W KSeF 2.0 użytkownik (osoba fizyczna) może uwierzytelnić się certyfikatem lub podpisem i wybrać „kontekst logowania” (np. NIP podmiotu). Z dokumentacji wynika też, że jeden certyfikat KSeF można wykorzystać do pracy w różnych kontekstach (różnych podmiotach).
(Krajowy System e-Faktur -> https://ksef.podatki.gov.pl/media/jxgjepcn/instrukcja-uwierzytelnienia-w-aplikacji-podatnika-ksef-20-wersja-testowa.pdf)

Mam praktyczny problem bezpieczeństwa o bardzo wysokiej wadze ryzyka, w tym wprost ryzyka dla ochrony danych oraz potencjalnie dla interesu publicznego.

1. Pracownik (np. księgowy) ma nadane uprawnienia w firmie A (np. gmina,
jarek04 - W KSeF 2.0 użytkownik (osoba fizyczna) może uwierzytelnić się certyfikatem ...

źródło: screen

Pobierz
  • 4
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

  • 1
@jarek04
Dlatego zamiast zapisywania certyfikatu powinno być logowanie się do KSeF kluczami U2F lub użycie certyfikatu zapisanym na eDowodzie poprzez PKCS#11 i wtedy aplikacja nie ma możliwości zapisania sobie na stałe takiego certyfikatu. Ale no to jest public tutaj wszystko jest merytorycznie słabe i byle jakie, a następnie w taki sposób byle jak implementowane - a takie rozwiązanie jakie ja tu piszę wymaga przeimplementowania po stronie KSeF jak i usług bijącego
  • Odpowiedz
via Wykop
  • 1
@Ingvarr100th: Programy jak symfonia/infakt/wfirma wręcz wymagają nawet wgrania tego klucza jego hasła i certyfikatu do ich chmury. W sumie wystarczyło by aby zabronić przesyłania klucza i jego hasła i wymagać użycia go lokalnie poza chmurą. Jednak to by uniemożliwiło automatyzację. U2F dużo by nie zmienił nie zmienił też nie możesz go użyć automatycznie, a aktualny system certyfikat klucz hasło jest zbliżony. Jednak powinien on mieć swoje uprawnienia albo być wydawany
  • Odpowiedz