Marek Pierog

18 posts

Marek Pierog

Marek Pierog

@marekpierog

Katılım Ağustos 2011
217 Takip Edilen5 Takipçiler
Damian Radowski
Damian Radowski@Da76281Damian·
@marekpierog @Wbalcerzak87 np. tu masz NIP strony proszącej o token autoryzacyjny (AuthTokenRequest) potem z tego IP mozesz obserwować dalej ruch i tak ziarnko do ziarnka... pamiętajmy, że w KSeF są m.in. łańcuchy dostaw zbrojeniówki...
Damian Radowski tweet media
Polski
1
1
5
473
Wojciech Balcerzak
Wojciech Balcerzak@Wbalcerzak87·
Czy pamiętacie zapowiedzi, że KSeF będzie bezpiecznym, suwerennym systemem państwowym? Warto przyjrzeć się jego architekturze nieco głębiej - Bo im dalej w las, tym więcej pytań. Z analizy rekordów DNS wynika, że komunikacja z API KSeF korzysta z infrastruktury Imperva (Thales), czyli globalnego dostawcy usług WAF/CDN. Oznacza to, że Ruch podatnik ↔ KSeF nie jest zestawiany bezpośrednio z infrastrukturą MF, ale przechodzi przez warstwę pośrednią należącą do prywatnej, zagranicznej spółki. Na poziomie technicznym mamy tu kilka istotnych konsekwencji: 1️⃣ Terminacja TLS poza infrastrukturą państwową Jeżeli Imperva pełni rolę reverse proxy / WAF, to w praktyce tam następuje terminacja TLS. To oznacza, że: 👉Certyfikaty mogą być obsługiwane poza MF, 👉 Ruch jest odszyfrowywany po stronie dostawcy, dostawca ma techniczną możliwość wglądu w payload i nagłówki. 👉 Nawet jeśli deklaratywnie „nie zagląda”, architektura daje taką możliwość. 2️⃣ Widoczność tokenów i kontekstu autoryzacji Komunikacja z KSeF opiera się na tokenach i kontekście uprawnień. Jeżeli ruch przechodzi przez pośrednika, to: 👉 Widoczne są identyfikatory sesji, 👉 Widoczne są zakresy uprawnień, 👉 Możliwe jest mapowanie kto, kiedy i do jakiego podmiotu się odwołuje. To już nie są „surowe pakiety”, tylko realne dane operacyjne. 3️⃣ Metadane są danymi Nawet bez czytania treści faktur, sama analiza metadanych pozwala: 👉 Budować graf relacji biznesowych, 👉 Określać wolumeny obrotu, 👉 Widzieć częstotliwość i kierunki transakcji. 👉W świecie analityki bezpieczeństwa metadane są często cenniejsze niż sama treść. 4️⃣ Jurysdykcja i CLOUD Act Jeżeli infrastruktura należy do podmiotu podlegającego prawu USA, wchodzi w grę m.in. CLOUD Act, który pozwala amerykańskim organom żądać dostępu do danych przetwarzanych przez amerykańskie firmy – nawet jeśli fizycznie znajdują się poza USA. To nie jest teoria spiskowa, tylko realny problem prawny w projektach publicznych w UE. 5️⃣ Ryzyko architektoniczne, nie Personalne Problemem nie jest „czy Thales jest zły”. Problemem jest to, że: 👉Centralny system fiskalny państwa. 👉Zawierający dane o obrotach całej gospodarki, 👉 Opiera się na zewnętrznym pośredniku, który technicznie może widzieć i analizować ruch. To jest ryzyko systemowe, a nie marketingowe. 6️⃣ Zależność operacyjna (vendor lock-in) Warstwa WAF/CDN staje się elementem krytycznym: 👉 Awaria = Brak KSeF, 👉 Konflikt prawny = Brak KSeF, 👉 Zmiana polityki dostawcy = Problem Państwa. To tworzy zależność infrastrukturalną w obszarze, który powinien być maksymalnie suwerenny. Wniosek analityczny: 👉 KSeF to nie tylko projekt podatkowy, ale projekt infrastrukturalny państwa. 👉Jeżeli jego komunikacja opiera się o zagraniczną warstwę pośrednią, to realne pytania dotyczą: 👉Suwerenności danych. 👉Jurysdykcji. 👉Modelu zaufania, 👉Odporności systemu. Bo bezpieczeństwo to nie deklaracje, tylko architektura.
Wojciech Balcerzak tweet media
Polski
95
555
1.7K
178.7K
Marek Pierog
Marek Pierog@marekpierog·
@jawojcie @Wbalcerzak87 1) nawet nie wiadomo czy jest 2) po to by chronić dane w tranzycie co jest dużo bardziej realnym zagrożeniem (np. postawiony Access point i próby Man in the middle) 3) ruch między dostawcą usług waf/load balancingu a origin powinny i na 99,99% są szyfrowane
Polski
1
0
8
567
Wojciech
Wojciech@jawojcie·
@marekpierog @Wbalcerzak87 To po co TLS jak terminacja nie jest w klastrze docelowym? Takie zastosowanie jest dziurawe i narażone na ataki
Polski
2
0
2
656
Marek Pierog
Marek Pierog@marekpierog·
@Wbalcerzak87 Można masę rzeczy zarzucić sposobie implementacji KSeF, ale to jest słaby FUD wygenerowany przez AI bez elementarnego krytycznego spojrzenia na wygenerowaną pod tezę odpowiedź. Słabe. 4/4
Polski
1
0
14
592
Marek Pierog
Marek Pierog@marekpierog·
