ARLing

Môžem nahrať bankový súbor do online nástroja? Ako si to overiť

Krátka odpoveď: závisí od toho, kde ten nástroj počíta. Existujú tri druhy a rozdiel medzi nimi si viete overiť sami za dve minúty, bez toho aby ste komukoľvek museli veriť na slovo. Nižšie je návod.

Bankový výpis vo formáte camt.053 a platobný príkaz pain.001 nie sú obyčajné tabuľky. Je v nich číslo vášho účtu, čísla účtov protistrán, ich mená, sumy a poznámky k platbám. Pri účtovníckej firme sú to navyše dáta klientov, ktoré vám nepatria a ktoré ste sa zaviazali chrániť.

Preto je otázka, či taký súbor vložiť do niečoho na internete, správna otázka. Zlá odpoveď na ňu je „veď je to renomovaná stránka". Dobrá odpoveď je pozrieť sa, čo tá stránka naozaj robí.

Tri druhy nástrojov a ako ich rozoznáte

1. Nástroj, ktorý súbor nahráva na server

Vy vyberiete súbor, on odletí na cudzí počítač, tam sa spracuje a výsledok sa vráti. Toto je najbežnejší typ a spoznáte ho podľa toho, že po kliknutí chvíľu čaká a ukazuje priebeh nahrávania.

Nie je to samo o sebe zlé, robia to tak aj veľké a poctivé služby. Ale znamená to, že obsah vášho súboru bol na cudzom stroji. Čo sa s ním stalo potom, viete len z ich podmienok, a to je presne to „veriť na slovo".

2. Nástroj, ktorý počíta vo vašom prehliadači

Súbor nikam neodletí. Prehliadač si stiahne program a spustí ho u vás, rovnako ako keby ste si nainštalovali aplikáciu, len bez inštalácie. Server o obsahu súboru nevie nič, lebo ho nikdy nedostal.

3. Nástroj, ktorý tvrdí jedno a robí druhé

Tento je najhorší a existuje. Preto nasleduje návod, ako to zistiť namiesto hádania.

Ako si to overíte sami, dve minúty

Skúška odpojením

Najjednoduchšia a najpresvedčivejšia. Otvorte stránku nástroja, počkajte na načítanie a potom vypnite internet. Vytiahnite kábel alebo vypnite wifi. Až teraz vložte súbor a spustite spracovanie.

Ak nástroj funguje aj bez internetu, súbor nemá kam odísť. Je to dôkaz, ktorý nepotrebuje žiadne technické znalosti a nedá sa oklamať.

Sieťová karta v prehliadači

Presnejšia skúška. Stlačte F12, prepnite sa na kartu Network alebo Sieť a vyčistite zoznam. Potom vložte súbor a spustite spracovanie.

V zozname uvidíte každé jedno spojenie, ktoré stránka nadviaže. Ak je tam požiadavka typu POST s veľkosťou zhruba ako váš súbor, súbor odišiel. Ak tam po spustení nepribudne nič alebo len drobnosti do niekoľkých stoviek bajtov, neodišiel.

Hlavička Content-Security-Policy

Pre toho, kto chce ísť ďalej. Stránka môže sama sebe zakázať, kam smie posielať dáta, a prehliadač to vynúti bez ohľadu na to, čo je v kóde. V karte Network kliknite na prvý riadok, teda na samotný dokument, a v hlavičkách hľadajte Content-Security-Policy a v nej časť connect-src.

Tá časť je zoznam adries, kam stránka vôbec smie hovoriť. Ak sú tam cudzie domény, ktoré tam nepatria, je to dôvod na opatrnosť.

