אבטחה ואמינות
לא הבטחות שיווקיות - עקרונות שאכופים בקוד השרת, לא רק בממשק.
סקר האבטחה שהמערכת עברה בספטמבר 2026 מפרט מה נבדק, מה נמצא ואילו בקרות עומדות מאחורי התוצאה.
-
001
הפרדה מלאה בין עסקים
כל נתון במערכת משויך לחשבון שיצר אותו. שום בקשה לא יכולה לקרוא או לשנות נתונים של עסק אחר, ברמת השרת - לא רק ברמת התצוגה.
-
002
מסמכים שאי אפשר לשנות
מסמך פיסקלי שהונפק (חשבונית, קבלה, הודעת זיכוי) נחתם דיגיטלית ברגע ההנפקה ונשמר כצילום מצב קבוע. אין דרך - גם לא דרך תמיכה - לערוך או למחוק מסמך שהונפק.
-
003
חתימה שמזהה כל שינוי
החתימה מכסה את השדות הפיסקליים של המסמך ואת צילום המצב שנשמר איתו. שינוי של ספרה אחת בסכום, בשורה או בפרטי הלקוח שובר את האימות. פירוט מלא בהמשך העמוד.
-
004
מספור רציף ומאובטח
מספרי מסמכים ננעלים אטומית בשרת בעת ההנפקה. הנפקה שנעצרת באמצע משחררת את המספר בחזרה, כך שהרצף נשמר שלם וכל מספר חוזר לשימוש.
-
005
אימות פתוח לכל מקבל מסמך
כל מסמך שמונפק נושא קוד QR וקישור לעמוד אימות ציבורי. הלקוח, רואה החשבון או כל מי שקיבל את הקובץ יכול לבדוק בעצמו שהמסמך אמיתי ולא שונה, בלי חשבון ובלי התחברות. העמוד מחזיר רק את מה שדרוש לאימות: תקפות החתימה, מספר המסמך, שם העסק, מועד החתימה והסכום.
-
006
כניסה בלי סיסמאות
ההתחברות היא בקוד חד-פעמי שנשלח למייל. אין במערכת עמודת סיסמה, גם לא מוצפנת, ולכן אין מאגר סיסמאות שאפשר לגנוב, לפרוץ במילון או לנחש מסיסמה שדלפה משירות אחר.
-
007
סשנים קצרים וניתוק מיידי
הסשן נסגר עם סגירת הדפדפן ופג מעצמו אחרי זמן קצר, כך שחזרה למערכת דורשת להוכיח שוב שליטה בתיבת הדואר. קיים גם מנגנון שמנתק בבת אחת את כל החיבורים הפתוחים של חשבון, והוא פועל אוטומטית בסגירת חשבון ובכל שינוי רגיש בהרשאות.
-
008
סודות מוצפנים במנוחה
פרטי חיבור רגישים (כמו חיבור מול רשות המסים) מוצפנים ב-AES-256-GCM בבסיס הנתונים, ולא נשמרים או מוצגים כטקסט גלוי בשום מסך ניהול.
-
009
הגנות דפדפן
האפליקציה נטענת עם מדיניות שמגבילה אילו משאבים מותר לדפדפן להריץ ולאיפה מותר לו לפנות, לצד כותרות שמונעות הטמעה באתר אחר, ניחוש סוגי קבצים ודליפת כתובות. המצלמה, המיקרופון והתשלום מושבתים ברמת הדפדפן, ויצירת קובצי PDF רצה בסביבה מבודדת בלי הרצת קוד.
-
010
הגבלות קצב
נקודות הקצה הרגישות, ובראשן ההתחברות, מוגבלות בקצב לפי כתובת מייל ולפי מקור הבקשה. ההגבלה מבוססת על מזהה מקור שהקורא אינו יכול לבחור בעצמו, כך שניסיון ניחוש בכמות גדולה נחסם ולא עוקף את המנגנון.
-
011
בקרת קלט
כל שדה שנשמר עובר רשימת שדות מותרים מפורשת ומגבלות אורך אחידות בשרת ובממשק, כך שאין דרך לדחוף לרשומה שדה שלא נועד להיכתב. קבצים וייבוא נבדקים לפני עיבוד ומוגבלים בגודל, כולל קבצים דחוסים שמנסים להתנפח בזיכרון.
-
012
יומן פעילות מלא
כל פעולה משמעותית נרשמת ביומן בצד השרת: הנפקה, ביטול, בקשת מספר הקצאה, ייבוא, וגם כל בדיקת אימות שמישהו מריץ על מסמך שלכם. ליומן של מסמך יש תצוגה בממשק, כך שאפשר לראות מה קרה לו ומתי.
