Bezpieczeństwo / założenia v1

Certyfikat to klucz. Traktujemy go właśnie tak.

Połączenie z KSeF daje realne uprawnienia do działania w imieniu firmy. Dlatego ochrona certyfikatu, rozdzielenie danych klientów i pełna historia operacji są częścią architektury, a nie dodatkiem do formularza.

Cztery zasady

Mniej dostępu. Mniej danych w ruchu. Więcej kontroli.

Opisujemy tu standard projektowy pierwszej wersji. Przed publicznym uruchomieniem produkt przejdzie osobny przegląd bezpieczeństwa, prywatności i zgodności z KSeF.

01

Szyfrowanie przed zapisem

Materiał prywatny certyfikatu jest szyfrowany oddzielnym kluczem danych, zanim opuści kontrolowany proces aplikacji.

02

Izolacja każdej firmy

Każdy dokument, klient i plik należy do konkretnej przestrzeni firmy. Dostęp jest sprawdzany po stronie serwera przy każdej operacji.

03

Logi bez wrażliwej treści

Klucze prywatne, tokeny KSeF, XML, UPO i pełne dane z pozycji faktury nie trafiają do logów operacyjnych.

04

Ślad ważnych działań

Test połączenia, zmiana certyfikatu, wysłanie, pobranie i zmiana abonamentu pozostawiają zapis audytowy.

Przepływ certyfikatu

Klucz prywatny nie powinien podróżować po systemie.

Jest przekazywany bezpiecznym kanałem, weryfikowany i szyfrowany. Odszyfrowanie następuje tylko w procesie, który potrzebuje go do autoryzowanej operacji KSeF.

01 / PRZEGLĄDARKABezpieczny
upload
TLS
02 / APIWalidacja
certyfikatu
Pamięć
03 / MAGAZYNZaszyfrowany
sekret
Envelope

To robimy

Ochrona w codziennej pracy

  • weryfikacja tożsamości użytkownika przy żądaniach aplikacji
  • krótkotrwałe, autoryzowane linki do pobierania plików
  • sprawdzanie podpisów powiadomień płatniczych
  • monitorowanie nietypowych błędów i zaległych operacji
  • kopie bazy danych oraz próbne odtworzenie przed produkcją

Tego nie robimy

Wyraźne granice

  • nie wysyłamy faktury bez końcowego potwierdzenia
  • nie traktujemy lokalnego statusu jako akceptacji KSeF
  • nie umieszczamy certyfikatu ani tokenu w linkach i e-mailach
  • nie ponawiamy wysyłki w ciemno po niepewnym wyniku
  • nie używamy danych faktury do celów reklamowych
!

Kontakt bezpieczeństwa

Znalazłeś problem? Napisz bezpośrednio.

Nie publikuj szczegółów podatności. Podaj możliwie bezpieczny opis i sposób kontaktu — potwierdzimy odbiór oraz ustalimy kanał przekazania szczegółów.

security@ksefcanvas.pl