EasyxLab
Sprache: DE Deutsch

KI-Übersetzung des englischen Originals, das die maßgebliche Fassung ist. Auf Englisch lesen

Studien / S1

Konformität quelloffener Verifactu-Implementierungen

Entsprechen die XML-Datensätze, die quelloffene Verifactu-Implementierungen veröffentlichen, den spanischen Vorschriften?

ArbeitsentwurfVeröffentlicht 2026-10-02 · Aktualisiert 2026-10-03

Zusammenfassung

Das spanische Verifactu-System (RD 1007/2023, Orden HAC/1177/2024) verpflichtet Rechnungssoftware, per Hash verkettete XML-Datensätze zu erzeugen. Wir haben GitHub systematisch über seine Such-APIs für Code und Repositorys durchsucht (1.008 Repositorys, 29.491 XML-Dateien), jede Datei mit einer Verifactu-Datensatzmarkierung klassifiziert, bevor wir sie mit dem Linter prüften, und das Korpus mit verifactu-lint 0.4.0 auditiert, das von den Autoren gepflegt wird. Nur 63 Repositorys Dritter veröffentlichen solches XML, und das meiste davon gibt nicht vor, ein gültiger Datensatz zu sein: 81 von 191 eindeutigen Dateien sind Vorlagen, überwiegend Kopien der Beispiele aus der Dokumentation der AEAT selbst, deren Hash-Felder wörtlich Huella oder AAAA lauten. Von den 35 Dateien, die sehr wohl vorgeben, gültige Datensätze zu sein, enthalten 10 (28,6 %, 95-%-KI 16,3–45,1) mindestens einen ERROR-Befund; 6 von 19 Repositorys (31,6 %, 95-%-KI 15,4–54,0) veröffentlichen mindestens eine solche Datei. Der häufigste Mangel, in 5 der 19 Repositorys, ist ein angegebener Hash, der nicht mit dem aus den Feldern des Datensatzes berechneten übereinstimmt. Alle 22 ERROR-Befunde wurden vom LLM-basierten Studienagenten einzeln geprüft, wobei die Hashes mit einer unabhängigen Implementierung neu berechnet wurden: Es wurde kein falsch positiver Befund gefunden (0/22; die Befunde sind nicht unabhängig, und über die 12 verschiedenen Situationen aus Repository und Regel liegt die obere 95-%-Grenze bei 24,3 %). 34 der 35 Dateien enthalten einen einzigen Datensatz, sodass öffentliche XML-Beispiele nicht als Referenz für die Hash-Kette dienen können, und außerhalb des eigenen Repositorys des Instruments veröffentlicht niemand einen absichtlich ungültigen Datensatz.

Interessenkonflikte: Die Organisation der Autoren entwickelt verifactu-lint und bietet kommerzielle Verifactu-Dienstleistungen an.

Diese Studie zitieren

Zitation
EasyxLab (2026). Conformance of open-source Verifactu implementations. Study S1. EasyByte Hub S. Coop. Mad. https://github.com/easybytehub/easyxlab/tree/main/studies/s1-verifactu-conformance
BibTeX
@techreport{easyxlab_s1,
  title       = {Conformance of open-source Verifactu implementations},
  author      = {{EasyxLab}},
  institution = {EasyByte Hub S. Coop. Mad.},
  number      = {S1},
  year        = {2026},
  url         = {https://github.com/easybytehub/easyxlab/tree/main/studies/s1-verifactu-conformance}
}