ChessCentrum

Sigurnost i otkrivanje ranjivosti

Zadnje ažurirano: 28. srpnja 2026.

ChessCentrum pozdravlja prijave o sigurnosnim ranjivostima na našem web-mjestu i u našim uslugama. Ova stranica opisuje kako nam prijaviti ranjivost, što smijete, a što ne smijete raditi tijekom testiranja te što zauzvrat možete očekivati od nas. Slijedi smjernicu o koordiniranom otkrivanju ranjivosti (Coordinated Vulnerability Disclosure) koju je objavio nizozemski Nacionalni centar za kibernetičku sigurnost (NCSC-NL). ChessCentrum je mali, neovisni projekt kojim upravlja jedna osoba, stoga su rokovi za odgovor navedeni niže namjerno realni, a ne optimistični. Draže nam je čuti za problem nego ne čuti za njega. Ova je stranica objavljena na nizozemskom i na svim ostalim jezicima ovog web-mjesta, uključujući ovu hrvatsku verziju. U slučaju neslaganja mjerodavna je nizozemska verzija.

Kako prijaviti ranjivost

Prijavu nam pošaljite e-mailom na contact@chesscentrum.com. Riječ je o adresi koju redovito provjeravamo i to je jedini kanal za prijave kojim raspolažemo. Molimo vas da u predmetu poruke upišete „Security report” kako bi se prijava lako prepoznala.

Trenutačno ne objavljujemo PGP ključ, stoga još ne možemo ponuditi šifrirano slanje prijava. Ako su vaši nalazi preosjetljivi da bi se poslali običnom e-poštom, to nam recite u prvoj kratkoj poruci bez ikakvih tehničkih pojedinosti, a mi ćemo se s vama dogovoriti o sigurnijem kanalu prije nego što pošaljete bilo što daljnje.

Anonimne prijave prihvaćamo i uzimamo jednako ozbiljno. Imajte na umu da vam, ako ne ostavite nikakve kontaktne podatke, ne možemo postavljati dodatna pitanja, ne možemo vas obavještavati o tijeku postupka i ne možemo vas naknadno spomenuti kao autora prijave.

Što uključiti u prijavu

Prijava koju možemo reproducirati jest prijava koju možemo brzo riješiti. Molimo vas da uključite što više od sljedećeg.

  • Točnu adresu, stranicu ili endpoint na koji se prijava odnosi te parametar ili unos koji je uključen.
  • Upute korak po korak za reproduciranje problema te račun ili ulogu koju ste pritom koristili.
  • Što bi napadač stvarno mogao postići, opisano vlastitim riječima, i koliko ozbiljnim to smatrate.
  • Dokaz koji vam je bio potreban za prikaz problema, primjerice zahtjev (request), snimku zaslona ili kratak izvadak iz zapisnika (log), sveden na najmanju moguću mjeru.
  • Preglednik, operacijski sustav te datum i vrijeme vašeg testiranja, kako bismo mogli pronaći odgovarajuće zapise poslužitelja.
  • Kako želite biti spomenuti ako objavimo rješenje, odnosno da radije ostajete anonimni.
  • Vaše kontaktne podatke, ako želite da vas obavještavamo o tijeku postupka.

Što je unutar opsega

Sljedeći sustavi pripadaju nama, i prijave o njima su dobrodošle.

  • Javno web-mjesto chesscentrum.com i aplikaciju koja se putem njega poslužuje. Poddomene kojima u naše ime upravljaju treće strane — osobito naša usluga e-pošte — nisu naše, pa za njih ne možemo dati odobrenje za testiranje; takve prijave uputite njihovu pružatelju usluge.
  • Alternativne domene chesscentrum.nl, chesscentrum.eu i chesscentrum.net te njihove www-varijante, koje sve preusmjeravaju na chesscentrum.com.
  • Našu testnu (staging) inačicu iste aplikacije, ako ste je već pronašli. Njezinu adresu ovdje ne objavljujemo, no nalaz vezan uz nju jednako je dobrodošao kao i nalaz vezan uz stvarnu (live) stranicu.
  • Aplikacijsku logiku iza tih poslužitelja: prijavu i upravljanje računom, provjeru e-mail adrese i resetiranje lozinke, funkcije povezanih šahovskih platformi i saveza, skener zapisnika partije (score-sheet), prijavu i potvrdu za newsletter te serverske akcije i rute koje sve to podržavaju.

Što je izvan opsega

ChessCentrum radi na infrastrukturi kojom za nas upravljaju druge tvrtke. Ne možemo dati odobrenje za testiranje sustava koji nisu naši, pa se prijave o njima trebaju uputiti nadležnom pružatelju usluge, a ne nama. Sljedeće, molimo, nemojte testirati.

