Jak wymienić klucze API Fakturownia po wycieku?

Wyciek danych z 28 września 2026 roku wymaga natychmiastowej wymiany tokenów API Fakturownia w sklepach WooCommerce i Shoper. Samo ograniczenie adresów IP nie gwarantuje pełnego bezpieczeństwa integracji. Wyjaśniamy krok po kroku, jak przeprowadzić rotację kluczy bez przestojów w fakturowaniu.

9 min czytania 12 wyświetleń
Jak wymienić klucze API Fakturownia po wycieku?

Ostatnia aktualizacja: 6 października 2026

Jeśli Twój sklep na WooCommerce lub Shoperze wystawia faktury w Fakturowni, wymień wszystkie klucze API Fakturownia, które wpisałeś w zewnętrznych narzędziach, oraz każdy klucz do innego systemu, który zapisałeś w ustawieniach konta Fakturowni. To, że integracja nadal działa, nie znaczy, że jest bezpieczna. Według komunikatu Fakturowni dotychczasowe klucze działają już tylko z adresów IP używanych wcześniej, ale zostały skopiowane przez osobę nieuprawnioną.

Poniżej znajdziesz mapę: co wymienić, w jakiej kolejności, żeby sklep nie przestał wystawiać faktur, i jak sprawdzić, że stary klucz niczego już nie otwiera.

Co wiemy o kluczach API (stan na 5.10.2026)

Fakturownia stwierdziła naruszenie 28 września 2026 r. Nieuprawniony dostęp trwał od 27.09, ok. 3:20, do 28.09, ok. 17:45. Szczegółowy zakres danych firma podała w aktualizacji nr 1 z 1.10.2026 na stronie fakturownia.pl/incydent.

Dla właściciela sklepu najważniejsze są te ustalenia:

  • Pobrano tokeny API i klucze integracji zapisane bezpośrednio w ustawieniach konta, w całości, zależnie od używanych integracji.

  • Pobrano identyfikatory sesji i skróty haseł (hasła nie były zapisane jawnie).

  • W nocy z 28 na 29.09 Fakturownia wymieniła tokeny API klientów. Dotychczasowe klucze działają wyłącznie z adresów IP, z których korzystali wcześniej użytkownicy konta.

  • Nie pobrano certyfikatów KSeF ani danych autorskich integracji Fakturowni konfigurowanych w zakładce „Integracje i dodatki”.

  • Ministerstwo Finansów w komunikacie z 29.09.2026 poinformowało, że zdarzenie nie dotyczy danych zgromadzonych w KSeF.

Fakturownia numeruje kolejne aktualizacje komunikatu. Zanim zaczniesz, sprawdź, czy nie pojawiła się nowsza.

Dlaczego „integracja działa” nie oznacza „klucz jest bezpieczny”

Token API to w praktyce hasło bez loginu i bez drugiego składnika uwierzytelniania. Kto go zna, wysyła zapytania w imieniu Twojego konta, w takim zakresie, na jaki pozwala API: odczyt i tworzenie faktur, kontrahentów, produktów. Dlatego wyciek tokena traktujesz tak samo jak wyciek hasła.

Ograniczenie do adresów IP to rozsądna łatka na czas incydentu, ale nie naprawa. Sklepy na hostingu współdzielonym często łączą się z internetem z adresu, który dzieli wiele innych stron na tym samym serwerze. Poza tym nie wiesz, jak długo dostawca utrzyma to ograniczenie.

Jest też drugi kierunek, o którym łatwo zapomnieć. Wyciek dotyczy nie tylko kluczy do Fakturowni (wklejonych w sklep), ale też kluczy z Fakturowni do innych systemów, które zapisałeś w jej ustawieniach, np. tokena webhooka do synchronizacji stanów magazynowych. Te musisz unieważnić po stronie systemu, który je wydał.

