תכונות האבטחה של סלייט
הפרדה מלאה בין עסקים, חתימה דיגיטלית על כל מסמך שמונפק, אימות ציבורי בסריקת QR, כניסה בלי סיסמאות, הצפנת סודות, גישת תמיכה לקריאה בלבד ו-AI שמייצר טיוטה בלבד.
מערכת חשבוניות מחזיקה את הספרים של העסק, את רשימת הלקוחות שלו ואת היכולת להנפיק מסמך שמישהו מנכה עליו מס. לכן האבטחה כאן אינה שכבה שמוסיפים בסוף, אלא מה שקובע איך נראה המבנה מלכתחילה. הדף הזה מרכז את תכונות האבטחה שמיושמות בסלייט ומה כל אחת מהן נותנת בפועל.
הפרדה מלאה בין עסקים
כל נתון במערכת משויך לחשבון שיצר אותו, וההפרדה נאכפת בצד השרת ולא ברמת התצוגה. אין מסלול שבו בקשה של עסק אחד מגיעה לנתונים של עסק אחר, גם לא דרך מסכי ניהול פנימיים וגם לא דרך תכונות ה-AI.
חתימה דיגיטלית על כל מסמך שמונפק
מסמך פיסקלי נחתם בחתימת Ed25519 ברגע ההנפקה. החתימה מכסה את השדות שקובעים מה המסמך אומר: מספר, סוג, שורות, סכומים, מע"מ, פרטי הלקוח ופרטי העסק. שינוי של פרט אחד מהם אחרי ההנפקה שובר את האימות, וזה גלוי לכל מי שבודק.
מסמך שהונפק נשאר כפי שהיה
לצד החתימה נשמר צילום מצב קבוע של המסמך: פרטי העסק, הלוגו, פרטי הלקוח והשפה שבה הונפק. הצגה או הדפסה מחדש עובדות תמיד מצילום המצב הזה ולא מההגדרות הנוכחיות, כך שעדכון פרטים או החלפת לוגו בעתיד אינם משנים מסמך שכבר יצא ללקוח.
אימות ציבורי בסריקת QR
כל מסמך נושא קוד QR שמוביל לעמוד אימות פתוח. הלקוח, רואה החשבון או כל מי שקיבל את הקובץ יכול לבדוק בעצמו שהמסמך אמיתי ולא שונה, בלי חשבון ובלי התחברות. עמוד האימות מחזיר רק את מה שדרוש כדי לענות על השאלה הזו: תקפות החתימה, מספר המסמך, שם העסק, מועד החתימה והסכום. שורות המסמך ופרטי הלקוח אינם נחשפים שם.
מספור רציף שלא נשבר
מספרי המסמכים נתפסים בצד השרת בעת ההנפקה, בתוך אותה פעולה שכותבת את המסמך. הנפקה שנכשלת באמצע מחזירה את המספר במקום לשרוף אותו, כך שהרצף נשמר כפי שהחוק דורש, גם כשמנפיקים כמה מסמכים במקביל.
מסמך שהונפק אי אפשר למחוק או לערוך
מסמך פיסקלי שהונפק הוא סופי. אין בממשק דרך לערוך או למחוק אותו, ואין דרך כזו גם דרך צוות התמיכה או מסכי הניהול הפנימיים. תיקון נעשה במסמך חדש, למשל הודעת זיכוי, בדיוק כפי שהחוק מצפה.
כניסה בלי סיסמאות
ההתחברות היא בקוד חד-פעמי שנשלח למייל. אין במערכת עמודת סיסמה, גם לא מוצפנת, ולכן אין מאגר סיסמאות שאפשר לגנוב, לפרוץ במילון או לנחש מסיסמה שדלפה משירות אחר. הקודים תקפים לזמן קצר, נשמרים בצורה מוצפנת חד-כיוונית ומתבטלים אחרי שימוש.
המערכת גם אינה מגלה אם כתובת מייל רשומה או לא. התשובה האמיתית נמסרת רק אחרי שהקוד הוכיח שליטה בתיבת הדואר, כדי שלא תהיה דרך לברר מבחוץ אילו עסקים הם לקוחות.
