ChessCentrum

Безопасность и раскрытие информации об уязвимостях

Последнее обновление: 28 июля 2026 г.

ChessCentrum приветствует сообщения об уязвимостях в защите нашего веб-сайта и наших сервисов. На этой странице описано, как сообщить нам об уязвимости, что Вы вправе и не вправе делать в ходе тестирования, а также чего Вы вправе ожидать от нас взамен. Документ следует руководству по скоординированному раскрытию информации об уязвимостях (Coordinated Vulnerability Disclosure), опубликованному Национальным центром кибербезопасности Нидерландов (NCSC-NL). ChessCentrum — небольшой независимый проект, которым управляет один человек, поэтому указанные ниже сроки реагирования сознательно определены реалистично, а не оптимистично. Нам важнее узнать о проблеме, чем не узнать о ней. Настоящие документы составлены в соответствии с законодательством Нидерландов и правом Европейского союза о защите персональных данных (Общий регламент по защите данных, GDPR): лицо, управляющее ChessCentrum, находится в Нидерландах, и обработка персональных данных, которой посвящён настоящий документ, также ведётся из Нидерландов — это верно для всего документа целиком. Для целей GDPR роль ChessCentrum — контролёр персональных данных (data controller); роль поставщиков услуг, которые обрабатывают персональные данные по нашему поручению, — обработчик персональных данных (data processor); эти понятия относятся к законодательству Нидерландов и Европейского союза и не совпадают по правовому содержанию с понятиями, используемыми в российском праве. Если Вы находитесь в Российской Федерации, обращаем Ваше внимание на то, что помимо изложенного здесь Вы можете также обладать правами и средствами защиты, предусмотренными Федеральным законом «О персональных данных» (152-ФЗ), который не тождественен GDPR и использует собственную терминологию. Настоящий документ не описывает такие права или предусмотренные 152-ФЗ процедуры. Надзорный орган в этой сфере в России — Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор). Настоящий документ публикуется на нескольких языках; при каких-либо расхождениях между языковыми версиями нидерландская версия имеет преимущественную силу.

Как сообщить об уязвимости

Направьте Ваше сообщение по электронной почте на адрес contact@chesscentrum.com. Этот почтовый ящик регулярно проверяется и является единственным используемым нами каналом для приёма сообщений. Пожалуйста, используйте тему письма «Security report», чтобы сообщение было легко распознать.

В настоящее время мы не публикуем PGP-ключ, поэтому пока не можем предложить возможность зашифрованной отправки сообщений. Если Ваши находки слишком чувствительны, чтобы отправлять их обычным письмом, сообщите об этом в первом коротком письме без каких-либо технических подробностей — и мы согласуем с Вами более безопасный канал связи, прежде чем Вы отправите что-либо ещё.

Анонимные сообщения принимаются и рассматриваются столь же серьёзно. Обращаем Ваше внимание: если Вы не оставите контактных данных, мы не сможем задать уточняющие вопросы, информировать Вас о ходе рассмотрения и впоследствии указать Вас в качестве автора находки.

Что указать в сообщении

Сообщение, которое мы можем воспроизвести, — это сообщение, которое мы можем быстро исправить. Пожалуйста, укажите как можно больше из перечисленного ниже.

  • Точный адрес, страницу или конечную точку (endpoint), которых это касается, а также соответствующий параметр или вводимые данные.
  • Пошаговые инструкции для воспроизведения проблемы, а также учётную запись или роль, которую Вы использовали.
  • Что злоумышленник мог бы реально получить в результате, своими словами, и насколько серьёзной Вы считаете эту угрозу.
  • Любые доказательства, необходимые для демонстрации проблемы, — например, запрос, снимок экрана или короткий фрагмент журнала, — в минимально необходимом объёме.
  • Браузер, операционную систему, дату и время проведения теста, чтобы мы могли найти соответствующие журналы сервера.
  • Как Вы хотели бы быть указаны, если мы опубликуем информацию об исправлении, либо укажите, что предпочитаете остаться анонимным.
  • Ваши контактные данные, если Вы хотите, чтобы мы держали Вас в курсе.

Что входит в область действия

Перечисленные ниже системы принадлежат нам, и сообщения о них приветствуются.

  • Публичный веб-сайт chesscentrum.com и работающее на нём приложение. Поддомены, которыми от нашего имени управляют третьи лица — в частности, наш почтовый сервис, — нам не принадлежат, и мы не вправе разрешать их тестирование; о находках на них сообщайте соответствующему оператору.
  • Альтернативные домены chesscentrum.nl, chesscentrum.eu и chesscentrum.net, а также их варианты с www — все они перенаправляют на chesscentrum.com.
  • Наша тестовая (staging) версия того же приложения, если Вы уже нашли её. Мы не публикуем здесь её адрес, однако находка на ней приветствуется точно так же, как и находка на действующем сайте.
  • Логика приложения, работающая за этими хостами: вход в систему и управление учётной записью, подтверждение адреса электронной почты и восстановление пароля, функции, связанные с подключёнными шахматными платформами и федерациями, сканер бланков партий, подписка на рассылку и её подтверждение, а также серверные действия и маршруты, которые всё это обеспечивают.

