Bezpieczeństwo i zgłaszanie luk w zabezpieczeniach
Ostatnia aktualizacja: 28 lipca 2026 r.
ChessCentrum przyjmuje zgłoszenia dotyczące słabości w zabezpieczeniach swojej strony internetowej i usług. Niniejsza strona opisuje sposób zgłaszania takiej słabości, zakres dozwolonych i niedozwolonych działań podczas testowania oraz to, czego można oczekiwać od ChessCentrum w zamian. Dokument opiera się na wytycznych dotyczących skoordynowanego ujawniania luk w zabezpieczeniach (Coordinated Vulnerability Disclosure), opublikowanych przez holenderskie Krajowe Centrum Cyberbezpieczeństwa (NCSC-NL). ChessCentrum jest niewielkim, niezależnym projektem prowadzonym przez jedną osobę, dlatego podane niżej terminy odpowiedzi są celowo realistyczne, a nie optymistyczne. Otrzymanie informacji o problemie jest zawsze preferowane względem jej braku. Niniejszy dokument jest publikowany w języku niderlandzkim i we wszystkich pozostałych językach serwisu. W przypadku rozbieżności rozstrzyga wersja niderlandzka.
Jak zgłosić słabość w zabezpieczeniach
Zgłoszenie należy przesłać pocztą elektroniczną na adres contact@chesscentrum.com. Skrzynka ta jest na bieżąco monitorowana i stanowi jedyny prowadzony przez ChessCentrum kanał zgłoszeń. W tytule wiadomości należy podać „Security report”, aby zgłoszenie było łatwe do rozpoznania.
ChessCentrum nie publikuje obecnie klucza PGP, w związku z czym szyfrowane zgłaszanie nie jest jeszcze możliwe. Jeżeli ustalenia są zbyt wrażliwe, aby przesłać je zwykłą pocztą elektroniczną, należy poinformować o tym w pierwszej, krótkiej wiadomości, bez podawania jakichkolwiek szczegółów technicznych — bezpieczniejszy kanał komunikacji zostanie wówczas ustalony, zanim przesłane zostaną dalsze informacje.
Zgłoszenia anonimowe są przyjmowane i traktowane z taką samą powagą. Należy jednak mieć na uwadze, że brak danych kontaktowych uniemożliwia zadawanie pytań uzupełniających, przekazywanie informacji o postępach oraz późniejsze wskazanie autorstwa zgłoszenia.
Co powinno zawierać zgłoszenie
Zgłoszenie, które można odtworzyć, to zgłoszenie, które można szybko naprawić. Zaleca się podanie możliwie jak największej liczby poniższych informacji.
- Dokładny adres, stronę lub punkt końcowy (endpoint), których dotyczy zgłoszenie, oraz odpowiedni parametr lub dane wejściowe.
- Instrukcję krok po kroku umożliwiającą odtworzenie problemu oraz wskazanie użytego konta lub roli.
- Opis, własnymi słowami, tego, co mógłby faktycznie osiągnąć potencjalny atakujący, oraz ocenę powagi problemu.
- Dowody niezbędne do wykazania problemu, takie jak zapis żądania, zrzut ekranu lub krótki fragment logu, ograniczone do niezbędnego minimum.
- Przeglądarkę, system operacyjny oraz datę i godzinę przeprowadzonego testu, aby umożliwić odnalezienie odpowiednich logów serwera.
- Preferowany sposób wskazania autorstwa w przypadku publikacji poprawki albo informację o preferowanej anonimowości.
- Dane kontaktowe, jeżeli oczekiwane jest bieżące informowanie o postępach.
Co jest objęte zakresem
Poniższe systemy należą do ChessCentrum, a zgłoszenia ich dotyczące są mile widziane.
- Publiczna strona chesscentrum.com oraz udostępniana pod nią aplikacja. Subdomeny obsługiwane w imieniu ChessCentrum przez podmioty trzecie — w szczególności dostawcę usług pocztowych — nie należą do ChessCentrum, w związku z czym nie może ono udzielić zgody na ich testowanie; zgłoszenia ich dotyczące należy kierować do właściwego operatora.
- Alternatywne domeny chesscentrum.nl, chesscentrum.eu i chesscentrum.net oraz ich warianty www, które przekierowują do chesscentrum.com.
