Keselamatan dan pendedahan kelemahan
Terakhir dikemas kini: 28 Julai 2026
ChessCentrum mengalu-alukan laporan tentang kelemahan keselamatan pada laman web dan perkhidmatan kami. Halaman ini menerangkan cara melaporkan kelemahan kepada kami, apa yang anda boleh dan tidak boleh lakukan semasa menguji, dan apa yang anda boleh jangkakan daripada kami sebagai balasan. Halaman ini mengikut garis panduan Coordinated Vulnerability Disclosure yang diterbitkan oleh Pusat Keselamatan Siber Kebangsaan Belanda (NCSC-NL). ChessCentrum ialah projek kecil dan bebas yang dikendalikan oleh seorang individu sahaja, maka tempoh maklum balas di bawah ini sengaja ditetapkan secara realistik dan bukan optimistik. Kami lebih suka mendengar tentang sesuatu masalah daripada tidak mendengarnya langsung. Dokumen ini disediakan menurut undang-undang Belanda dan undang-undang perlindungan data peribadi Kesatuan Eropah (Peraturan Am Perlindungan Data, GDPR): pengendali ChessCentrum berpangkalan di Belanda, dan pemprosesan data peribadi yang diterangkan dalam dokumen ini turut dijalankan di Belanda — ini terpakai khususnya kepada bahagian dokumen ini yang melibatkan data peribadi (lihat bahagian "Jika anda menemui data peribadi"). Bagi tujuan GDPR, ChessCentrum bertindak sebagai pengawal data; pembekal perkhidmatan yang memproses data peribadi bagi pihak kami bertindak sebagai pemproses data. Istilah-istilah ini berasal daripada undang-undang Belanda dan Kesatuan Eropah, dan tidak semestinya sama dari segi kandungan undang-undang dengan istilah yang digunakan di bawah undang-undang Malaysia. Sekiranya anda berada di Malaysia, sila ambil maklum bahawa selain daripada apa yang diterangkan di sini, anda mungkin turut mempunyai hak dan perlindungan di bawah Akta Perlindungan Data Peribadi 2010 (PDPA) Malaysia, iaitu undang-undang yang berasingan daripada GDPR dan mempunyai istilahnya sendiri, dan yang dikuatkuasakan oleh Jabatan Perlindungan Data Peribadi (JPDP). Dokumen ini tidak menerangkan hak atau prosedur di bawah PDPA tersebut; sebarang rujukan kepada pihak berkuasa penyeliaan dalam konteks ini merujuk kepada pihak berkuasa Belanda dan Kesatuan Eropah, bukan JPDP. Dokumen ini diterbitkan dalam beberapa bahasa. Sekiranya terdapat percanggahan, versi Bahasa Belanda hendaklah terpakai.
Cara melaporkan kelemahan
Hantar laporan anda melalui e-mel kepada contact@chesscentrum.com. Ini ialah peti mel yang dikendalikan secara peribadi dan merupakan satu-satunya saluran laporan yang kami kendalikan. Sila gunakan baris subjek "Security report" supaya laporan itu mudah dikenal pasti.
Kami tidak menerbitkan kunci PGP buat masa ini, jadi kami belum dapat menawarkan laporan yang disulitkan. Jika penemuan anda terlalu sensitif untuk dihantar melalui e-mel biasa, nyatakan perkara itu dalam mesej ringkas pertama tanpa sebarang butiran teknikal, dan kami akan bersetuju dengan anda mengenai saluran yang lebih selamat sebelum anda menghantar apa-apa lagi.
Laporan tanpa nama turut diterima dan dianggap sama seriusnya. Sila maklum bahawa jika anda tidak meninggalkan sebarang butiran hubungan, kami tidak dapat mengajukan soalan susulan, tidak dapat memaklumkan anda tentang perkembangan, dan tidak dapat memberikan pengiktirafan kepada anda selepas itu.
Apa yang perlu disertakan dalam laporan anda
Laporan yang dapat kami ulangi ialah laporan yang dapat kami perbaiki dengan cepat. Sila sertakan sebanyak mungkin perkara berikut.
- Alamat, halaman atau endpoint tepat yang terjejas, serta parameter atau input yang terlibat.
- Arahan langkah demi langkah untuk mengulangi isu tersebut, dan akaun atau peranan yang anda gunakan.
- Apa yang sebenarnya boleh dicapai oleh penyerang, dalam kata-kata anda sendiri, dan sejauh mana keseriusannya pada pandangan anda.
