ChessCentrum

Keamanan dan pengungkapan kerentanan

Terakhir diperbarui: 28 Juli 2026

ChessCentrum menyambut baik laporan mengenai kelemahan keamanan pada situs web dan layanan kami. Halaman ini menjelaskan cara melaporkan suatu kelemahan kepada kami, apa yang boleh dan tidak boleh Anda lakukan selama pengujian, serta apa yang dapat Anda harapkan dari kami sebagai imbalannya. Halaman ini mengikuti pedoman Coordinated Vulnerability Disclosure yang diterbitkan oleh Pusat Keamanan Siber Nasional Belanda (National Cyber Security Centre, NCSC-NL). ChessCentrum adalah proyek kecil dan independen yang dijalankan oleh satu orang, sehingga waktu respons di bawah ini sengaja ditetapkan secara realistis, bukan optimistis. Kami lebih memilih mendengar tentang suatu masalah daripada tidak mendengarnya sama sekali. Catatan penting: dokumen ini disusun berdasarkan hukum Belanda dan hukum pelindungan data pribadi Uni Eropa, yaitu General Data Protection Regulation (GDPR). Operator ChessCentrum berkedudukan di Belanda, dan pemrosesan data pribadi yang diuraikan di sini juga dilakukan dari Belanda — hal ini berlaku untuk keseluruhan dokumen ini. Untuk keperluan GDPR, ChessCentrum bertindak sebagai pengendali data pribadi (data controller), sedangkan penyedia layanan yang memproses data pribadi atas nama kami bertindak sebagai prosesor data pribadi (data processor); istilah-istilah tersebut berasal dari hukum Belanda dan Uni Eropa dan tidak serta-merta memiliki muatan hukum yang sama dengan istilah dalam hukum Indonesia. Apabila Anda berada di Indonesia, perlu Anda ketahui bahwa Anda mungkin juga memiliki hak dan perlindungan tersendiri berdasarkan Undang-Undang Pelindungan Data Pribadi (UU PDP), yaitu Undang-Undang Nomor 27 Tahun 2022, yang bukan merupakan padanan dari GDPR dan menggunakan istilahnya sendiri, termasuk mengenai otoritas pengawas yang berwenang di Indonesia. Dokumen ini tidak menguraikan hak atau prosedur berdasarkan UU PDP tersebut. Dokumen ini diterbitkan dalam beberapa bahasa. Jika terdapat perbedaan, versi berbahasa Belanda yang berlaku.

Cara melaporkan suatu kelemahan

Kirimkan laporan Anda melalui email ke contact@chesscentrum.com. Kotak surel ini dipantau dan merupakan satu-satunya saluran pelaporan yang kami operasikan. Mohon gunakan baris subjek "Security report" agar laporan Anda mudah dikenali.

Saat ini kami belum mempublikasikan kunci PGP, sehingga kami belum dapat menawarkan pelaporan terenkripsi. Apabila temuan Anda terlalu sensitif untuk dikirimkan melalui email biasa, sampaikan hal tersebut dalam pesan singkat pertama tanpa menyertakan rincian teknis apa pun, dan kami akan menyepakati saluran yang lebih aman bersama Anda sebelum Anda mengirimkan informasi lebih lanjut.

Laporan anonim diterima dan ditanggapi dengan tingkat keseriusan yang sama. Perlu Anda ketahui bahwa apabila Anda tidak mencantumkan data kontak apa pun, kami tidak dapat mengajukan pertanyaan lanjutan, tidak dapat memberikan informasi perkembangan kepada Anda, dan tidak dapat mencantumkan nama Anda di kemudian hari.

Apa yang perlu dicantumkan dalam laporan Anda

Laporan yang dapat kami reproduksi adalah laporan yang dapat kami perbaiki dengan cepat. Mohon cantumkan sebanyak mungkin hal berikut.

  • Alamat, halaman, atau endpoint yang terdampak secara persis, serta parameter atau input yang terkait.
  • Petunjuk langkah demi langkah untuk mereproduksi masalah tersebut, serta akun atau peran yang Anda gunakan.
  • Apa yang sebenarnya dapat dicapai oleh pelaku serangan, dalam kata-kata Anda sendiri, serta seberapa serius menurut Anda hal tersebut.
  • Bukti apa pun yang Anda perlukan untuk menunjukkan masalah tersebut, seperti sebuah request, tangkapan layar, atau kutipan log singkat, yang dibatasi seminimal mungkin.
  • Peramban (browser), sistem operasi, serta tanggal dan waktu pengujian Anda, agar kami dapat menemukan log server yang sesuai.
  • Bagaimana Anda ingin dicantumkan apabila kami mempublikasikan perbaikannya, atau apabila Anda lebih memilih untuk tetap anonim.
  • Data kontak Anda, apabila Anda ingin kami memberikan informasi perkembangan kepada Anda.

