🏭
E-Dönüşüm KOBİ KOBİ Dijitalleşme & Maliyet Azaltma Portalı

E-Defter saklama hizmetinde ikincil kopyaları yüklerken 'imza değeri geçersiz' uyarısı alıyoruz, mali mühür süresi bitmemiş olmasına rağmen neden olur?

KOBİ işletmemizde e-defter ikincil kopya saklama yükümlülüğümüz çerçevesinde, hazırladığımız Yevmiye ve Kebir defterleri ile berat dosyalarından oluşan ikincil kopya paketini GİB e-Defter Saklama Programı aracılığıyla Gelir İdaresi Başkanlığı Bilgi İşlem Sistemine aktarmaya çalışıyoruz. TÜBİTAK Kamu SM'den temin ettiğimiz kurumsal Mali Mühür cihazımızın geçerlilik süresinin dolmasına 1 yıldan fazla süre bulunmakta ve e-Defter Portalında veya fatura işlemlerinde şifremiz sorunsuz çalışmaktadır. Ancak saklama programı yükleme esnasında dosyaları doğrulamaya çalışırken 'İmza değeri geçersiz' (Invalid Signature Value / Hash Uyuşmazlığı) uyarısı vererek gönderimi reddetmekte ve durumu 'Hatalı' olarak kaydetmektedir. Mali mühür sertifikamız geçerli ve aktif olmasına rağmen bu imza doğrulama hatası neden kaynaklanır ve ikincil kopya saklama kuralları kapsamında cezalı duruma düşmemek için ne yapmalıyız?
Durum: Çözüldü Kategori: Soru-Cevap

2 Cevap

✓

E-Defter Saklama Programı üzerinden ikincil kopyaların Gelir İdaresi Başkanlığı Bilgi İşlem Sistemine aktarımı sırasında alınan 'İmza değeri geçersiz' (Invalid Signature / Digest Mismatch) hatası, sahada en sık yanlış anlaşılan teknik problemlerden biridir. Mükellefler bu uyarıyı gördüklerinde genellikle Mali Mühür cihazının arızalandığını veya süresinin bittiğini düşünürler; oysa bu hata fiziksel mühür süresiyle ilgili değildir.

1 Sıra No.lu Elektronik Defter Genel Tebliği ve Elektronik Defter Saklama Hizmeti Tebliği / Kılavuzları uyarınca; mükellefler e-defter ve berat dosyalarını kendi bünyelerinde saklamakla birlikte, bunların ikincil kopyalarını belirlenen yasal takvim çerçevesinde GİB Bilgi İşlem Sistemine aktarmak zorundadır. GİB Saklama Programı, sisteme yüklenen her zip paketini açarak XML içindeki dijital imza bloklarını (SignatureValue) ve dosya özet değerlerini (DigestValue / SHA-256 Hash) matematiksel olarak doğrular. İmzalanan dosyanın içeriğinde tek bir baytlık değişiklik dahi olsa bu kriptografik doğrulama başarısız olur ve sistem 'İmza değeri geçersiz' uyarısıyla paketi reddeder.

Mali mühür süreniz devam ettiği halde bu hatayı almanızın başlıca teknik nedenleri ve çözüm yolları şunlardır:

  • 1. Defter XML Dosyasının Sonradan Değiştirilmesi veya Karakter Kodlamasının Bozulması: İkincil kopya paketine konulacak Yevmiye veya Kebir XML dosyaları, ilk imzalama işleminden sonra merak edilip Not Defteri (Notepad) veya farklı bir metin editörüyle açılıp kaydedilmişse; dosyanın başına UTF-8 BOM (Byte Order Mark) karakteri eklenebilir, satır sonları (CRLF/LF) değişebilir veya dosyanın sonuna boş bir satır eklenebilir. Dosyadaki tek bir karakter veya boşluk dahi değiştiğinde SHA-256 hash değeri tamamen değişir. İmzalanmış orijinal içerik ile mevcut içerik uyuşmadığı için imza geçersiz sayılır. Çözüm: Asla açılıp kaydedilmemiş, ERP veya e-defter uygulamasının ilk ürettiği orijinal XML yedeklerini kullanmalısınız.
  • 2. Yanlış Berat veya Uyuşmayan Defter XML Eşleşmesi: Zip paketi hazırlanırken, sehven ilgili aya ait GİB onaylı berat ile defterin başka bir tarihte yeniden üretilmiş farklı bir taslak XML'i aynı pakete konulmuş olabilir. GİB onaylı beratın içindeki hash değeri, paketteki defter XML'inin imza değeri ile birebir eşleşmelidir. Eşleşmiyorsa sistem anında imza geçersiz hatası verir.
  • 3. Java Runtime ve Kök Sertifika (Root CA) Güncelliği: GİB e-Defter Saklama Programı, yerel işletim sistemindeki Java altyapısını ve Windows Sertifika Deposunu kullanır. TÜBİTAK Kamu SM'nin Kök ve Alt Kök Sertifikaları (Kamu SM Kök Sertifikaları) bilgisayarın Java cacerts deposunda güncel değilse veya işletmenin güvenlik duvarı (Firewall/Proxy) sertifika iptal listesi kontrolünü (CRL / OCSP sorgularını) engelliyorsa program imza zincirini doğrulayamaz. Kamu SM web sitesinden güncel kök sertifikalar indirilip kurulmalı ve güvenlik duvarı izinleri verilmelidir.
  • 4. Zip Paketleme Formatı ve Gizli Dosyalar: İkincil kopya zip paketleri GİB kılavuzlarındaki isimlendirme kurallarına (VKN-YIL-AY-Y/K-000000.zip) tam uymalıdır. Arşiv içine işletim sisteminin oluşturduğu Thumbs.db veya .DS_Store gibi gizli dosyalar sızmamış olmalıdır.

Yasal Süreler ve İkincil Kopya Saklama Kuralları: Tebliğ uyarınca ikincil kopyaların yükleme süresi, beratların yüklendiği ayı takip eden ayın son günüdür. Bu hata nedeniyle paketi yükleyemiyorsanız, vakit kaybetmeden orijinal defter ve berat dosyalarını bularak paketi yeniden oluşturmalı ve Saklama Programındaki hatalı paketi silip temiz paketi yüklemelisiniz. Orijinal dosyalar bozulmuşsa ve yedeğiniz yoksa, durumu bir tutanakla tespit edip GİB e-Defter Destek Masasına resmi bildirimde bulunmanız cezai yaptırımların (VUK Mükerrer 355) önüne geçmek adına büyük önem taşır.

Yanıtlayan
KOBİ Danışmanı T.

Aynı sorun başımıza geldiğinde sebebin antivirüs programı olduğunu gördük. Bazı kurumsal antivirüs yazılımları zip dosyalarını tararken içine meta veri yazıyor ve hash'i bozuyor. Saklama programının çalıştığı klasörü antivirüs tarama dışı (whitelist) listesine ekleyin. Ayrıca GİB'in e-Defter Görüntüleyici (e-Defter Viewer) programını açıp 'İmza Doğrula' sekmesinden defter XML'ini ve beratı ayrı ayrı doğrulatın; imzanın nerede kırıldığını doğrudan görebilirsiniz.

Yanıtlayan
ERP Danışmanı Uğur K.