Что не входит в область действия

ChessCentrum работает поверх сервисов, которыми управляют другие компании. Мы не вправе разрешать тестирование систем, которые нам не принадлежат, и сообщения о них следует направлять соответствующему оператору, а не нам. Пожалуйста, не тестируйте следующее.

  • Инфраструктуру Vercel, на которой размещён и с которой обслуживается сайт.
  • Инфраструктуру Supabase, на которой во Франкфурте работает наша база данных.
  • Инфраструктуру Resend, через которую доставляются наши транзакционные письма и рассылка.
  • Сервисы Google, включая Maps JavaScript API, используемый на странице карты, и вход через Google там, где он предлагается.
  • Lichess, который мы используем как провайдера входа в систему и как источник общедоступных данных, а также Chess.com, который мы используем только как источник общедоступных данных.
  • Физический доступ к любым помещениям, оборудованию или почтовым отправлениям, а также нападения на них.
  • Социальную инженерию, фишинг или любые иные манипуляции в отношении людей, стоящих за ChessCentrum, наших поставщиков или наших пользователей.
  • Объёмные атаки типа «отказ в обслуживании» (denial-of-service), нагрузочное тестирование, стресс-тестирование и любые иные действия, направленные на исчерпание ресурсов.
  • Необработанный вывод автоматического сканера, представленный без подтверждённых последствий.

Правила тестирования

Вы вправе исследовать предполагаемую уязвимость, но только в той мере, в какой это необходимо, чтобы доказать её наличие. Получив доказательство, остановитесь и сообщите нам о находке. Если Вы соблюдаете приведённые ниже правила, мы считаем Ваше исследование добросовестным.

  • Не получайте доступ, не скачивайте, не копируйте, не изменяйте и не удаляйте данные, принадлежащие кому-либо ещё.
  • Создайте собственную учётную запись и тестируйте на ней. Никогда не используйте чужую учётную запись и никогда не пытайтесь подобрать пароль методом перебора (brute-force) или credential stuffing к учётным записям, которые Вам не принадлежат.
  • Остановитесь на стадии proof of concept. Не продвигайтесь вглубь системы дальше, чем это необходимо для подтверждения находки, и не превращайте отдельную находку в более широкую компрометацию системы, чтобы проверить, как далеко можно зайти.
  • Не проводите атаки типа «отказ в обслуживании», нагрузочные или стресс-тесты, а также не запускайте автоматическое сканирование с интенсивностью, которая ухудшает работу сервиса для других пользователей.
  • Не устанавливайте вредоносное программное обеспечение, бэкдоры, веб-шеллы или иные средства сохранения доступа, а всё установленное Вами удаляйте сразу после завершения тестирования.
  • Ничего не изменяйте и не портите, а также не рассылайте спам или массовые сообщения через наши формы или нашу электронную почту.
  • Не публикуйте информацию об уязвимости и не делитесь ею с кем-либо ещё до достижения договорённости о раскрытии информации, как описано ниже.
  • Соблюдайте законодательство Нидерландов и действуйте соразмерно.

Если Вы обнаружили персональные данные

Если в ходе тестирования Вам стали доступны персональные данные наших пользователей, немедленно прекратите тестирование. Не просматривайте больше данных, чем Вы уже увидели, не скачивайте их, не копируйте и не сохраняйте. Сразу сообщите нам об этом, опишите увиденное в общих чертах, не пересылая нам сами данные, и удалите всё, что Вы успели зафиксировать, как только мы подтвердим, что воспроизвели проблему.

Ваши собственные контактные данные и содержание Вашего сообщения мы обрабатываем исключительно для того, чтобы рассмотреть сообщение, устранить проблему и, если Вы этого хотите, указать Вас в качестве автора находки. Наша политика конфиденциальности объясняет, как мы обрабатываем персональные данные и какие права Вы имеете.

Сообщения, по которым мы, вероятно, не будем предпринимать действий

Перечисленное ниже нам сообщают часто, и само по себе это не описывает проблему безопасности, по которой мы можем предпринять действия. Мы всё равно прочитаем такие сообщения, но, если Вы хотите, чтобы мы расценили одно из них как уязвимость, пожалуйста, приложите работающее доказательство с подтверждёнными последствиями.

  • Отсутствующий или неверно настроенный заголовок безопасности без подтверждённого эксплойта.
  • Находки, касающиеся наших почтовых записей, таких как настройки SPF, DKIM или DMARC, без подтверждённого злоупотребления.
  • Self-XSS или любая проблема, при которой жертве требуется самостоятельно вставить предоставленный злоумышленником код в собственный браузер.
  • Отсутствие ограничения частоты запросов (rate limiting) на конечной точке без подтверждённых последствий.
  • Устаревшая версия библиотеки или зависимости, о которой сообщено без работающего эксплойта против нашей действующей системы.
  • Кликджекинг (clickjacking) на страницах, не содержащих действий, изменяющих состояние.
  • Утверждения о перечислении пользователей (user enumeration) применительно к процессам, на которые мы намеренно отвечаем одинаково независимо от результата, — например, подписка на рассылку и восстановление пароля.
  • Рекомендации по лучшим практикам в отношении настроек сторонних провайдеров, которые нам не подконтрольны.