- Środowisko testowe (staging) tej samej aplikacji, jeżeli zostało już odnalezione. Jego adres nie jest tu podawany, lecz ustalenie dotyczące tego środowiska jest równie mile widziane, jak dotyczące środowiska produkcyjnego.
- Logikę aplikacji stojącą za tymi domenami: logowanie i zarządzanie kontem, weryfikację adresu e-mail i resetowanie hasła, funkcje powiązanych platform szachowych i federacji, skaner arkuszy partii, proces zapisu i potwierdzenia subskrypcji newslettera oraz obsługujące je akcje serwerowe i trasy (routes).
Co jest wyłączone z zakresu
ChessCentrum działa w oparciu o usługi dostarczane przez inne podmioty. Nie ma możliwości udzielenia zgody na testowanie systemów, które nie stanowią własności ChessCentrum, a zgłoszenia ich dotyczące powinny być kierowane do właściwego operatora, a nie do ChessCentrum. Testowaniu nie powinny podlegać następujące elementy.
- Infrastruktura Vercel, która hostuje i udostępnia stronę.
- Infrastruktura Supabase (podmiot przetwarzający dane osobowe w rozumieniu RODO), który obsługuje bazę danych ChessCentrum we Frankfurcie.
- Infrastruktura Resend, za pośrednictwem której dostarczana jest poczta transakcyjna oraz newsletter.
- Usługi Google, w tym Maps JavaScript API wykorzystywane na stronie mapy oraz logowanie przez Google, tam gdzie jest ono oferowane.
- Lichess, wykorzystywany jako dostawca logowania oraz jako publiczne źródło danych, a także Chess.com, wykorzystywany wyłącznie jako publiczne źródło danych.
- Fizyczny dostęp do jakichkolwiek pomieszczeń, sprzętu lub korespondencji, a także ataki wymierzone w nie.
- Inżynieria społeczna, phishing lub jakakolwiek inna forma manipulacji osobami stojącymi za ChessCentrum, jego dostawcami lub jego Użytkownikami.
- Wolumetryczne ataki typu odmowa usługi (denial-of-service), testy obciążeniowe, testy warunków skrajnych oraz wszelkie inne działania mające na celu wyczerpanie zasobów systemu.
- Surowe wyniki działania automatycznych skanerów, przekazywane bez wykazanego rzeczywistego wpływu na bezpieczeństwo.
Zasady testowania
Podejrzewaną słabość w zabezpieczeniach można badać wyłącznie w zakresie niezbędnym do wykazania jej istnienia. Po uzyskaniu dowodu badanie należy przerwać i przekazać zgłoszenie. Przestrzeganie poniższych zasad jest traktowane przez ChessCentrum jako prowadzenie badań w dobrej wierze.
- Niedopuszczalny jest dostęp do danych należących do innych osób, ich pobieranie, kopiowanie, modyfikowanie lub usuwanie.
- Testy należy przeprowadzać na własnym koncie. Niedopuszczalne jest korzystanie z cudzego konta, a także stosowanie metody siłowej (brute force) lub wypychania danych uwierzytelniających (credential stuffing) wobec kont, które nie należą do osoby zgłaszającej.
- Działania należy zakończyć na etapie dowodu koncepcji (proof of concept). Niedopuszczalne jest zagłębianie się w system ponad to, czego wymaga wykazanie ustalenia, ani łączenie ustaleń w celu przeprowadzenia szerszego, testowego naruszenia bezpieczeństwa.
- Niedopuszczalne jest przeprowadzanie ataków typu odmowa usługi, testów obciążeniowych lub testów warunków skrajnych, jak również uruchamianie automatycznych skanów z częstotliwością pogarszającą działanie usługi dla innych osób.
- Niedopuszczalne jest instalowanie złośliwego oprogramowania, backdoorów, powłok webowych (web shell) ani innych narzędzi służących utrzymaniu dostępu; wszystko, co zostało umieszczone w systemie, należy usunąć niezwłocznie po zakończeniu testów.
- Niedopuszczalne jest modyfikowanie lub zniekształcanie jakichkolwiek treści, a także wysyłanie spamu lub wiadomości masowych za pośrednictwem formularzy lub poczty elektronicznej ChessCentrum.
- Niedopuszczalne jest publikowanie lub udostępnianie informacji o słabości osobom trzecim przed uzgodnieniem zasad jej ujawnienia, zgodnie z opisem poniżej.