@Wbalcerzak87 Słaby FUD. 1) Nawet jeśli by faktycznie terminowano TLS po stronie Impervy to całe dane wysyłane po API KSeF muszą być dodatkowo zaszyfrowane 2) Nie da się tych informacji wyciągnąć na bazie komunikacji przy wysyłaniu czy odbieraniu faktur 3) Ani wolumenu ani kierunku 1/n
Polski
5
0
29
4.3K
Marek Pierog
Marek Pierog@marekpierog·
@Wbalcerzak87 7) Z radar Cloudflare też trzeba korzystać ze zrozumieniem. IP zapewne anycast. Przy ruchu z PL ruch nie wychodzi do USA. Widać po przedostatnim HOPie którym jest PLIX (punkt wymiany ruchu) 7. incapsula.plix.pl 8. 45.60.74.103 3/n
Polski
2
0
9
585
Marek Pierog
Marek Pierog@marekpierog·
@Wbalcerzak87 4) Thales jest francuski nie amerykański 5) I? 6) każdy system ma jakieś elementy krytyczne. To duży i sprawdzony dostawca. Na pewno z lepszym SLA niż gdyby WAFy stawiano on-prem w naprędce wymyślonym DC 2/n
Polski
0
0
6
578
Kli Klo
Kli Klo@buzzwordy1891·
Ta strona platforma.org używa Cloudflare, - jednego z najlepiej przygotowanych dostawców infrastruktury pod względem zabezpieczeń anty DDoS. Nie ma szans, żeby do tej pory tego nie ogarnięto. Życzę pozwu od Cloudflare, bo taka informacja to wielki cios wizerunkowy dla firmy. Patałachy🤩😎
Polski
1
0
2
97
Marek Pierog
Marek Pierog@marekpierog·
@SamborskaM @katarynaaa Nie będzie jeśli zbiórka jest organizowana przez organizację która udziela pomocy społecznej. Tutaj nic się nie zmieni.
Polski
0
0
0
62
Małgorzata Samborska
Małgorzata Samborska@SamborskaM·
@katarynaaa Gorzej, bo to dotyczy też zbiórek na operacje, rehabilitacje, leczenie zwierząt, odbudowę domu po pożarze, schroniska. Więc zbiórki o łącznej kwocie powyżej 54 tys. będą opodatkowane.
Polski
2
10
18
3K
kataryna 🇵🇱
kataryna 🇵🇱@katarynaaa·
Tymczasem w ustawie o zniesieniu barier administracyjnych rewolucyjne zmiany w opodatkowaniu darowizn. Zwłaszcza w crowdfundingu. Temat tylko pozornie niszowy.
kataryna 🇵🇱 tweet media
Polski
15
8
41
34.6K
Marek Pierog
Marek Pierog@marekpierog·
@STomexon @Sekurak Chyba nic innego nie warto. Próbowałem kilku tańszych alternatyw i po jakimś czasie padały (najczęściej “przyciski” które trzeba nacisnąć w procesie). Innych renomowanych w PL w oficjalnej dystrybucji trudno dostać. A Yubi przypadkiem wyprałem (2 razy) i nadal działa ;)
Polski
0
0
0
0
Sekurak
Sekurak@Sekurak·
Klucze sprzętowe U2F. W komentarzach zadajcie pytania, które Was nurtują w tym temacie.
Sekurak tweet media
Polski
37
4
90
0
Marek Pierog
Marek Pierog@marekpierog·
@bojar1980 @LeszBuk Ale oni ich chyba nie produkują - projekt jest (ale też wymaga licencji od ARM), ale produkcja jest w TSMC a Ci w ChRL maja conajwyzej FABy dla starych litografii, wszystkie zaawansowane tylko na Tajwanie
Polski
1
0
0
0
Bojar1980
Bojar1980@bojar1980·
@LeszBuk W dłuższej perspektywie dla Chin to przykra sprawa, ale nie skreślał bym ich. Już teraz potrafią wyprodukować własne procesory i z roku na rok są coraz mocniejsze. Taki np Yitan 710 na 128 rdzeni i wg niektórych źródeł bije AMD epyc. A produkują znacznie więcej różnych CPU.
Polski
5
0
5
0
Leszek Bukowski 💻🏛️👾
1/n Skok technologiczny w dziedzinie półprzewodników, od którego 🇺🇸USA chce odciąć 🇨🇳Chiny, ma trzy aspekty:
Polski
10
49
447
0
Marek Pierog
Marek Pierog@marekpierog·
@DamskiK @katarynaaa Co jeszcze zabawniejsze - nadal utrzymany jest kochany przez zarządy wspólnot i spółdzielni zapis zwalniający z obowiązku organizacji zebrań właścicieli co skutecznie zabezpiecza leniwe zarządy przed jakąkolwiek krytyką.
Polski
0
0
0
0
Robert Damski
Robert Damski@DamskiK·
Pamiętacie jeszcze o ograniczeniach wprowadzonych na czas pandemii? Ustawodawca też nie. Nadal obowiązuje niepotrzebny i szkodliwy przepis uniemożliwiający wynajmującemu usunięcie lokatora, który łamie umowę najmu. Nikt nie chce wynająć ci mieszkania? To już wiesz dlaczego.
Polski
4
15
66
0
Marek Pierog
Marek Pierog@marekpierog·
@katarynaaa Fundacje Lux Veritatis i Nasza Przyszłość to standardowe fundacje więc nie mieszczą się w wyłączenie z tytułu “działające na podstawie przepisów o stosunku Państwa do Kościoła Katolickiego w Rzeczypospolitej Polskiej (…)” Wyłączony by był za to Caritas.
Polski
1
0
0
0
kataryna 🇵🇱
kataryna 🇵🇱@katarynaaa·
Ok, nie zauważyłam w tym projekcie wyjęcia spod transparentności fundacji Rydzyka więc nie skomentuję, a chwilowo nie mam czasu sprawdzić. Ale tu z drugiej strony głos ws ujawniania prywatnych preferencji osób fizycznych wpłacających na organizacje.
Instytut Ordo Iuris@OrdoIuris

