Як замінити ключі API Fakturownia після витоку?

Витік даних, виявлений 28 вересня 2026 року, вимагає термінової заміни всіх токенів API Fakturownia у зовнішніх системах. Тимчасове обмеження за адресою IP не робить інтеграцію безпечною. Дізнайтеся, як правильно провести ротацію ключів у WooCommerce та Shoper без зупинки виписування рахунків.

9 хв читання 12 переглядів
Як замінити ключі API Fakturownia після витоку?

Останнє оновлення: 6 жовтня 2026

Якщо твій магазин на WooCommerce або Shoper виставляє фактури через Fakturownia, заміни всі ключі API Fakturownia, які ти вписав у зовнішні інструменти, а також кожен ключ до іншої системи, збережений у налаштуваннях акаунта Fakturownia. Те, що інтеграція далі працює, не означає, що вона безпечна. За повідомленням Fakturownia, старі ключі тепер працюють лише з IP-адрес, які використовувалися раніше, але їх скопіювала стороння особа.

Нижче є мапа: що замінити, у якому порядку, щоб магазин не перестав виставляти фактури, і як перевірити, що старий ключ більше нічого не відкриває.

Що відомо про ключі API (станом на 05.10.2026)

Fakturownia виявила порушення 28 вересня 2026 р. Несанкціонований доступ тривав з 27.09, приблизно з 3:20, до 28.09, приблизно до 17:45. Детальний обсяг даних компанія навела в оновленні № 1 від 01.10.2026 на сторінці fakturownia.pl/incydent (польською).

Для власника магазину найважливіше таке:

  • Викрадено токени API та ключі інтеграцій, збережені безпосередньо в налаштуваннях акаунта, повністю, залежно від того, які інтеграції використовувалися.

  • Викрадено ідентифікатори сесій і хеші паролів (паролі не зберігалися у відкритому вигляді).

  • У ніч з 28 на 29.09 Fakturownia замінила токени API клієнтів. Старі ключі працюють лише з IP-адрес, з яких раніше заходили користувачі акаунта.

  • Сертифікати KSeF не викрадено, як і дані власних інтеграцій Fakturownia з вкладки «Integracje i dodatki» (Інтеграції та доповнення).

  • Міністерство фінансів у повідомленні від 29.09.2026 зазначило, що інцидент не стосується даних у KSeF, державній системі е-фактур.

Fakturownia нумерує оновлення свого повідомлення. Перш ніж почати, перевір, чи не з'явилося новіше.

Чому «інтеграція працює» не означає «ключ безпечний»

Токен API на практиці є паролем без логіна і без другого фактора. Хто його знає, той надсилає запити від імені твого акаунта в межах того, що дозволяє API: читання і створення фактур, контрагентів, товарів. Тому витік токена треба сприймати так само, як витік пароля.

Обмеження за IP-адресою є розумною латкою на час інциденту, але не виправленням. Магазини на спільному хостингу часто виходять в інтернет з адреси, яку ділять багато інших сайтів на тому самому сервері. До того ж ти не знаєш, як довго постачальник триматиме це обмеження.

Є й другий напрямок, про який легко забути. Витік стосується не лише ключів до Fakturownia (вписаних у магазин), а й ключів з Fakturownia до інших систем, які ти зберіг у її налаштуваннях, наприклад токена вебхука для синхронізації залишків. Їх треба анулювати на боці системи, яка їх видала.

Мапа: які ключі API Fakturownia та інтеграцій замінити

Де лежить ключ Приклад Чи потрапив у витік Що робити Токен Fakturownia в плагіні WooCommerce плагін «Fakturownia WooCommerce» (WP Desk), поле «API Token» так новий токен у Fakturownia, вписати в магазин, видалити старий Токен вебхука, збережений у Fakturownia синхронізація залишків Fakturownia → WooCommerce (product:update) так, якщо збережений у налаштуваннях акаунта новий токен вебхука в плагіні, замінити в Fakturownia Застосунки сторонніх розробників у Shoper оновлення цін або залишків з Fakturownia до Shoper так (токен з «Kod autoryzacyjny API») новий токен, вписати в налаштування застосунку Застосунок «Fakturownia» у Shoper власна інтеграція Fakturownia залежить від того, де вона налаштована уточнити у Fakturownia (shoper@fakturownia.pl) Інтегратори замовлень BaseLinker, Sellasist тощо так спершу зв'язатися з постачальником, потім ротація Власні скрипти й автоматизації .env, Zapier, Make, локальний MCP-сервер так окремий новий токен для кожного інструмента Ключі інших систем, збережені у Fakturownia будь-який ключ у налаштуваннях інтеграцій акаунта так анулювати в джерелі, згенерувати новий, вписати у Fakturownia Пароль і сесії акаунт власника та користувачів хеші паролів і ID сесій новий унікальний пароль і двоетапна перевірка

Правило з повідомлення Fakturownia: власні інтеграції з вкладки «Integracje i dodatki» не потребують дій. Усе інше, що використовує токен API, треба замінити.

