ChessCentrum

Sikkerhet og melding av sårbarheter

Sist oppdatert: 28. juli 2026

ChessCentrum ønsker meldinger om sikkerhetssvakheter i nettstedet og tjenestene våre velkommen. Denne siden beskriver hvordan du melder en svakhet til oss, hva du kan og ikke kan gjøre under testingen, og hva du kan forvente av oss til gjengjeld. Den følger retningslinjen for koordinert offentliggjøring av sårbarheter (Coordinated Vulnerability Disclosure) publisert av det nederlandske nasjonale senteret for cybersikkerhet (NCSC-NL). ChessCentrum er et lite, uavhengig prosjekt som drives av én person, så svartidene nedenfor er bevisst realistiske og ikke optimistiske. Vi hører heller om et problem enn at vi ikke hører om det.

Hvordan du melder en svakhet

Send meldingen din på e-post til contact@chesscentrum.com. Dette er en bemannet postkasse, og det er den eneste meldekanalen vi har. Bruk emnefeltet «Security report», slik at meldingen er lett å gjenkjenne.

Vi publiserer for øyeblikket ingen PGP-nøkkel, så vi kan ennå ikke tilby kryptert melding. Hvis funnene dine er for sensitive til å sendes i vanlig e-post, si det i en første, kort melding uten tekniske detaljer, så avtaler vi en sikrere kanal med deg før du sender mer.

Anonyme meldinger godtas og tas like alvorlig. Vær oppmerksom på at hvis du ikke oppgir kontaktopplysninger, kan vi ikke stille oppfølgingsspørsmål, ikke holde deg oppdatert, og ikke kreditere deg i etterkant.

Hva meldingen din bør inneholde

En melding vi kan reprodusere, er en melding vi raskt kan rette. Ta med så mye som mulig av følgende.

  • Den eksakte adressen, siden eller endepunktet det gjelder, samt parameteren eller inndataen som er involvert.
  • Trinnvise instruksjoner for å reprodusere problemet, og kontoen eller rollen du brukte.
  • Hva en angriper faktisk kunne oppnå, i dine egne ord, og hvor alvorlig du mener dette er.
  • Ethvert bevis du trengte for å demonstrere problemet, som en forespørsel, et skjermbilde eller et kort loggutdrag, begrenset til et minimum.
  • Nettleseren, operativsystemet og datoen og klokkeslettet for testen din, slik at vi kan finne de tilhørende serverloggene.
  • Hvordan du ønsker å bli kreditert dersom vi publiserer løsningen, eller at du foretrekker å være anonym.
  • Kontaktopplysningene dine, dersom du ønsker at vi skal holde deg oppdatert.

Hva som omfattes

Følgende systemer er våre, og meldinger om dem er velkomne.

  • Det offentlige nettstedet chesscentrum.com og applikasjonen som leveres under det. Underdomener som drives på våre vegne av tredjeparter — særlig e-posttjenesten vår — er ikke våre å gi tillatelse til testing på; meld disse til den aktuelle operatøren.
  • De alternative domenene chesscentrum.nl, chesscentrum.eu og chesscentrum.net, og deres www-varianter, som alle omdirigerer til chesscentrum.com.
  • Vårt testmiljø (staging) for den samme applikasjonen, dersom du allerede har funnet det. Vi publiserer ikke adressen her, men et funn der er like velkomment som et funn på den live siden.
  • Applikasjonslogikken bak disse vertene: innlogging og kontoadministrasjon, e-postbekreftelse og tilbakestilling av passord, funksjonene for tilkoblede sjakkplattformer og forbund, skanneren for notasjonsskjemaer, påmeldings- og bekreftelsesflyten for nyhetsbrevet, samt serverhandlingene og rutene som støtter dette.

Hva som ikke omfattes

Vi kjører ChessCentrum oppå tjenester som drives av andre selskaper. Vi kan ikke gi tillatelse til å teste systemer vi ikke eier, og meldinger om dem bør gå til den aktuelle operatøren og ikke til oss. Ikke test følgende.

