KSeF 2.0 integration security
Pentest integracji KSeF. Certyfikaty, uprawnienia i API pod kontrolą.
Integracja może poprawnie wysyłać faktury, a jednocześnie zbyt szeroko udostępniać certyfikat, dane albo operacje między spółkami. Sprawdzamy warstwę należącą do klienta od ERP do granicy API KSeF.
Krótka odpowiedź
Pentest integracji KSeF obejmuje system finansowo-księgowy, ERP, middleware, własne API, przechowywanie certyfikatów i tokenów, model uprawnień, kolejki, logi oraz tryby online i offline. Testujemy wyłącznie elementy należące do klienta i autoryzowane środowiska jego dostawców. Nie testujemy infrastruktury KSeF ani systemów Ministerstwa Finansów.
Wycena bez czekania
Sprawdź koszt i termin od razu.
Trzy odpowiedzi wystarczą do natychmiastowej kwalifikacji. E-mail podajesz dopiero wtedy, gdy chcesz odpowiedzi eksperta.
Dla kogo
Kiedy ten zakres ma sens?
- Firmy po uruchomieniu lub istotnej zmianie integracji z KSeF 2.0
- Grupy kapitałowe obsługujące wiele spółek, oddziałów i kontekstów
- Dostawcy ERP, middleware i oprogramowania finansowo-księgowego
- Organizacje używające certyfikatów, tokenów, trybów offline albo wielu kanałów wystawiania faktur
Zakres testu
Co sprawdzamy?
Certyfikaty, tokeny i klucze
Generowanie, przechowywanie, użycie, rotacja, unieważnianie, rozdzielenie środowisk i ograniczenie dostępu kont technicznych.
Uprawnienia i konteksty
Role użytkowników, pełnomocnictwa, jednostki podrzędne, wiele spółek oraz ryzyko wykonania operacji w niewłaściwym kontekście.
API i kontrola dostępu
Własne endpointy, sesje, autoryzacja obiektowa i funkcyjna, walidacja danych oraz granice między ERP, middleware i KSeF.
Faktury i dane wrażliwe
Dostęp do dokumentów, załączników, identyfikatorów i statusów oraz ochrona przed ujawnieniem danych między rolami lub podmiotami.
Kolejki, błędy i powtórzenia
Idempotencja, ponowienia, statusy, UPO, duplikaty, obsługa częściowych awarii oraz odporność procesu na zmanipulowaną kolejność zdarzeń.
Offline, logi i monitoring
Tryby offline, przejście do pracy online, linki weryfikacyjne, dane diagnostyczne, maskowanie sekretów, alerty i rozliczalność operacji.
Rezultat
Co dostajesz?
- Mapa przepływu od systemu klienta do granicy API KSeF
- Raport potwierdzonych problemów z dowodami bez ujawniania danych fakturowych
- Ocena izolacji spółek, ról, certyfikatów i środowisk
- Plan napraw dla zespołu ERP, integracji, IAM i utrzymania
- Jeden retest uzgodnionych poprawek
Mapa integracji
Ustalamy systemy, spółki, role, konta techniczne, certyfikaty, tokeny, przepływy online i offline oraz właścicieli każdej warstwy.
Autoryzacja i środowisko
Potwierdzamy pisemną zgodę właścicieli wszystkich celów, dane syntetyczne, bezpieczne okno oraz zakaz testowania infrastruktury Ministerstwa Finansów.
Kontrolowany test
Weryfikujemy dostęp i logikę w systemach klienta, używając bezpiecznych danych oraz uzgodnionego środowiska KSeF bez działań przeciążeniowych i destrukcyjnych.
Raport i retest
Przypisujemy ustalenia do ERP, middleware, IAM lub procesu operacyjnego, uzgadniamy priorytety i potwierdzamy skuteczność poprawek.
Cena i decyzja
Ile kosztuje pentest integracji KSeF?
Ograniczony zakres jednej integracji, jednego środowiska i do trzech ról zaczyna się orientacyjnie od 9 000 zł netto. Cenę zmieniają liczba spółek, systemów, certyfikatów, ról, przepływów offline i integracji pośrednich. W 24 godziny przygotowujemy plan testu i listę wymaganych dostępów. Pełny termin potwierdzamy po mapowaniu przepływu oraz zgód właścicieli systemów.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy pentest obejmuje sam system KSeF?+
Nie. Nie testujemy infrastruktury KSeF ani systemów Ministerstwa Finansów. Zakres kończy się na autoryzowanych elementach klienta i dozwolonym użyciu oficjalnego interfejsu zgodnie z dokumentacją oraz regulaminem środowiska.
Czy testować produkcję czy środowisko przedprodukcyjne?+
Preferujemy środowisko odwzorowujące produkcyjne role, przepływy i zabezpieczenia, z danymi syntetycznymi. Produkcję kwalifikujemy osobno i ograniczamy techniki, konta, wolumen oraz operacje zmieniające dane.
Czy sprawdzacie certyfikaty i tokeny KSeF?+
Tak, po stronie klienta sprawdzamy ich cykl życia, przechowywanie, dostęp, użycie przez konta techniczne, separację środowisk i możliwość unieważnienia. Nie prosimy o przesyłanie sekretów w formularzu wyceny.
Czy cały raport może powstać w 24 godziny?+
Nie obiecujemy tego dla integracji KSeF bez mapy systemów i ról. W 24 godziny możemy przygotować plan testu, listę dostępów i ograniczony priorytetowy moduł. Termin pełnego raportu potwierdzamy po scoping.