  • Infrastrukturu Vercela, koji ugošćuje i poslužuje stranicu.
  • Infrastrukturu Supabasea, koji u Frankfurtu pokreće našu bazu podataka.
  • Infrastrukturu Resenda, koji dostavlja našu transakcijsku e-poštu i newsletter.
  • Usluge Googlea, uključujući Maps JavaScript API koji se koristi na stranici s kartom, i prijavu putem Googlea ondje gdje je ponuđena.
  • Lichess, koji koristimo kao pružatelja usluge prijave i kao javni izvor podataka, te Chess.com, koji koristimo isključivo kao javni izvor podataka.
  • Fizički pristup prostorijama, hardveru ili pošti, odnosno napade na njih.
  • Socijalni inženjering, phishing ili bilo koji drugi oblik manipulacije ljudima iza ChessCentruma, našim dobavljačima ili našim korisnicima.
  • Volumetrijske denial-of-service napade, testiranje opterećenja, testiranje otpornosti na stres ili bilo što drugo namijenjeno iscrpljivanju kapaciteta.
  • Sirovi izlaz automatiziranog skenera, dostavljen bez dokazanog učinka.

Pravila za testiranje

Sumnju na ranjivost smijete istražiti, ali samo onoliko koliko je potrebno da dokažete njezino postojanje. Čim imate dokaz, prestanite i prijavite ga. Ako se pridržavate pravila navedenih niže, vaše istraživanje smatramo postupanjem u dobroj vjeri.

  • Ne pristupajte podacima koji pripadaju drugima, ne preuzimajte ih, ne kopirajte ih i ne brišite ih.
  • Otvorite vlastiti račun i testirajte na njemu. Nikada ne koristite tuđi račun i nikada metodom brute-force ili credential stuffing ne pokušavajte upasti u račune koji nisu vaši.
  • Zaustavite se na razini dokaza koncepta (proof of concept). Ne prodirite dublje u sustav nego što nalaz zahtijeva i ne povezujte nalaz u širi upad kako biste vidjeli koliko daleko možete doprijeti.
  • Ne provodite denial-of-service napade, testiranje opterećenja ili otpornosti na stres, i ne pokrećite automatizirana skeniranja brzinom koja narušava uslugu za druge korisnike.
  • Ne instalirajte zlonamjerni softver, backdoore, web shellove ni bilo koje drugo sredstvo za zadržavanje pristupa, i uklonite sve što ste postavili čim završite.
  • Ništa ne mijenjajte niti unakazujte (deface), i ne šaljite neželjenu poštu (spam) ni masovne poruke putem naših obrazaca ili naše e-pošte.
  • Ranjivost ne objavljujte niti dijelite ni s kim drugim prije nego što se s nama dogovorite o otkrivanju, kako je opisano niže.
  • Pridržavajte se nizozemskog prava i postupajte proporcionalno.

Ako naiđete na osobne podatke

Ako vaše testiranje otkrije osobne podatke naših korisnika, odmah prestanite. Ne pregledavajte ih više nego što ste već vidjeli, ne preuzimajte ih, ne kopirajte ih i ne zadržavajte ih. Odmah nas obavijestite, opišite nam općenito što ste vidjeli umjesto da nam pošaljete same podatke, te izbrišite sve što ste zabilježili čim potvrdimo da smo problem reproducirali.

Vaše vlastite kontaktne podatke i sadržaj vaše prijave obrađujemo, u svojstvu voditelja obrade, isključivo radi rješavanja prijave, otklanjanja problema i, ako to želite, vašeg spominjanja uz zahvalu. Naša politika privatnosti objašnjava kako postupamo s osobnim podacima u skladu s Općom uredbom o zaštiti podataka (OUZP) te koja prava imate, uključujući pravo na pritužbu nadležnom nadzornom tijelu.

Prijave na koje vjerojatno nećemo reagirati

Sljedeće nam se prijavljuje često i samo po sebi ne opisuje sigurnosni problem na koji možemo djelovati. Takve ćemo prijave svejedno pročitati, no molimo vas da priložite funkcionalan, dokazan učinak ako želite da nešto od navedenog tretiramo kao ranjivost.

  • Sigurnosno zaglavlje koje nedostaje ili je pogrešno postavljeno, bez dokazanog iskorištavanja (exploit).
  • Nalaze o našim zapisima e-pošte, poput konfiguracije SPF-a, DKIM-a ili DMARC-a, bez dokazane zlouporabe.
  • Self-XSS, odnosno svaki problem koji zahtijeva da žrtva u vlastiti preglednik sama zalijepi kôd koji je isporučio napadač.
  • Nedostatak ograničenja učestalosti zahtjeva (rate limiting) na endpointu bez dokazane posljedice.
  • Zastarjelu biblioteku ili verziju ovisnosti (dependency), prijavljenu bez funkcionalnog iskorištavanja protiv naše produkcijske instalacije.
  • Clickjacking na stranicama koje ne sadrže radnju koja mijenja stanje.
  • Tvrdnje o nabrajanju korisnika (user enumeration) kod procesa na koje namjerno odgovaramo jednoobrazno, poput prijave na newsletter i resetiranja lozinke.
  • Savjete o najboljoj praksi vezane uz postavke naših vanjskih pružatelja usluga, nad kojima nemamo nadzor.

