ChessCentrum

Säkerhet och rapportering av sårbarheter

Senast uppdaterad: 28 juli 2026

ChessCentrum välkomnar rapporter om säkerhetsbrister i vår webbplats och våra tjänster. Den här sidan beskriver hur du rapporterar en brist till oss, vad du får och inte får göra medan du testar, och vad du kan förvänta dig av oss i gengäld. Den följer riktlinjen Coordinated Vulnerability Disclosure som publicerats av Nederländernas nationella cybersäkerhetscentrum (NCSC-NL). ChessCentrum är ett litet, oberoende projekt som drivs av en enda person, så svarstiderna nedan är medvetet realistiska snarare än optimistiska. Vi hör hellre om ett problem än att vi inte hör om det.

Hur du rapporterar en brist

Skicka din rapport via e-post till contact@chesscentrum.com. Det är en bemannad inkorg och den enda rapporteringskanal vi driver. Använd gärna ämnesraden "Security report" så att den är lätt att känna igen.

Vi publicerar för närvarande ingen PGP-nyckel, så vi kan ännu inte erbjuda krypterad rapportering. Är dina fynd för känsliga för att skicka i vanlig e-post, säg det i ett första kort meddelande utan tekniska detaljer, så kommer vi överens med dig om en säkrare kanal innan du skickar något mer.

Anonyma rapporter tas emot och tas lika allvarligt. Tänk på att om du inte lämnar några kontaktuppgifter kan vi inte ställa följdfrågor, inte hålla dig informerad och inte kreditera dig i efterhand.

Vad din rapport bör innehålla

En rapport vi kan återskapa är en rapport vi snabbt kan åtgärda. Ta gärna med så mycket som möjligt av följande.

  • Den exakta adressen, sidan eller endpointen det gäller, samt den berörda parametern eller inmatningen.
  • Steg-för-steg-instruktioner för att återskapa problemet, och det konto eller den roll du använde.
  • Vad en angripare faktiskt skulle kunna uppnå, i dina egna ord, och hur allvarligt du bedömer det.
  • Det bevis du behövde för att påvisa problemet, till exempel en förfrågan, en skärmbild eller ett kort loggutdrag, hållet till ett minimum.
  • Webbläsaren, operativsystemet samt datum och tid för ditt test, så att vi kan hitta motsvarande serverloggar.
  • Hur du vill krediteras om vi publicerar åtgärden, eller att du föredrar att vara anonym.
  • Dina kontaktuppgifter, om du vill att vi håller dig informerad.

Vad som omfattas

Följande system är våra, och rapporter om dem är välkomna.

  • Den publika webbplatsen chesscentrum.com och applikationen som körs där. Subdomäner som drivs för vår räkning av tredje part — särskilt vår e-posttjänst — är inte våra att ge tillstånd att testa; rapportera dem till respektive leverantör.
  • De alternativa domänerna chesscentrum.nl, chesscentrum.eu och chesscentrum.net samt deras www-varianter, som alla omdirigerar till chesscentrum.com.
  • Vår testmiljö för samma applikation, om du redan har hittat den. Vi publicerar inte dess adress här, men ett fynd där är lika välkommet som ett på den skarpa webbplatsen.
  • Applikationslogiken bakom dessa värdar: inloggning och kontohantering, e-postverifiering och återställning av lösenord, funktionerna för länkade schackplattformar och förbund, skannern för partiblanketter, anmälan och bekräftelse för nyhetsbrevet, samt serveråtgärderna och rutterna som stöder allt detta.

Vad som inte omfattas

Vi driver ChessCentrum ovanpå tjänster som drivs av andra företag. Vi kan inte ge tillstånd att testa system som vi inte äger, och rapporter om dem hör hemma hos den berörda leverantören och inte hos oss. Testa gärna inte följande.

