RSS Amplifier

KSeF 3, 2, 1... · Feb 13, 2026

Kolejny tydzień ery KSeF

0
Sign in to vote or save

Aleksander · KSeF 3, 2, 1...

Już prawie dwa tygodnie KSeFowania za nami. Ziemia jednak nadal kręci się wokół Słońca, Polska nie padła na kolana, a nasza gospodarka nie uległa całkowitemu upadkowi. Kraina wiecznej szczęśliwości 😀

Największy problem KSeF do tej pory dotyczył logowania za pomocą Profilu Zaufanego, ale poza tym - póki co - jest całkiem dobrze.

Zobaczymy, co jeszcze.

Widać, że system zyskuje na popularności, skoro już nawet Kuba Klawiter w swoim TechWeeku mówi o KSeF 🙂 I robi to w swoim stylu, w prosty sposób, ale za to bardzo obrazowo.

Część osób zarzuca mu, że robi to dla poklasku, że wyolbrzymia i że nie wie, o czym mówi. A poza tym nagrał to tylko po to, by umieścić tam fragment sponsorowany.

Zarzucanie Kubie robienia tego dla poklasku jest absurdalne. W świecie technologii, w którym on się obraca, jest tysiące lepszych tematów, które można by robić dla poklasku i zasięgów. KSeF to raczej nuda dla większości jego odbiorców, a jednak temat porusza. Wyolbrzymia i przesadza? Jasne, że tak - ale dzięki temu lepiej rysuje prawdziwy problem, który z KSeFem niestety jest. Bezpieczeństwo tego systemu oraz potencjalny dostęp do danych przez urzędników to problem dość szeroko poruszany w temacie systemu i jest on cały czas zmiatany przez MF pod dywan.

To, że MF mówi, że system jest bezpieczny, bo oni tak uważają, bo oni tak mówią, to nie jest jest dobre potwierdzenie czegokolwiek. Dlaczego nie zostanie zrobiony zewnętrzny audyt systemu, który to po prostu potwierdzi? Już kiedyś było podobnie - tylko w zakresie wydajności. Ja dobrze pamiętam, jak za czasów KSeF 1.o MF mocno zapewniało, że środowisko testowe działa co prawda mało wydajnie, ale to się nie zdarzy na środowisku produkcyjnym, które ma znacznie większe moce przerobowe. I co? I po wykonaniu zewnętrznego audytu okazało się, że to jest po prostu bredzenie pod publikę.

Audyt (choć do tej pory nikt nie opublikował publicznie jego wyników, niestety) pokazał, że system jest kompletnie niewydajny. Że problemy są zaszyte głęboko w architekturze systemu i nie da się tego pudrować, że trzeba to napisać od nowa. Tym razem z wykorzystaniem solidnej ekipy, która zrobiła to lepiej. Przynajmniej póki co na to wygląda.

Więc skąd mamy wiedzieć, że bezpieczeństwo jest zachowane? Bo tak twierdzi jakiś minister czy inny dyrektor? Równie dobrze mogą mówić, że w biurze mają słonia w karafce - tyle samo warte są te słowa i tak samo wiarygodne. Tym bardziej, że jak wiemy, politycy nie są raczej w czołówce rankingów zaufania publicznego.

Podobnie sprawa się ma z dostępem do danych przez urzędników. Pan dyrektor KIS może opowiadać o tym, jak bardzo wierzy w lojalność i oddanie swoich ludzi, i że bolą go takie oskarżenia. Prawie można było się wzruszyć i z kwiatami lecieć do pierwszego USu z podziękowaniem za bezinteresowną służbę ojczyźnie.

Ale rzeczywistość jest, jaka jest. To ogromna armia ludzi, którzy są różni - pewnie wielu z nich to naprawdę dobrzy i uczciwi urzędnicy, ale na pewno nie wszyscy - czarne owce są wszędzie i nie ma co się na to obrażać. Potrzeba więc audytu procedur dostępu do danych. Niech taki audyt wykona NIK i przedstawi raport. O ile pamiętam, wcześniejsze raporty NIK w zakresie KSeF (choć nie dostępu do danych, ale wykonania systemu) nie wykazywały zbytnio “solidności urzędniczej”. Niezbyt dobrze to też wygląda w kontekście “afery kopertowej”, gdzie wysocy urzędnicy przekazali bez podstaw prawnych nasze dane instytucji zewnętrznej.