@OrdoIuris nie jest finansowany przez podmioty zagraniczne, a jedynie przez tysiące polskich rodzin. Za niedopuszczalne uważamy wymóg publikowania danych osobowych darczyńców, osób fizycz., który godzi w prawo do prywatności–@n_bernaciak w @rzeczpospolita tiny.pl/9kng2

Polski
4
0
11
0
Marek Pierog
Marek Pierog@marekpierog·
@JKowalski_posel @Bart_Wielinski @SolidarnaPL Czym innym jest wprowadzenie jawności czym innym jest próba narzucenia na organizacje w tym w szczególności organizacje charytatywne obowiązków niemożliwych do spełnienia (weryfikacja tożsamości każdego darczyńcy). Wystarczy elementarna wiedza o systemach finansowych….
Polski
0
0
0
0
Janusz Kowalski 🇵🇱
Janusz Kowalski 🇵🇱@JKowalski_posel·
@Bart_Wielinski @SolidarnaPL Pan był i jest w mojej ocenie jawnym głosem zagranicy w Polsce. Polacy chcą tylko wiedzieć czy, a jeżeli tak to ile pieniędzy zarobił pan na współpracy np. z niemieckimi fundacjami. Tę wiedzę pan skrzętnie ukrywa. Dlatego rozumiem pana przerażenie wprowadzeniem jawności.
Polski
19
0
4
0
Marek Pierog
Marek Pierog@marekpierog·
@katarynaaa Natomiast zabija to wszystkie fundacje charytatywne zbierające środki dla chorych -ich prowadzenie lege artis będzie praktycznie niemożliwe, a darczyńcy często chcą zostać anonimowi A co do transferów z RU: od czego jest GIIF który zbiera informacje o wszystkich dużych przelewach
Polski
0
0
1
0
Marek Pierog
Marek Pierog@marekpierog·
@katarynaaa Akurat w tym gniecie jedynym który zyska jest zrzutka bo nie jest NGOsem a instytucja płatniczą. Swoją droga jeśli nie przekazuje danych darczyńców to uniemożliwia im wykonanie obowiązku podatkowego (podatek od darowizn od sumy przekazanych w ciągu 2 lat środków). 1/2
Polski
1
0
0
0
kataryna 🇵🇱
kataryna 🇵🇱@katarynaaa·
Nie da się dyskutować na twitterku o rozwiązaniach projektu, którego kilt nie przeczytał i jest w stanie tylko powtarzać hasła narzucone przez pomysłodawcę. Pozostaje mieć nadzieję, że w ramach transparentności ziobryści zorganizują uczciwe wysłuchanie publiczne Lex Woś. Pogadamy
Polski
10
1
21
0
Marek Pierog
Marek Pierog@marekpierog·
@jakubtepper Niestety to nie działa tak, że VISA czy MasterCard nie działa zupełnie w RU - karty wydane w RU nie działają poza RU, karty zagraniczne nie działają w RU, ale karty z RU działają niestety w RU.
Polski
0
0
0
0
Marek Pierog
Marek Pierog@marekpierog·
@Zaufana3Strona Zobaczcie co się dzieje z BLIKiem od wczoraj - co chwila pada część ulokowana w KIRze. Śmierdzi na kilometr „sąsiadami”
Polski
1
0
0
0