Studien / S1
Konformität quelloffener Verifactu-Implementierungen
Entsprechen die XML-Datensätze, die quelloffene Verifactu-Implementierungen veröffentlichen, den spanischen Vorschriften?
Zusammenfassung
Das spanische Verifactu-System (RD 1007/2023, Orden HAC/1177/2024) verpflichtet Rechnungssoftware, per Hash verkettete XML-Datensätze zu erzeugen. Wir haben GitHub systematisch über seine Such-APIs für Code und Repositorys durchsucht (1.008 Repositorys, 29.491 XML-Dateien), jede Datei mit einer Verifactu-Datensatzmarkierung klassifiziert, bevor wir sie mit dem Linter prüften, und das Korpus mit verifactu-lint 0.4.0 auditiert, das von den Autoren gepflegt wird. Nur 63 Repositorys Dritter veröffentlichen solches XML, und das meiste davon gibt nicht vor, ein gültiger Datensatz zu sein: 81 von 191 eindeutigen Dateien sind Vorlagen, überwiegend Kopien der Beispiele aus der Dokumentation der AEAT selbst, deren Hash-Felder wörtlich Huella oder AAAA lauten. Von den 35 Dateien, die sehr wohl vorgeben, gültige Datensätze zu sein, enthalten 10 (28,6 %, 95-%-KI 16,3–45,1) mindestens einen ERROR-Befund; 6 von 19 Repositorys (31,6 %, 95-%-KI 15,4–54,0) veröffentlichen mindestens eine solche Datei. Der häufigste Mangel, in 5 der 19 Repositorys, ist ein angegebener Hash, der nicht mit dem aus den Feldern des Datensatzes berechneten übereinstimmt. Alle 22 ERROR-Befunde wurden vom LLM-basierten Studienagenten einzeln geprüft, wobei die Hashes mit einer unabhängigen Implementierung neu berechnet wurden: Es wurde kein falsch positiver Befund gefunden (0/22; die Befunde sind nicht unabhängig, und über die 12 verschiedenen Situationen aus Repository und Regel liegt die obere 95-%-Grenze bei 24,3 %). 34 der 35 Dateien enthalten einen einzigen Datensatz, sodass öffentliche XML-Beispiele nicht als Referenz für die Hash-Kette dienen können, und außerhalb des eigenen Repositorys des Instruments veröffentlicht niemand einen absichtlich ungültigen Datensatz.
Interessenkonflikte: Die Organisation der Autoren entwickelt verifactu-lint und bietet kommerzielle Verifactu-Dienstleistungen an.
Diese Studie zitieren
EasyxLab (2026). Conformance of open-source Verifactu implementations. Study S1. EasyByte Hub S. Coop. Mad. https://github.com/easybytehub/easyxlab/tree/main/studies/s1-verifactu-conformance@techreport{easyxlab_s1,
title = {Conformance of open-source Verifactu implementations},
author = {{EasyxLab}},
institution = {EasyByte Hub S. Coop. Mad.},
number = {S1},
year = {2026},
url = {https://github.com/easybytehub/easyxlab/tree/main/studies/s1-verifactu-conformance}
}