- Wymagane jest przestrzeganie prawa holenderskiego oraz zachowanie proporcjonalności podejmowanych działań.
W przypadku natrafienia na dane osobowe
Jeżeli w trakcie testów ujawnione zostaną dane osobowe Użytkowników ChessCentrum, testowanie należy natychmiast przerwać. Niedopuszczalne jest dalsze przeglądanie tych danych ponad to, co już zostało zobaczone, ich pobieranie, kopiowanie lub przechowywanie. Należy niezwłocznie poinformować o tym ChessCentrum, opisując zaobserwowane dane w sposób ogólny, bez przesyłania samych danych, a wszystko, co zostało utrwalone, należy usunąć, gdy tylko ChessCentrum potwierdzi odtworzenie problemu.
Dane kontaktowe osoby zgłaszającej oraz treść zgłoszenia są przetwarzane przez ChessCentrum wyłącznie w celu obsługi zgłoszenia, usunięcia problemu oraz — na życzenie — wskazania autorstwa. Polityka prywatności ChessCentrum wyjaśnia, w jaki sposób przetwarzane są dane osobowe oraz jakie prawa przysługują osobie, której dane dotyczą.
Zgłoszenia, w przypadku których podjęcie działań jest mało prawdopodobne
Poniższe kategorie są zgłaszane ChessCentrum często i same w sobie nie opisują problemu bezpieczeństwa, w odniesieniu do którego możliwe byłoby podjęcie działań. Zgłoszenia takie są mimo to czytane, jednak w celu potraktowania ich jako luki w zabezpieczeniach wymagane jest wykazanie rzeczywistego, działającego wpływu na bezpieczeństwo.
- Brakujący lub błędnie skonfigurowany nagłówek bezpieczeństwa bez wykazanego sposobu wykorzystania.
- Ustalenia dotyczące rekordów pocztowych, takich jak konfiguracja SPF, DKIM lub DMARC, bez wykazanego nadużycia.
- Self-XSS oraz wszelkie problemy wymagające, aby ofiara samodzielnie wklejała kod dostarczony przez atakującego do własnej przeglądarki.
- Brak ograniczenia liczby żądań (rate limiting) na danym punkcie końcowym, bez wykazanych konsekwencji.
- Nieaktualna biblioteka lub wersja zależności, zgłoszona bez działającego sposobu wykorzystania wobec wdrożenia ChessCentrum.
- Clickjacking na stronach niezawierających żadnej akcji zmieniającej stan.
- Twierdzenia o możliwości enumeracji Użytkowników w procesach celowo obsługiwanych w sposób jednolity, takich jak zapis do newslettera czy resetowanie hasła.
- Zalecenia dotyczące dobrych praktyk w zakresie ustawień dostawców zewnętrznych, nad którymi ChessCentrum nie sprawuje kontroli.
Czego można oczekiwać od ChessCentrum
ChessCentrum jest prowadzone przez jedną osobę równolegle z innymi obowiązkami. Poniższe zobowiązania stanowią realne gwarancje, a nie jedynie deklaracje intencji.
- Potwierdzenie otrzymania zgłoszenia następuje w terminie 5 dni roboczych.
- Merytoryczna ocena zgłoszenia, obejmująca informację o możliwości odtworzenia problemu oraz jego ocenianej wadze, przekazywana jest w terminie 10 dni roboczych od potwierdzenia otrzymania zgłoszenia.
- Informacje o postępach przekazywane są co najmniej raz na 14 dni, aż do zamknięcia zgłoszenia, nawet jeżeli jedyną nowością jest to, że prace nad rozwiązaniem wciąż trwają.
- Celem ChessCentrum jest usunięcie potwierdzonej słabości we własnym kodzie w terminie 90 dni. Jeżeli rozwiązanie zależy od podmiotu trzeciego lub zależności pozostającej poza kontrolą ChessCentrum, termin ten może zostać wydłużony, o czym wraz z uzasadnieniem i przewidywanym harmonogramem zostanie przekazana informacja.
- Informacja o wdrożeniu poprawki jest przekazywana niezwłocznie, aby umożliwić jej weryfikację.
- Na życzenie osoby zgłaszającej jej autorstwo jest wskazywane przy poprawce lub w informacjach o wydaniu, przy użyciu podanego imienia, nazwiska lub pseudonimu; w przypadku wyboru anonimowości żadna informacja na jej temat nie jest ujawniana.
