Pro الإصدار
الأمان — مرجع متعمّق
لمحة سريعة
قسم بعنوان «لمحة سريعة»هذا هو المرجع المتعمّق لسطح أمان NextPDF Pro: الإخفاء في وقت التوليد، واكتشاف البيانات الشخصية في طبقة النص، وجلسة التوقيع البعيدة وبخدمة إدارة المفاتيح السحابية، والتوقيع التسلسلي متعدّد الأطراف، ومسار استيعاب CAdES وXAdES، ومستوى خطّ أساس PAdES B-B، ودعم توقيع PAdES B-T (توقيع B-B مع طابع زمني واحد للتوقيع وفق RFC 3161 على قيمة التوقيع). وهو يبيّن عقد واجهة برمجة التطبيقات العامة، والسلوك القابل للملاحظة خارجيًا، وحدّ Enterprise عند B-LT/B-LTA. وهو على مستوى السلوك؛ ولا يستشهد بأي مسارات تنفيذ داخلية.
التوفّر والترخيص
قسم بعنوان «التوفّر والترخيص»تُشحَن هذه القدرة في NextPDF Pro (nextpdf/pro) وتُفعَّل بمظروف ترخيص من فئة Pro. ولا يحمّل النشرُ الذي لا يملك ذلك الاستحقاق أصنافَ القدرة. قارِن الإصدارات واحصل على ترخيص.
تشحن النواة موقّع CMS البرمجي، وعميل الطابع الزمني وفق RFC 3161، والتحقّق من المسار وفق RFC 5280، وفحص الإبطال عبر OCSP وCRL. يضيف Pro سطح الإخفاء، واكتشاف البيانات الشخصية، وسطح التوقيع البعيد وبخدمة إدارة المفاتيح السحابية، ودعم توقيع PAdES B-T (إذ يؤلّف طبقة RFC 3161 في النواة لإضافة طابع زمني للتوقيع) الموصوف هنا. وعلامة القدرة لهذا السطح هي pro: لا يحمّل النشرُ الذي لا يملك استحقاق Pro نشطًا هذه الأصناف، ويستمرّ عقد توقيع النواة بالعمل من دون تغيير، ولا تنكسر الشيفرة التي تعتمد على عقد النواة عند غياب الاستحقاق.
التثبيت
قسم بعنوان «التثبيت»composer require nextpdf/pro:^3عقد السلوك
قسم بعنوان «عقد السلوك»يطبّق محرّك الإخفاء قائمة قواعد مرتّبة على النص قبل كتابة الصفحة. تطابق القاعدة نمط PCRE وتستبدل المطابقة بأحد ثلاثة أنماط:
- BlackBox — يزيل النص المطابَق من تدفّق المحتوى ويحجز منطقة تعبئة. يزيل هذا النمط كائنات النص الكامنة كما هو مُختبَر.
- Asterisks — يستبدل كل محرف مطابَق بنجمة، مع الحفاظ على عدد المحارف.
- FixedLabel — يستبدل المطابقة كاملةً بتسمية قابلة للضبط،
[REDACTED]افتراضيًا.
تُبنى القاعدة من قيمة حرفية دقيقة عبر MaskingRule::exactMatch (تُهرَّب القيمة الحرفية بوصفها تعبيرًا نمطيًا) أو من نمط PCRE مخصّص عبر MaskingRule::regex. يحمل MaskingConfig قائمة القواعد المرتّبة، ونمطًا افتراضيًا، ولون التعبئة. ويحلّل MaskingConfig::fromArray خريطة إعداد ويُسقِط بصمت مُدخَل قاعدة لا يحمل نمط سلسلة قابلًا للاستخدام، بدلًا من إفشال الاستيراد كاملًا.
