Skocz do zawartości

Rekomendowane odpowiedzi

Opublikowano
@Camis TL;DR: Wypowiedź jest zasadniczo prawdziwa, ale z gwiazdką. Faktury według MF są przechowywane w Polsce, natomiast „serwery KSeF w USA” to najpewniej błędna interpretacja adresu publicznej warstwy ochronnej Imperva, a nie lokalizacji bazy faktur.

Spoiler



Co faktycznie wiadomo:

- MF oświadcza, że KSeF działa na serwerach w Polsce, faktury są przechowywane na infrastrukturze resortu, a systemem zarządza resort/CIRF: oficjalne stanowisko MF.
- Określenie „serwery należące do CIRF” jest trochę za mocne — publiczne informacje potwierdzają utrzymywanie i zarządzanie, ale nie zawierają inwentarza ani dowodów własności każdego fizycznego pudełka w serwerowni.

Skąd zatem USA?

Na początku 2026 r. publicznie widoczne hosty wskazywały na usługę Imperva/Incapsula, czyli zewnętrzny WAF/reverse proxy/ochronę DDoS:

- `ksef.podatki.gov.pl` → `rjdumbx.ng.impervadns.net`,
- środowisko demonstracyjne `api-demo.ksef.mf.gov.pl` → `4sgun8h.ng.impervadns.net`,
- widoczny był adres `45.60.74.103`, przypisany do Incapsuli i oznaczany w bazach GeoIP jako USA.

Źródła: analiza AVLab oraz zgłoszenie dotyczące API Demo.

To jednak pokazuje tylko publiczną bramkę wejściową, nie lokalizację właściwego backendu:

`program księgowy → Imperva/WAF → serwery KSeF w Polsce → baza i archiwum faktur`

Dodatkowo GeoIP przy CDN/anycast często wskazuje siedzibę operatora albo rejestrację puli adresów, a nie fizyczną szafę serwerową. Co ważniejsze, obserwacje dotyczyły portalu informacyjnego i środowiska demo, więc nie dowodzą nawet identycznej konfiguracji aktualnego produkcyjnego API.

MF przyznaje korzystanie z zewnętrznych usług bezpieczeństwa, ale twierdzi, że treść faktury jest dodatkowo szyfrowana i operator WAF nie posiada klucza do jej odczytania: wyjaśnienie MF z lutego 2026 r.. WAF technicznie widzi przynajmniej metadane połączenia, np. IP, czas i wielkość ruchu; publicznego, niezależnego audytu całej konfiguracji jednak nie ma.

A aplikacje pośredniczące? Tutaj słowo „mogą” jest kluczowe:

- lokalny ERP może łączyć się wprost z API KSeF — bez wysyłania faktury na serwery producenta;
- SaaS, chmurowa księgowość lub bramka integracyjna zwykle przetwarza XML/UPO na własnej infrastrukturze;
- możliwy jest model hybrydowy.

Rozstrzyga dokumentacja konkretnego produktu, umowa powierzenia danych, podprocesorzy, region hostingu, backupy i telemetria. Sam napis „integracja z KSeF” nie mówi jeszcze, którędy naprawdę leci faktura.

Werdykt: nie ma przedstawionego dowodu, że baza lub archiwum faktur KSeF znajdują się w USA. Są natomiast dowody używania infrastruktury amerykańskiego dostawcy jako warstwy ochronnej. Czyli bardziej amerykański ochroniarz przy bramie niż magazyn faktur za oceanem.



gpt-5.6-sol-max-ultra

Opublikowano (edytowane)

Chodzi o pewnego rodzaju "przyzwolenie" i państwa i bankowości, na łupienie biedych, głupich, nieogarniętych. Nie wiem, czy widziałeś film na netfixie o tym cwaniaku / podrywaczu ("oszust z tindera"?), co kroił laski? Cały świat wiedział, banki, afera międzynarodowa, ale mówili - "no wiemy, że została pani oszukana, wiemy to, ale cóż, no takie jest życie - pani może pozwać i szukać łobuza, ale kredyt jest na panią, na pani ciąży obowiązek wobec nas... a łobuza niech pani szuka, bo ma pani rację, powodzenia życzymy". Póki w grę nie wchodzi kasa / interes państwa, a wyłącznie noname priva, to nikt nie kiwa palcem w sprawie. Każdy przytakuje. Tak wiemy. Rozumiemy. Został pan oszukany i... (?) nic. Dług masz Ty. :(

Edytowane przez JeRRyF3D
Opublikowano
Godzinę temu, JeRRyF3D napisał(a):

A czymż to się rózni od obecnego przepisu okazania dowodu - jakiegokolwiek?

Tym, że póki co nikt nie podrobił warstwy RFID w dowodzie osobistym, bo jest tam zakodowany np. odcisk palca i certyfikat. Zatem bez fizycznego posiadania oryginału nie załatwisz nic. 

Godzinę temu, JeRRyF3D napisał(a):

Przecież kredyty bierze się na gębę i pesel, w necie, a nie dlatego, że nie można zweryfikować zawodnika.

No i to jest do zmiany. Wszystkie takie sprawy co zostały załatwione "na gębę" bez potwierdzenia warstwą elektroniczną dowodu byłyby nieważne. I właśnie dlatego chodzi o sposób weryfikacji. 

