ChessCentrum

Biztonság és sérülékenységek bejelentése

Utolsó frissítés: 2026. július 28.

A ChessCentrum örömmel fogadja a weboldalunkon és szolgáltatásainkban található biztonsági gyengeségekről szóló bejelentéseket. Ez az oldal ismerteti, hogyan jelenthet be nekünk egy gyengeséget, mit tehet és mit nem tehet a tesztelés során, és mit várhat el tőlünk cserébe. Az oldal a holland Nemzeti Kiberbiztonsági Központ (NCSC-NL) által közzétett, a sérülékenységek összehangolt nyilvánosságra hozataláról szóló iránymutatást követi. A ChessCentrum egy kis, független projekt, amelyet egyetlen személy üzemeltet, ezért az alábbi válaszidők szándékosan reálisak, nem pedig optimisták. Szívesebben hallunk egy problémáról, mint hogy ne halljunk róla.

Hogyan jelentsen be egy gyengeséget

Bejelentését küldje e-mailben a contact@chesscentrum.com címre. Ez egy figyelemmel kísért postafiók, és ez az egyetlen bejelentési csatorna, amelyet üzemeltetünk. Kérjük, használja a „Security report” tárgysort, hogy a bejelentés könnyen felismerhető legyen.

Jelenleg nem teszünk közzé PGP-kulcsot, ezért titkosított bejelentést egyelőre nem tudunk biztosítani. Ha megállapításai túl érzékenyek ahhoz, hogy egyszerű e-mailben elküldje őket, jelezze ezt egy első, rövid, technikai részleteket nem tartalmazó üzenetben, és mielőtt bármi továbbit küldene, egyeztetünk Önnel egy biztonságosabb csatornáról.

Az anonim bejelentéseket is elfogadjuk, és ugyanolyan komolyan vesszük. Kérjük, vegye figyelembe, hogy ha nem hagy hátra elérhetőségi adatokat, nem tudunk kiegészítő kérdéseket feltenni, nem tudjuk tájékoztatni Önt, és utólag nem tudjuk feltüntetni a nevét sem.

Mit tüntessen fel a bejelentésében

Az a bejelentés, amelyet reprodukálni tudunk, olyan bejelentés, amelyet gyorsan meg tudunk oldani. Kérjük, a lehető legtöbb alábbi információt adja meg.

  • Az érintett pontos címet, oldalt vagy végpontot, valamint az érintett paramétert vagy bemenetet.
  • Lépésről lépésre szóló utasításokat a probléma reprodukálásához, valamint az Ön által ehhez használt fiókot vagy szerepkört.
  • Hogy egy támadó ténylegesen mit érhetne el, saját szavaival megfogalmazva, és hogy Ön szerint ez mennyire súlyos.
  • A probléma bemutatásához szükséges bizonyítékot – például egy kérést, egy képernyőképet vagy egy rövid naplórészletet –, a szükséges minimumra korlátozva.
  • A tesztje során használt böngészőt és operációs rendszert, valamint a teszt dátumát és időpontját, hogy meg tudjuk találni a hozzá tartozó szervernaplókat.
  • Hogy szeretné-e, és ha igen, hogyan feltüntetve látni a nevét, ha közzétesszük a javítást, vagy hogy inkább anonim szeretne maradni.
  • Elérhetőségi adatait, ha szeretné, hogy tájékoztatva legyen.

Mi tartozik a hatókörbe

Az alábbi rendszerek a mieink, és az ezekkel kapcsolatos bejelentéseket szívesen fogadjuk.

