Sicurezza e divulgazione delle vulnerabilità
Ultimo aggiornamento: 28 luglio 2026
ChessCentrum accoglie con favore le segnalazioni relative a vulnerabilità di sicurezza del nostro sito web e dei nostri servizi. La presente pagina descrive come segnalarci una vulnerabilità, che cosa può e non può fare durante i test, e che cosa può aspettarsi da noi in cambio. Essa segue la linea guida sulla divulgazione coordinata delle vulnerabilità pubblicata dal Centro nazionale neerlandese per la cibersicurezza (NCSC-NL). ChessCentrum è un progetto piccolo e indipendente, gestito da una sola persona: i tempi di risposta indicati di seguito sono pertanto deliberatamente realistici e non ottimistici. Preferiamo essere informati di un problema piuttosto che non esserlo.
Come segnalare una vulnerabilità
Invii la Sua segnalazione via e-mail all'indirizzo contact@chesscentrum.com. Si tratta di una casella di posta controllata regolarmente ed è l'unico canale di segnalazione da noi gestito. La preghiamo di utilizzare come oggetto la dicitura “Security report”, in modo che la segnalazione sia facilmente riconoscibile.
Al momento non pubblichiamo alcuna chiave PGP, pertanto non siamo ancora in grado di offrire una segnalazione cifrata. Qualora i risultati della Sua analisi fossero troppo delicati per essere inviati in un'e-mail non cifrata, ce lo comunichi in un primo breve messaggio privo di dettagli tecnici: concorderemo con Lei un canale più sicuro prima che invii qualsiasi ulteriore informazione.
Le segnalazioni anonime sono accettate e prese altrettanto sul serio. La preghiamo di tenere presente che, se non lascia alcun recapito, non potremo porLe domande di approfondimento, non potremo tenerLa informata, né potremo in seguito attribuirLe il merito della scoperta.
Che cosa includere nella segnalazione
Una segnalazione che siamo in grado di riprodurre è una segnalazione che possiamo risolvere rapidamente. La preghiamo di includere quante più delle seguenti informazioni possibile.
- L'indirizzo, la pagina o l'endpoint esatti interessati, nonché il parametro o l'input coinvolto.
- Le istruzioni dettagliate, passo dopo passo, per riprodurre il problema, e l'account o il ruolo utilizzato.
- Che cosa un aggressore potrebbe effettivamente ottenere, spiegato con parole Sue, e quanto ritiene grave la circostanza.
- Le eventuali prove necessarie a dimostrare il problema, come una richiesta, una schermata o un breve estratto di log, ridotte al minimo indispensabile.
- Il browser, il sistema operativo, la data e l'ora del test, in modo che possiamo individuare i log del server corrispondenti.
- Come desidera essere citato qualora pubblichiamo la correzione, oppure se preferisce restare anonimo.
- I Suoi recapiti, se desidera ricevere aggiornamenti sullo stato della segnalazione.
Che cosa rientra nell'ambito
I sistemi seguenti sono di nostra proprietà, e le segnalazioni che li riguardano sono benvenute.
- Il sito web pubblico chesscentrum.com e l'applicazione ivi servita. I sottodomini gestiti per nostro conto da terzi — in particolare il nostro servizio di posta elettronica — non sono di nostra proprietà: non siamo pertanto nella posizione di autorizzarne il test; La invitiamo a segnalare tali casi al relativo gestore.
- I domini alternativi chesscentrum.nl, chesscentrum.eu e chesscentrum.net, con le rispettive varianti www, che reindirizzano tutti a chesscentrum.com.
- Il nostro ambiente di staging della medesima applicazione, qualora lo abbia già individuato. Non ne pubblichiamo l'indirizzo in questa sede, ma una segnalazione che lo riguardi è altrettanto benvenuta di una relativa al sito in produzione.
- La logica applicativa alla base di tali host: l'accesso e la gestione dell'account, la verifica dell'indirizzo e-mail e il ripristino della password, le funzionalità relative alle piattaforme scacchistiche collegate e alle federazioni, lo scanner dei fogli di partita, il flusso di iscrizione e conferma alla newsletter, nonché le azioni server e le route che li supportano.
Che cosa non rientra nell'ambito
ChessCentrum funziona sulla base di servizi gestiti da altre società. Non possiamo autorizzare il test di sistemi che non ci appartengono, e le segnalazioni che li riguardano devono essere indirizzate al rispettivo gestore anziché a noi. La preghiamo di non testare quanto segue.
- L'infrastruttura di Vercel, che ospita ed eroga il sito.
- L'infrastruttura di Supabase, che gestisce il nostro database a Francoforte in qualità di responsabile del trattamento ai sensi del RGPD.
- L'infrastruttura di Resend, che consegna le nostre e-mail transazionali e la newsletter.