- Sebarang bukti yang anda perlukan untuk menunjukkan masalah tersebut, seperti satu permintaan (request), tangkapan skrin atau petikan log ringkas, dihadkan kepada yang minimum sahaja.
- Pelayar, sistem pengendalian, serta tarikh dan masa ujian anda, supaya kami dapat mengesan log pelayan yang berkaitan.
- Cara anda ingin diberikan pengiktirafan sekiranya kami menerbitkan pembetulan, atau sekiranya anda lebih suka kekal tanpa nama.
- Butiran hubungan anda, jika anda ingin dimaklumkan tentang perkembangan.
Apa yang termasuk dalam skop
Sistem berikut adalah milik kami, dan laporan mengenainya adalah dialu-alukan.
- Laman web awam chesscentrum.com dan aplikasi yang dihidangkan di bawahnya. Subdomain yang dikendalikan bagi pihak kami oleh pihak ketiga — khususnya perkhidmatan e-mel kami — bukan milik kami untuk memberikan kebenaran ujian; laporkan perkara itu kepada pengendali berkenaan.
- Domain alternatif chesscentrum.nl, chesscentrum.eu dan chesscentrum.net, serta varian www masing-masing, yang kesemuanya mengubah hala ke chesscentrum.com.
- Persekitaran pementasan (staging) kami bagi aplikasi yang sama, sekiranya anda telah menemuinya. Kami tidak menerbitkan alamatnya di sini, tetapi penemuan terhadapnya sama dialu-alukan seperti penemuan terhadap laman langsung (live).
- Logik aplikasi di sebalik hos-hos tersebut: log masuk dan pengurusan akaun, pengesahan e-mel dan penetapan semula kata laluan, ciri platform catur dan badan catur yang dipautkan, pengimbas kertas skor, aliran pendaftaran dan pengesahan surat berita, serta tindakan pelayan (server actions) dan laluan (routes) yang menyokongnya.
Apa yang tidak termasuk dalam skop
Kami menjalankan ChessCentrum di atas perkhidmatan yang dikendalikan oleh syarikat lain. Kami tidak boleh memberikan kebenaran untuk menguji sistem yang bukan milik kami, dan laporan mengenainya perlu disalurkan kepada pengendali berkenaan, bukan kepada kami. Sila jangan menguji perkara berikut.
- Infrastruktur Vercel, yang menghoskan dan menyampaikan laman ini.
- Infrastruktur Supabase, yang menjalankan pangkalan data kami di Frankfurt.
- Infrastruktur Resend, yang menghantar e-mel transaksi dan surat berita kami.
- Perkhidmatan Google, termasuk Maps JavaScript API yang digunakan pada halaman peta dan log masuk Google di mana ia ditawarkan.
- Lichess, yang kami gunakan sebagai pembekal log masuk dan sebagai sumber data awam, serta Chess.com, yang kami gunakan semata-mata sebagai sumber data awam.
- Akses fizikal kepada, atau serangan terhadap, mana-mana premis, perkakasan atau mel pos.
- Kejuruteraan sosial, pancingan data (phishing) atau sebarang manipulasi lain terhadap orang di sebalik ChessCentrum, pembekal kami, atau pengguna kami.
- Penafian perkhidmatan volumetrik (denial-of-service), ujian beban, ujian tekanan atau apa-apa lagi yang bertujuan untuk menghabiskan kapasiti.
- Output mentah daripada pengimbas automatik, yang dihantar tanpa kesan yang ditunjukkan.
Peraturan untuk pengujian
Anda boleh menyiasat kelemahan yang disyaki, tetapi hanya setakat yang perlu untuk menunjukkan bahawa ia wujud. Sebaik sahaja anda memperoleh bukti anda, berhenti dan laporkan. Jika anda mematuhi peraturan di bawah ini, kami menganggap penyelidikan anda dijalankan dengan suci hati (good faith).
- Jangan mengakses, memuat turun, menyalin, mengubah atau memadam data yang dimiliki oleh orang lain.
- Buat akaun anda sendiri dan uji terhadapnya. Jangan sekali-kali menggunakan akaun orang lain, dan jangan sekali-kali cuba masuk secara paksa (brute-force) atau menggunakan kata laluan bocor (credential stuffing) ke atas akaun yang bukan milik anda.
- Berhenti pada peringkat proof of concept. Jangan menyusup lebih jauh ke dalam sistem daripada yang diperlukan oleh penemuan tersebut, dan jangan menggabungkan satu penemuan menjadi pencerobohan yang lebih luas semata-mata untuk melihat sejauh mana anda boleh pergi.
