Güvenlik ve güvenlik açığı bildirimi
Son güncelleme: 28 Temmuz 2026
ChessCentrum, web sitemizde ve hizmetlerimizde bulunan güvenlik zafiyetlerine ilişkin bildirimleri memnuniyetle karşılar. Bu sayfada, bir zafiyeti bize nasıl bildirebileceğiniz, test sırasında nelerin yapılabileceği ve nelerin yapılamayacağı ile bunun karşılığında bizden ne bekleyebileceğiniz açıklanmaktadır. Bu sayfa, Hollanda Ulusal Siber Güvenlik Merkezi (NCSC-NL) tarafından yayımlanan Koordineli Güvenlik Açığı Bildirimi (Coordinated Vulnerability Disclosure) kılavuzunu esas almaktadır. ChessCentrum, tek bir kişi tarafından yürütülen küçük ve bağımsız bir projedir; bu nedenle aşağıda belirtilen yanıt süreleri iyimser değil, bilinçli biçimde gerçekçi olarak belirlenmiştir. Bir sorunu hiç duymamaktansa duymayı tercih ederiz. Önemli not: Bu belge Hollanda hukuku ve Avrupa Birliği veri koruma mevzuatı çerçevesinde hazırlanmıştır; ChessCentrum'un işletmecisi Hollanda merkezlidir ve kişisel veri işleme faaliyetleri de Hollanda'da yürütülmektedir. Bu husus belgenin tamamında geçerliliğini korur. Türkiye'de bulunan bir kullanıcı, bu belgede açıklanmayan, Türkiye'nin kendi kişisel verilerin korunması mevzuatı olan 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) uyarınca da ayrıca haklara ve korumalara sahip olabilir; KVKK, Türkiye'de Kişisel Verileri Koruma Kurumu tarafından uygulanmaktadır. Bilgi amacıyla belirtmek gerekirse, Avrupa Birliği veri koruma hukukunda kullanılan “veri sorumlusu” ve “veri işleyen” kavramları KVKK'da da aynı adlarla yer almaktadır; ancak bu, iki hukuk düzeninin içerik bakımından birebir örtüştüğü anlamına gelmemektedir. Bu belgenin içeriğine ilişkin bir yorum farkı ortaya çıkması hâlinde Hollandaca sürüm geçerlidir.
Bir zafiyeti nasıl bildirirsiniz
Bildiriminizi contact@chesscentrum.com adresine e-posta yoluyla gönderin. Bu, izlenen bir e-posta kutusudur ve işlettiğimiz tek bildirim kanalıdır. Kolayca tanınabilmesi için lütfen konu satırına “Security report” yazın.
Şu anda bir PGP anahtarı yayımlamadığımız için henüz şifreli bildirim imkânı sunamıyoruz. Bulgularınızı düz metin e-posta ile göndermek için fazla hassas buluyorsanız, bunu herhangi bir teknik ayrıntı vermeden kısa bir ilk mesajla bize bildirin; siz daha fazla bilgi göndermeden önce sizinle birlikte daha güvenli bir kanal üzerinde anlaşırız.
Anonim bildirimler de kabul edilir ve aynı ciddiyetle değerlendirilir. Herhangi bir iletişim bilgisi bırakmamanız hâlinde ek soru soramayacağımızı, sizi bilgilendiremeyeceğimizi ve sonradan adınızı anamayacağımızı lütfen unutmayın.
Bildiriminizde neler yer almalı
Yeniden üretebildiğimiz bir bildirim, hızla çözebildiğimiz bir bildirimdir. Lütfen aşağıdakilerden mümkün olduğunca fazlasını ekleyin.
- Etkilenen tam adres, sayfa veya uç nokta (endpoint) ile ilgili parametre veya girdi.
- Sorunu yeniden oluşturmak için adım adım talimatlar ve kullandığınız hesap veya rol.
- Bir saldırganın gerçekte neyi başarabileceği kendi ifadelerinizle ve bunu ne kadar ciddi bulduğunuz.
- Sorunu göstermek için gerekli kanıtlar — bir istek (request), bir ekran görüntüsü veya kısa bir log kesiti gibi — asgari düzeyde tutularak.
- İlgili sunucu kayıtlarını (log) bulabilmemiz için testinizin yapıldığı tarayıcı, işletim sistemi, tarih ve saat.
- Çözümü yayımladığımızda nasıl anılmak istediğiniz veya anonim kalmayı tercih ettiğiniz.