Ротація ключів API крок за кроком, без простою магазину

Порядок має значення. Якщо спершу видалити старий токен, а потім шукати, куди вписати новий, магазин за цей час не виставить жодної фактури.

  1. Зроби інвентаризацію. У Fakturownia відкрий Ustawienia → Ustawienia konta → Integracja → «Zobacz ApiTokeny» (Налаштування → Налаштування акаунта → Інтеграція → Переглянути токени API). Біля кожного токена запиши, який інструмент його використовує. Токен, який не вдається прив'язати, видалиш наприкінці.

  2. Запитай постачальників інтеграцій. Fakturownia радить перед генеруванням нових ключів зв'язатися із зовнішніми постачальниками. Дехто має власну процедуру чи послідовність дій.

  3. Один токен, одна інтеграція. Для кожного інструмента згенеруй окремий токен із зрозумілою назвою, наприклад woocommerce-shop-2026-10. Наступного разу вимкнеш один канал, а не всі одразу.

  4. Впиши новий токен і перевір на реальному сценарії. Зроби тестове замовлення і переконайся, що фактура з'явилася. У плагіні WooCommerce режим налагодження вмикається в WooCommerce → Налаштування → Інтеграції → Fakturownia; помилки потрапляють у логи WooCommerce.

  5. Лише тепер видали старий токен зі списку у Fakturownia.

  6. Заміни токени вебхуків та всі ключі інших систем, що були збережені у Fakturownia.

  7. Зміни пароль на новий і унікальний, а якщо використовував його деінде, зміни і там. Увімкни двоетапну перевірку, яку Fakturownia пропонує і сама рекомендує.

  8. Перевір акаунт: список користувачів з доступом і номер банківського рахунку, який стоїть на фактурах.

WooCommerce: перевір також ключі REST API магазину

Плагін не єдине місце з ключами. У WooCommerce → Налаштування → Додатково → REST API видно всі ключі доступу до магазину, їхні права та дату останнього використання. Анулюй ті, якими не користуєшся, і ті, що передавав зовнішнім сервісам, якщо вони могли зберігатися у Fakturownia. Там, де достатньо читання, став право «Читання», а не «Читання/Запис».

Shoper: відрізни інтеграцію Fakturownia від сторонніх застосунків

У панелі Shoper відкрий Dodatki i integracje → Moje aplikacje (Доповнення та інтеграції → Мої застосунки). Відкрий налаштування кожного застосунку, що з'єднується з Fakturownia. Якщо там є поле для токена API, цей токен походить з Fakturownia і його треба замінити. Так працюють, наприклад, застосунки для автоматичного оновлення цін і залишків з Fakturownia до Shoper.

Як перевірити, що старий ключ більше не працює

Найпростіша перевірка без технічних знань: старого токена немає у списку у Fakturownia, а інтеграція працює на новому. Цього достатньо.

Якщо хочеш перевірити технічно, надішли запит з терміналу, а не з браузера (адреса з токеном залишилася б в історії):

curl -s "https://TVIY-DOMEN.fakturownia.pl/invoices.json?api_token=STARYI_TOKEN"

Очікуєш помилку авторизації, а не список фактур. Одна пастка: оскільки старі ключі працюють лише з раніше використаних IP-адрес, тест з твого ноутбука нічого не доводить. Показовим є тест із сервера магазину, тобто з адреси, з якої ключ використовувався раніше.

Ключі не все: фактури, рахунки і RODO

Фальшиві фактури та підміна рахунку. Fakturownia попереджає, що шахраї можуть знати суми і те, які фактури ще не оплачені. Кожне прохання переказати гроші на новий рахунок підтверджуй телефоном за номером, відомим з попередньої співпраці, а рахунки фірм перевіряй у білому списку платників ПДВ (biała lista). Підозрілі SMS можна переслати до CERT Polska на номер 8080.

Повідомлення про порушення до UODO. Щодо даних твоїх контрагентів і клієнтів магазину адміністратором даних є ти, а Fakturownia є обробником. Згідно зі ст. 33 RODO (GDPR) на повідомлення є 72 години з моменту виявлення порушення; Fakturownia вказує, що зазвичай їх відраховують від отримання її листа від 01.10.2026. Запізніле повідомлення все одно обов'язкове, з поясненням причини затримки. Після входу в акаунт Fakturownia надає частково заповнену форму для UODO, польського органу захисту даних.