Što možete očekivati od nas

ChessCentrumom uz ostale poslove upravlja jedna osoba. Ovo su obveze za koje smo sigurni da ih možemo ispuniti, a ne puke želje.

  • Primitak vaše prijave potvrđujemo u roku od 5 radnih dana.
  • U roku od 10 radnih dana od te potvrde dajemo vam sadržajnu procjenu, uključujući možemo li problem reproducirati i kako ocjenjujemo njegovu ozbiljnost.
  • Obavještavamo vas najmanje jednom svakih 14 dana sve dok se prijava ne zatvori, čak i kada je jedina novost da je rješenje još u izradi.
  • Nastojimo potvrđenu ranjivost u vlastitom kôdu otkloniti u roku od 90 dana. Kada rješenje ovisi o trećoj strani ili o ovisnosti (dependency) nad kojom nemamo nadzor, to može potrajati dulje, a mi ćemo vam reći zašto i što očekujemo.
  • Javljamo vam kada rješenje postane dostupno na produkciji, kako biste ga mogli provjeriti.
  • Spominjemo vas uz rješenje ili u našim bilješkama o izdanju (release notes) ako želite priznanje, koristeći ime ili nadimak koji nam navedete, a ne kažemo ništa o vama ako radije ostajete anonimni.
  • Vašu prijavu tretiramo kao povjerljivu i vaše podatke ne prosljeđujemo nikome drugom bez vašeg pristanka, osim ako to zakon ne nalaže.

Nagrade: bez bug bounty programa

ChessCentrum ne provodi bug bounty program i ne isplaćuje novčane nagrade za prijave ranjivosti. Draže nam je to jasno reći unaprijed nego da vrijeme utrošite na prijavu očekujući isplatu.

Ono što nudimo jest iskrena zahvala, javno priznanje u obliku koji sami odaberete te izravan odgovor o tome što smo pronašli i što smo promijenili.

Usklađeno otkrivanje i objava

Molimo vas da ranjivost držite povjerljivom dok se ne otkloni te da trenutak i sadržaj bilo kakve objave prethodno dogovorite s nama. Naš je uobičajeni rok 90 dana od dana kada potvrdimo primitak vaše prijave, nakon čega je objava slobodna. Taj je rok promjenjiv u oba smjera: ozbiljan problem koji je lako iskoristiti ponekad zaslužuje kraći rok, a rješenje koje ovisi o trećoj strani ponekad zahtijeva dulji.

Ako ne uspijemo poštovati dogovoreni datum, obavijestit ćemo vas prije nego što istekne, objasniti zašto, i predložiti novi datum. Propušteni rok nećemo koristiti kao razlog da od vas tražimo da šutite na neodređeno vrijeme. Ako mi sami nešto objavimo, tekst ćemo s vama podijeliti unaprijed.

Naš pravni položaj

Ako nam prijavite ranjivost, pridržavate se pravila na ovoj stranici te postupate u dobroj vjeri i proporcionalno, nećemo vas prijaviti policiji niti ćemo protiv vas pokrenuti građanski postupak. Vaš rad smatramo pomoći, a ne napadom.

Ta obveza prestaje vrijediti ako prekršite navedena pravila, primjerice ako odete dalje nego što je potrebno za dokaz, ako pristupite tuđim podacima ili ih zadržite, ako oštetite uslugu, ili ako nalaz zlouporabite ili prodate umjesto da ga prijavite.

Također moramo biti iskreni glede ograničenja koje ne možemo ukloniti: ovo obećanje obvezuje isključivo ChessCentrum. Ono ne može obvezati nizozemsko državno odvjetništvo, koje uvijek samostalno može odlučiti pokrenuti istragu ili kazneni progon.

Eskalacija i referentni podaci

Ako niste zadovoljni načinom na koji smo obradili vašu prijavu, možete je eskalirati nizozemskom Nacionalnom centru za kibernetičku sigurnost na cert@ncsc.nl, koji može posredovati između podnositelja prijave i organizacije.

Podaci navedeni niže objavljeni su i u strojno čitljivom obliku u našoj datoteci security.txt.

Adresa za prijave
contact@chesscentrum.com
Ova politika
https://chesscentrum.com/hr/security
security.txt
https://chesscentrum.com/.well-known/security.txt
Preferirani jezici
nizozemski, engleski, njemački, francuski, španjolski, portugalski
Potvrda primitka
U roku od 5 radnih dana; sadržajna procjena u daljnjih 10 radnih dana
Rok za otkrivanje
Uobičajeno 90 dana, promjenjivo u oba smjera
Bug bounty
Nema. Umjesto toga nudimo javno priznanje, ako to želite
Eskalacija
NCSC-NL, cert@ncsc.nl

Kolačići i analitika

Željeli bismo koristiti Google Analytics kako bismo vidjeli kako se stranica koristi. Pokreće se samo ako prihvatite — odbijanje ne mijenja ništa drugo na stranici. Više u našim pravilima privatnosti