يستخرج سطح البيانات الشخصية طبقة نص PDF، ثم يطبّق أنماطًا مُضمَّنة لعناوين البريد الإلكتروني، وأرقام الهواتف، وأرقام الضمان الاجتماعي في الولايات المتحدة، وأرقام بطاقات الائتمان. ويُرجِع نتيجة منظَّمة: قيمة منطقية لما إذا عُثِر على أي مطابقة، وعدد المطابقات، وعرض النص المُخفَّى، وقائمة الأنواع المفحوصة. وقد يقصر المُستدعي الفحص على مجموعة فرعية من الأنواع الأربعة. ولا يكتب السطح فوق محارف الصفحة المُصيَّرة؛ والصفحة الممسوحة بلا طبقة نص لا تُنتِج مطابقات. عامِل النتيجة على أنها اكتشاف أنماط في طبقة النص للأنواع المُهيَّأة، لا إزالةً كاملة للبيانات الشخصية ولا بيان امتثال تنظيمي.
جلسة التوقيع ثنائية الطور. يفتح RemoteSigningSession::create جلسة. ويحسب prepare ملخّص المستند على منطقتي ByteRange، ثم يبني سمات CMS الموقَّعة. ويستدعي complete الاستراتيجية ويضمّن النتيجة؛ ويُسلسِل suspend الجلسة حتى يتمكّن عامل من استئنافها لاحقًا عبر resume وcompleteWithRawSignature. تجمّع الجلسة CMS SignedData وتخزّنها مُرمَّزة بـDER في مُدخَل Contents بقاموس التوقيع — ISO 32000-2 §12.8.1. وعند توفير شهادة X.509 قابلة للتحليل، تُصدِر الجلسة مجموعة سمات PAdES B-B الموقَّعة الإلزامية كاملةً: content-type، وmessage-digest، وsigning-time، وsigning-certificate-v2، وسمة حماية الخوارزمية — RFC 5652 §5.3 وRFC 5652 §5. ويعيد المُتحقِّق حساب ملخّص المحتوى ويقارنه بسمة message-digest؛ ويجب أن تتطابق المقارنة حتى يكون التوقيع صحيحًا — RFC 5652 §5.4.
عندما يكون مستوى PAdES المُهيَّأ B-T (RemoteSigningConfig::default->withLevel(SignatureLevel::PAdES_B_T)، أو عبر SequentialSigner::withTimestamping) ويكون مزوّد طابع زمني موصولًا، تضمّن الجلسة إضافةً إلى ذلك طابعًا زمنيًا واحدًا للتوقيع signature-time-stamp وفق RFC 3161 بصفته سمة CMS غير موقَّعة على أول SignerInfo. الطابع الزمني للتوقيع signature-time-stamp سمة غير موقَّعة تحمل رمز طابع زمني واحد محسوبًا على قيمة التوقيع الرقمي لموقّع — ETSI EN 319 122-1 §5.3؛ وMessageImprint الخاص به هو ملخّص قيمة حقل توقيع SignerInfo مع استبعاد وسم ASN.1 وطوله — ETSI EN 319 122-1 §5.3 وRFC 3161 Appendix A (معرّف الكائن id-aa-timeStampToken = 1.2.840.113549.1.9.16.2.14). ولأنّ الطابع الزمني سمة غير موقَّعة، تكون سمات B-B الموقَّعة، وmessage-digest، وقيمة توقيع SignerInfo، و/ByteRange في PDF مطابقةً بايتيًا لمخرَج B-B؛ ولا تنمو سوى CMS بالسمة غير الموقَّعة، ويُرفَع حيّز /Contents المحجوز لـB-T كي يتّسع لها. يُطلَب الرمز من مزوّد الطابع الزمني المُهيَّأ (عميل النواة الافتراضي وفق RFC 3161، أو مزوّد يقدّمه المُستدعي). وعلى مسار المزوّد الافتراضي يكون ملخّص البصمة SHA-256؛ وتُرفَض صيغة ESSCertID v1 القديمة المرتبطة بـSHA-1 ويُشترَط ESSCertIDv2 — RFC 5816 §1. يظهر عطل TSA، أو طلب مرفوض، أو عدد عشوائي nonce سيّئ أو صدى بصمة رسالة سيّئ، أو رمز مُشوَّه أو بخوارزمية غير مدعومة، أو رمز يفشل في التحقّق التشفيري، على هيئة استثناء PadesBt مُنوَّع مع حفظ استثناء النواة الأصلي بوصفه الاستثناء السابق. يطبّق NextPDF Pro دعم توقيع PAdES B-T وفق ETSI EN 319 122-1 §5.3 وRFC 3161 وRFC 5652 وRFC 5816، وهو مُتحقَّق منه بمعطيات الاختبار؛ وهو لا يؤكّد شهادة ETSI EN 319 142-1 مستقلّة ولا يؤكّد الصحّة القانونية للمستند.