  • Infrastrukturen hos Vercel, som hostar och levererar webbplatsen.
  • Infrastrukturen hos Supabase, som driver vår databas i Frankfurt.
  • Infrastrukturen hos Resend, som levererar vår transaktionella e-post och vårt nyhetsbrev.
  • Googles tjänster, inklusive Maps JavaScript API som används på kartsidan och inloggning med Google där det erbjuds.
  • Lichess, som vi använder som inloggningsleverantör och som en offentlig datakälla, samt Chess.com, som vi endast använder som en offentlig datakälla.
  • Fysisk tillgång till, eller angrepp mot, lokaler, hårdvara eller post.
  • Social manipulation (social engineering), nätfiske eller annan manipulation av personerna bakom ChessCentrum, av våra leverantörer eller av våra användare.
  • Volymbaserade överbelastningsattacker (denial-of-service), belastningstester, stresstester eller annat som syftar till att uttömma kapaciteten.
  • Rå utdata från en automatiserad skanner, inskickad utan påvisad påverkan.

Regler för testning

Du får undersöka en misstänkt brist, men bara så långt som krävs för att visa att den finns. När du har ditt bevis stannar du upp och rapporterar. Håller du dig till reglerna nedan betraktar vi din undersökning som gjord i god tro.

  • Kom inte åt, ladda inte ner, kopiera inte, ändra inte och radera inte data som tillhör någon annan.
  • Skapa ett eget konto och testa mot det. Använd aldrig någon annans konto, och försök aldrig med brute force eller läckta lösenord ta dig in på konton som inte är dina.
  • Stanna vid proof of concept. Ta dig inte längre in i systemet än fyndet kräver, och bygg inte ut ett fynd till en bredare kompromettering för att se hur långt du kommer.
  • Kör inte denial-of-service-, belastnings- eller stresstester, och kör inte automatiserade skanningar i en takt som försämrar tjänsten för andra.
  • Installera ingen skadlig kod, inga bakdörrar, webbskal eller andra medel för att behålla åtkomst, och ta bort allt du placerat ut så snart du är klar.
  • Ändra eller vandalisera ingenting, och skicka inte skräppost eller massutskick via våra formulär eller vår e-post.
  • Publicera eller dela inte bristen med någon annan innan vi har kommit överens om offentliggörandet, enligt beskrivningen nedan.
  • Håll dig till nederländsk rätt, och agera proportionerligt.

Om du stöter på personuppgifter

Om din testning exponerar personuppgifter som tillhör våra användare, stanna omedelbart. Titta inte på mer av det än du redan har sett, ladda inte ner det, kopiera inte det och behåll det inte. Berätta det för oss genast, beskriv i allmänna ordalag vad du såg i stället för att skicka själva uppgifterna till oss, och radera allt du fångat så snart vi bekräftar att vi har återskapat problemet.

Dina egna kontaktuppgifter och innehållet i din rapport behandlas av oss uteslutande för att hantera rapporten, åtgärda problemet och kreditera dig om du vill det. Vår integritetspolicy förklarar hur vi behandlar personuppgifter och vilka rättigheter du har.

Rapporter vi sannolikt inte agerar på

Följande rapporteras ofta till oss och beskriver i sig inte ett säkerhetsproblem vi kan åtgärda. Vi läser dem ändå, men lägg gärna till en fungerande, påvisad påverkan om du vill att vi ska behandla en av dem som en sårbarhet.

  • En saknad eller felkonfigurerad säkerhetsheader utan påvisad exploatering.
  • Fynd om våra e-postposter, till exempel konfigurationen av SPF, DKIM eller DMARC, utan påvisat missbruk.
  • Self-XSS, eller andra problem som kräver att offret klistrar in angriparens kod i sin egen webbläsare.
  • Saknad hastighetsbegränsning (rate limiting) på en endpoint utan påvisad konsekvens.
  • Ett föråldrat bibliotek eller en föråldrad beroendeversion, rapporterat utan fungerande exploatering mot vår egen driftsmiljö.
  • Clickjacking på sidor som inte innehåller någon statusändrande åtgärd.
  • Påståenden om kontoenumerering (user enumeration) i flöden som vi medvetet besvarar enhetligt, till exempel anmälan till nyhetsbrevet och återställning av lösenord.
  • Råd om bästa praxis för inställningarna hos våra externa leverantörer, som vi inte råder över.

Vad du kan förvänta dig av oss

ChessCentrum drivs av en enda person vid sidan av annat arbete. Det här är åtaganden vi är säkra på att vi kan hålla, inte önskemål.