- I servizi di Google, comprese le API JavaScript di Maps utilizzate nella pagina della mappa e l'accesso tramite Google ove disponibile.
- Lichess, che utilizziamo come fornitore di accesso e come fonte di dati pubblici, e Chess.com, che utilizziamo esclusivamente come fonte di dati pubblici.
- L'accesso fisico a locali, apparecchiature o corrispondenza, oppure gli attacchi diretti contro di essi.
- Il social engineering, il phishing o qualsiasi altra forma di manipolazione delle persone dietro ChessCentrum, dei nostri fornitori o dei nostri utenti.
- Attacchi denial-of-service volumetrici, test di carico, test di stress o qualsiasi altra attività volta a esaurire la capacità del sistema.
- L'output grezzo di uno scanner automatizzato, inviato senza un impatto dimostrato.
Regole per i test
Può analizzare una vulnerabilità sospetta, ma soltanto nella misura necessaria a dimostrarne l'esistenza. Non appena ottenuta la prova, si fermi e proceda alla segnalazione. Se rispetta le regole sottostanti, consideriamo la Sua attività di ricerca svolta in buona fede.
- Non acceda, scarichi, copi, modifichi o elimini dati appartenenti ad altre persone.
- Crei un proprio account e lo utilizzi per i Suoi test. Non utilizzi mai l'account di un'altra persona, e non tenti mai l'accesso con la forza bruta o mediante credential stuffing ad account che non Le appartengono.
- Si fermi alla prova di concetto (proof of concept). Non si addentri nel sistema oltre quanto strettamente richiesto dalla vulnerabilità individuata, e non concateni una vulnerabilità in una compromissione più ampia soltanto per vedere fin dove può arrivare.
- Non esegua test di denial-of-service, di carico o di stress, e non esegua scansioni automatizzate a una frequenza tale da degradare il servizio per altri utenti.
- Non installi malware, backdoor, web shell o altri strumenti volti a mantenere l'accesso, e rimuova quanto eventualmente installato non appena terminato il test.
- Non modifichi né alteri alcun contenuto, e non invii spam o messaggi in massa tramite i nostri moduli o la nostra posta elettronica.
- Non pubblichi né condivida la vulnerabilità con terzi prima di aver raggiunto un accordo con noi sulla divulgazione, come descritto di seguito.
- Rispetti la legge neerlandese, e agisca in modo proporzionato.
Se si imbatte in dati personali
Se i Suoi test espongono dati personali appartenenti ai nostri utenti, si fermi immediatamente. Non ne visualizzi più di quanto già visto, non li scarichi, non li copi e non li conservi. Ce lo comunichi subito, descrivendo in termini generali ciò che ha osservato anziché inviarci i dati stessi, ed elimini quanto eventualmente acquisito non appena confermiamo di aver riprodotto il problema.
I Suoi recapiti e il contenuto della Sua segnalazione sono trattati da noi, in qualità di titolare del trattamento, esclusivamente al fine di gestire la segnalazione, risolvere il problema e attribuirLe il merito qualora lo desideri. La nostra informativa sulla privacy illustra come trattiamo i dati personali e quali diritti Le spettano, compreso il diritto di proporre reclamo alla competente autorità di controllo — in Italia, il Garante per la protezione dei dati personali.
Segnalazioni sulle quali difficilmente interverremo
Quanto segue ci viene segnalato spesso e, da solo, non descrive un problema di sicurezza sul quale possiamo intervenire. Le leggeremo comunque, ma La preghiamo di includere un impatto concreto e dimostrato qualora desideri che una di queste circostanze venga trattata come una vulnerabilità.
- Un header di sicurezza mancante o configurato in modo errato, senza un exploit dimostrato.
- Riscontri relativi ai nostri record di posta elettronica, quali la configurazione di SPF, DKIM o DMARC, senza un abuso dimostrato.
- Il self-XSS, o qualsiasi problema che richieda alla vittima di incollare nel proprio browser codice fornito dall'aggressore.
- L'assenza di rate limiting su un endpoint, senza una conseguenza dimostrata.
- Una libreria o una versione di dipendenza obsoleta, segnalata senza un exploit funzionante contro il nostro ambiente in produzione.
- Il clickjacking su pagine prive di azioni che modificano lo stato del sistema.
- Segnalazioni di enumerazione degli utenti relative a processi ai quali rispondiamo deliberatamente in modo uniforme, come l'iscrizione alla newsletter e il ripristino della password.
- Consigli sulle buone pratiche relativi alle impostazioni dei nostri fornitori terzi, sulle quali non abbiamo controllo.
Che cosa può aspettarsi da noi
ChessCentrum è gestito da una sola persona, parallelamente ad altre attività. Questi sono impegni che siamo certi di poter mantenere, non semplici aspirazioni.