ينسّق SequentialSigner التوقيع متعدّد الأطراف. وكل موقّع مراجعة تحديث تزايدي منفصلة. وقد يكون الموقّع الأول توقيع تصديق مع قيد DocMDP مضبوط عبر certifyFirst. يستوعب PadesWrapper توقيعًا قائمًا: يضمّن fromCades بنية CMS مباشرةً، ويحلّل fromXades مستند XAdES ويعيد استخدام مادة توقيعه الأساسية، ويختار detect تلقائيًا حسب التنسيق. ويعيد مسار XAdES استخدام الشهادة، والسلسلة، وقيمة التوقيع، والخوارزمية؛ ولا ينقل خصائص XAdES المؤهِّلة.
سطح واجهة برمجة التطبيقات العامة
قسم بعنوان «سطح واجهة برمجة التطبيقات العامة»composer require nextpdf/pro:^3| Type | Kind | Role | Stability | Since |
|---|---|---|---|---|
RemoteSigningSession | class | جلسة توقيع بعيدة أو غير متزامنة ثنائية الطور | stable | 1.9.0 |
RemoteSigningConfig | class | إعداد جلسة غير قابل للتغيير، يشمل مستوى PAdES والخوارزمية | stable | 1.9.0 |
SequentialSigner | class | توقيع تسلسلي متعدّد الأطراف بدعم DocMDP | stable | 1.9.0 |
SequentialSigningResult | class | نتيجة تشغيل تسلسلي: بايتات PDF، والسلسلة، والعدد، والاكتمال | stable | 1.9.0 |
SigningStrategy | interface | عقد آلية التوقيع الذي تستدعيه الجلسة | stable | 1.9.0 |
PadesWrapper | class | يلفّ توقيع CAdES أو XAdES قائمًا لتضمين PAdES | stable | 1.9.0 |
KmsSignerInterface | interface (SPI) | عقد مُشغِّل HSM وKMS من طرف ثالث؛ يوسّع عقد موقّع HSM في النواة | stable | 2.1.0 |
SignatureAlgorithm | enum | معرّفات كائنات خوارزميات توقيع Pro وأسماء الملخّصات | stable | 2.1.0 |
GenerationTimeMasker | class | إخفاء قائم على القواعد يُطبَّق قبل كتابة الصفحة | stable | 1.9.0 |
MaskingConfig | class | إعداد إخفاء غير قابل للتغيير | stable | 1.9.0 |
MaskingRule | class | قاعدة إخفاء مفردة (حرفية أو PCRE) | stable | 1.9.0 |
MaskingMode | enum | BlackBox، وAsterisks، وFixedLabel | stable | 1.9.0 |
عقد SigningStrategy
قسم بعنوان «عقد SigningStrategy»تعمل الاستراتيجية على السمات الموقَّعة المُرمَّزة بـDER وتُرجِع بايتات التوقيع الخام. والجلسة، لا الاستراتيجية، هي ما يجمّع CMS SignedData. وتعرض الاستراتيجية شهادة الموقّع بصيغة DER، والسلسلة بصيغة DER مرتّبة من الورقة إلى الجذر، ومعرّف كائن خوارزمية التوقيع، واسم خوارزمية الملخّص، وعلامة isAsync التي تُؤشِّر على استراتيجية يمكن تسلسل جلستها واستئنافها.