  • A nyilvános chesscentrum.com weboldalt és az alatta kiszolgált alkalmazást. A nevünkben harmadik felek által üzemeltetett aldomaineket – különösen a levelezési szolgáltatásunkat – nem áll módunkban engedélyezni tesztelésre, mivel nem a mieink; ezeket az érintett üzemeltetőnél jelentse be.
  • A chesscentrum.nl, a chesscentrum.eu és a chesscentrum.net alternatív domaineket, valamint azok www-változatait, amelyek mindegyike a chesscentrum.com címre irányít át.
  • Ugyanezen alkalmazás teszt- (staging) környezetét, ha már megtalálta azt. A címét itt nem tesszük közzé, de az ezzel kapcsolatos megállapítás ugyanúgy szívesen látott, mint az élő oldalra vonatkozó.
  • Az e hosztok mögötti alkalmazáslogikát: a bejelentkezést és a fiókkezelést, az e-mail-cím megerősítését és a jelszó-visszaállítást, a kapcsolt sakkplatform- és szövetségi funkciókat, a jegyzőkönyv-szkennert, a hírlevélre való feliratkozás és megerősítés folyamatát, valamint az ezeket kiszolgáló szerveroldali műveleteket és útvonalakat.

Mi nem tartozik a hatókörbe

A ChessCentrumot más vállalatok által üzemeltetett szolgáltatásokra építve működtetjük. Nem áll módunkban engedélyezni az általunk nem birtokolt rendszerek tesztelését, és az ezekkel kapcsolatos bejelentéseket az érintett üzemeltetőnek, nem pedig nekünk kell címezni. Kérjük, az alábbiakat ne tesztelje.

  • A Vercel infrastruktúráját, amely az oldalt hosztolja és kiszolgálja.
  • A Supabase infrastruktúráját, amely adatfeldolgozóként frankfurti adatbázisunkat üzemelteti.
  • A Resend infrastruktúráját, amely kézbesíti tranzakciós és hírlevél e-mailjeinket.
  • A Google szolgáltatásait, ideértve a térképoldalon használt Maps JavaScript API-t és a Google-bejelentkezést, ahol azt kínáljuk.
  • A Lichesst, amelyet bejelentkezési szolgáltatóként és nyilvános adatforrásként használunk, valamint a Chess.comot, amelyet kizárólag nyilvános adatforrásként használunk.
  • Fizikai hozzáférést bármely helyiséghez, hardverhez vagy postai küldeményhez, illetve az ezek elleni támadásokat.
  • A social engineeringet, adathalászatot vagy a ChessCentrum mögött álló személyek, beszállítóink vagy felhasználóink bármilyen egyéb manipulálását.
  • Volumetrikus szolgáltatásmegtagadási (DoS) támadásokat, terheléses teszteket, stressztesztet vagy bármi mást, aminek célja a kapacitás kimerítése.
  • Egy automatizált szkenner nyers kimenetét, igazolt hatás bemutatása nélkül beküldve.

Tesztelési szabályok

Egy feltételezett gyengeséget megvizsgálhat, de csak annyira, amennyi a fennállásának bizonyításához szükséges. Amint megvan a bizonyítéka, álljon meg, és jelentse be. Ha betartja az alábbi szabályokat, kutatását jóhiszeműnek tekintjük.

  • Ne érjen el, töltsön le, másoljon, módosítson vagy töröljön másokhoz tartozó adatokat.
  • Hozzon létre saját fiókot, és azzal szemben tesztelje a rendszert. Soha ne használjon más fiókját, és soha ne alkalmazzon brute force módszert vagy korábban kiszivárgott hitelesítő adatok tömeges kipróbálását (credential stuffing) olyan fiókok ellen, amelyek nem az Önéi.
  • Álljon meg a koncepcióbizonyításnál (proof of concept). Ne hatoljon a rendszerbe mélyebbre, mint amennyit a megállapítás megkövetel, és ne fűzzön össze egy megállapítást szélesebb körű behatolássá annak kiderítésére, hogy meddig juthatna el.
  • Ne futtasson szolgáltatásmegtagadási, terheléses vagy stresszteszteket, és ne futtasson automatizált vizsgálatokat olyan ütemben, amely másoknak rontja a szolgáltatás minőségét.
  • Ne telepítsen kártevőt, hátsó kaput (backdoor), webshellt vagy bármilyen más, hozzáférés fenntartására szolgáló eszközt, és amint végzett, távolítson el mindent, amit elhelyezett.
  • Ne módosítson vagy rongáljon meg semmit, és ne küldjön kéretlen levelet (spamet) vagy tömeges üzeneteket űrlapjainkon vagy e-mailünkön keresztül.
  • Ne tegye közzé, és ne ossza meg a gyengeséget senkivel, mielőtt az alábbiakban leírtak szerint meg nem állapodtunk a nyilvánosságra hozatalról.
  • Tartsa be a holland jogot, és arányosan járjon el.

