Segurança e divulgação de vulnerabilidades
Última atualização: 28 de julho de 2026
O ChessCentrum agradece as comunicações sobre falhas de segurança no nosso site e nos nossos serviços. Esta página descreve como nos comunicar uma falha, o que pode e não pode fazer durante os testes, e o que pode esperar de nós em troca. Segue a diretriz de Divulgação Coordenada de Vulnerabilidades publicada pelo Centro Nacional de Cibersegurança neerlandês (NCSC-NL). O ChessCentrum é um projeto pequeno e independente, gerido por uma só pessoa, pelo que os prazos de resposta abaixo são deliberadamente realistas em vez de otimistas. Preferimos ter conhecimento de um problema a não o ter.
Como comunicar uma falha
Envie a sua comunicação por e-mail para contact@chesscentrum.com. É uma caixa de correio monitorizada e é o único canal de comunicação que mantemos. Use, por favor, o assunto «Security report», para que seja fácil de reconhecer.
Não publicamos atualmente uma chave PGP, pelo que ainda não podemos oferecer comunicações cifradas. Se as suas conclusões forem demasiado sensíveis para serem enviadas em e-mail simples, diga-o numa primeira mensagem curta, sem qualquer detalhe técnico, e combinaremos consigo um canal mais seguro antes de enviar seja o que for.
As comunicações anónimas são aceites e levadas igualmente a sério. Tenha em conta que, se não deixar quaisquer dados de contacto, não podemos fazer perguntas de seguimento, não o podemos manter informado, e não o podemos creditar depois.
O que incluir na sua comunicação
Uma comunicação que consigamos reproduzir é uma comunicação que podemos corrigir depressa. Inclua, por favor, o máximo possível do seguinte.
- O endereço, a página ou o endpoint exatos que são afetados, e o parâmetro ou a entrada envolvidos.
- Instruções passo a passo para reproduzir o problema, e a conta ou o papel que usou.
- O que um atacante poderia efetivamente conseguir, por palavras suas, e quão grave considera isso.
- Qualquer prova de que tenha precisado para demonstrar o problema, como um pedido, uma captura de ecrã ou um pequeno excerto de registo, reduzida ao mínimo.
- O navegador, o sistema operativo, a data e a hora do seu teste, para que possamos encontrar os registos de servidor correspondentes.
- Como gostaria de ser creditado se publicarmos a correção, ou que prefere permanecer anónimo.
- Os seus dados de contacto, se quiser que o mantenhamos informado.
O que está dentro do âmbito
Os sistemas seguintes são nossos, e as comunicações sobre eles são bem-vindas.
- O site público chesscentrum.com e a aplicação servida sob ele. Os subdomínios explorados em nosso nome por terceiros — em especial o nosso serviço de e-mail — não são nossos para autorizar testes; comunique esses ao respetivo operador.
- Os domínios alternativos chesscentrum.nl, chesscentrum.eu e chesscentrum.net, e as respetivas variantes www, que redirecionam todos para chesscentrum.com.
- A nossa instalação de testes da mesma aplicação, caso já a tenha encontrado. Não publicamos aqui o seu endereço, mas uma descoberta contra ela é tão bem-vinda como uma contra o site em produção.
- A lógica da aplicação por trás desses domínios: início de sessão e gestão de conta, verificação de e-mail e redefinição de palavra-passe, as funcionalidades de associação a plataformas de xadrez e a federações, o scanner de boletins de partida, a subscrição da newsletter e o respetivo fluxo de confirmação, e as ações de servidor e as rotas que os suportam.
O que está fora do âmbito
Fazemos funcionar o ChessCentrum sobre serviços explorados por outras empresas. Não podemos autorizar testes a sistemas que não nos pertencem, e as comunicações sobre eles devem ser dirigidas ao operador em causa e não a nós. Não teste, por favor, o seguinte.
- A infraestrutura da Vercel, que aloja e serve o site.
- A infraestrutura da Supabase, que faz funcionar a nossa base de dados em Frankfurt.
- A infraestrutura da Resend, que entrega o nosso e-mail transacional e o da newsletter.