- Confermiamo la ricezione della Sua segnalazione entro 5 giorni lavorativi.
- Le forniamo una valutazione nel merito, comprensiva dell'indicazione se siamo in grado di riprodurre il problema e di come ne valutiamo la gravità, entro 10 giorni lavorativi da tale conferma.
- La teniamo informata almeno una volta ogni 14 giorni fino alla chiusura della segnalazione, anche quando l'unica novità è che la correzione è ancora in corso.
- Ci impegniamo a risolvere una vulnerabilità confermata nel nostro codice entro 90 giorni. Qualora la correzione dipenda da terzi o da una dipendenza sulla quale non abbiamo controllo, i tempi potranno essere più lunghi, e Le spiegheremo il motivo e che cosa prevediamo.
- Le comunichiamo quando la correzione è attiva in produzione, in modo che possa verificarla.
- La citiamo nella correzione o nelle nostre note di rilascio qualora desideri essere menzionato, utilizzando il nome o lo pseudonimo che ci fornisce, e non diciamo nulla sul Suo conto qualora preferisca restare anonimo.
- Trattiamo la Sua segnalazione in modo riservato e non comunichiamo i Suoi dati a terzi senza il Suo consenso, salvo che la legge lo imponga.
Ricompense: nessun bug bounty
ChessCentrum non gestisce alcun programma di bug bounty e non corrisponde ricompense economiche per le segnalazioni di vulnerabilità. Preferiamo dichiararlo apertamente fin da subito piuttosto che lasciarLe dedicare tempo a una segnalazione nell'aspettativa di un pagamento.
Ciò che offriamo è un sincero ringraziamento, una menzione pubblica nella forma da Lei scelta, e una risposta chiara su che cosa abbiamo riscontrato e che cosa abbiamo modificato.
Divulgazione coordinata e pubblicazione
Le chiediamo di mantenere riservata la vulnerabilità fino a quando non sarà stata risolta, e di concordare preventivamente con noi il momento e il contenuto di un'eventuale pubblicazione. Il nostro termine predefinito è di 90 giorni dalla data in cui confermiamo la ricezione della Sua segnalazione, trascorsi i quali è libera di pubblicare. Tale termine è negoziabile in entrambe le direzioni: un problema grave e facilmente sfruttabile può meritare un termine più breve, mentre una correzione che dipende da terzi può richiederne uno più lungo.
Qualora prevedessimo di non rispettare la data concordata, Glielo comunicheremo prima della sua scadenza, spiegandone il motivo e proponendo una nuova data. Non utilizzeremo il mancato rispetto di un termine come motivo per chiederLe di tacere a tempo indeterminato. Qualora pubblichiamo noi stessi qualcosa, Le trasmetteremo il testo in anticipo.
La nostra posizione giuridica
Se ci segnala una vulnerabilità, rispetta le regole indicate nella presente pagina e agisce in buona fede e in modo proporzionato, non La denunceremo alla polizia e non intraprenderemo azioni civili nei Suoi confronti. Consideriamo il Suo lavoro un aiuto, non un attacco.
Tale impegno decade qualora violi le regole sopra indicate, ad esempio andando oltre la prova richiesta, accedendo a dati altrui o conservandoli, danneggiando il servizio, oppure sfruttando indebitamente o vendendo la vulnerabilità anziché segnalarla.
Dobbiamo inoltre essere onesti riguardo a un limite che non possiamo eliminare: questo impegno vincola esclusivamente ChessCentrum. Esso non può vincolare il Pubblico Ministero neerlandese, che può sempre decidere in autonomia di indagare o di esercitare l'azione penale.
Escalation e dati di riferimento
Se non è soddisfatto del modo in cui abbiamo gestito la Sua segnalazione, può rivolgersi al Centro nazionale neerlandese per la cibersicurezza all'indirizzo cert@ncsc.nl, che può fungere da mediatore tra il segnalante e un'organizzazione.
I dati riportati di seguito sono pubblicati anche in formato leggibile da macchina nel nostro file security.txt.
- Indirizzo per le segnalazioni
- contact@chesscentrum.com
- La presente pagina
- https://chesscentrum.com/it/security
- security.txt
- https://chesscentrum.com/.well-known/security.txt
- Lingue preferite
- neerlandese, inglese, tedesco, francese, spagnolo, portoghese
- Conferma di ricezione
- Entro 5 giorni lavorativi; valutazione nel merito entro ulteriori 10 giorni lavorativi
- Termine di divulgazione
- 90 giorni di norma, negoziabile in entrambe le direzioni
- Bug bounty
- Nessuno. In alternativa offriamo una menzione pubblica, se lo desidera
- Escalation
- NCSC-NL, cert@ncsc.nl