Quantcast
Channel: Fiskalizacija za developere
Viewing all articles
Browse latest Browse all 3804

New Post: Promjena 11.11.2016

$
0
0
mpapec wrote:
Porezna potpisuje poruku da se trgovac osigura od mogucnosti ako porezna u nekom slucaju inzistira na tome da nisu oni izdali JIR nego ga je trgovac sam izmislio.
Sa potpisom se znaci stiti trgovac (a valjda i programska kuca) od porezne uprave.
Dal mozda neko misli da takav scenario nije moguc kod nas u hr? :-)
Da takvih stvari je bilo da porezna pita za dokaz od-do, ali tu nam ne može pomoći da li kontroliramo ili ne potpis od porezne. Tu nam pomaže jedino dobro organizirani log files po mogućnosti u UTF-8 formatu, kako bi se mogle napraviti verifikacije potpisa.

U slučaju da se MitM uspio spojiti na našu konekciju, opet imamo bar dvije osnovne priče:
  1. Prva je priča na koju ne možemo utjecati.. slanje ne ispravnih podataka u poreznu. U koliko on pročita naš zahtjev i uspije dekodirati privatni certifikat korisnika (što bi navodno trebao biti manji problem) može poreznoj dostaviti hrpu ne točnih podataka, a u koliko to ne uspije može poreznoj poslati isti XML bezbroj puta, a po novom duplikacije su prilična smetnja i tlaka?
  2. Druga priča je, da je JIR stigao sa Marsa i mi zapišemo JIR koji nije ispravan. Tu sada imamo situaciju da je moguće da je porezna zaprimila račun i generirala JIR kojeg mi nismo dobili. U slučaju bilo koje greške ili problema sa certifikatom sa kojim uspoređujemo potpis porezne dobivamo duplikacije koje kasnije postaju problem jer moraju biti maknute sa dodatnom obradom.
Po meni u koliko MitM, tehnički može narušiti ispravno uspostavljenu i verificiranu CA TLS 1.2 konekciju, moglo bi se reći "he-he..."

Viewing all articles
Browse latest Browse all 3804


<script src="https://jsc.adskeeper.com/r/s/rssing.com.1596347.js" async> </script>