et non à nous. Merci de ne pas tester les éléments suivants.
- L'infrastructure de Vercel, qui héberge et sert le site.
- L'infrastructure de Supabase, qui exploite notre base de données à Francfort.
- L'infrastructure de Resend, qui achemine nos courriels transactionnels et notre lettre d'information.
- Les services Google, dont l'API JavaScript Google Maps utilisée sur la page carte et la connexion Google là où elle est proposée.
- Lichess, que nous utilisons comme fournisseur d'identité et comme source de données publiques, et Chess.com, que nous utilisons uniquement comme source de données publiques.
- L'accès physique à des locaux, du matériel ou du courrier, ainsi que toute attaque visant ceux-ci.
- L'ingénierie sociale, l'hameçonnage et toute autre forme de manipulation des personnes qui animent ChessCentrum, de nos prestataires ou de nos utilisateurs.
- Les attaques par déni de service volumétrique, les tests de charge, les tests de résistance et tout ce qui vise à épuiser nos capacités.
- Les résultats bruts d'un scanner automatisé, transmis sans démonstration d'impact.
Règles applicables aux tests
Vous pouvez investiguer une faille présumée, mais uniquement dans la mesure nécessaire pour démontrer qu'elle existe. Dès que vous disposez de votre preuve, arrêtez et signalez. Si vous respectez les règles ci-dessous, nous considérons vos recherches comme menées de bonne foi.
- N'accédez pas aux données d'autrui, ne les téléchargez pas, ne les copiez pas, ne les modifiez pas et ne les supprimez pas.
- Créez votre propre compte et testez dessus. N'utilisez jamais le compte d'une autre personne et ne menez jamais d'attaque par force brute ou par bourrage d'identifiants sur des comptes qui ne sont pas les vôtres.
- Arrêtez-vous à la preuve de concept. N'allez pas plus loin dans le système que ce que la faille exige de démontrer, et n'enchaînez pas une faille sur une autre pour voir jusqu'où vous pouvez aller.
- Ne menez pas de tests de déni de service, de charge ou de résistance, et ne lancez pas de scans automatisés à un rythme qui dégraderait le service pour les autres.
- N'installez ni logiciel malveillant, ni porte dérobée, ni webshell, ni aucun autre moyen de maintenir un accès, et retirez tout ce que vous auriez déposé dès la fin de vos tests.
- Ne modifiez ni ne dégradez quoi que ce soit, et n'envoyez ni spam ni message en masse via nos formulaires ou notre messagerie.
- Ne publiez pas la faille et ne la partagez avec personne avant que nous ayons convenu ensemble des modalités de divulgation, décrites ci-dessous.
- Respectez le droit néerlandais et agissez avec proportionnalité.
Si vous tombez sur des données à caractère personnel
Si vos tests exposent des données à caractère personnel de nos utilisateurs, arrêtez-vous immédiatement. N'en consultez pas davantage, ne les téléchargez pas, ne les copiez pas et ne les conservez pas. Prévenez-nous sans délai, décrivez ce que vous avez vu en termes généraux plutôt que de nous transmettre les données elles-mêmes, et supprimez tout ce que vous auriez récupéré dès que nous vous confirmons avoir reproduit le problème.
Vos propres coordonnées et le contenu de votre signalement sont traités par nous à seule fin de traiter le signalement, de corriger le problème et de vous créditer si vous le souhaitez. Notre politique de confidentialité explique comment nous traitons les données à caractère personnel et quels droits vous en tirez.
Signalements auxquels nous donnerons rarement suite
Les points suivants nous sont signalés fréquemment et ne décrivent pas, à eux seuls, un problème de sécurité sur lequel nous pouvons agir. Nous les lirons malgré tout, mais merci d'y joindre un impact concret et démontré si vous souhaitez que nous les traitions comme une vulnérabilité.
- Un en-tête de sécurité absent ou mal configuré, sans exploitation démontrée.
- Des constats sur nos enregistrements de messagerie, tels que la configuration SPF, DKIM ou DMARC, sans abus démontré.
- Le self-XSS, ou toute faille qui exige que la victime colle elle-même dans son navigateur du code fourni par l'attaquant.
- L'absence de limitation de débit sur un point d'accès, sans conséquence démontrée.
- Une bibliothèque ou une dépendance obsolète, signalée sans exploitation fonctionnelle contre notre déploiement.
- Le clickjacking sur des pages ne comportant aucune action modifiant un état.
- Les allégations d'énumération d'utilisateurs portant sur des parcours auxquels nous répondons délibérément de manière uniforme, comme l'inscription à la lettre d'information et la réinitialisation de mot de passe.