- Zgłoszenie traktowane jest jako poufne, a dane osoby zgłaszającej nie są przekazywane innym podmiotom bez jej zgody, chyba że obowiązek taki wynika z przepisów prawa.
Wynagrodzenie: brak programu bug bounty
ChessCentrum nie prowadzi programu bug bounty i nie wypłaca wynagrodzeń pieniężnych za zgłoszenia luk w zabezpieczeniach. Informacja ta jest podawana wprost i z wyprzedzeniem, aby uniknąć sytuacji, w której czas poświęcony na przygotowanie zgłoszenia wiązałby się z oczekiwaniem wypłaty.
W zamian oferowane są: szczere podziękowanie, publiczne wskazanie autorstwa w wybranej formie oraz rzetelna informacja o tym, co zostało ustalone i co zostało zmienione.
Skoordynowane ujawnienie i publikacja
Zachowanie poufności informacji o słabości do czasu jej usunięcia oraz uprzednie uzgodnienie z ChessCentrum momentu i treści ewentualnej publikacji stanowi warunek współpracy. Domyślny termin wynosi 90 dni od dnia potwierdzenia otrzymania zgłoszenia, po upływie którego publikacja może nastąpić swobodnie. Termin ten podlega negocjacji w obu kierunkach: poważny i łatwy do wykorzystania problem może uzasadniać jego skrócenie, natomiast rozwiązanie zależne od podmiotu trzeciego może wymagać jego wydłużenia.
W przypadku ryzyka niedotrzymania uzgodnionego terminu odpowiednia informacja, wraz z uzasadnieniem i propozycją nowego terminu, zostanie przekazana przed jego upływem. Niedotrzymanie terminu nie będzie stanowiło podstawy do żądania zachowania poufności bezterminowo. Jeżeli ChessCentrum publikuje informacje samodzielnie, ich treść jest wcześniej udostępniana osobie zgłaszającej.
Stanowisko prawne ChessCentrum
W przypadku zgłoszenia słabości zgodnie z zasadami określonymi na niniejszej stronie oraz działania w dobrej wierze i w sposób proporcjonalny, ChessCentrum nie zgłosi sprawy na policję ani nie wystąpi z powództwem cywilnym wobec osoby zgłaszającej. Tego rodzaju działania traktowane są jako pomoc, a nie jako atak.
Powyższe zobowiązanie wygasa w przypadku naruszenia opisanych wyżej zasad, na przykład poprzez działania wykraczające poza zakres niezbędny do przedstawienia dowodu, dostęp do danych innych osób lub ich przechowywanie, spowodowanie szkody w działaniu usługi, a także wykorzystanie lub sprzedaż ustalenia zamiast jego zgłoszenia.
Należy również jasno wskazać na ograniczenie, którego nie można wyeliminować: powyższe zobowiązanie wiąże wyłącznie ChessCentrum i nie wiąże holenderskiej prokuratury (Openbaar Ministerie), która zawsze może samodzielnie podjąć decyzję o wszczęciu postępowania lub ściganiu.
Eskalacja i dane referencyjne
W przypadku niezadowolenia ze sposobu rozpatrzenia zgłoszenia możliwe jest jego przekazanie do holenderskiego Krajowego Centrum Cyberbezpieczeństwa pod adresem cert@ncsc.nl, które może pełnić rolę mediatora pomiędzy osobą zgłaszającą a organizacją.
Poniższe dane są również publikowane w formie odczytywalnej maszynowo w pliku security.txt.
- Adres zgłoszeniowy
- contact@chesscentrum.com
- Niniejsza polityka
- https://chesscentrum.com/pl/security
- security.txt
- https://chesscentrum.com/.well-known/security.txt
- Preferowane języki
- niderlandzki, angielski, niemiecki, francuski, hiszpański, portugalski
- Potwierdzenie otrzymania
- W terminie 5 dni roboczych; merytoryczna ocena w kolejnym terminie 10 dni roboczych
- Termin ujawnienia
- Domyślnie 90 dni, możliwość negocjacji w obu kierunkach
- Bug bounty
- Brak. W zamian oferowane jest publiczne wskazanie autorstwa, jeśli jest to preferowane
- Eskalacja
- NCSC-NL, cert@ncsc.nl