Mapa: jakie klucze API Fakturownia i integracji wymienić

Gdzie leży klucz Przykład Czy jest w zakresie wycieku Co zrobić Token Fakturowni we wtyczce WooCommerce wtyczka „Fakturownia WooCommerce” (WP Desk), pole „API Token” tak nowy token w Fakturowni, wklej w sklepie, usuń stary Token webhooka zapisany w Fakturowni synchronizacja stanów Fakturownia → WooCommerce (product:update) tak, jeśli zapisany w ustawieniach konta nowy token webhooka we wtyczce, podmień w Fakturowni Aplikacje w Shoperze od firm trzecich aktualizacja cen lub stanów z Fakturowni do Shopera tak (token z „Kod autoryzacyjny API”) nowy token, wklej w konfiguracji aplikacji Aplikacja „Fakturownia” w Shoperze integracja Fakturowni zależy od tego, gdzie jest skonfigurowana potwierdź u Fakturowni (shoper@fakturownia.pl) Integratorzy zamówień BaseLinker, Sellasist i podobne tak najpierw kontakt z dostawcą, potem rotacja Własne skrypty i automatyzacje .env, Zapier, Make, lokalny serwer MCP tak osobny nowy token dla każdego narzędzia Klucze innych systemów zapisane w Fakturowni dowolny klucz wpisany w ustawieniach integracji konta tak unieważnij u źródła, wygeneruj nowy, wpisz w Fakturowni Hasło i sesje konto właściciela i użytkowników skróty haseł i ID sesji nowe, unikalne hasło i dwustopniowa weryfikacja

Zasada z komunikatu Fakturowni: autorskie integracje z zakładki „Integracje i dodatki” nie wymagają działań. Wszystko inne, co używa tokena API, wymieniasz.

Rotacja kluczy API krok po kroku, bez przestoju w sklepie

Kolejność ma znaczenie. Jeśli najpierw usuniesz stary token, a dopiero potem zaczniesz szukać, gdzie go wpisać, sklep przez ten czas nie wystawi żadnej faktury.

  1. Zrób inwentaryzację. W Fakturowni wejdź w Ustawienia → Ustawienia konta → Integracja → „Zobacz ApiTokeny”. Przy każdym tokenie zapisz, które narzędzie go używa. Token, którego nie umiesz przypisać, usuniesz na końcu.

  2. Zapytaj dostawców integracji. Fakturownia zaleca, żeby przed wygenerowaniem nowych kluczy skontaktować się z zewnętrznymi dostawcami. Część z nich ma własną procedurę lub kolejność działań.

  3. Jeden token, jedna integracja. Dla każdego narzędzia wygeneruj osobny token i nadaj mu czytelną nazwę, np. woocommerce-sklep-2026-10. Przy następnym incydencie wyłączysz jeden kanał, a nie wszystkie naraz.

  4. Wklej nowy token i przetestuj na prawdziwym przepływie. Złóż zamówienie testowe i sprawdź, czy faktura powstała. We wtyczce WooCommerce włączysz tryb debugowania w WooCommerce → Ustawienia → Integracje → Fakturownia; błędy trafią do logów WooCommerce.

  5. Dopiero teraz usuń stary token z listy w Fakturowni.

  6. Podmień tokeny webhooków i wszystkie klucze innych systemów, które były zapisane w Fakturowni.

  7. Zmień hasło na nowe i unikalne, a jeśli używałeś go gdzie indziej, zmień je także tam. Włącz dwustopniową weryfikację, którą Fakturownia oferuje i sama zaleca.

  8. Sprawdź konto: listę użytkowników z dostępem i numer rachunku bankowego podawany na fakturach.

WooCommerce: sprawdź też klucze REST API sklepu

Wtyczka to nie jedyne miejsce z kluczami. W WooCommerce → Ustawienia → Zaawansowane → REST API zobaczysz wszystkie klucze dostępu do sklepu, ich uprawnienia i datę ostatniego użycia. Unieważnij te, których nie używasz, i te, które przekazywałeś usługom zewnętrznym, jeśli mogły być zapisane w Fakturowni. Tam, gdzie wystarczy odczyt, nadaj uprawnienie „Odczyt”, a nie „Odczyt/Zapis”.