- Les recommandations de bonnes pratiques concernant les réglages de nos prestataires tiers, sur lesquels nous n'avons pas la main.
Ce que vous pouvez attendre de nous
ChessCentrum est animé par une seule personne, en parallèle d'une autre activité. Ce qui suit constitue des engagements que nous sommes certains de pouvoir tenir, et non des intentions.
- Nous accusons réception de votre signalement dans un délai de 5 jours ouvrables.
- Nous vous adressons une évaluation de fond, précisant si nous parvenons à reproduire le problème et la gravité que nous lui attribuons, dans les 10 jours ouvrables suivant cet accusé de réception.
- Nous vous tenons informé au moins tous les 14 jours jusqu'à la clôture du signalement, même lorsque la seule nouvelle est que le correctif est toujours en cours.
- Nous visons à corriger une faille confirmée dans notre propre code sous 90 jours. Lorsque le correctif dépend d'un tiers ou d'une dépendance que nous ne maîtrisons pas, cela peut prendre plus de temps : nous vous en expliquerons alors la raison et le délai attendu.
- Nous vous prévenons dès que le correctif est en production, afin que vous puissiez le vérifier.
- Nous vous citons dans le correctif ou dans nos notes de version si vous souhaitez être crédité, sous le nom ou le pseudonyme que vous nous indiquez, et nous ne disons rien de vous si vous préférez rester anonyme.
- Nous traitons votre signalement de manière confidentielle et ne transmettons vos coordonnées à personne sans votre accord, sauf obligation légale.
Récompenses : pas de programme de primes
ChessCentrum n'exploite aucun programme de primes aux bogues et ne verse aucune récompense financière pour un signalement de vulnérabilité. Nous préférons le dire clairement d'emblée plutôt que de vous laisser consacrer du temps à un signalement dans l'attente d'un paiement.
Ce que nous offrons en revanche, c'est un remerciement sincère, un crédit public dans la forme que vous choisissez, et une réponse franche sur ce que nous avons constaté et ce que nous avons corrigé.
Divulgation coordonnée et publication
Nous vous demandons de garder la faille confidentielle jusqu'à sa correction, et de convenir au préalable avec nous du moment et du contenu de toute publication. Notre délai par défaut est de 90 jours à compter du jour où nous accusons réception de votre signalement, après quoi vous êtes libre de publier. Ce délai se négocie dans les deux sens : une faille grave et facilement exploitable peut en justifier un plus court, et un correctif dépendant d'un tiers peut en exiger un plus long.
Si nous devons dépasser la date convenue, nous vous en informerons avant son échéance, vous en expliquerons la raison et vous en proposerons une nouvelle. Nous n'invoquerons jamais un délai dépassé pour vous demander de vous taire indéfiniment. Lorsque nous publions nous-mêmes un texte, nous vous le communiquons à l'avance.
Notre position juridique
Si vous nous signalez une faille, respectez les règles de cette page et agissez de bonne foi et avec proportionnalité, nous ne vous dénoncerons pas à la police et n'engagerons aucune action civile contre vous. Nous considérons votre travail comme une aide, non comme une attaque.
Cet engagement tombe si vous enfreignez les règles ci-dessus, par exemple en allant au-delà de la preuve nécessaire, en accédant aux données d'autrui ou en les conservant, en endommageant le service, ou en exploitant ou revendant la faille au lieu de la signaler.
Nous devons aussi être honnêtes sur une limite que nous ne pouvons pas lever : cet engagement n'engage que ChessCentrum. Il ne lie pas le ministère public néerlandais, qui reste libre de décider d'enquêter ou de poursuivre.
Escalade et informations de référence
Si la manière dont nous avons traité votre signalement ne vous satisfait pas, vous pouvez le porter devant le Centre national néerlandais de cybersécurité à l'adresse cert@ncsc.nl, qui peut jouer un rôle de médiation entre un déclarant et une organisation.
Les informations ci-dessous sont également publiées sous forme lisible par machine dans notre fichier security.txt.
- Adresse de signalement
- contact@chesscentrum.com
- La présente politique
- https://chesscentrum.com/fr/security
- security.txt
- https://chesscentrum.com/.well-known/security.txt
- Langues préférées
- néerlandais, anglais, allemand, français, espagnol, portugais
- Accusé de réception
- sous 5 jours ouvrables ; évaluation de fond dans les 10 jours ouvrables suivants
- Délai de divulgation
- 90 jours par défaut, négociable dans les deux sens
- Programme de primes
- aucun. Un crédit public est offert à la place, si vous le souhaitez
- Escalade
- NCSC-NL, cert@ncsc.nl