Więc tak długo, jak nie zobaczymy zewnętrznych, niezależnych audytów tego systemu i procedur, to tak długo będą istnieć wątpliwości co do niego.

Obecnie jest tak, że mamy centralny system - idealne miejsce do ataku. Czy to przez służby chcące zaszkodzić naszej gospodarce, czy to przez ludzi, którzy będą chcieli pozyskać cenne dane gospodarcze. Jeśli już wybraliśmy tak durną drogę cyfryzacji przez centralizację, to teraz musimy zadbać o to, by było bezpiecznie i pokazać, że tak jest.

Inwalidą w komentowaniu filmu Kuby jest też argument, że już teraz urzędnicy mają dostęp do tych danych. No nie mają w takim zakresie. JPK_VAT jest jednak w zakresie danych ograniczone. Są jeszcze JPK_FA, ale te są przesyłane tylko na żądanie - a to już musi wynikać z prowadzonego postępowania, więc nie jest aż tak łatwo pozyskać te dane. Chciałbym wierzyć, że w przypadku danych w KSeF będzie tak samo - ale muszę mieć ku temu jakieś przesłanki.

A więc bardzo dobrze, że Kuba nagrał tego TechWeeka i że nagłaśniane są takie problemy - choćby przez rozrywkowych YouTuberów, bo takim w końcu jest Kuba. Oczekiwanie, że będzie tam poważna analiza bezpieczeństwa czy prawna to jest jakiś żart. Chcemy poważniej - to niech zajmą się tematem też poważne media, poważni dziennikarze i poważnie podejdą do tematu - bo póki co, wszyscy oni zasadniczo milczą, ograniczając się do powielania populistycznej narracji sprzedawanej przez MF.

TechWeek po prostu naświetlił pewien problem, o którym inni nie chcą rozmawiać.

A tak przy okazji populizmu - chyba seria “KSeF prosto z MF” umarła, zanim się poważnie rozkręciła. 3 odcinki i koniec? Szkoda, fajnie było patrzeć na malowanie trawy na zielono. Ale łącznie 9 tys. odtworzeń na 3 odcinkach pewne nie zachęcało do dalszego rozwoju 😂

No ale magisterium jednak nie ustaje w propagandzie i przekazuje kolejne szalone liczby. Miliony wysłanych faktur, miliony użytkowników skorzystało z systemu. Bardzo dobrze, ale to jeszcze daleko od docelowych liczb.

W każdym razie, póki co samo API KSeF działa bez większych zarzutów. Według mojego prywatnego latarnika KSeF wygląda to tak:

Mój latarnik zauważył w tym czasie tylko jedną, około 7 minutową przerwę 7 lutego, po godzinie 23:20. Nie wiem, czy rzeczywiście wtedy przez krótki czas API nie działało, czy tylko mój robot monitor został odrzucony. Tak czy inaczej, póki co mamy uptime na poziomie ponad 99,9% - jest dobrze.

Czasy odpowiedzi API ulegają wahaniom, ale jak widać średni czas jest poniżej 700ms, a zwykle wynosi on około 100ms - to jest też w pełni akceptowalne. Od razu zastrzegam, że to nie jest badany średni czas odpowiedni poszczególnych metod API, sprawdzany jest tylko status samego API.

Ministerstwo niespodziewanie podrzuciło projekt zmiany rozporządzenia w sprawie korzystania z KSeF. Jedyna zmiana dotyczy przyspieszenia włączenia możliwości uwierzytelniania się w KSeF za pomocą Węzła Krajowego zamiast samego Profilu Zaufanego. Od razu trzeba sprostować, że to nie znaczy, że nie będzie możliwości uwierzytelnienia się w KSeF za pomocą Profilu - niektórzy takie plotki rozsiewają. Nadal będzie, tylko z wykorzystaniem Węzła Krajowego - a tam oprócz Profilu Zaufanego użyć można e-dowodu (mObywatela) lub bankowości elektronicznej.