  • Infrastrukturen til Vercel, som er vert for og leverer nettstedet.
  • Infrastrukturen til Supabase, som driver databasen vår i Frankfurt.
  • Infrastrukturen til Resend, som leverer vår transaksjonelle e-post og nyhetsbrev-e-post.
  • Googles tjenester, inkludert Maps JavaScript API som brukes på kartsiden, og innlogging med Google der dette tilbys.
  • Lichess, som vi bruker som innloggingsleverandør og som offentlig datakilde, og Chess.com, som vi kun bruker som offentlig datakilde.
  • Fysisk adgang til, eller angrep mot, lokaler, maskinvare eller post.
  • Sosial manipulering, phishing eller annen manipulasjon av menneskene bak ChessCentrum, av leverandørene våre eller av brukerne våre.
  • Volumetrisk tjenestenektangrep (denial-of-service), belastningstesting, stresstesting eller noe annet som tar sikte på å tømme kapasiteten.
  • Rådata fra en automatisert skanner, sendt inn uten påvist konsekvens.

Regler for testing

Du kan undersøke en mistenkt svakhet, men bare så langt som nødvendig for å påvise at den finnes. Så snart du har beviset ditt, stopper du og melder fra. Følger du reglene nedenfor, anser vi undersøkelsen din som gjort i god tro.

  • Ikke få tilgang til, ikke last ned, ikke kopier, ikke endre og ikke slett data som tilhører andre.
  • Opprett din egen konto og test mot den. Bruk aldri andres konto, og forsøk aldri brute force eller credential stuffing mot kontoer som ikke er dine.
  • Stopp ved proof of concept. Ikke gå lenger inn i systemet enn funnet krever, og bygg ikke ut et funn til et bredere kompromiss for å se hvor langt du kommer.
  • Ikke kjør tjenestenektangrep, belastningstester eller stresstester, og ikke kjør automatiserte skanninger i en takt som forringer tjenesten for andre.
  • Ikke installer skadevare, bakdører, web shells eller andre midler for å beholde tilgang, og fjern alt du har plassert så snart du er ferdig.
  • Ikke endre eller vandaliser noe, og ikke send spam eller massemeldinger gjennom skjemaene våre eller e-posten vår.
  • Ikke publiser eller del svakheten med noen andre før vi er blitt enige om offentliggjøring, som beskrevet nedenfor.
  • Følg nederlandsk rett, og opptre proporsjonalt.

Hvis du kommer over personopplysninger

Hvis testingen din avdekker personopplysninger som tilhører brukerne våre, stopp umiddelbart. Ikke se på mer av det enn du allerede har sett, ikke last det ned, ikke kopier det, og ikke behold det. Fortell oss det med det samme, beskriv i generelle vendinger hva du så i stedet for å sende oss selve dataene, og slett alt du måtte ha fanget opp så snart vi bekrefter at vi har reprodusert problemet.

Dine egne kontaktopplysninger og innholdet i meldingen din behandler vi utelukkende for å håndtere meldingen, rette problemet og kreditere deg dersom du ønsker det. Personvernerklæringen vår forklarer hvordan vi behandler personopplysninger og hvilke rettigheter du har.

Meldinger vi trolig ikke vil handle på

Følgende meldes ofte til oss og beskriver, alene, ikke et sikkerhetsproblem vi kan handle på. Vi vil likevel lese dem, men ta gjerne med en fungerende, påvist konsekvens hvis du vil at vi skal behandle en av dem som en sårbarhet.

  • En manglende eller feilkonfigurert sikkerhetsheader uten påvist exploit.
  • Funn om e-postoppføringene våre, som konfigurasjonen av SPF, DKIM eller DMARC, uten påvist misbruk.
  • Self-XSS, eller ethvert problem som krever at offeret limer inn angriperlevert kode i sin egen nettleser.
  • Manglende hastighetsbegrensning på et endepunkt uten påvist konsekvens.
  • Et utdatert bibliotek eller en utdatert avhengighet, meldt uten en fungerende exploit mot vårt eget miljø.
  • Clickjacking på sider uten tilstandsendrende handling.
  • Påstander om brukeropplisting (user enumeration) i prosesser vi bevisst besvarer likt, som påmelding til nyhetsbrevet og tilbakestilling av passord.
  • Råd om beste praksis for innstillingene til våre eksterne leverandører, som vi ikke har kontroll over.

Hva du kan forvente av oss

ChessCentrum drives av én person ved siden av annet arbeid. Dette er forpliktelser vi er trygge på at vi kan holde, ikke ambisjoner.

