
Tytuł to oczywiście skrót retoryczny — oczywiście nie twierdzę, iż w każdej firmie istnieje dokładnie 100 kopii kompletnego zestawu. Jednak istoty problemu to nie zmienia!
Ten klucz to nie PIN ani token wygenerowany specjalnie do dostępu. To pięć pól:
- ➡️ numer KSeF,
- ➡️ numer faktury,
- ➡️ NIP nabywcy,
- ➡️ nazwa nabywcy,
- ➡️ kwota brutto.
Czyli zwykłe dane operacyjne faktury. One wystarczą, by każdy mógł w ciągu 10 lat pobrać fakturę anonimowo. Ministerstwo Finansów samo przewiduje ich rozpowszechnianie poza magazynem faktur. Numer KSeF od lutego 2026 jest wykazywany w JPK_VAT, a od 2027 ma się pojawiać także przy płatnościach za faktury. Numer faktury, NIP, nazwa kontrahenta i kwota brutto to z kolei podstawowe pola praktycznie każdego systemu księgowego, ERP, rejestru zakupów, raportu kosztowego czy eksportu do Excela.
Co więcej, samo Ministerstwo Finansów opisuje potwierdzenie transakcji, które zawiera dane nabywcy, numer faktury i kwotę ogółem oraz kod lub link służący do uzyskania dostępu do faktury bez logowania. A oficjalny podręcznik KSeF potwierdza, iż anonimowe wyszukanie faktury wymaga właśnie numeru KSeF oraz tych czterech zwyczajnych danych biznesowych.
Pełny XML faktury siedzi w dobrze chronionym repozytorium, z RBAC-em, audytem dostępu i zakazem eksportu. Jednak pracownik działu kontroli dostaje tabelę: kontrahent, NIP, numer faktury, kwota, numer KSeF — bo takich danych potrzebuje do uzgodnień. Księgowa eksportuje to do XLSX. Raport trafia mailem do dyrektora. BI trzyma te kolumny w hurtowni. Numer faktury i kwota mogą znaleźć się w tickecie helpdesku, a numer KSeF w tabeli rozliczeniowej. Backup tych danych leży przez lata.
Nie trzeba choćby znaleźć jednego pliku zawierającego wszystkie pięć kolumn. Wystarczy połączyć dwa zbiory po numerze faktury, kontrahencie albo numerze KSeF. To elementarz analizy danych.
Problem polega na tym, iż KSeF zmienia klasyfikację bezpieczeństwa zwykłych metadanych. Dane, które wcześniej mówiły najwyżej: „firma X dostała fakturę nr 123 na 57 432 zł”, po zebraniu pięciu pól stają się poświadczeniem umożliwiającym pobranie oryginalnego dokumentu z państwowego systemu.
Twierdzenie, iż wszystkie firmy trzymają te pięć pól w setkach plików to tylko ogólny opis. Niemniej pola te z natury obiegu księgowego występują w wielu systemach i kopiach, które wcześniej nie musiały być chronione jak dane uwierzytelniające. KSeF sprawia, iż teraz powinny być. I to właśnie jest elementarny błąd konstrukcyjny tego mechanizmu, czyniącego KSeF na maksa szpiegowski.
Grzegorz GPS Świderski
]]>https://Twitter.com/gps65]]>
]]>https://t.me/KanalBlogeraGPS]]>
PS. Wybór moich ostatnich artykułów o KSeF:
- Prompt dla LLMów o KSeF: ]]>https://x.com/gps65/status/2094119476794961949]]>
- Polska jako jedyna na świecie oddała na tacy swoją suwerenność cyfrową obcym wywiadom: ]]>https://x.com/gps65/status/2021655949191020965]]>
- Francuski LLM o KSeF: ]]>https://x.com/gps65/status/2082588403070062910]]>
- Klucze do faktur w KSeF krążą w setkach miejsc!: ]]>https://x.com/gps65/status/2103817498202087738]]>
- Każda faktura ma dwie strony transakcji: ]]>https://x.com/gps65/status/2103794770669605259]]>
- Dlaczego Kanał Zero nie nagłaśnia afery KSeF?: ]]>https://x.com/gps65/status/2041802553650762234]]>
- Pół roku ciszy nad KSeF. Kompromitacja branży cyberbezpieczeństwa: ]]>https://x.com/gps65/status/2098433751239835793]]>
- Pięć pól, które zamieniają metadane w fakturę: ]]>https://x.com/gps65/status/2103363874762449222]]>
- Anonimowy dostęp do faktur z KSeF: ]]>https://x.com/gps65/status/2103771429850247400]]>
- Jakie polskie dane militarne znają obce wywiady na podstawie KSeF?: ]]>https://x.com/gps65/status/2102780341425496170]]>
- KSeF jest niebezpieczny, choćby gdyby nie korzystał z Impervy!: ]]>https://x.com/gps65/status/2096622982739136714]]>
- KSeF to dzieło kompletnych amatorów!: ]]>https://x.com/gps65/status/2103457712239505434]]>
- Jakie polskie dane militarne znają obce wywiady na podstawie KSeF?: ]]>https://x.com/gps65/status/2102780341425496170]]>
- Co zrobi KSeF z MESKO: ]]>https://x.com/gps65/status/2102844201125982635]]>
- Pół roku ciszy nad KSeF. Kompromitacja branży cyberbezpieczeństwa: ]]>https://x.com/gps65/status/2098433751239835793]]>
- Trzy obce wywiady czytają polskie faktury jak otwartą książkę: ]]>https://x.com/gps65/status/2095092103852265958]]>
- Czy zagraniczny wywiad korzysta w łatwego dostępu do faktur z KSeF?: ]]>https://x.com/gps65/status/2094379313189486664]]>
- KSeF to cichy zabójca polskiego biznesu: ]]>https://x.com/gps65/status/2085346890686640181]]>
- KSeF to system szpiegowski, który niestety jest legalny: ]]>https://x.com/gps65/status/2083180735318413582]]>
- Francuski wywiad wie wszystko o wszelkich aspektach obronnych Polski: ]]>https://x.com/gps65/status/2082843978248982901]]>
- Kto personalnie odpowiada za KSeF?: ]]>https://x.com/gps65/article/2080341581270253691]]>
- Od tego roku Polska to prowincja Francji!: ]]>https://x.com/gps65/status/2073780130107818287]]>
- System KSeF na chłopski rozum!: ]]>https://x.com/gps65/status/2062906159686656332]]>
- Architektura Frankensteina. Dlaczego państwowe IT stworzyło KSeF, który przeczy logice?: ]]>https://x.com/gps65/status/2062428040274059444]]>
- Dlaczego KSeF nie szyfruje faktur end-to-end także w drugą stronę?: ]]>https://x.com/gps65/status/2062090121822736546]]>

















