Czy pamiętacie zapowiedzi, że KSeF będzie bezpiecznym, suwerennym systemem państwowym?
Warto przyjrzeć się jego architekturze nieco głębiej -
Bo im dalej w las, tym więcej pytań.
Z analizy rekordów DNS wynika, że komunikacja z API KSeF korzysta z infrastruktury Imperva (Thales), czyli globalnego dostawcy usług WAF/CDN.
Oznacza to, że Ruch podatnik ↔ KSeF nie jest zestawiany bezpośrednio z infrastrukturą MF, ale przechodzi przez warstwę pośrednią należącą do prywatnej, zagranicznej spółki.
Na poziomie technicznym mamy tu kilka istotnych konsekwencji:
1️⃣ Terminacja TLS poza infrastrukturą państwową
Jeżeli Imperva pełni rolę reverse proxy / WAF, to w praktyce tam następuje terminacja TLS.
To oznacza, że:
👉Certyfikaty mogą być obsługiwane poza MF,
👉 Ruch jest odszyfrowywany po stronie dostawcy,
dostawca ma techniczną możliwość wglądu w payload i nagłówki.
👉 Nawet jeśli deklaratywnie „nie zagląda”, architektura daje taką możliwość.
2️⃣ Widoczność tokenów i kontekstu autoryzacji
Komunikacja z KSeF opiera się na tokenach i kontekście uprawnień.
Jeżeli ruch przechodzi przez pośrednika, to:
👉 Widoczne są identyfikatory sesji,
👉 Widoczne są zakresy uprawnień,
👉 Możliwe jest mapowanie kto, kiedy i do jakiego podmiotu się odwołuje.
To już nie są „surowe pakiety”, tylko realne dane operacyjne.
3️⃣ Metadane są danymi
Nawet bez czytania treści faktur, sama analiza metadanych pozwala:
👉 Budować graf relacji biznesowych,
👉 Określać wolumeny obrotu,
👉 Widzieć częstotliwość i kierunki transakcji.
👉W świecie analityki bezpieczeństwa metadane są często cenniejsze niż sama treść.
4️⃣ Jurysdykcja i CLOUD Act
Jeżeli infrastruktura należy do podmiotu podlegającego prawu USA, wchodzi w grę https://t.co/YEUwiEYMVm. CLOUD Act, który pozwala amerykańskim organom żądać dostępu do danych przetwarzanych przez amerykańskie firmy – nawet jeśli fizycznie znajdują się poza USA.
To nie jest teoria spiskowa, tylko realny problem prawny w projektach publicznych w UE.
5️⃣ Ryzyko architektoniczne, nie Personalne
Problemem nie jest „czy Thales jest zły”.
Problemem jest to, że:
👉Centralny system fiskalny państwa.
👉Zawierający dane o obrotach całej gospodarki,
👉 Opiera się na zewnętrznym pośredniku,
który technicznie może widzieć i analizować ruch.
To jest ryzyko systemowe, a nie marketingowe.
6️⃣ Zależność operacyjna (vendor lock-in)
Warstwa WAF/CDN staje się elementem krytycznym:
👉 Awaria = Brak KSeF,
👉 Konflikt prawny = Brak KSeF,
👉 Zmiana polityki dostawcy = Problem Państwa.
To tworzy zależność infrastrukturalną w obszarze, który powinien być maksymalnie suwerenny.
Wniosek analityczny:
👉 KSeF to nie tylko projekt podatkowy, ale projekt infrastrukturalny państwa.
👉Jeżeli jego komunikacja opiera się o zagraniczną warstwę pośrednią, to realne pytania dotyczą:
👉Suwerenności danych.
👉Jurysdykcji.
👉Modelu zaufania,
👉Odporności systemu.
Bo bezpieczeństwo to nie deklaracje, tylko architektura.
@MalakasKingdom Hi, I’m sorry to hear about your concerns. Unfortunately, I can’t be of much help — I haven’t been involved with the Rollercoin project for several years and I’m not familiar with how it operates now.
Ale Tusk wkurwiony o przegrane głosowanie:
„Nie akceptuje głosowania posłów. Będę ciekaw wyjaśnień bo to jest zły znak ze strony marszałka Hołowni”
Pięknie się to rozpierdala od środka XD
Chat, I'm not video game developer, but this file looks strange. Why does this video game contain a .bat file that looks for your browser credentials and crypto wallets?