Przyspieszenie zapewne podyktowane jest chęcią odciążenia Profilu Zaufanego i przekierowania części ruchu na inne metody. Szkoda, że teraz - dobrze że nie czekamy aż do 1 kwietnia, jak pierwotnie zakładano.

Samo podłączenie do Węzła planowane jest na 14 lutego - ot, taki dowód miłości naszych rządzących do nas 💘

A jak przekazał minister Gawkowski, ruch na Profilu Zaufanym momentami był naprawdę imponujący:

Kiedy ruch zwiększył się powyżej skali, a zdarzały się godziny, że było to blisko 2 miliony użytkowników na godzinę, pojawiały się problemy techniczne.

Bardzo fajnie byłoby, jakby kiedyś ta metoda stała się dostępna dla aplikacji komercyjnych. Użytkownik klika Zaloguj się, przechodzi przez proces i aplikacja sobie rozmawia z KSeF - bez potrzeby generowania certyfikatów, bez potrzeby generowania tokenów - to się dzieje po prostu. Do tego można by dać sterowanie uprawnieniami per połączona aplikacja i mamy system, który staje się od razu bezpieczniejszy oraz 10 razy prostszy w użyciu, szczególnie w początkowej konfiguracji.

Bo tak cały czas sprawia problemy, jeśli śledzi się wątki na forach i innych grupach dyskusyjnych.

No i tym razem nawet sam Minister Finansów Andrzej Domański postanowił przeprosić, i choć po czasie i pośrednio, to przyznać się do problemu 👏

Minister informuje też, że system KSeF był też już celem ataku DDoS. I to z 17 państw naraz:

Przyczyn takiego stanu rzeczy, zdaniem ministra, było kilka. (...). Druga: jednoczesny cyberatak na system logowania za pomocą DDoS (Distributed Denial of Service), o czym informowało też Ministerstwo Cyfryzacji. Tego typu atak polega na generowaniu masowych zapytań, które mają na celu zablokowanie serwerów. W przypadku KSeF aż z 17 państw.

No i to coś, czego można się spodziewać. Centralizacja kluczowego systemu dla gospodarki w obecnych czasach to po prostu kardynalny błąd. Takie ataki będą się powtarzać i prędzej czy później będą udane - tego można być pewnym. Odpowiednio dużym i skoordynowanym atakom DDoS ulegały już znacznie większe i lepiej przygotowane do masowego ruchu systemy.

Skoro cyfryzacja, to cyfryzacja 👍 No i MF poszło za ciosem i w końcu udostępniło elektroniczną wersję formularza ZAW-FA w aplikacji e-Urząd Skarbowy. W końcu nie trzeba wysyłać tego papierowo, albo poprzez pismo ogólne - to po prostu zwykły, interaktywny formularz - jaki powinien być dostępny od samego początku. Zmuszanie ludzi do ręcznego przepisywania długaśnego odcisku palca podpisu kwalifikowanego na kartkę to był taki ładny absurd “elektronicznego fakturowania”. Fakturki wyślij elektronicznie, ale zgłoś się po staremu - a co 🙂

Śmieszki śmieszkami, dobrze, że jest teraz tak, jak powinno być. Idzie ku lepszemu, choć z oporem.

No i to tyle w świecie KSeF. System jest, działa, powoli się przyjmuje. I jak widać - wchodzi pod strzechy nawet.

Największe problemy obecnie dla użytkowników to oczywiście ten Profil Zaufany, choć już wydaje się, że sytuacja się unormowała.

Za to po stronie producentów oprogramowania największy problem to niespodzianki, kiedy odkrywają, jak kreatywnie inni producenci interpretują schemę - to oczywiście też wynik tego, że ta schema jest po prostu słaba. Było użyć standardu, to byłoby mniej niespodzianek. Więc żyje się wesoło 🙂

Jako że największa intensywność KSeF już za nami, czas zająć się też innymi tematami - w związku z tym, ja też publikować będę nieco rzadziej niż raz na tydzień. Ale cały czas wszystko obserwuję 🔭

Read the original on ksef321.substack.com

Comments

Nothing yet. Say the first thing.

    Sign in to join the conversation.