- Sizi bilgilendirmemizi istiyorsanız iletişim bilgileriniz.
Kapsam dahilinde olanlar
Aşağıdaki sistemler bize aittir ve bunlara ilişkin bildirimler memnuniyetle karşılanır.
- chesscentrum.com genel web sitesi ve bu adres altında sunulan uygulama. Bizim adımıza üçüncü taraflarca işletilen alt alan adları — özellikle e-posta hizmetimiz — bize ait olmadığından bunlar üzerinde test yapılmasına izin veremeyiz; bunları ilgili işletmeciye bildirin.
- Tümü chesscentrum.com adresine yönlendirilen chesscentrum.nl, chesscentrum.eu ve chesscentrum.net alternatif alan adları ile bunların www uzantılı sürümleri.
- Aynı uygulamanın hazırlık (staging) ortamı, eğer adresini zaten bulduysanız. Adresini burada yayımlamıyoruz, ancak bu ortama ilişkin bir bulgu, canlı siteye ilişkin bir bulgu kadar memnuniyetle karşılanır.
- Bu adreslerin arkasındaki uygulama mantığı: oturum açma ve hesap yönetimi, e-posta doğrulama ve şifre sıfırlama, bağlantılı satranç platformu ve federasyon özellikleri, skor kağıdı (score-sheet) tarayıcısı, bültene kayıt ve onay akışı ile bunları destekleyen sunucu eylemleri (server actions) ve rotalar.
Kapsam dışında olanlar
ChessCentrum'u başka şirketler tarafından işletilen hizmetler üzerinde çalıştırıyoruz. Sahibi olmadığımız sistemler üzerinde test yapılmasına izin veremeyiz; bunlara ilişkin bildirimler bize değil, ilgili işletmeciye yapılmalıdır. Lütfen aşağıdakileri test etmeyin.
- Siteyi barındıran ve sunan Vercel altyapısı.
- Veritabanımızı Frankfurt'ta çalıştıran Supabase altyapısı.
- İşlemsel e-postalarımızı ve bülten e-postalarımızı ileten Resend altyapısı.
- Harita sayfasında kullanılan Maps JavaScript API'si ve sunulduğu yerlerde Google ile oturum açma dahil olmak üzere Google hizmetleri.
- Hem oturum açma sağlayıcısı hem de açık veri kaynağı olarak kullandığımız Lichess ile yalnızca açık veri kaynağı olarak kullandığımız Chess.com.
- Herhangi bir tesise, donanıma veya postaya fiziksel erişim ya da bunlara yönelik saldırılar.
- ChessCentrum'un arkasındaki kişilere, tedarikçilerimize veya kullanıcılarımıza yönelik sosyal mühendislik, kimlik avı (phishing) veya başka herhangi bir manipülasyon.
- Hacimsel hizmet reddi (denial-of-service) saldırıları, yük testleri, stres testleri veya kapasiteyi tüketmeyi amaçlayan diğer her türlü işlem.
- Kanıtlanmış bir etki gösterilmeden gönderilen, otomatik bir tarayıcının ham çıktısı.
Test kuralları
Şüphelenilen bir zafiyeti araştırabilirsiniz, ancak yalnızca varlığını göstermek için gerekli olduğu ölçüde. Kanıtınızı elde ettiğinizde durun ve bildirin. Aşağıdaki kurallara uyduğunuz sürece araştırmanızı iyi niyetli kabul ederiz.
- Başkasına ait verilere erişmeyin, bunları indirmeyin, kopyalamayın, değiştirmeyin veya silmeyin.
- Kendi hesabınızı oluşturun ve testlerinizi bu hesap üzerinde yapın. Başkasının hesabını asla kullanmayın ve size ait olmayan hesaplara asla kaba kuvvet (brute-force) veya kimlik bilgisi doldurma (credential stuffing) saldırısı uygulamayın.
- Kavram kanıtında (proof of concept) durun. Bulgunun gerektirdiğinden daha ileri gidip sistemin başka kısımlarına geçmeyin ve ne kadar ileri gidebileceğinizi görmek için bir bulguyu daha geniş bir ele geçirmeye dönüştürmeyin.
- Hizmet reddi, yük veya stres testleri yürütmeyin; hizmeti başka kullanıcılar için bozacak bir hızda otomatik tarama da yapmayın.