Ha személyes adatokra bukkan

Ha a tesztelése felhasználóinkhoz tartozó személyes adatokat tár fel, azonnal álljon le. Ne tekintsen meg belőle többet, mint amennyit már látott, ne töltse le, ne másolja, és ne őrizze meg. Azonnal tájékoztasson minket, általános kifejezésekkel írja le, mit látott, ahelyett hogy magukat az adatokat küldené el nekünk, és amint megerősítjük, hogy sikerült reprodukálnunk a problémát, törölje mindazt, amit rögzített.

Saját elérhetőségi adatait és bejelentése tartalmát kizárólag a bejelentés kezelése, a probléma elhárítása, valamint – amennyiben ezt szeretné – az Ön feltüntetése céljából kezeljük. Adatvédelmi tájékoztatónk ismerteti, hogyan kezeljük a személyes adatokat, és milyen jogok illetik meg Önt.

Bejelentések, amelyek alapján valószínűleg nem intézkedünk

Az alábbiakat gyakran jelentik be nekünk, és önmagukban nem írnak le olyan biztonsági problémát, amellyel kapcsolatban intézkedni tudnánk. Ettől függetlenül elolvassuk őket, de kérjük, mellékeljen működő, igazolt hatást, ha azt szeretné, hogy ezek egyikét sérülékenységként kezeljük.

  • Egy hiányzó vagy hibásan beállított biztonsági fejlécet, igazolt kihasználás (exploit) nélkül.
  • Az e-mail-rekordjainkkal kapcsolatos megállapításokat, például az SPF-, DKIM- vagy DMARC-beállításokat, igazolt visszaélés nélkül.
  • Self-XSS-t, vagy bármely olyan problémát, amely megköveteli, hogy az áldozat a támadó által megadott kódot saját böngészőjébe illessze be.
  • Hiányzó rate limitinget egy végponton, igazolt következmény nélkül.
  • Egy elavult programkönyvtárat vagy függőségi verziót, a saját éles környezetünk elleni működő exploit nélkül bejelentve.
  • Clickjackinget olyan oldalakon, amelyek nem tartalmaznak állapotváltoztató műveletet.
  • Felhasználó-enumerációra vonatkozó állításokat olyan folyamatokkal kapcsolatban, amelyekre szándékosan egységesen válaszolunk, mint például a hírlevélre való feliratkozás és a jelszó-visszaállítás.
  • Az általunk nem felügyelt külső szolgáltatóink beállításaira vonatkozó, bevált gyakorlatokkal (best practice) kapcsolatos tanácsokat.

Mit várhat el tőlünk

A ChessCentrumot egy személy üzemelteti más elfoglaltságai mellett. Az alábbiak olyan vállalások, amelyeket biztosan be tudunk tartani, nem pusztán szándéknyilatkozatok.

  • A bejelentése kézhezvételét 5 munkanapon belül visszaigazoljuk.
  • A visszaigazolástól számított 10 munkanapon belül érdemi értékelést adunk, beleértve, hogy sikerült-e reprodukálnunk a problémát, és hogyan ítéljük meg annak súlyosságát.
  • A bejelentés lezárásáig legalább 14 naponta tájékoztatjuk Önt, még akkor is, ha az egyetlen hír az, hogy a javítás még folyamatban van.
  • Törekszünk arra, hogy a saját kódunkban megerősített gyengeséget 90 napon belül kijavítsuk. Ha a javítás egy harmadik féltől vagy egy általunk nem felügyelt függőségtől függ, ez tovább tarthat, és ilyenkor elmondjuk, hogy miért, és mire számíthat.
  • Tájékoztatjuk, amikor a javítás élesben elérhetővé válik, hogy Ön is ellenőrizhesse.
  • A javításnál vagy a kiadási megjegyzéseinkben feltüntetjük az Ön nevét, ha szeretné az elismerést, az Ön által megadott néven vagy felhasználónéven, és semmit nem közlünk Önről, ha inkább anonim szeretne maradni.
  • Bejelentését bizalmasan kezeljük, és az Ön beleegyezése nélkül nem adjuk tovább adatait senkinek, kivéve, ha ezt jogszabály írja elő.