- Os serviços da Google, incluindo a Maps JavaScript API usada na página do mapa e o início de sessão com a Google, onde é oferecido.
- O Lichess, que usamos como fornecedor de início de sessão e como fonte de dados públicos, e o Chess.com, que usamos apenas como fonte de dados públicos.
- O acesso físico a quaisquer instalações, equipamentos ou correio, ou ataques contra eles.
- A engenharia social, o phishing ou qualquer outra manipulação das pessoas por trás do ChessCentrum, dos nossos fornecedores ou dos nossos utilizadores.
- A negação de serviço volumétrica, os testes de carga, os testes de esforço ou qualquer outra coisa destinada a esgotar a capacidade.
- O resultado em bruto de um analisador automático, submetido sem um impacto demonstrado.
Regras para os testes
Pode investigar uma suspeita de falha, mas apenas na medida do necessário para demonstrar que ela existe. Assim que tiver a sua prova, pare e comunique. Se cumprir as regras abaixo, consideramos que a sua investigação é de boa-fé.
- Não aceda, descarregue, copie, altere nem elimine dados pertencentes a outras pessoas.
- Crie a sua própria conta e teste contra ela. Nunca use a conta de outra pessoa, e nunca force por tentativa exaustiva nem experimente credenciais em contas que não sejam suas.
- Pare na prova de conceito. Não avance para dentro do sistema mais do que a descoberta exige, e não encadeie uma descoberta com outras para ver até onde consegue chegar.
- Não realize testes de negação de serviço, de carga ou de esforço, e não execute análises automáticas a um ritmo que degrade o serviço para as outras pessoas.
- Não instale software malicioso, portas traseiras, web shells ou qualquer outro meio de manter o acesso, e remova tudo o que tenha colocado assim que terminar.
- Não altere nem desfigure seja o que for, e não envie spam nem mensagens em massa através dos nossos formulários ou do nosso e-mail.
- Não publique nem partilhe a falha com mais ninguém antes de termos acordado a divulgação, tal como descrito abaixo.
- Cumpra a lei neerlandesa e aja com proporcionalidade.
Se deparar com dados pessoais
Se os seus testes expuserem dados pessoais dos nossos utilizadores, pare imediatamente. Não veja mais do que já viu, não os descarregue, não os copie e não os conserve. Avise-nos de imediato, descreva o que viu em termos gerais em vez de nos enviar os próprios dados, e elimine tudo o que tenha recolhido assim que confirmarmos que reproduzimos o problema.
Os seus dados de contacto, e o conteúdo da sua comunicação, são por nós tratados exclusivamente para tratar a comunicação, corrigir o problema e creditá-lo, se assim o desejar. A nossa política de privacidade explica como tratamos os dados pessoais e que direitos tem.
Comunicações sobre as quais é pouco provável que atuemos
O que se segue é-nos comunicado com frequência e, por si só, não descreve um problema de segurança sobre o qual possamos atuar. Ainda assim, leremos essas comunicações, mas inclua um impacto real e demonstrado se quiser que tratemos alguma delas como uma vulnerabilidade.
- Um cabeçalho de segurança em falta ou mal configurado, sem uma exploração demonstrada.
- Descobertas sobre os nossos registos de e-mail, como a configuração SPF, DKIM ou DMARC, sem qualquer abuso demonstrado.
- Self-XSS, ou qualquer problema que exija que a vítima cole no seu próprio navegador código fornecido pelo atacante.
- Ausência de limitação de frequência num endpoint, sem qualquer consequência demonstrada.
- Uma biblioteca ou versão de dependência desatualizada, comunicada sem uma exploração funcional contra a nossa instalação.
- Clickjacking em páginas que não contêm qualquer ação que altere estado.
- Alegações de enumeração de utilizadores sobre fluxos a que respondemos deliberadamente de forma uniforme, como a subscrição da newsletter e a redefinição de palavra-passe.
- Conselhos de boas práticas sobre as definições dos nossos fornecedores externos, que não controlamos.
O que pode esperar de nós
O ChessCentrum é gerido por uma só pessoa, em paralelo com outro trabalho. Estes são compromissos que temos confiança em conseguir cumprir, não aspirações.