Apa yang termasuk dalam ruang lingkup

Sistem-sistem berikut adalah milik kami, dan laporan mengenai sistem tersebut kami sambut baik.

  • Situs web publik chesscentrum.com dan aplikasi yang disajikan di bawahnya. Subdomain yang dioperasikan atas nama kami oleh pihak ketiga — khususnya layanan email kami — bukan milik kami sehingga kami tidak berwenang mengizinkan pengujian atasnya; laporkan hal tersebut kepada operator yang bersangkutan.
  • Domain alternatif chesscentrum.nl, chesscentrum.eu, dan chesscentrum.net beserta varian www-nya, yang semuanya dialihkan (redirect) ke chesscentrum.com.
  • Lingkungan staging kami untuk aplikasi yang sama, apabila Anda telah menemukannya. Kami tidak mempublikasikan alamatnya di sini, tetapi temuan pada lingkungan tersebut kami sambut baik sama seperti temuan pada situs yang aktif (live).
  • Logika aplikasi di balik host-host tersebut: masuk (sign-in) dan pengelolaan akun, verifikasi email dan pemulihan kata sandi, fitur platform catur dan federasi yang terhubung, pemindai lembar skor (score-sheet scanner), alur pendaftaran dan konfirmasi buletin (newsletter), serta server action dan rute (routes) yang mendukung semua itu.

Apa yang berada di luar ruang lingkup

Kami menjalankan ChessCentrum di atas layanan yang dioperasikan oleh perusahaan lain. Kami tidak dapat mengizinkan pengujian atas sistem yang bukan milik kami, dan laporan mengenai sistem tersebut sebaiknya disampaikan kepada operator yang bersangkutan, bukan kepada kami. Mohon jangan menguji hal-hal berikut.

  • Infrastruktur Vercel, yang menghosting dan menyajikan situs ini.
  • Infrastruktur Supabase, yang menjalankan basis data kami di Frankfurt.
  • Infrastruktur Resend, yang mengirimkan email transaksional dan buletin kami.
  • Layanan Google, termasuk Maps JavaScript API yang digunakan pada halaman peta dan fitur masuk melalui Google (Google sign-in) di tempat fitur tersebut ditawarkan.
  • Lichess, yang kami gunakan sebagai penyedia layanan masuk (sign-in) sekaligus sumber data publik, serta Chess.com, yang kami gunakan hanya sebagai sumber data publik.
  • Akses fisik ke, atau serangan terhadap, gedung, perangkat keras, atau surat-menyurat apa pun.
  • Rekayasa sosial (social engineering), phishing, atau bentuk manipulasi lain apa pun terhadap orang-orang di balik ChessCentrum, pemasok kami, atau pengguna kami.
  • Serangan denial-of-service volumetrik, pengujian beban (load testing), pengujian tekanan (stress testing), atau tindakan lain apa pun yang ditujukan untuk menghabiskan kapasitas sistem.
  • Keluaran mentah dari pemindai otomatis (automated scanner) yang diserahkan tanpa disertai dampak yang dibuktikan.

Aturan pengujian

Anda diperbolehkan menyelidiki dugaan kelemahan, tetapi hanya sejauh yang diperlukan untuk membuktikan bahwa kelemahan tersebut memang ada. Setelah Anda memperoleh bukti yang diperlukan, hentikan penyelidikan dan segera laporkan. Selama Anda mematuhi aturan di bawah ini, kami menganggap penelitian Anda dilakukan dengan itikad baik.

  • Jangan mengakses, mengunduh, menyalin, mengubah, atau menghapus data milik orang lain.
  • Buat akun Anda sendiri dan lakukan pengujian terhadap akun tersebut. Jangan pernah menggunakan akun milik orang lain, dan jangan pernah melakukan brute-force atau credential stuffing terhadap akun yang bukan milik Anda.
  • Berhentilah pada tahap proof of concept. Jangan bergerak lebih jauh ke dalam sistem daripada yang diperlukan oleh temuan Anda, dan jangan merangkai suatu temuan menjadi kompromi yang lebih luas hanya untuk melihat seberapa jauh Anda dapat masuk.
  • Jangan menjalankan pengujian denial-of-service, pengujian beban, atau pengujian tekanan, dan jangan menjalankan pemindaian otomatis pada kecepatan yang menurunkan kualitas layanan bagi pengguna lain.
  • Jangan memasang malware, backdoor, web shell, atau sarana lain apa pun untuk mempertahankan akses, dan segera hapus semua yang telah Anda pasang setelah Anda selesai.
  • Jangan mengubah atau merusak tampilan (deface) apa pun, dan jangan mengirimkan spam atau pesan massal melalui formulir atau email kami.
  • Jangan mempublikasikan atau membagikan kelemahan tersebut kepada siapa pun sebelum kami menyepakati bersama mengenai pengungkapannya, sebagaimana diuraikan di bawah ini.
  • Patuhi hukum Belanda, dan bertindaklah secara proporsional.