- Jangan jalankan ujian penafian perkhidmatan, ujian beban atau ujian tekanan, dan jangan jalankan imbasan automatik pada kadar yang menjejaskan perkhidmatan untuk orang lain.
- Jangan pasang perisian hasad, pintu belakang (backdoor), web shell atau sebarang cara lain untuk mengekalkan akses, dan buang apa-apa yang anda telah letakkan sebaik sahaja anda selesai.
- Jangan ubah atau rosakkan apa-apa, dan jangan hantar spam atau mesej pukal melalui borang atau e-mel kami.
- Jangan terbitkan atau kongsikan kelemahan tersebut dengan sesiapa pun sebelum kami bersetuju mengenai pendedahannya, seperti yang diterangkan di bawah.
- Patuhi undang-undang Belanda, dan bertindak secara berkadar (proportionate).
Jika anda menemui data peribadi
Jika pengujian anda mendedahkan data peribadi milik pengguna kami, berhenti dengan serta-merta. Jangan lihat lebih daripada apa yang telah anda lihat, jangan muat turun, jangan salin dan jangan simpan data itu. Beritahu kami dengan segera, terangkan apa yang anda lihat secara umum tanpa menghantar data itu sendiri kepada kami, dan padamkan apa-apa yang telah anda rakam sebaik sahaja kami mengesahkan bahawa kami telah berjaya mengulangi masalah tersebut.
Butiran hubungan anda sendiri, serta kandungan laporan anda, diproses oleh kami semata-mata untuk mengendalikan laporan, membetulkan masalah tersebut, dan memberikan pengiktirafan kepada anda jika anda menghendakinya. Dasar privasi kami menerangkan cara kami mengendalikan data peribadi dan hak-hak yang anda ada.
Laporan yang kemungkinan besar tidak akan kami tindaki
Perkara berikut kerap dilaporkan kepada kami dan, dengan sendirinya, tidak menggambarkan masalah keselamatan yang boleh kami tindaki. Kami tetap akan membacanya, tetapi sila sertakan kesan yang berfungsi dan ditunjukkan sekiranya anda mahu kami menganggapnya sebagai satu kelemahan.
- Header keselamatan yang tiada atau tersalah konfigurasi tanpa eksploitasi yang ditunjukkan.
- Penemuan mengenai rekod e-mel kami, seperti konfigurasi SPF, DKIM atau DMARC, tanpa penyalahgunaan yang ditunjukkan.
- Self-XSS, atau sebarang isu yang memerlukan mangsa menampal kod yang dibekalkan oleh penyerang ke dalam pelayar mereka sendiri.
- Had kadar (rate limiting) yang tiada pada satu endpoint tanpa akibat yang ditunjukkan.
- Versi pustaka (library) atau kebergantungan yang lapuk, dilaporkan tanpa eksploitasi yang berfungsi terhadap persekitaran kami.
- Clickjacking pada halaman yang tidak membawa sebarang tindakan pengubah status.
- Dakwaan pengiraan pengguna (user enumeration) mengenai aliran yang sengaja kami jawab secara seragam, seperti pendaftaran surat berita dan penetapan semula kata laluan.
- Nasihat amalan terbaik mengenai tetapan pembekal pihak ketiga kami, yang tidak berada di bawah kawalan kami.
Apa yang anda boleh jangkakan daripada kami
ChessCentrum dikendalikan oleh seorang individu di samping kerja-kerja lain. Ini adalah komitmen yang kami yakin dapat kami tunaikan, bukan sekadar harapan.
- Kami mengakui penerimaan laporan anda dalam tempoh 5 hari bekerja.
- Kami memberikan anda penilaian substantif, termasuk sama ada kami dapat mengulangi isu tersebut dan bagaimana kami menilai keseriusannya, dalam tempoh 10 hari bekerja selepas pengakuan tersebut.
- Kami memaklumkan anda sekurang-kurangnya sekali setiap 14 hari sehingga laporan itu ditutup, walaupun berita satu-satunya ialah pembetulan masih dalam proses.
- Kami berusaha membetulkan kelemahan yang disahkan dalam kod kami sendiri dalam tempoh 90 hari. Sekiranya pembetulan bergantung kepada pihak ketiga atau kebergantungan yang tidak berada di bawah kawalan kami, ia mungkin mengambil masa lebih lama, dan kami akan memberitahu anda sebabnya serta apa yang kami jangkakan.
- Kami memberitahu anda apabila pembetulan telah aktif (live), supaya anda dapat mengesahkannya.