  • Vi bekrefter mottak av meldingen din innen 5 virkedager.
  • Vi gir deg en innholdsmessig vurdering, inkludert om vi kan reprodusere problemet og hvor alvorlig vi vurderer det, innen 10 virkedager etter denne bekreftelsen.
  • Vi holder deg oppdatert minst én gang hver 14. dag til meldingen er avsluttet, selv når den eneste nyheten er at rettingen fortsatt pågår.
  • Vi tar sikte på å rette en bekreftet svakhet i vår egen kode innen 90 dager. Der rettingen avhenger av en tredjepart eller av en avhengighet vi ikke har kontroll over, kan det ta lengre tid, og da forteller vi deg hvorfor og hva vi forventer.
  • Vi forteller deg når rettingen er live, slik at du kan verifisere den.
  • Vi nevner deg ved rettingen eller i utgivelsesnotatene våre hvis du ønsker æren, med det navnet eller kallenavnet du oppgir til oss, og vi sier ingenting om deg i det hele tatt hvis du foretrekker å være anonym.
  • Vi behandler meldingen din fortrolig og gir ikke opplysningene dine videre til andre uten ditt samtykke, med mindre loven pålegger oss det.

Belønninger: ingen bug bounty

ChessCentrum driver ikke noe bug bounty-program og betaler ingen pengebelønninger for meldinger om sårbarheter. Vi sier heller dette rett ut på forhånd enn å la deg bruke tid på en melding i forventning om en betaling.

Det vi tilbyr, er en oppriktig takk, offentlig kreditering i den formen du velger, og et ærlig svar på hva vi fant og hva vi endret.

Koordinert offentliggjøring og publisering

Vi ber deg holde svakheten fortrolig til den er rettet, og avtale tidspunktet og innholdet i enhver publisering med oss først. Standardfristen vår er 90 dager fra den dagen vi bekrefter meldingen din, og etter det står det deg fritt å publisere. Denne fristen kan forhandles i begge retninger: et alvorlig og lett utnyttbart problem kan fortjene en kortere frist, og en retting som avhenger av en tredjepart kan trenge en lengre.

Kommer vi til å overskride den avtalte datoen, forteller vi deg det før den passerer, forklarer hvorfor, og foreslår en ny dato. Vi vil ikke bruke en oversittet frist som grunn til å be deg tie i det uendelige. Publiserer vi noe selv, deler vi teksten med deg på forhånd.

Vår juridiske posisjon

Melder du en svakhet til oss, følger du reglene på denne siden, og handler du i god tro og proporsjonalt, vil vi ikke anmelde deg til politiet og ikke reise sivilt søksmål mot deg. Vi ser på arbeidet ditt som hjelp, ikke som et angrep.

Denne forpliktelsen bortfaller hvis du bryter reglene ovenfor, for eksempel ved å gå lenger enn det nødvendige beviset krever, ved å få tilgang til eller beholde andres data, ved å skade tjenesten, eller ved å misbruke eller selge funnet i stedet for å melde det.

Vi må også være ærlige om en grense vi ikke kan fjerne: denne forpliktelsen binder bare ChessCentrum. Den kan ikke binde den nederlandske påtalemyndigheten (Openbaar Ministerie), som alltid selvstendig kan beslutte å etterforske eller straffeforfølge.

Eskalering og referanseopplysninger

Er du ikke fornøyd med måten vi har håndtert meldingen din på, kan du eskalere den til det nederlandske nasjonale senteret for cybersikkerhet på cert@ncsc.nl, som kan megle mellom en melder og en organisasjon.

Opplysningene nedenfor er også publisert i maskinlesbar form i security.txt-filen vår.

Meldeadresse
contact@chesscentrum.com
Denne policyen
https://chesscentrum.com/no/security
security.txt
https://chesscentrum.com/.well-known/security.txt
Foretrukne språk
nederlandsk, engelsk, tysk, fransk, spansk, portugisisk
Bekreftelse
Innen 5 virkedager; innholdsmessig vurdering innen ytterligere 10 virkedager
Frist for offentliggjøring
90 dager som standard, forhandlingsbar i begge retninger
Bug bounty
Ingen. Offentlig kreditering tilbys i stedet, hvis du ønsker det
Eskalering
NCSC-NL, cert@ncsc.nl

Cookies og analyse

Vi vil gjerne bruke Google Analytics for å se hvordan nettstedet brukes. Det kjører bare hvis du godtar — å avslå endrer ingenting annet ved nettstedet. Les mer i personvernerklæringen vår