- Kötü amaçlı yazılım (malware), arka kapı (backdoor), web shell veya erişimi sürdürmeye yarayan başka herhangi bir araç kurmayın; yerleştirdiğiniz her şeyi işiniz biter bitmez kaldırın.
- Hiçbir şeyi değiştirmeyin veya tahrif etmeyin; formlarımız veya e-postamız üzerinden spam ya da toplu mesaj göndermeyin.
- Aşağıda açıklandığı şekilde açıklama (disclosure) konusunda mutabık kalmadan önce zafiyeti yayımlamayın veya başka biriyle paylaşmayın.
- Hollanda hukukuna uyun ve orantılı biçimde hareket edin.
Kişisel verilerle karşılaşırsanız
Testleriniz kullanıcılarımıza ait kişisel verileri ortaya çıkarırsa hemen durun. Zaten gördüğünüzden fazlasını görüntülemeyin, indirmeyin, kopyalamayın ve elinizde tutmayın. Bizi derhal bilgilendirin; verinin kendisini bize göndermek yerine gördüklerinizi genel hatlarıyla tarif edin ve sorunu yeniden ürettiğimizi doğruladığımız anda yakaladığınız her şeyi silin.
Kendi iletişim bilgileriniz ile bildiriminizin içeriği, yalnızca bildirimi işleme almak, sorunu çözmek ve istemeniz hâlinde adınızı anmak amacıyla tarafımızca işlenir. Gizlilik politikamız, kişisel verileri nasıl işlediğimizi ve hangi haklara sahip olduğunuzu açıklamaktadır.
Üzerinde işlem yapmamız olası olmayan bildirimler
Aşağıdakiler bize sıkça bildirilir ve tek başlarına, üzerinde işlem yapabileceğimiz bir güvenlik sorununu tarif etmez. Yine de bunları okuruz; ancak birini zafiyet olarak değerlendirmemizi istiyorsanız, lütfen çalışan ve kanıtlanmış bir etki de ekleyin.
- Kanıtlanmış bir istismar (exploit) olmaksızın eksik veya hatalı yapılandırılmış bir güvenlik başlığı (security header).
- Kanıtlanmış bir kötüye kullanım olmaksızın SPF, DKIM veya DMARC yapılandırması gibi e-posta kayıtlarımıza ilişkin bulgular.
- Self-XSS veya kurbanın saldırgan tarafından sağlanan kodu kendi tarayıcısına yapıştırmasını gerektiren herhangi bir sorun.
- Kanıtlanmış bir sonuç olmaksızın bir uç noktada (endpoint) eksik hız sınırlaması (rate limiting).
- Kurulumumuza karşı çalışan bir istismar gösterilmeksizin bildirilen, güncelliğini yitirmiş bir kütüphane veya bağımlılık sürümü.
- Durum değiştiren bir işlem barındırmayan sayfalarda clickjacking.
- Bülten kaydı ve şifre sıfırlama gibi, kasıtlı olarak tek tip yanıt verdiğimiz akışlara ilişkin kullanıcı numaralandırma (user enumeration) iddiaları.
- Denetimimizde olmayan üçüncü taraf sağlayıcılarımızın ayarlarına ilişkin en iyi uygulama (best practice) tavsiyeleri.
Bizden ne bekleyebilirsiniz
ChessCentrum, başka işlerin yanı sıra tek bir kişi tarafından yürütülmektedir. Aşağıdakiler, yerine getirebileceğimizden emin olduğumuz taahhütlerdir; birer temenni değildir.
- Bildiriminizin alındığını 5 iş günü içinde teyit ederiz.
- Bu teyitten itibaren 10 iş günü içinde, sorunu yeniden üretip üretemediğimiz ve ciddiyetini nasıl değerlendirdiğimiz dahil olmak üzere, içerikli bir değerlendirme sunarız.
- Bildirim kapatılana kadar, tek haber çözümün hâlâ sürmekte olduğu olsa bile, en az 14 günde bir sizi bilgilendiririz.
- Kendi kodumuzdaki doğrulanmış bir zafiyeti 90 gün içinde çözmeyi hedefleriz. Çözümün bir üçüncü tarafa veya denetimimizde olmayan bir bağımlılığa bağlı olduğu durumlarda bu süre uzayabilir; böyle bir durumda nedenini ve ne beklediğimizi size bildiririz.
- Doğrulayabilmeniz için çözümün ne zaman yürürlüğe girdiğini size bildiririz.
