ChessCentrum

Beveiliging en het melden van kwetsbaarheden

Laatst bijgewerkt: 28 juli 2026

ChessCentrum verwelkomt meldingen over beveiligingszwakheden in onze website en diensten. Deze pagina beschrijft hoe u een zwakheid bij ons meldt, wat u tijdens het testen wel en niet mag doen, en wat u daarvoor van ons terugkrijgt. Zij volgt de leidraad Coordinated Vulnerability Disclosure van het Nationaal Cyber Security Centrum (NCSC-NL). ChessCentrum is een klein, onafhankelijk project dat door één persoon wordt gerund, dus de onderstaande reactietermijnen zijn bewust realistisch en niet optimistisch. Wij horen liever over een probleem dan dat wij er niet over horen.

Hoe u een zwakheid meldt

Stuur uw melding per e-mail naar contact@chesscentrum.com. Dit is een bemande mailbox en het enige meldkanaal dat wij hebben. Gebruik alstublieft de onderwerpregel "Security report", zodat de melding gemakkelijk te herkennen is.

Wij publiceren op dit moment geen PGP-sleutel, dus versleuteld melden kunnen wij nog niet aanbieden. Zijn uw bevindingen te gevoelig om in gewone e-mail te versturen, zeg dat dan in een eerste kort bericht zonder technische details, dan spreken wij met u een veiliger kanaal af voordat u meer verstuurt.

Anonieme meldingen worden aanvaard en even serieus genomen. Houd er wel rekening mee dat wij, als u geen contactgegevens achterlaat, geen vervolgvragen kunnen stellen, u niet op de hoogte kunnen houden, en u achteraf niet kunnen vermelden.

Wat u in uw melding zet

Een melding die wij kunnen reproduceren is een melding die wij snel kunnen oplossen. Vermeld alstublieft zoveel mogelijk van het volgende.

  • Het exacte adres, de pagina of het endpoint dat het betreft, en de betrokken parameter of invoer.
  • Stapsgewijze instructies om het probleem te reproduceren, en het account of de rol die u daarbij gebruikte.
  • Wat een aanvaller daadwerkelijk zou kunnen bereiken, in uw eigen woorden, en hoe ernstig u dat vindt.
  • Het bewijs dat u nodig had om het probleem aan te tonen, zoals een verzoek, een schermafbeelding of een kort logfragment, tot het minimum beperkt.
  • De browser, het besturingssysteem en de datum en tijd van uw test, zodat wij de bijbehorende serverlogs kunnen terugvinden.
  • Hoe u vermeld wilt worden als wij de oplossing publiceren, of dat u liever anoniem blijft.
  • Uw contactgegevens, als u op de hoogte wilt blijven.

Wat binnen de reikwijdte valt

De volgende systemen zijn van ons, en meldingen daarover zijn welkom.

  • De publieke website chesscentrum.com en de applicatie die daaronder wordt geserveerd. Subdomeinen die namens ons door derden worden beheerd — met name onze maildienst — zijn niet van ons, dus daarvoor kunnen wij geen toestemming tot testen geven; meld die bij de beheerder.
  • De alternatieve domeinen chesscentrum.nl, chesscentrum.eu en chesscentrum.net en hun www-varianten, die alle doorverwijzen naar chesscentrum.com.
  • Onze testomgeving van dezelfde applicatie, als u die al gevonden hebt. Wij publiceren het adres hier niet, maar een bevinding daar is net zo welkom als een op de live site.
  • De applicatielogica achter die hosts: inloggen en accountbeheer, e-mailverificatie en wachtwoordherstel, de functies voor gekoppelde schaakplatforms en bonden, de notatiebriefjesscanner, de aanmelding en bevestiging van de nieuwsbrief, en de serveracties en routes die dat alles ondersteunen.

Wat buiten de reikwijdte valt

Wij draaien ChessCentrum bovenop diensten die door andere bedrijven worden geëxploiteerd. Wij kunnen geen toestemming geven om systemen te testen die niet van ons zijn, en meldingen daarover horen thuis bij de betreffende exploitant en niet bij ons. Test alstublieft het volgende niet.