Opublikowano
1 godzinę temu, Klakier1984 napisał(a):

Mój PESEL wyciekł i ponoć placówka, z której to nastąpiło powinna się ze mną skontaktować i podać szczegółowo jakie dane poszyl w świat - cóż czekam na kontakt :)

Daj znać ile kasy ugrasz.

Opublikowano
27 minut temu, ODIN85 napisał(a):

Daj znać ile kasy ugrasz.

Jak nie założy sprawy to nic nie ugra. Jak założy to takie sprawy kończą się na jakieś 1500 zł + może pokrycie kosztów. Dla jednego człowieka za jego dane to niewiele, ale jakby chociaż 50% poszkodowanych wyrwało po takiej kwocie, to koszt dla firmy idzie w miliardy. 

Opublikowano
1 godzinę temu, LeBomB napisał(a):

Tym, że póki co nikt nie podrobił warstwy RFID w dowodzie osobistym, bo jest tam zakodowany np. odcisk palca i certyfikat. Zatem bez fizycznego posiadania oryginału nie załatwisz nic. 

 

Nie rozumiemy się elementarnie. TAK WIEM. ROZUMIEM. I wiem, o czym mówisz i zgadzam się. Tylko ie w tym rzecz. TERAZ TEŻ nie powinieneś nic załatwić nawet BEZ PLASTIKOWEGO klasycznego dowodu... i tu jest pies pogrzebany (!), bo idziesz gdzieś, a pani (której celowo nie zależy na prawdziwej weryfikacji) prosi Cię o imię i nazwisko, pesel - z d00py - z czapy - bez oglądania dowodu. Na gębę. Co to zatem da (?), czy dowód jest "e-cyfrowy" i niepodrabialny. Ten stary plastikowy też powinien być skuteczny, jezeli ZECHCE się (słowo klucz) z niego skutecznie skorzystać. TV robiły prowokacje. Wchodził 30-letni łepek ze znalezionym / skradzionym dowodem starego dziada - pani prosi dowód (już sukces!) - spisuje dane dziada do kredytu i nie szuka kontaktu wzrokowego z łebkiem, żeby nie daj boziu nie skonfrontować lica szczeniaka ze zdjęciem starego dziada z dowodu! Tu o to chodzi. Nikomu nie zależy na skutecznej weryfikacji. Liczy się sztuka. Jak w Krollu. ;) 

Opublikowano

@JeRRyF3D nie no to ja wiem że tak nie powinno być że załatwia się coś bez plastikowego dowodu. Tu się zgadzamy po prostu. Chcieli ułatwić załatwianie wielu spraw, ale leży właśnie bezpieczeństwo, dlatego trzeba będzie powrócić do noszenia plastiku, bo nawet autoryzacja w mObywatelu nie do końca może się udać. 

 

Opublikowano
Godzinę temu, TheMr. napisał(a):

Bardzo mała. 
 

 

przecież nawet jest napisane kursywą, że przychód to ogólna działalność spółek a nie e-dziennik, a przychód to nadal nie jest dochód z konkretnego przedsięwzięcia

 

trochę doczytałem o tym projekcie. Zakładali "testy" początkowo w czterdziestu placówkach w roku szkolnym 2026/2027, na realnych danych x DDDD zrobić z nauczycieli, uczniów, a także rodziców - króliki doświadczalne - a już w tym roku miałoby to kosztować piętnaście milionów. 

-brzmi jak centralizacja danych, czyli jedna wielka beczka z danymi wszystkich szkół (padałoby to jak system e-pitów)

-"Uwierzytelnienie użytkownika, o którym mowa w ust. 2, w eDzienniku:
1) następuje przez użycie środka identyfikacji elektronicznej, o którym mowa w
art. 20a ust. 1 ustawy z dnia 17 lutego 2005 r. o"

Cytat

Zgodnie z aktualnym brzmieniem przepisu, do uwierzytelnienia w systemach publicznych online niezbędne jest zastosowanie:

Środka identyfikacji elektronicznej wydanego w ramach węzła krajowego (np. Profil Zaufany, login.gov.pl).

Środka identyfikacji pochodzącego z notyfikowanego systemu identyfikacji elektronicznej (systemy zagraniczne uznane w Unii Europejskiej).

Danych z kwalifikowanego certyfikatu podpisu elektronicznego, które pozwalają na jednoznaczną identyfikację i uwierzytelnienie osoby.

już widzę zachwyt z konieczności zakładania jakichś profili zaufanych albo mObywateli łebkom, zamiast login/password i jakieś zabezpieczenie 2FA jak w tych librusach

 

 

nie chcę mi się dalej czytać tej ustawy bo to straszny gniot

Jeśli chcesz dodać odpowiedź, zaloguj się lub zarejestruj nowe konto

Jedynie zarejestrowani użytkownicy mogą komentować zawartość tej strony.

Zarejestruj nowe konto

Załóż nowe konto. To bardzo proste!

Zarejestruj się

Zaloguj się

Posiadasz już konto? Zaloguj się poniżej.

Zaloguj się

×
×
  • Dodaj nową pozycję...