- Katkınızın anılmasını isterseniz, bize verdiğiniz ad veya kullanıcı adını kullanarak sizi çözümde veya sürüm notlarımızda anarız; anonim kalmayı tercih ederseniz hakkınızda hiçbir şey belirtmeyiz.
- Bildiriminizi gizli olarak ele alırız ve kanunen zorunlu olmadıkça bilgilerinizi rızanız olmaksızın başka hiç kimseyle paylaşmayız.
Ödüller: bug bounty yoktur
ChessCentrum bir bug bounty programı yürütmemekte ve zafiyet bildirimleri için parasal ödül ödememektedir. Bunu, bir ödeme beklentisiyle bildirime zaman harcamanıza izin vermek yerine, en baştan açıkça belirtmeyi tercih ederiz.
Sunduğumuz şey; içten bir teşekkür, seçtiğiniz biçimde kamuya açık bir anılma ve neyi bulduğumuz ile neyi değiştirdiğimiz hakkında dürüst bir yanıttır.
Koordineli açıklama ve yayımlama
Zafiyeti çözülene kadar gizli tutmanızı ve herhangi bir yayının zamanı ile içeriği konusunda önce bizimle mutabık kalmanızı rica ederiz. Varsayılan süremiz, bildiriminizi teyit ettiğimiz günden itibaren 90 gündür; bu sürenin ardından yayın yapmakta serbestsiniz. Bu süre her iki yönde de müzakereye açıktır: ciddi ve kolayca istismar edilebilen bir sorun daha kısa bir süreyi hak edebilirken, bir üçüncü tarafa bağlı bir çözüm daha uzun bir süre gerektirebilir.
Üzerinde anlaştığımız tarihi kaçıracaksak, bu tarih geçmeden önce sizi bilgilendirir, nedenini açıklar ve yeni bir tarih öneririz. Kaçırılan bir son tarihi, sizden süresiz olarak sessiz kalmanızı istemek için bir gerekçe olarak kullanmayız. Kendimiz bir şey yayımlayacaksak, metni önceden sizinle paylaşırız.
Hukuki konumumuz
Bize bir zafiyeti bildirmeniz, bu sayfadaki kurallara uymanız ve iyi niyetle ve orantılı biçimde hareket etmeniz hâlinde, sizi polise ihbar etmeyiz ve size karşı hukuk davası açmayız. Çalışmanızı bir saldırı değil, bir yardım olarak değerlendiririz.
Bu taahhüt, yukarıdaki kuralları ihlal etmeniz hâlinde — örneğin gerekli kanıtın ötesine geçerseniz, başkalarına ait verilere erişir veya bunları elinizde tutarsanız, hizmete zarar verirseniz ya da bulguyu bildirmek yerine kötüye kullanır veya satarsanız — geçerliliğini yitirir.
Ayrıca ortadan kaldıramayacağımız bir sınır konusunda dürüst olmamız gerekir: bu taahhüt yalnızca ChessCentrum'u bağlar. Her zaman bağımsız olarak soruşturma açma veya kovuşturma başlatma kararı verebilecek olan Hollanda Kamu Savcılığını (Openbaar Ministerie) bağlamaz.
Üst makama başvuru ve referans bilgileri
Bildiriminizi ele alış şeklimizden memnun değilseniz, bildiren ile kuruluş arasında arabuluculuk yapabilecek olan Hollanda Ulusal Siber Güvenlik Merkezi'ne cert@ncsc.nl adresinden başvurabilirsiniz.
Aşağıdaki bilgiler, security.txt dosyamızda makine tarafından okunabilir biçimde de yayımlanmaktadır.
- Bildirim adresi
- contact@chesscentrum.com
- Bu politika
- https://chesscentrum.com/tr/security
- security.txt
- https://chesscentrum.com/.well-known/security.txt
- Tercih edilen diller
- Hollandaca, İngilizce, Almanca, Fransızca, İspanyolca, Portekizce
- Alındı teyidi
- 5 iş günü içinde; içerikli değerlendirme ise bunu izleyen 10 iş günü içinde
- Açıklama süresi
- Varsayılan olarak 90 gün, her iki yönde de müzakereye açık
- Bug bounty
- Yok. İstemeniz hâlinde bunun yerine kamuya açık bir şekilde anılma sunulur
- Üst makama başvuru
- NCSC-NL, cert@ncsc.nl