  • De infrastructuur van Vercel, dat de site host en levert.
  • De infrastructuur van Supabase, dat onze database in Frankfurt draait.
  • De infrastructuur van Resend, dat onze transactionele e-mail en onze nieuwsbrief bezorgt.
  • Diensten van Google, waaronder de Maps JavaScript API op de kaartpagina en inloggen met Google waar dat wordt aangeboden.
  • Lichess, dat wij als inlogprovider en als openbare gegevensbron gebruiken, en Chess.com, dat wij uitsluitend als openbare gegevensbron gebruiken.
  • Fysieke toegang tot, of aanvallen op, gebouwen, hardware of post.
  • Social engineering, phishing of elke andere manipulatie van de mensen achter ChessCentrum, van onze leveranciers of van onze gebruikers.
  • Volumetrische denial-of-service, belastingstests, stresstests of alles wat er verder op is gericht de capaciteit uit te putten.
  • Ruwe uitvoer van een geautomatiseerde scanner, ingestuurd zonder aangetoonde impact.

Regels voor het testen

U mag een vermoedelijke zwakheid onderzoeken, maar niet verder dan nodig is om aan te tonen dat zij bestaat. Zodra u uw bewijs hebt, stopt u en meldt u het. Houdt u zich aan de onderstaande regels, dan beschouwen wij uw onderzoek als te goeder trouw.

  • Raadpleeg, download, kopieer, wijzig of verwijder geen gegevens die aan iemand anders toebehoren.
  • Maak een eigen account aan en test daartegen. Gebruik nooit het account van iemand anders, en probeer nooit met brute kracht of met gelekte wachtwoorden binnen te komen bij accounts die niet van u zijn.
  • Stop bij het proof of concept. Dring niet verder het systeem in dan de bevinding vereist, en bouw een bevinding niet uit tot een bredere inbraak om te zien hoe ver u komt.
  • Voer geen denial-of-service-, belastings- of stresstests uit, en draai geen geautomatiseerde scans op een snelheid die de dienst voor anderen verslechtert.
  • Installeer geen malware, backdoors, webshells of andere middelen om toegang te behouden, en verwijder wat u wel hebt geplaatst zodra u klaar bent.
  • Wijzig of beklad niets, en verstuur geen spam of bulkberichten via onze formulieren of onze e-mail.
  • Publiceer of deel de zwakheid met niemand voordat wij samen afspraken over de openbaarmaking hebben gemaakt, zoals hieronder beschreven.
  • Houd u aan het Nederlandse recht, en handel proportioneel.

Als u persoonsgegevens tegenkomt

Legt uw onderzoek persoonsgegevens van onze gebruikers bloot, stop dan onmiddellijk. Bekijk er niet meer van dan u al hebt gezien, download het niet, kopieer het niet, en bewaar het niet. Laat het ons meteen weten, beschrijf in algemene termen wat u zag in plaats van ons de gegevens zelf te sturen, en verwijder alles wat u wel hebt vastgelegd zodra wij bevestigen dat wij het probleem hebben gereproduceerd.

Uw eigen contactgegevens en de inhoud van uw melding verwerken wij uitsluitend om de melding te behandelen, het probleem op te lossen, en u te vermelden als u dat wilt. Ons privacybeleid legt uit hoe wij met persoonsgegevens omgaan en welke rechten u hebt.

Meldingen waarop wij waarschijnlijk niet handelen

Het onderstaande wordt vaak aan ons gemeld en beschrijft op zichzelf geen beveiligingsprobleem waarop wij kunnen handelen. Wij lezen zulke meldingen wel, maar voeg alstublieft een werkende, aangetoonde impact toe als u wilt dat wij er een kwetsbaarheid in zien.

  • Een ontbrekende of verkeerd ingestelde beveiligingsheader zonder aangetoonde exploit.
  • Bevindingen over onze e-mailrecords, zoals de configuratie van SPF, DKIM of DMARC, zonder aangetoond misbruik.
  • Self-XSS, of elk probleem waarbij het slachtoffer door de aanvaller aangeleverde code in de eigen browser moet plakken.
  • Ontbrekende rate limiting op een endpoint zonder aangetoond gevolg.
  • Een verouderde bibliotheek of afhankelijkheid, gemeld zonder werkende exploit tegen onze eigen omgeving.
  • Clickjacking op pagina's zonder statuswijzigende handeling.
  • Beweringen over user enumeration bij processen die wij bewust uniform beantwoorden, zoals de aanmelding voor de nieuwsbrief en het wachtwoordherstel.
  • Adviezen over best practices voor de instellingen van onze externe dienstverleners, waarover wij geen zeggenschap hebben.

Wat u van ons mag verwachten

ChessCentrum wordt naast ander werk door één persoon gerund. Dit zijn toezeggingen waarvan wij zeker weten dat wij ze kunnen nakomen, geen wensen.