Apabila Anda menemukan data pribadi

Apabila pengujian Anda menyingkap data pribadi milik pengguna kami, hentikan pengujian tersebut seketika. Jangan melihat data tersebut lebih banyak daripada yang telah Anda lihat, jangan mengunduhnya, jangan menyalinnya, dan jangan menyimpannya. Segera beri tahu kami, uraikan apa yang Anda lihat secara umum tanpa mengirimkan data itu sendiri kepada kami, dan hapus segala sesuatu yang telah Anda tangkap (capture) segera setelah kami mengonfirmasi bahwa kami telah berhasil mereproduksi masalah tersebut.

Data kontak Anda sendiri, beserta isi laporan Anda, kami proses semata-mata untuk menangani laporan tersebut, memperbaiki masalah yang dilaporkan, dan mencantumkan nama Anda apabila Anda menghendakinya. Kebijakan privasi kami menjelaskan bagaimana kami memproses data pribadi dan hak apa saja yang Anda miliki.

Laporan yang kemungkinan besar tidak akan kami tindaklanjuti

Hal-hal berikut sering dilaporkan kepada kami dan, dengan sendirinya, tidak menggambarkan masalah keamanan yang dapat kami tindaklanjuti. Kami tetap akan membaca laporan tersebut, tetapi mohon sertakan dampak yang benar-benar berfungsi dan telah dibuktikan apabila Anda ingin salah satu hal tersebut kami perlakukan sebagai kerentanan.

  • Header keamanan yang tidak ada atau salah dikonfigurasi tanpa disertai eksploit yang dibuktikan.
  • Temuan mengenai catatan (records) email kami, seperti konfigurasi SPF, DKIM, atau DMARC, tanpa disertai penyalahgunaan yang dibuktikan.
  • Self-XSS, atau masalah apa pun yang mengharuskan korban menempelkan kode yang disediakan oleh pelaku serangan ke peramban miliknya sendiri.
  • Tidak adanya rate limiting pada suatu endpoint tanpa disertai akibat yang dibuktikan.
  • Versi pustaka (library) atau dependensi yang sudah usang, yang dilaporkan tanpa disertai eksploit yang benar-benar berfungsi terhadap lingkungan penerapan (deployment) kami.
  • Clickjacking pada halaman yang tidak memuat tindakan yang mengubah status (state-changing action).
  • Klaim user enumeration terkait alur yang secara sengaja kami jawab secara seragam, seperti pendaftaran buletin dan pemulihan kata sandi.
  • Saran praktik terbaik (best practice) mengenai pengaturan penyedia pihak ketiga kami, yang berada di luar kendali kami.

Apa yang dapat Anda harapkan dari kami

ChessCentrum dijalankan oleh satu orang di sela-sela pekerjaan lain. Hal-hal berikut merupakan komitmen yang kami yakin dapat kami penuhi, bukan sekadar harapan.

  • Kami mengonfirmasi penerimaan laporan Anda dalam waktu 5 hari kerja.
  • Kami memberikan Anda penilaian substantif, termasuk apakah kami dapat mereproduksi masalah tersebut dan bagaimana kami menilai tingkat keparahannya, dalam waktu 10 hari kerja sejak konfirmasi penerimaan tersebut.
  • Kami memberikan informasi perkembangan kepada Anda paling tidak sekali setiap 14 hari sampai laporan tersebut ditutup, sekalipun satu-satunya kabar adalah bahwa perbaikannya masih dalam proses.
  • Kami berupaya memperbaiki kelemahan yang telah dikonfirmasi pada kode kami sendiri dalam waktu 90 hari. Apabila perbaikan tersebut bergantung pada pihak ketiga atau pada dependensi yang berada di luar kendali kami, prosesnya dapat memakan waktu lebih lama, dan kami akan menjelaskan kepada Anda alasannya serta apa yang kami perkirakan.
  • Kami memberi tahu Anda ketika perbaikan tersebut telah aktif (live), agar Anda dapat memverifikasinya.
  • Kami mencantumkan nama Anda pada perbaikan tersebut atau dalam catatan rilis (release notes) kami apabila Anda menghendaki pengakuan tersebut, menggunakan nama atau nama pengguna (handle) yang Anda berikan kepada kami, dan kami sama sekali tidak menyebut apa pun tentang Anda apabila Anda lebih memilih untuk tetap anonim.
  • Kami memperlakukan laporan Anda secara rahasia dan tidak memberikan data Anda kepada pihak lain mana pun tanpa persetujuan Anda, kecuali apabila diwajibkan oleh hukum.

