Suwerenny system z globalnym pośrednikiem
Opadły mi ręce, jak zobaczyłem wyniki komendy dig api-demo.ksef.mf.gov.pl. CNAME prowadzi do 4sgun8h.ng.impervadns.net. Imperva należąca do Thalesa – francuskiej korporacji z silną obecnością w USA. Czy ktoś kto to autoryzował rozumiał implikacje?
To nie jest teoria spiskowa. Rekordy DNS są jawne i każdy sam może to sprawdzić. Komunikacja z API KSeF przechodzi przez reverse proxy/WAF Imperva. Na poziomie architektury oznacza to czystą klasę T0830 z MITRE – Adversary-in-the-Middle.
Dlaczego TLS terminacja poza MF jest problemem, nie rozwiązaniem
Reverse proxy nie tylko "przekazuje dalej" ruch. Tu następuje terminacja TLS. Certyfikaty są obsługiwane po stronie dostawcy, ruch jest odszyfrowywany poza infrastrukturą państwową. Nawet jeśli Imperva "nie zagląda", architektura daje taką możliwość techniczną.
MF twierdzi, że "tylko system KSeF posiada możliwość odszyfrowania faktury" i że WAF Cloud "nie mają dostępu do treści faktur, ponieważ mogą widzieć one wyłącznie zaszyfrowane dane". Serio? W świecie red teamingu nazywamy to "security by obscurity" – przekonaniem, że skoro deklaratywnie nie mamy dostępu, to ryzyka nie ma.
Metadane zabijają suwerenność, nie treść
Nawet bez odczytywania zawartości faktur, metadane są cenniejsze. Widoczne są identyfikatory sesji, zakresy uprawnień, kto kiedy i do jakiego NIPu się odwołuje. W analityce bezpieczeństwa metadane są danymi operacyjnymi.
Z metadanych mozna zrekonstruować graf relacji biznesowych całej gospodarki. Wolumeny obrotu, częstotliwość transakcji, kierunki płatności – to wszystko jest widoczne na warstwie proxy. W APT operacjach nazywamy to C2 profiling – budowanie profilu ofiary na podstawie metadanych, nie payloadu.
CLOUD Act: to nie jest hipotetyczny problem
Thales ma istotną obecność w Stanach Zjednoczonych i jest podmiotem działającym w jurysdykcji podlegającej CLOUD Act. Akt ten z 2018 roku pozwala amerykańskim organom żądać dostępu do danych przetwarzanych przez firmy amerykańskie – nawet jeśli fizycznie znajdują się poza USA.
Konflikt między CLOUD Act a GDPR jest realny i dobrze udokumentowany. Dla organizacji unijnych oznacza to bind: albo comply z USA order i ryzykuj naruszenie GDPR, albo odmów i ryzykuj sankcje.
Ryzyko systemowe, a nie Personalne
Problemem nie jest "czy Thales jest zły". Problemem jest to, że centralny system fiskalny państwa, zawierający dane o obrotach całej gospodarki, opiera się na pośredniku z jurysdykcji eksterytorialnej.
Audyt przeprowadzony zleceniu MF wykazał "błędy w architekturze IT, które przełożyły się na aspekty takie jak wydajność KSeF, jego odporność oraz zdolność do utrzymania i dalszego rozwoju systemu". To nie jest nowość – problem z KSeF od lat jest architektoniczny.
Vendor lock-in w systemie krytycznym
Warstwa WAF/CDN staje się elementem krytycznym: awaria = brak KSeF, konflikt prawny = brak KSeF, zmiana polityki dostawcy = problem Państwa. To tworzy zależność infrastrukturalną w obszarze, który powinien być maksymalnie suwerenny.
MF zaplanował przerwy techniczne w dniach 26-31 stycznia 2026 – to test odporności systemu. Ale co jeśli przerwa wynika nie z planowanej konserwacji, lecz z konfliktu jurysdykcyjnego?
Co robi CISO, jeśli Thales dostaje court order od amerykańskiego organu i musi albo comply, albo odmówić i ryzykować sankcje? W obu przypadkach KSeF staje się unusable.
Implikacje dla biznesu – ile to kosztuje
Wyciek danych z KSeF "mógłby mieć poważne konsekwencje zarówno dla podmiotów korzystających z systemu, jak i dla instytucji rządowych nadzorujących jego prawidłowe funkcjonowanie". Fiskus zyska dostęp do nawet 20 milionów faktur na godzinę – w kontekście ataku jest to 20 milionów potencjalnych wektorów naruszenia.
Koszt wycieku? Nie tylko kary RODO – bo to dopiero początek. Chodzi o ekspozycję tajemnic handlowych, strategii biznesowych, relacji z kontrahentami. W świecie APT operacji takie dane są złotem.
Architektura to nie deklaracje
KSeF to nie tylko projekt podatkowy, to projekt infrastrukturalny państwa. Jeśli jego komunikacja opiera się o zagraniczną warstwę pośrednią, to pytania dotyczą suwerenności danych, jurysdykcji, modelu zaufania i odporności systemu.
Bezpieczeństwo to nie PR, to architektura. Skoro KSeF ma obowiązywać od 1 lutego 2026, to realne pytanie brzmi: czy za 10 dni polska gospodarka przestanie płynąć przez faktury, czy przez system, który jest krytyczny, ale nie suwerenny?
Źródła:
https://github.com/CIRFMF/ksef-docs/issues/581 - DNS records analysis showing CNAME to Imperva
https://docs-cybersec.thalesgroup.com/bundle/cloud-application-security/page/dns-overview.htm - Imperva DNS proxy documentation
https://docs-cybersec.thalesgroup.com/bundle/cloud-application-security/page/release-notes/2025-03-16.htm - Imperva CNAME records
https://edgp.gazetaprawna.pl/podatki/vat/artykuly/10630531,czy-faktury-w-ksef-beda-bezpieczne-ministerstwo-odpowiada.html - MF response about KSeF encryption and WAF
https://www.impossiblecloud.com/blog/how-the-cloud-act-challenges-gdpr-compliance-for-eu-businesses-using-u-s-s3-backup - CLOUD Act vs GDPR implications
https://www.exoscale.com/blog/cloudact-vs-gdpr/ - CLOUD Act vs GDPR detailed analysis
https://www.sproof.com/en/what-is-the-us-cloud-act-the-underestimated-risk-to-european-company-data-and-digital-sovereignty/ - CLOUD Act risk analysis
https://www.all-for-one.pl/en/news/ksef-and-integration-with-sap-do-not-wait/ - KSeF audit revealing architecture problems
https://www.vatcalc.com/poland/poland-2026-ksef-faces-data-security-challenge/ - Audit showing IT architecture issues
https://attack.mitre.org/techniques/T0830/ - MITRE ATT&CK T0830: Adversary-in-the-Middle