واجهة KmsSignerInterface بمنفذ SPI
قسم بعنوان «واجهة KmsSignerInterface بمنفذ SPI»يوسّع KmsSignerInterface عقد موقّع HSM في النواة. ويضيف providerId ثابتًا للبحث في السجلّ، وطريقة signWithVersion بمعامل صريح لإصدار المفتاح لكل استدعاء، وsupportsAlgorithm وsupportedAlgorithms كي يكتشف المُستدعي توافق الخوارزميات قبل استدعاء التوقيع. ومعرّفات المزوّدين المُضمَّنين المحجوزة هي aws-kms، وazure-keyvault، وgcp-kms، وpkcs11، وopenssl-cli، وopenssl-engine. ويجب على مُشغِّل طرف ثالث أن يضع معرّفه في نطاق اسمي لتفادي التصادم. وتختلف دلالات إصدار المفتاح الافتراضية حسب المزوّد: يحلّ المزوّد الذي يحلّ الأسماء المستعارة المفتاحَ النشط من الاسم المستعار عندما يكون الإصدار null؛ والمزوّد الذي يختار أحدث إصدار مُمكَّن يفعل ذلك عبر نقله؛ والمزوّد الذي لا يملك مفهوم إصدار نشط على جانب الخادم يجب أن يستخدم إصدارًا مثبَّتًا في إعداده، ويجب أن يرفع خطأ إدارة مفاتيح عندما لا يثبّت الاستدعاء ولا الإعداد إصدارًا. ويثبّت الإصدار غير الفارغ ذلك الإصدار، ويجب على المزوّد أن يرفع خطأ إدارة مفاتيح عندما يكون الإصدار مجهولًا أو معطَّلًا أو مُبطَلًا.
الحالات الحدّية والمزالق
قسم بعنوان «الحالات الحدّية والمزالق»- التوقيع المُنتَج ليس توقيعًا مُتحقَّقًا منه. يجري التحقّق من المسار عند المُتحقِّق بمراسي الثقة الخاصة بذلك المُتحقِّق وفحوص القيود الأساسية — RFC 5280 §6.1. ولا يستطيع المُنتِج تأكيد النتيجة.
- للجلسة تراجُع قديم بثلاث سمات لبايتات شهادة اصطناعية ليست من نوع X.509. تُورِّد استراتيجيات الإنتاج دائمًا X.509 DER حقيقية، فمجموعة سمات B-B كاملةً هي مسار الإنتاج. ويوجد التراجُع لأجل سطح اختبار آليات DER التاريخي فقط.
- يجب أن تتّسع بنية CMS في حيّز
Contentsالمحجوز. لـB-B SignedData بسلسلة شهادات كاملة حجمٌ ما؛ وترفع الجلسة خطأ تجاوز عندما تتجاوز CMS المُجمَّعة الحيّز الست عشري المحجوز. حدِّد حجم الحيّز المحجوز تبعًا لذلك. ولـB-T يكبّر رمز RFC 3161 المضمَّن (الذي تهيمن عليه سلسلة شهادات TSA) بنيةَ CMS؛ ويُرفَع الحيّز المحجوز لـB-T تلقائيًا، ويفشل الحيّز المُهيَّأ الأصغر من اللازم بإغلاق آمن بخطأ إعداد مُنوَّع بدلًا من الاقتطاع. - يُسقِط
MaskingConfig::fromArrayمُدخَلًا لا يحمل نمط سلسلة قابلًا للاستخدام بدلًا من إفشال الاستيراد. تحقّق من مصدر الإعداد إن كان الإسقاط الصامت غير مقبول. - يُصدِر نمط الصندوق الأسود في الإخفاء بديلًا فارغًا للمقطع المطابَق ويزيل النص الكامن. والقاعدة التي لا تطابق قيمةً لا تُخفيها؛ ولا يؤكّد المحرّك العثور على كل المحتوى الحسّاس.