  • Wij bevestigen de ontvangst van uw melding binnen 5 werkdagen.
  • Wij geven u binnen 10 werkdagen na die bevestiging een inhoudelijke beoordeling, waaronder of wij het probleem kunnen reproduceren en hoe ernstig wij het inschatten.
  • Wij houden u ten minste eens per 14 dagen op de hoogte totdat de melding is afgesloten, ook wanneer het enige nieuws is dat de oplossing nog onderweg is.
  • Wij streven ernaar een bevestigde zwakheid in onze eigen code binnen 90 dagen op te lossen. Hangt de oplossing af van een derde of van een afhankelijkheid waarover wij geen zeggenschap hebben, dan kan het langer duren, en dan vertellen wij u waarom en wat wij verwachten.
  • Wij laten u weten wanneer de oplossing live staat, zodat u haar kunt controleren.
  • Wij vermelden u bij de oplossing of in onze release notes als u de eer wilt, met de naam of het pseudoniem dat u ons opgeeft, en wij zeggen helemaal niets over u als u liever anoniem blijft.
  • Wij behandelen uw melding vertrouwelijk en geven uw gegevens zonder uw instemming niet aan anderen door, tenzij de wet ons daartoe verplicht.

Beloningen: geen bug bounty

ChessCentrum heeft geen bugbountyprogramma en betaalt geen geldelijke beloningen voor meldingen van kwetsbaarheden. Wij zeggen dat liever meteen ronduit dan dat u tijd in een melding steekt in de verwachting van een betaling.

Wat wij wel bieden, is een oprecht bedankje, publieke vermelding in de vorm die u kiest, en een eerlijk antwoord over wat wij hebben gevonden en wat wij hebben veranderd.

Gecoördineerde openbaarmaking en publicatie

Wij vragen u de zwakheid vertrouwelijk te houden totdat zij is opgelost, en het moment en de inhoud van een publicatie eerst met ons af te stemmen. Onze standaardtermijn is 90 dagen vanaf de dag waarop wij uw melding bevestigen; daarna staat het u vrij te publiceren. Die termijn is in beide richtingen bespreekbaar: een ernstig en eenvoudig te misbruiken probleem verdient soms een kortere, en een oplossing die van een derde afhangt heeft soms een langere nodig.

Halen wij de afgesproken datum niet, dan laten wij u dat weten voordat zij verstrijkt, leggen wij uit waarom, en stellen wij een nieuwe datum voor. Wij gebruiken een gemiste deadline niet als reden om u te vragen onbeperkt te zwijgen. Publiceren wij zelf iets, dan delen wij de tekst vooraf met u.

Onze juridische positie

Meldt u een zwakheid bij ons, houdt u zich aan de regels op deze pagina, en handelt u te goeder trouw en proportioneel, dan doen wij geen aangifte bij de politie en stellen wij geen civiele vordering tegen u in. Wij zien uw werk als hulp, niet als een aanval.

Die toezegging vervalt als u de bovenstaande regels overtreedt, bijvoorbeeld door verder te gaan dan het benodigde bewijs, door gegevens van anderen te raadplegen of te bewaren, door de dienst te beschadigen, of door de bevinding te misbruiken of te verkopen in plaats van haar te melden.

Wij moeten ook eerlijk zijn over een grens die wij niet kunnen wegnemen: deze toezegging bindt alleen ChessCentrum. Zij kan het Openbaar Ministerie niet binden, dat altijd zelfstandig kan besluiten onderzoek te doen of tot vervolging over te gaan.

Escalatie en referentiegegevens

Bent u niet tevreden over de manier waarop wij uw melding hebben behandeld, dan kunt u opschalen naar het Nationaal Cyber Security Centrum via cert@ncsc.nl, dat kan bemiddelen tussen een melder en een organisatie.

De onderstaande gegevens zijn ook in machineleesbare vorm gepubliceerd in ons security.txt-bestand.

Meldadres
contact@chesscentrum.com
Dit beleid
https://chesscentrum.com/nl/security
security.txt
https://chesscentrum.com/.well-known/security.txt
Voorkeurstalen
Nederlands, Engels, Duits, Frans, Spaans, Portugees
Ontvangstbevestiging
Binnen 5 werkdagen; inhoudelijke beoordeling binnen nog eens 10 werkdagen
Openbaarmakingstermijn
Standaard 90 dagen, in beide richtingen bespreekbaar
Bug bounty
Geen. In plaats daarvan bieden wij publieke vermelding, als u dat wilt
Escalatie
NCSC-NL, cert@ncsc.nl

Cookies en analytics

Wij zouden graag Google Analytics gebruiken om te zien hoe de site wordt gebruikt. Dat gebeurt alleen als u accepteert — weigeren verandert verder niets aan de site. Lees meer in ons privacybeleid