Jutalmak: nincs bug bounty program

A ChessCentrum nem működtet bug bounty programot, és nem fizet pénzbeli jutalmat sérülékenységi bejelentésekért. Ezt inkább előre, nyíltan elmondjuk, mintsem hogy Ön kifizetés reményében fordítson időt egy bejelentésre.

Amit viszont kínálunk, az egy őszinte köszönet, az Ön által választott formában nyilvános elismerés, és egy egyenes válasz arról, hogy mit találtunk, és mit változtattunk.

Összehangolt nyilvánosságra hozatal és közzététel

Kérjük, hogy a gyengeséget tartsa bizalmasan a javításáig, és bármely közzététel időpontját és tartalmát előzetesen egyeztesse velünk. Az alapértelmezett határidőnk a bejelentése visszaigazolásától számított 90 nap, ezt követően szabadon közzéteheti. Ez a határidő mindkét irányban egyeztethető: egy súlyos, könnyen kihasználható probléma esetén rövidebb, egy harmadik féltől függő javítás esetén pedig hosszabb határidő is indokolt lehet.

Ha nem tudjuk tartani az egyeztetett határidőt, ezt még annak lejárta előtt közöljük Önnel, elmagyarázzuk az okát, és új határidőt javasolunk. Az elmulasztott határidőt nem használjuk fel arra, hogy Önt határidő nélküli hallgatásra kérjük. Ha mi magunk teszünk közzé valamit, a szöveget előzetesen megosztjuk Önnel.

Jogi álláspontunk

Ha gyengeséget jelent be nekünk, betartja az e oldalon szereplő szabályokat, és jóhiszeműen és arányosan jár el, nem teszünk feljelentést Ön ellen a rendőrségen, és nem indítunk polgári peres eljárást Ön ellen. Munkáját segítségnek tekintjük, nem támadásnak.

Ez a vállalás megszűnik, ha megszegi a fenti szabályokat, például ha túllép a szükséges bizonyítékon, ha mások adataihoz fér hozzá vagy azokat megőrzi, ha kárt okoz a szolgáltatásban, vagy ha a megállapítást bejelentés helyett visszaéléshez használja vagy értékesíti.

Azt is őszintén el kell mondanunk, hogy van egy korlát, amelyet nem tudunk megszüntetni: ez a vállalás kizárólag a ChessCentrumot kötelezi. Nem kötelezheti a holland ügyészséget, amely mindig önállóan dönthet nyomozás indításáról vagy vádemelésről.

Eszkaláció és referenciaadatok

Ha nem elégedett azzal, ahogyan a bejelentését kezeltük, továbbíthatja azt a holland Nemzeti Kiberbiztonsági Központnak a cert@ncsc.nl címen, amely közvetíthet a bejelentő és egy szervezet között.

Az alábbi adatokat gépileg olvasható formában a security.txt fájlunkban is közzétesszük.

Bejelentési cím
contact@chesscentrum.com
Jelen szabályzat
https://chesscentrum.com/hu/security
security.txt
https://chesscentrum.com/.well-known/security.txt
Preferált nyelvek
holland, angol, német, francia, spanyol, portugál
Visszaigazolás
5 munkanapon belül; érdemi értékelés további 10 munkanapon belül
Nyilvánosságra hozatali határidő
Alapértelmezetten 90 nap, mindkét irányban egyeztethető
Bug bounty
Nincs. Ehelyett nyilvános elismerést kínálunk, ha szeretné
Eszkaláció
NCSC-NL, cert@ncsc.nl

Cookie-k és elemzés

Szeretnénk a Google Analytics szolgáltatást használni, hogy lássuk, hogyan használják az oldalt. Ez csak akkor fut, ha elfogadja – elutasítás esetén az oldalon semmi más nem változik. Bővebben adatvédelmi tájékoztatónkban