Shoper: odróżnij integrację Fakturowni od aplikacji firm trzecich

W panelu Shopera wejdź w Dodatki i integracje → Moje aplikacje. Przy każdej aplikacji, która łączy się z Fakturownią, otwórz konfigurację. Jeśli widzisz pole na token API, to ten token pochodzi z Fakturowni i trzeba go wymienić. Tak działają np. aplikacje do automatycznej aktualizacji cen i stanów magazynowych z Fakturowni do Shopera.

Jak sprawdzić, że stary klucz już nie działa

Najprostszy test dla osoby nietechnicznej: stary token zniknął z listy w Fakturowni, a integracja działa na nowym. To wystarczy.

Jeśli chcesz sprawdzić to technicznie, wyślij zapytanie z terminala, nie z przeglądarki (adres z tokenem zostałby w historii):

curl -s "https://TWOJA-DOMENA.fakturownia.pl/invoices.json?api_token=STARY_TOKEN"

Spodziewasz się błędu autoryzacji, a nie listy faktur. Jedna pułapka: skoro stare klucze działają tylko z wcześniej używanych adresów IP, test z Twojego laptopa niczego nie dowodzi. Miarodajny jest test z serwera sklepu, czyli z adresu, z którego klucz był wcześniej używany.

Klucze to nie wszystko: faktury, rachunki i RODO

Fałszywe faktury i podmiana rachunku. Fakturownia ostrzega, że oszuści mogą znać kwoty i wiedzieć, które faktury są nieopłacone. Każdą prośbę o przelew na nowy rachunek potwierdzaj telefonicznie pod numerem, który znasz z wcześniejszej współpracy, a rachunki firmowe sprawdzaj na białej liście podatników VAT. Podejrzane SMS-y możesz przesłać do CERT Polska na numer 8080.

Zgłoszenie naruszenia do UODO. Dla danych Twoich kontrahentów i klientów sklepu to Ty jesteś administratorem, a Fakturownia podmiotem przetwarzającym. Zgodnie z art. 33 RODO na zgłoszenie masz 72 godziny od stwierdzenia naruszenia; Fakturownia wskazuje, że zwykle liczy się je od otrzymania jej e-maila z 1.10.2026. Zgłoszenie złożone później nadal jest wymagane, z wyjaśnieniem przyczyny opóźnienia. Po zalogowaniu Fakturownia udostępnia częściowo wypełniony formularz.

Ocena, czy w Twoim przypadku zgłoszenie i zawiadomienie osób (art. 34 RODO) są konieczne, należy do Ciebie jako administratora. W indywidualnej sprawie skonsultuj się z prawnikiem lub inspektorem ochrony danych.

Jak ograniczyć skutki następnego wycieku, u dowolnego dostawcy

Wyciek może się zdarzyć w każdym systemie. Możesz za to zdecydować, ile zniszczy jeden skradziony klucz.

  • Osobny token dla każdej integracji, z nazwą i datą utworzenia.

  • Najmniejsze potrzebne uprawnienia. Sklep, który tylko odczytuje dane, nie potrzebuje prawa zapisu.

  • Rotacja w kalendarzu, np. raz na pół roku, a nie dopiero po incydencie.

  • Klucze w menedżerze haseł, nie w mailach, czatach i notatkach.

  • Jedna strona „kto ma klucz do czego”. Przy dzisiejszej rotacji to ona oszczędza najwięcej czasu.

  • Przegląd uprawnień w KSeF. Certyfikaty KSeF nie były objęte wyciekiem, ale to dobry moment, żeby w Aplikacji Podatnika KSeF przejrzeć nadane uprawnienia i usunąć nieużywane.

Podsumowanie

Po wycieku z Fakturowni wymień klucze API Fakturownia we wszystkich zewnętrznych integracjach: we wtyczce WooCommerce, w aplikacjach Shopera od firm trzecich, w integratorach zamówień i własnych skryptach. Unieważnij też klucze innych systemów, które były zapisane w ustawieniach konta. Działaj w kolejności: inwentaryzacja, nowy token, test, dopiero potem usunięcie starego. Równolegle zmień hasło, włącz dwustopniową weryfikację, potwierdzaj każdą zmianę rachunku telefonicznie i oceń obowiązek zgłoszenia do UODO.