  • Vi bekräftar mottagandet av din rapport inom 5 arbetsdagar.
  • Vi ger dig en innehållsmässig bedömning, inklusive om vi kan återskapa problemet och hur allvarligt vi bedömer det, inom 10 arbetsdagar efter den bekräftelsen.
  • Vi håller dig informerad minst en gång var 14:e dag tills rapporten är avslutad, även när den enda nyheten är att åtgärden fortfarande pågår.
  • Vi strävar efter att åtgärda en bekräftad brist i vår egen kod inom 90 dagar. Beror åtgärden på en tredje part eller ett beroende vi inte råder över kan det ta längre tid, och då berättar vi varför och vad vi förväntar oss.
  • Vi berättar för dig när åtgärden är live, så att du kan verifiera den.
  • Vi nämner dig vid åtgärden eller i våra versionsnoteringar om du vill ha äran, med det namn eller den pseudonym du uppger, och vi säger ingenting alls om dig om du föredrar att förbli anonym.
  • Vi behandlar din rapport konfidentiellt och lämnar inte ut dina uppgifter till andra utan ditt samtycke, om inte lagen kräver det.

Belöningar: ingen bug bounty

ChessCentrum driver inget bug bounty-program och betalar inga ekonomiska belöningar för sårbarhetsrapporter. Vi säger hellre detta rakt på sak i förväg än att låta dig lägga tid på en rapport i förväntan om betalning.

Vad vi erbjuder är ett genuint tack, offentlig kreditering i den form du väljer, och ett rakt svar om vad vi har hittat och vad vi har ändrat.

Samordnat offentliggörande och publicering

Vi ber dig hålla bristen konfidentiell tills den är åtgärdad, och att i förväg komma överens med oss om tidpunkten och innehållet i en eventuell publicering. Vår standardfrist är 90 dagar från den dag vi bekräftar din rapport, varefter det står dig fritt att publicera. Den fristen går att förhandla i båda riktningarna: ett allvarligt problem som är lätt att utnyttja kan förtjäna en kortare frist, och en åtgärd som beror på en tredje part kan behöva en längre.

Kommer vi att missa den överenskomna tidpunkten meddelar vi dig innan den passerar, förklarar varför, och föreslår en ny. Vi använder aldrig en missad tidsfrist som skäl att be dig tiga på obestämd tid. Publicerar vi själva något delar vi texten med dig i förväg.

Vår juridiska ställning

Rapporterar du en brist till oss, håller du dig till reglerna på den här sidan, och agerar du i god tro och proportionerligt, polisanmäler vi dig inte och väcker vi ingen civilrättslig talan mot dig. Vi ser ditt arbete som hjälp, inte som en attack.

Det åtagandet upphör om du bryter mot reglerna ovan, till exempel genom att gå längre än det bevis som krävs, genom att komma åt eller behålla andras uppgifter, genom att skada tjänsten, eller genom att missbruka eller sälja fyndet i stället för att rapportera det.

Vi måste också vara ärliga om en gräns vi inte kan ta bort: det här löftet binder endast ChessCentrum. Det kan inte binda den nederländska åklagarmyndigheten (Openbaar Ministerie), som alltid självständigt kan besluta att utreda eller åtala.

Eskalering och referensuppgifter

Är du inte nöjd med hur vi har hanterat din rapport kan du eskalera den till Nederländernas nationella cybersäkerhetscentrum på cert@ncsc.nl, som kan medla mellan en rapportör och en organisation.

Uppgifterna nedan publiceras också i maskinläsbar form i vår security.txt-fil.

Rapporteringsadress
contact@chesscentrum.com
Denna policy
https://chesscentrum.com/sv/security
security.txt
https://chesscentrum.com/.well-known/security.txt
Föredragna språk
Nederländska, engelska, tyska, franska, spanska, portugisiska
Bekräftelse
Inom 5 arbetsdagar; innehållsmässig bedömning inom ytterligare 10 arbetsdagar
Offentliggörandefrist
90 dagar som standard, förhandlingsbart i båda riktningarna
Bug bounty
Ingen. Offentlig kreditering erbjuds i stället, om du vill ha det
Eskalering
NCSC-NL, cert@ncsc.nl

Cookies och analys

Vi vill gärna använda Google Analytics för att se hur webbplatsen används. Det körs bara om du accepterar – om du avböjer påverkas inget annat på webbplatsen. Läs mer i vår integritetspolicy