Что Вы вправе ожидать от нас

ChessCentrum ведёт один человек, совмещая это с другой работой. Перечисленное ниже — это обязательства, в выполнении которых мы уверены, а не пожелания.

  • Мы подтверждаем получение Вашего сообщения в течение 5 рабочих дней.
  • В течение 10 рабочих дней после этого подтверждения мы даём Вам содержательную оценку, включая то, удалось ли нам воспроизвести проблему и как мы оцениваем её серьёзность.
  • Мы информируем Вас не реже одного раза в 14 дней вплоть до закрытия сообщения, даже если единственная новость состоит в том, что исправление всё ещё в работе.
  • Мы стремимся устранить подтверждённую уязвимость в нашем собственном коде в течение 90 дней. Если исправление зависит от третьей стороны или от зависимости, которая нам не подконтрольна, это может занять больше времени, и в таком случае мы объясним Вам, почему это так, и чего мы ожидаем.
  • Мы сообщаем Вам, когда исправление будет развёрнуто на действующем сайте, чтобы Вы могли его проверить.
  • Если Вы хотите получить признание, мы указываем Вас при описании исправления или в наших примечаниях к выпуску, используя имя или псевдоним, который Вы нам сообщите, а если Вы предпочитаете остаться анонимным — мы вообще ничего о Вас не сообщаем.
  • Мы относимся к Вашему сообщению как к конфиденциальному и не передаём Ваши данные третьим лицам без Вашего согласия, за исключением случаев, когда это требуется по закону.

Вознаграждения: без программы баг-баунти

ChessCentrum не проводит программу баг-баунти и не выплачивает денежное вознаграждение за сообщения об уязвимостях. Мы предпочитаем сказать об этом прямо и заранее, а не допустить, чтобы Вы тратили время на подготовку сообщения в ожидании выплаты.

Что мы действительно предлагаем — это искреннюю благодарность, публичное указание Вашего авторства в выбранной Вами форме и честный ответ о том, что мы обнаружили и что изменили.

Скоординированное раскрытие информации и публикация

Мы просим Вас сохранять информацию об уязвимости в тайне до её устранения и заранее согласовывать с нами момент и содержание любой публикации. По умолчанию установленный нами срок составляет 90 дней с даты подтверждения получения Вашего сообщения, после чего Вы вправе опубликовать информацию свободно. Этот срок можно обсуждать в обе стороны: серьёзная и легко эксплуатируемая проблема может заслуживать более короткого срока, а исправление, зависящее от третьей стороны, может потребовать более длительного.

Если мы не успеваем к согласованной дате, мы сообщим Вам об этом до её наступления, объясним причину и предложим новую дату. Мы не будем использовать пропущенный срок как повод просить Вас хранить молчание бессрочно. Если мы сами что-либо публикуем, мы заранее поделимся с Вами текстом публикации.

Наша юридическая позиция

Если Вы сообщаете нам об уязвимости, соблюдаете правила настоящей страницы и действуете добросовестно и соразмерно, мы не будем обращаться в полицию и не будем предъявлять к Вам гражданский иск. Мы рассматриваем Вашу работу как помощь, а не как нападение.

Это обязательство утрачивает силу, если Вы нарушаете указанные выше правила, — например, заходите дальше, чем требуется для доказательства, получаете доступ к чужим данным или сохраняете их, наносите ущерб сервису, либо злоупотребляете находкой или продаёте её вместо того, чтобы сообщить о ней нам.

Мы также должны честно сказать об ограничении, которое не в нашей власти устранить: настоящее обещание связывает только ChessCentrum. Оно не может связывать Прокуратуру Нидерландов, которая в любом случае вправе самостоятельно принять решение о проведении расследования или уголовном преследовании.

Эскалация и справочные данные

Если Вас не устраивает то, как мы рассмотрели Ваше сообщение, Вы можете передать его на рассмотрение в Национальный центр кибербезопасности Нидерландов по адресу cert@ncsc.nl — этот центр может выступать посредником между автором сообщения и организацией.

Приведённые ниже сведения также опубликованы в машиночитаемом виде в нашем файле security.txt.

Адрес для сообщений
contact@chesscentrum.com
Настоящая политика
https://chesscentrum.com/ru/security
security.txt
https://chesscentrum.com/.well-known/security.txt
Предпочтительные языки
нидерландский, английский, немецкий, французский, испанский, португальский
Подтверждение получения
В течение 5 рабочих дней; содержательная оценка — в течение ещё 10 рабочих дней
Срок раскрытия информации
По умолчанию 90 дней, срок можно обсуждать в обе стороны
Баг-баунти
Отсутствует. Взамен мы предлагаем публичное указание Вашего авторства, если Вы этого хотите
Эскалация
NCSC-NL, cert@ncsc.nl

Cookie-файлы и аналитика

Мы хотели бы использовать Google Analytics, чтобы видеть, как используется сайт. Он запускается только при Вашем согласии — отказ ничего другого на сайте не меняет. Подробнее — в нашей политике конфиденциальности