-
013
AI שמציע, לא כותב
כל תכונת AI - זיהוי קבלות, עוזר "שאלו את הספרים", ניסוח מסמכים - מייצרת טיוטה בלבד. שום קוד AI לא כותב ישירות למסמך, הוצאה או הודעה ללקוח בלי אישור אנושי מפורש.
-
014
הנתונים שלכם יוצאים איתכם
אפשר לייצא את כל התיעוד בקובץ מבנה אחיד של רשות המסים, אותו פורמט שנדרש בביקורת. אין נעילה לספק: עזיבה של סלייט (Slate) לא משאירה את הספרים כלואים במערכת.
-
015
שמירה בהתאם לדין
מסמכים פיסקליים נשמרים 7 שנים כנדרש בחוק הישראלי, גם אם החשבון נסגר - לא כמדיניות פנימית, אלא כמנגנון שלא ניתן לעקוף.
החתימה הדיגיטלית, לעומק
מה החוק דורש
סעיף 36ב להוראות מס הכנסה (ניהול פנקסי חשבונות), תשל"ג-1973, מגדיר "מסמך ממוחשב" כמסמך שנוצר, נשלח, נקלט, נראה ונשמר באמצעים ממוחשבים, וחתום בחתימה אלקטרונית מאושרת או מאובטחת של עורך התיעוד. זה התנאי שמאפשר לשלוח חשבונית בקובץ במקום להדפיס ולמסור נייר.
חוק חתימה אלקטרונית, התשס"א-2001, מגדיר מהי חתימה אלקטרונית מאובטחת: היא ייחודית לבעל אמצעי החתימה, נוצרת באמצעי שנשלט על ידו, ומאפשרת לזהות שינוי שנעשה במסמך אחרי מועד החתימה. השורה האחרונה היא העיקר. חתימה אלקטרונית אינה תמונה של חתימת יד סרוקה ואינה שדה "נחתם על ידי" בתחתית ה-PDF. היא מנגנון שמסגיר עריכה.
שימו לב לתנאי נוסף שקל לפספס: משלוח מסמכים ממוחשבים מותר רק למקבל שנתן על כך הסכמה מראש, בכתב או באופן ממוחשב, לפני המסמך הממוחשב הראשון.
מה קורה אצלנו ברגע ההנפקה
בלחיצה על "הנפק" השרת מרכיב מטען קנוני מהשדות שקובעים מה המסמך אומר: מזהה, מספר, סוג, מועד יצירה, הלקוח, שורות החיוב, סכום, הנחות, מע"מ, עיגול, מסמך מקושר (למשל החשבונית שהודעת הזיכוי מתייחסת אליה) ושער חליפין במסמך מטבע חוץ. יחד איתם נחתם צילום המצב הקפוא: שם העסק, מספר העוסק, הכתובת, הלוגו, פרטי הלקוח ושיעור המע"מ שהיה בתוקף באותו רגע.
על המטען הזה מחושב תקציר SHA-256, והתקציר נחתם במפתח פרטי בתקן Ed25519 שמוחזק בשרת ולא יוצא ממנו. החתימה ומועד החתימה נשמרים על המסמך. כל בקשת אימות מחשבת מחדש את התקציר מהנתונים שבבסיס הנתונים ומשווה מול החתימה השמורה, כך שבדיקה מגלה גם עריכה שנעשתה ישירות במסד.
מה החתימה מכסה ומה בכוונה לא
שדות תפעוליים שאינם משנים את תוכן המסמך, כמו הערה פנימית או תגית מיון, נשארים מחוץ למטען החתום. זה מכוון: עדכון של הערה פנימית שנתיים אחרי ההנפקה לא אמור להיראות כמו זיוף. כל מה שמשפיע על מה שהלקוח רואה ועל מה שיירשם בספרים נמצא בפנים.
אימות בלי חשבון
כל מסמך שמונפק מקבל עמוד אימות ציבורי, עם קוד QR מודפס על הקובץ. מי שסורק אותו מקבל תשובה אחת מתוך שתיים: החתימה תקפה והמסמך זהה למה שנחתם, או שהמסמך שונה אחרי החתימה. העמוד מוגבל בקצב ולא חושף את תוכן המסמך, רק את מה שנחוץ לאימות עצמו. בדוגמאות המסמכים יש קובץ חתום מכל סוג, עם כרטיס החתימה והקישור לעמוד האימות.
מה זה לא
כדי להיות מדויקים: המפתח שחותם מוחזק ומופעל בסלייט, ולא בכרטיס חכם אישי שלכם עם תעודה מגורם מאשר. המנגנון בנוי לתכונה שהחוק מבקש, זיהוי ודאי של כל שינוי שנעשה אחרי החתימה, והוא אינו חתימה אלקטרונית מאושרת במובן של תעודה אישית מגורם מאשר. אם רואה החשבון שלכם דורש חתימה מאושרת אישית, זה מוצר אחר, ושווה לומר לנו לפני שאתם מנפיקים.