Jak podchodzimy do tego w Biurko

Budujemy Biurko z perspektywy developera, który sam prowadzi JDG i korzysta z niego na co dzień, więc pytanie „co jeśli klucz wycieknie” zadajemy przy projektowaniu każdej integracji. Certyfikaty i tokeny KSeF przechowujemy w bazie w postaci zaszyfrowanej. Połączenie z KSeF opiera się na uprawnieniu, które nadajesz w KSeF i które w każdej chwili możesz sam odebrać w portalu KSeF lub przez Profil Zaufany. Tokeny dla asystentów AI (MCP) mają kontrolę uprawnień, a działania nieodwracalne wymagają potwierdzenia przez człowieka.

Jeśli zmieniasz program do faktur przed 1 stycznia 2027, możesz sprawdzić Biurko w planie FREE: bez karty, z wysyłką do KSeF bez limitu.

FAQ

Czy po wycieku z Fakturowni muszę wymienić klucze API?

Tak, jeśli używasz tokena API poza autorskimi integracjami Fakturowni z zakładki „Integracje i dodatki”. Według komunikatu z 1.10.2026 tokeny API zostały pobrane w całości, a stare działają już tylko z wcześniej używanych adresów IP. Wygeneruj nowy token dla każdej integracji, wklej go i dopiero potem usuń stary.

Moja integracja z WooCommerce nadal działa. Czy to znaczy, że jest bezpieczna?

Nie. Integracja działa, bo stary klucz jest dopuszczony z adresu IP Twojego sklepu. Klucz został jednak skopiowany. Wygeneruj nowy token w Fakturowni, wklej go we wtyczce w polu „API Token”, przetestuj zamówieniem testowym i usuń stary. Podmień też token webhooka, jeśli synchronizujesz stany magazynowe.

Czy wyciek z Fakturowni dotyczy KSeF?

Według Fakturowni certyfikaty KSeF nie zostały pobrane. Ministerstwo Finansów w komunikacie z 29.09.2026 poinformowało, że zdarzenie nie dotyczy danych zgromadzonych w KSeF. Mimo to warto przy okazji przejrzeć w Aplikacji Podatnika KSeF nadane uprawnienia i usunąć te, których nie używasz.

Czy muszę zgłosić wyciek z Fakturowni do UODO?

Dla danych kontrahentów jesteś administratorem, więc to Ty oceniasz ryzyko i decydujesz o zgłoszeniu (art. 33 RODO, 72 godziny). Fakturownia udostępnia po zalogowaniu częściowo wypełniony formularz. Spóźnione zgłoszenie nadal jest wymagane, z uzasadnieniem opóźnienia. W razie wątpliwości skonsultuj się z prawnikiem.

Jak sprawdzić, czy stary token Fakturowni przestał działać?

Najprościej: stary token nie widnieje na liście w Ustawienia → Ustawienia konta → Integracja, a integracja działa na nowym. Test techniczny zrób z serwera sklepu, bo stare klucze działają tylko z wcześniej używanych adresów IP. Zapytanie ze starym tokenem powinno zwrócić błąd autoryzacji, nie listę faktur.

Tagi

#cyberbezpieczeństwo #program do faktur
Udostępnij

Poprzedni artykuł

Szukasz alternatywy dla Fakturowni? Zadaj 7 pytań o bezpieczeństwo

Bądź na bieżąco

Otrzymuj powiadomienia o nowych artykułach — bez newslettera, rezygnacja w każdej chwili.

Szanujemy Twoją prywatność. Możesz zrezygnować w dowolnym momencie.

Pliki cookies

Używamy tylko niezbędnych plików cookies. Statystykę odwiedzin prowadzimy na serwerze, niczego nie zapisując w Twoim urządzeniu. Polityka witryny