- Confirmamos a receção da sua comunicação no prazo de 5 dias úteis.
- Damos-lhe uma apreciação de fundo, incluindo se conseguimos reproduzir o problema e como classificamos a sua gravidade, no prazo de 10 dias úteis a contar dessa confirmação.
- Mantemo-lo informado pelo menos uma vez em cada 14 dias até a comunicação ser encerrada, mesmo quando a única novidade for que a correção continua em curso.
- Procuramos corrigir uma falha confirmada no nosso próprio código no prazo de 90 dias. Quando a correção depender de terceiros ou de uma dependência que não controlamos, pode demorar mais, e dir-lhe-emos porquê e o que esperamos.
- Dizemos-lhe quando a correção estiver em produção, para que a possa verificar.
- Nomeamo-lo na correção ou nas nossas notas de versão, se quiser o crédito, usando o nome ou o pseudónimo que nos indicar, e não dizemos absolutamente nada sobre si se preferir permanecer anónimo.
- Tratamos a sua comunicação como confidencial e não passamos os seus dados a mais ninguém sem o seu acordo, salvo se a lei o exigir.
Recompensas: sem bug bounty
O ChessCentrum não tem qualquer programa de bug bounty e não paga recompensas monetárias por comunicações de vulnerabilidades. Preferimos dizê-lo com franqueza à partida a deixá-lo gastar tempo numa comunicação na expectativa de um pagamento.
O que oferecemos é um agradecimento genuíno, crédito público na forma que escolher, e uma resposta franca sobre o que encontrámos e o que alterámos.
Divulgação coordenada e publicação
Pedimos-lhe que mantenha a falha confidencial até estar corrigida, e que acorde connosco previamente o momento e o conteúdo de qualquer publicação. O nosso prazo por defeito é de 90 dias a contar do dia em que confirmarmos a sua comunicação, findos os quais fica livre de publicar. Esse prazo é negociável em ambos os sentidos: um problema grave e de fácil exploração pode merecer um prazo mais curto, e uma correção que dependa de terceiros pode precisar de um mais longo.
Se formos falhar a data acordada, dir-lho-emos antes de ela passar, explicaremos porquê e proporemos uma nova. Não usaremos um prazo falhado como razão para lhe pedir que fique calado indefinidamente. Quando formos nós a publicar alguma coisa, partilharemos consigo o texto com antecedência.
A nossa posição jurídica
Se nos comunicar uma falha, cumprir as regras desta página e agir de boa-fé e com proporcionalidade, não o denunciaremos à polícia nem intentaremos ações cíveis contra si. Encaramos o seu trabalho como uma ajuda e não como um ataque.
Esse compromisso caduca se violar as regras acima, por exemplo indo além da prova necessária, acedendo a dados de outras pessoas ou conservando-os, danificando o serviço, ou abusando da descoberta ou vendendo-a em vez de a comunicar.
Temos também de ser honestos quanto a um limite que não podemos remover: esta promessa vincula apenas o ChessCentrum. Não pode vincular o Ministério Público neerlandês, que pode sempre decidir, de forma independente, investigar ou deduzir acusação.
Recurso e dados de referência
Se não estiver satisfeito com a forma como tratámos a sua comunicação, pode recorrer ao Centro Nacional de Cibersegurança neerlandês, através de cert@ncsc.nl, que pode mediar entre quem comunica e uma organização.
Os dados abaixo são também publicados em formato legível por máquina no nosso ficheiro security.txt.
- Endereço de comunicação
- contact@chesscentrum.com
- A presente política
- https://chesscentrum.com/pt/security
- security.txt
- https://chesscentrum.com/.well-known/security.txt
- Idiomas preferidos
- neerlandês, inglês, alemão, francês, espanhol, português
- Confirmação de receção
- No prazo de 5 dias úteis; apreciação de fundo no prazo de mais 10 dias úteis
- Prazo de divulgação
- 90 dias por defeito, negociável em ambos os sentidos
- Bug bounty
- Nenhum. Em vez disso é oferecido crédito público, se assim o desejar
- Recurso
- NCSC-NL, cert@ncsc.nl