סשנים קצרים וניתוק מיידי
הסשן נסגר עם סגירת הדפדפן ופג מעצמו אחרי זמן קצר, כך שחזרה למערכת דורשת להוכיח שוב שליטה בתיבת הדואר. בנוסף קיים מנגנון שמנתק בבת אחת את כל החיבורים הפתוחים של חשבון, והוא מופעל אוטומטית בסגירת חשבון ובכל שינוי רגיש בהרשאות שלו.
הצפנת סודות במסד הנתונים
פרטי חיבור רגישים, כמו החיבור מול רשות המסים, מוצפנים ב-AES-256 בבסיס הנתונים. הם אינם מוצגים כטקסט גלוי בשום מסך ניהול ואינם מוחזרים בשום תשובה של המערכת.
גישת תמיכה לקריאה בלבד
כשצוות התמיכה נכנס לחשבון כדי לבדוק תקלה, הגישה מוגבלת בזמן וכל פעולת כתיבה נחסמת בצד השרת. אף אחד מהצד שלנו לא יכול להנפיק, לערוך, למחוק או לשלוח בשמכם. הבדיקה מי מורשה להיכנס כך נעשית מחדש בכל פעולה ולא רק בכניסה.
הגנות דפדפן
האפליקציה נטענת עם מדיניות שמגבילה בדיוק אילו משאבים מותר לדפדפן להריץ ולאיפה מותר לו לפנות, לצד כותרות שמונעות הטמעה של המערכת בתוך אתר אחר, ניחוש סוגי קבצים ודליפת כתובות. גם המצלמה, המיקרופון והתשלום מושבתים ברמת הדפדפן. יצירת קובצי PDF רצה בסביבה מבודדת ובלי הרצת קוד כלל.
הגבלות קצב
נקודות הקצה הרגישות, ובראשן ההתחברות, מוגבלות בקצב לפי כתובת מייל ולפי מקור הבקשה. ההגבלה מבוססת על מזהה מקור שהקורא אינו יכול לבחור בעצמו, כדי שניסיון ניחוש בכמות גדולה ייחסם ולא יעקוף את המנגנון.
בקרת קלט
כל שדה שנשמר עובר רשימת שדות מותרים מפורשת ומגבלות אורך אחידות בשרת ובממשק, כך שאין דרך לדחוף לרשומה שדה שלא נועד להיכתב. קבצים וייבוא נבדקים לפני עיבוד ומוגבלים בגודל, כולל קבצים דחוסים שמנסים להתנפח בזיכרון.
יומן פעילות
כל פעולה משמעותית נרשמת ביומן בצד השרת: הנפקה, ביטול, בקשת מספר הקצאה, ייבוא, וגם כל בדיקת אימות שמישהו מריץ על מסמך שלכם. ליומן של מסמך יש תצוגה בממשק, כך שאפשר לראות מה קרה לו ומתי.
AI שמציע, לא כותב
כל תכונת AI במערכת, מזיהוי קבלות ועד ניסוח מסמכים ועוזר השאלות על הספרים, מייצרת טיוטה בלבד. שום מסלול AI לא כותב מעצמו למסמך, להוצאה או להודעה ללקוח, ואישור אנושי מפורש נדרש תמיד. מעבר לשליטה בתוצאה, זה מה שמונע ממידע שהגיע מתמונה או מקובץ חיצוני להפוך לרשומה פיסקלית בלי שאדם ראה אותו.
הנתונים והבעלות עליהם
בסיס הנתונים מאוחסן באירופה, קרוב לישראל מבחינת זמני תגובה וכפוף לרגולציית הפרטיות האירופית. אין העתק של הנתונים שרץ אצל ספק צד שלישי לצרכים שיווקיים.
מסמכים פיסקליים נשמרים שבע שנים כנדרש בחוק הישראלי, גם אם החשבון נסגר, וזה מיושם כמנגנון במבנה הנתונים ולא כמדיניות שאפשר לשכוח. בכיוון ההפוך, אפשר לייצא בכל רגע את כל התיעוד בקובץ מבנה אחיד של רשות המסים, אותו פורמט שנדרש בביקורת. עזיבה של סלייט לא משאירה את הספרים כלואים במערכת.