Ako je to u nás a čo si na tom viete overiť

Naše bankové nástroje sú druhého druhu. Kontrola a prevod bežia celé vo vašom prehliadači a obsah súboru neodchádza. Nemusíte nám to veriť, dá sa to overiť tromi spôsobmi:

  • Skúškou odpojenia. Nástroje po načítaní fungujú bez internetu. Vyskúšajte si to.
  • Zdrojovým kódom. Je verejný na GitHube. Nemusíte ho vedieť čítať celý, stačí v ňom vyhľadať slovo fetch, čo je príkaz na odoslanie dát, a pozrieť sa, čo sa ním posiela.
  • Testami. V našich verejných repozitároch je dnes 2773 automatických testov, ktoré si viete spustiť sami príkazom node tests.mjs v priečinku nástroja. Kontrolujú, či pravidlá bánk dávajú tie výsledky, ktoré majú.

Aby to bolo úplné: naše stránky komunikujú s jedným naším serverom, a to kvôli anonymnému počítadlu návštev. Zaznamená sa, že niekto stránku otvoril a ktoré tlačidlo stlačil, nikdy nie obsah súboru. Presne toto povoľuje aj naša hlavička connect-src, takže aj keby v kóde bola chyba, súbor by nemal kam odísť.

Otázka, ktorú si účtovník položí správne: softvér písala umelá inteligencia

Áno, veľkú časť nášho kódu píše umelá inteligencia. Nezakrývame to, píšeme o tom aj na stránke Ako pracujeme. Je namieste sa spýtať, či sa takému nástroju dá zveriť bankový súbor.

Odpoveď je, že to nie je tá správna otázka. Tá správna znie: ako sa dá overiť, či nástroj robí to, čo tvrdí, bez ohľadu na to, kto ho napísal. Rovnakú otázku si zaslúži aj softvér písaný ľuďmi.

Čo s tým robíme konkrétne:

  1. Pravidlá nepochádzajú z modelu, ale z dokumentov bánk. Limit 500 transakcií na blok, zákaz diakritiky v ČSOB, povinný BIC príjemcu vo VÚB, okno 31 dní na dátum splatnosti: každé z toho je prepísané z technickej dokumentácie tej banky a v kóde je pri ňom uvedený zdroj. Model nič z toho nevymyslel a nemal by ako.
  2. Každá zmena prechádza nezávislou kontrolou. Kto kód napíše, ten ho nekontroluje. Kontrolór dostane zadanie, že je to pokazené, a má to dokázať: otvorí živú stránku, klikne, prečíta výsledok a prepočíta si čísla sám.
  3. Kód je verejný. To nie je gesto, to je jediný spôsob, ako sa dá tvrdenie o súkromí overiť. Zatvorený kód, ktorý sľubuje, že nič neposiela, je len sľub.

Kde je hranica, a povieme ju rovno: sme malá firma. Kontrola je formátová, teda porovnáva váš súbor s tým, čo banky zverejnili. Nie je to daňové ani právne poradenstvo, nie sme banka a čistý výsledok nezaručuje, že banka platbu prijme. Banky si navyše môžu pravidlá kedykoľvek zmeniť a my sa to dozvieme rovnako ako vy.

Čo si z toho odniesť

Nech už použijete čokoľvek, naše alebo cudzie, spravte si skúšku odpojením. Trvá dve minúty a odpovie na otázku, na ktorú vám žiadne podmienky používania neodpovedia. Pri klientskych dátach to nie je prehnaná opatrnosť, ale bežná starostlivosť.

Kto si to chce vyskúšať na vlastnom súbore, bezplatná kontrola je na SEPA pain.001 Doctor. Pokojne pri nej vypnite internet.

Zdroje a overenie, 6. septembra 2026. Počet testov je súčet výstupov príkazu node tests.mjs vo verejných repozitároch nástrojov k tomuto dátumu. Pravidlá bánk citované v našom kóde pochádzajú z technickej dokumentácie Tatra banky, ČSOB a VÚB, a zo štandardu ISO 20022 a pravidiel European Payments Council. Ak niektorý zdroj medzitým zmenil znenie, napíšte nám a opravíme to.