- Kami menyebut nama anda pada pembetulan atau dalam nota keluaran (release notes) kami jika anda mahukan pengiktirafan itu, menggunakan nama atau nama samaran yang anda berikan kepada kami, dan kami tidak menyebut apa-apa tentang anda sama sekali jika anda lebih suka kekal tanpa nama.
- Kami mengendalikan laporan anda secara sulit dan tidak menyerahkan butiran anda kepada mana-mana pihak lain tanpa persetujuan anda, melainkan dikehendaki oleh undang-undang.
Ganjaran: tiada bug bounty
ChessCentrum tidak menjalankan program bug bounty dan tidak membayar ganjaran wang bagi laporan kelemahan. Kami lebih suka menyatakan perkara ini dengan jelas terlebih dahulu daripada membiarkan anda meluangkan masa untuk satu laporan dengan menjangkakan pembayaran.
Apa yang kami tawarkan ialah ucapan terima kasih yang ikhlas, pengiktirafan awam dalam bentuk pilihan anda, dan jawapan yang jujur mengenai apa yang kami temui serta apa yang kami ubah.
Pendedahan dan penerbitan secara terselaras
Kami meminta anda merahsiakan kelemahan tersebut sehingga ia dibetulkan, dan bersetuju dengan kami terlebih dahulu mengenai masa serta kandungan sebarang penerbitan. Tempoh lalai kami ialah 90 hari dari tarikh kami mengakui penerimaan laporan anda, selepas itu anda bebas untuk menerbitkannya. Tempoh itu boleh dirundingkan ke dua-dua arah: isu yang serius dan mudah dieksploitasi mungkin wajar diberikan tempoh yang lebih singkat, manakala pembetulan yang bergantung kepada pihak ketiga mungkin memerlukan tempoh yang lebih panjang.
Sekiranya kami akan terlepas tarikh yang dipersetujui, kami akan memberitahu anda sebelum tarikh itu berlalu, menerangkan sebabnya, dan mencadangkan tarikh baharu. Kami tidak akan menggunakan tarikh akhir yang terlepas sebagai alasan untuk meminta anda berdiam diri buat selama-lamanya. Sekiranya kami sendiri menerbitkan sesuatu, kami akan berkongsi teksnya dengan anda terlebih dahulu.
Kedudukan undang-undang kami
Jika anda melaporkan sesuatu kelemahan kepada kami, mematuhi peraturan pada halaman ini, dan bertindak dengan suci hati serta secara berkadar, kami tidak akan membuat laporan polis terhadap anda dan tidak akan membawa tindakan sivil terhadap anda. Kami menganggap kerja anda sebagai bantuan, bukan sebagai serangan.
Komitmen itu terbatal sekiranya anda melanggar peraturan di atas, contohnya dengan pergi lebih jauh daripada bukti yang diperlukan, dengan mengakses atau menyimpan data orang lain, dengan merosakkan perkhidmatan, atau dengan menyalahgunakan atau menjual penemuan tersebut dan bukannya melaporkannya.
Kami juga perlu berterus terang mengenai satu batasan yang tidak dapat kami hapuskan: janji ini hanya mengikat ChessCentrum sahaja. Ia tidak dapat mengikat Pendakwa Raya Belanda (Openbaar Ministerie), yang sentiasa boleh memutuskan secara bebas untuk menyiasat atau mendakwa.
Eskalasi dan butiran rujukan
Jika anda tidak berpuas hati dengan cara kami mengendalikan laporan anda, anda boleh mengeskalasikannya kepada Pusat Keselamatan Siber Kebangsaan Belanda di cert@ncsc.nl, yang boleh menjadi orang tengah antara pelapor dan organisasi.
Butiran di bawah ini turut diterbitkan dalam bentuk boleh dibaca mesin dalam fail security.txt kami.
- Alamat laporan
- contact@chesscentrum.com
- Dasar ini
- https://chesscentrum.com/ms/security
- security.txt
- https://chesscentrum.com/.well-known/security.txt
- Bahasa pilihan
- Belanda, Inggeris, Jerman, Perancis, Sepanyol, Portugis
- Pengakuan penerimaan
- Dalam tempoh 5 hari bekerja; penilaian substantif dalam tempoh 10 hari bekerja selanjutnya
- Tempoh pendedahan
- 90 hari secara lalai, boleh dirundingkan ke dua-dua arah
- Bug bounty
- Tiada. Pengiktirafan awam ditawarkan sebagai gantinya, jika anda mahukannya
- Eskalasi
- NCSC-NL, cert@ncsc.nl