Чи потрібні у твоєму випадку повідомлення до UODO та інформування осіб (ст. 34 RODO), оцінюєш ти як адміністратор. У конкретній ситуації проконсультуйся з юристом або інспектором із захисту даних.

Як зменшити наслідки наступного витоку, у будь-якого постачальника

Витік може статися в будь-якій системі. Але ти можеш вирішити, скільки шкоди завдасть один викрадений ключ.

  • Окремий токен для кожної інтеграції, з назвою і датою створення.

  • Мінімально потрібні права. Магазину, який лише читає дані, не потрібне право запису.

  • Ротація за календарем, наприклад раз на пів року, а не лише після інциденту.

  • Ключі в менеджері паролів, а не в листах, чатах і нотатках.

  • Одна сторінка «хто має ключ до чого». Під час нинішньої ротації саме вона заощаджує найбільше часу.

  • Перегляд дозволів у KSeF. Сертифікати KSeF не потрапили у витік, але це гарний момент, щоб у Aplikacja Podatnika KSeF переглянути надані дозволи і видалити непотрібні.

Підсумок

Після витоку з Fakturownia заміни ключі API Fakturownia в усіх зовнішніх інтеграціях: у плагіні WooCommerce, у сторонніх застосунках Shoper, в інтеграторах замовлень і власних скриптах. Анулюй також ключі інших систем, що були збережені в налаштуваннях акаунта. Дій у такому порядку: інвентаризація, новий токен, тест, і лише потім видалення старого. Паралельно зміни пароль, увімкни двоетапну перевірку, підтверджуй кожну зміну рахунку телефоном і оціни, чи треба повідомляти UODO.

Як ми підходимо до цього в Biurko

Ми будуємо Biurko з погляду розробника, який сам веде JDG і щодня ним користується, тому питання «що, як цей ключ витече» ставимо під час проєктування кожної інтеграції. Сертифікати й токени KSeF зберігаються в базі в зашифрованому вигляді. З'єднання з KSeF базується на дозволі, який ти надаєш у KSeF і можеш будь-коли сам відкликати на порталі KSeF або через Profil Zaufany. Токени для AI-асистентів (MCP) мають контроль прав, а незворотні дії потребують підтвердження людиною.

Якщо змінюєш програму для фактур до 1 січня 2027 року, можеш спробувати Biurko на плані FREE: без картки, з необмеженим надсиланням до KSeF.

FAQ

Чи треба міняти ключі API після витоку з Fakturownia?

Так, якщо ти використовуєш токен API поза власними інтеграціями Fakturownia з вкладки «Integracje i dodatki». За повідомленням від 01.10.2026 токени API викрадено повністю, а старі працюють лише з раніше використаних IP-адрес. Згенеруй новий токен для кожної інтеграції, впиши його і лише потім видали старий.

Моя інтеграція з WooCommerce досі працює. Значить, вона безпечна?

Ні. Вона працює, бо старий ключ дозволений з IP-адреси твого магазину. Проте ключ скопійовано. Згенеруй новий токен у Fakturownia, впиши його в поле «API Token» плагіна, перевір тестовим замовленням і видали старий. Заміни й токен вебхука, якщо синхронізуєш залишки.

Чи стосується витік з Fakturownia системи KSeF?

За даними Fakturownia, сертифікати KSeF не викрадено. Міністерство фінансів 29.09.2026 повідомило, що інцидент не стосується даних у KSeF. Утім, це гарний момент, щоб переглянути надані дозволи в Aplikacja Podatnika KSeF і видалити ті, якими не користуєшся.

Чи маю я повідомити UODO про витік з Fakturownia?

Щодо даних контрагентів адміністратором є ти, тож ти оцінюєш ризик і вирішуєш щодо повідомлення (ст. 33 RODO, 72 години). Після входу Fakturownia надає частково заповнену форму. Запізніле повідомлення все одно потрібне, з поясненням затримки. Якщо маєш сумніви, проконсультуйся з юристом.

Як перевірити, що старий токен Fakturownia перестав працювати?

Найпростіше: старого токена немає у списку в Ustawienia → Ustawienia konta → Integracja, а інтеграція працює на новому. Технічний тест роби із сервера магазину, бо старі ключі працюють лише з раніше використаних IP. Запит зі старим токеном має повернути помилку авторизації, а не фактури.

Теги

#кібербезпека #програма для виставлення рахунків
Поділитися

Попередня стаття

Шукаєте альтернативу Fakturownia? Поставте 7 питань про безпеку

Будь у курсі

Отримуй сповіщення про нові статті — без розсилки новин, відписатися можна будь-коли.

Ми поважаємо твою приватність. Відписатися можна будь-коли.

Файли cookies

Ми використовуємо лише необхідні файли cookies. Статистику відвідувань ведемо на сервері, нічого не зберігаючи у вашому пристрої. Політика сайту