Imbalan: tidak ada program bug bounty

ChessCentrum tidak menyelenggarakan program bug bounty dan tidak membayar imbalan berupa uang atas laporan kerentanan. Kami lebih memilih menyampaikan hal ini secara terus terang sejak awal daripada membiarkan Anda menghabiskan waktu untuk menyusun laporan dengan harapan memperoleh pembayaran.

Yang dapat kami tawarkan adalah ucapan terima kasih yang tulus, pengakuan publik dalam bentuk yang Anda pilih, dan jawaban yang jujur mengenai apa yang kami temukan dan apa yang kami ubah.

Pengungkapan terkoordinasi dan publikasi

Kami meminta Anda untuk menjaga kerahasiaan kelemahan tersebut sampai perbaikannya selesai, dan untuk menyepakati terlebih dahulu dengan kami mengenai waktu dan isi publikasi apa pun. Jangka waktu standar kami adalah 90 hari sejak tanggal kami mengonfirmasi penerimaan laporan Anda, setelah itu Anda bebas untuk mempublikasikannya. Jangka waktu tersebut dapat dinegosiasikan ke dua arah: masalah yang serius dan mudah dieksploitasi mungkin layak mendapatkan jangka waktu yang lebih singkat, sedangkan perbaikan yang bergantung pada pihak ketiga mungkin memerlukan jangka waktu yang lebih panjang.

Apabila kami tidak akan dapat memenuhi tanggal yang telah disepakati, kami akan memberi tahu Anda sebelum tanggal tersebut terlewati, menjelaskan alasannya, dan mengajukan tanggal baru. Kami tidak akan menggunakan tenggat waktu yang terlewat sebagai alasan untuk meminta Anda tetap diam tanpa batas waktu. Apabila kami sendiri yang mempublikasikan sesuatu, kami akan membagikan teksnya kepada Anda terlebih dahulu.

Posisi hukum kami

Apabila Anda melaporkan suatu kelemahan kepada kami, mematuhi aturan pada halaman ini, dan bertindak dengan itikad baik serta secara proporsional, kami tidak akan melaporkan Anda kepada pihak kepolisian dan tidak akan mengajukan gugatan perdata terhadap Anda. Kami memandang pekerjaan Anda sebagai bantuan, bukan sebagai serangan.

Komitmen tersebut menjadi tidak berlaku apabila Anda melanggar aturan di atas, misalnya dengan bertindak lebih jauh daripada bukti yang diperlukan, dengan mengakses atau menyimpan data milik orang lain, dengan merusak layanan, atau dengan menyalahgunakan atau menjual temuan tersebut alih-alih melaporkannya.

Kami juga harus bersikap jujur mengenai satu batasan yang tidak dapat kami hilangkan: janji ini hanya mengikat ChessCentrum. Janji ini tidak dapat mengikat Kejaksaan Umum Belanda (Openbaar Ministerie), yang senantiasa dapat secara mandiri memutuskan untuk melakukan penyelidikan atau penuntutan.

Eskalasi dan data referensi

Apabila Anda tidak puas dengan cara kami menangani laporan Anda, Anda dapat mengeskalasikannya kepada Pusat Keamanan Siber Nasional Belanda melalui cert@ncsc.nl, yang dapat menjadi mediator antara pelapor dan organisasi terkait.

Data di bawah ini juga dipublikasikan dalam bentuk yang dapat dibaca mesin (machine-readable) pada berkas security.txt kami.

Alamat pelaporan
contact@chesscentrum.com
Kebijakan ini
https://chesscentrum.com/id/security
security.txt
https://chesscentrum.com/.well-known/security.txt
Bahasa yang diutamakan
Belanda, Inggris, Jerman, Prancis, Spanyol, Portugis
Konfirmasi penerimaan
Dalam waktu 5 hari kerja; penilaian substantif dalam waktu tambahan 10 hari kerja berikutnya
Jangka waktu pengungkapan
Standar 90 hari, dapat dinegosiasikan ke dua arah
Bug bounty
Tidak ada. Sebagai gantinya, kami menawarkan pengakuan publik, apabila Anda menghendakinya
Eskalasi
NCSC-NL, cert@ncsc.nl

Cookie dan analitik

Kami ingin menggunakan Google Analytics untuk melihat bagaimana situs ini digunakan. Alat ini hanya berjalan jika Anda menerima — menolaknya tidak mengubah apa pun yang lain di situs ini. Baca selengkapnya di kebijakan privasi kami