- يتطلّب B-T مزوّد طابع زمني موصولًا. وعلى مسار مزوّد النواة الافتراضي وفق RFC 3161 يكون ملخّص البصمة SHA-256؛ ويُرفَض ملخّص بصمة غير SHA-256 على ذلك المسار بخطأ إعداد مُنوَّع بدلًا من التدهور بصمت، وقد يستخدم مزوّد مخصّص يقدّمه المُستدعي ملخّصًا معتمَدًا آخر بصورة مشروعة. والرقم التسلسلي
serialNumberللطابع الزمني فريد لكل رمز من سلطة طوابع زمنية معيّنة، وgenTimeهو اللحظة الزمنية بالتوقيت العالمي المنسَّق التي أُنشئ فيها الرمز — RFC 3161 §2.4.1 و§2.4.2. وتبقى مادة التحقّق طويل الأمد لـB-LT/B-LTA شأنًا عند حدّ Enterprise؛ ولا يُنتِج Pro أي DSS ولا VRI ولا طابعًا زمنيًا للمستند. - حالة OCSP
unknownليستgood، وحداثة الحالة محدودة بـthisUpdateوnextUpdate— RFC 6960 §2.2 و§4.2.
سلوك وضع FIPS
قسم بعنوان «سلوك وضع FIPS»يختار Pro الخوارزمية من خوارزمية التوقيع المُهيَّأة ومن الاستراتيجية. وعند التهيئة على خدمة KMS أو HSM مُتحقَّق منها وفق FIPS، تجري العملية التشفيرية داخل ذلك الحدّ المُتحقَّق منه، وتكون مجموعة الخوارزميات أيًّا كان ما يسمح به ذلك الحدّ. يؤدّي NextPDF Pro تجميع CMS البنيوي وحساب الملخّص؛ وهو ليس وحدة تشفير مُتحقَّقًا منها وفق FIPS ولا يطرح أي ادّعاء شهادة FIPS. ويجب على النشر الذي يتطلّب وضعية FIPS أن يُهيِّئ خدمة KMS أو HSM مُتحقَّقًا منها وفق FIPS، وملف تعريف سياسة تشفير FIPS 140-3 قدرة من Enterprise.
وضعية ضوابط التصدير
قسم بعنوان «وضعية ضوابط التصدير»هذه الوحدة تتعلّق بوظائف تشفيرية؛ عامِلها بوصفها حسّاسة أمنيًا في مراجعتك الخاصة.
حدّ Enterprise
قسم بعنوان «حدّ Enterprise»يُنتِج NextPDF Pro خطّ الأساس B-B والمستوى B-T. لـB-B تجمّع الجلسة CMS SignedData بمجموعة سمات B-B الموقَّعة ولا تطبّق طابعًا زمنيًا. ولـB-T تضيف طابعًا زمنيًا واحدًا للتوقيع signature-time-stamp وفق RFC 3161 بصفته سمة CMS غير موقَّعة محسوبًا على قيمة التوقيع الرقمي لموقّع — ETSI EN 319 122-1 §5.3. يطبّق NextPDF Pro ذلك وفق ETSI EN 319 122-1 §5.3 وRFC 3161 وRFC 5652 وRFC 5816، وهو مُتحقَّق منه بمعطيات الاختبار؛ وهو لا يؤكّد شهادة أو مطابقة أو امتثالًا مستقلًّا لـETSI EN 319 142-1، ولا يؤكّد الصحّة القانونية للمستند.
المستويان B-LT وB-LTA قدرتان من Enterprise ولا يُنتِجهما Pro. يضيف B-LT وB-LTA مخزن أمان المستندات وطوابع زمنية للمستند لأجل التحقّق الأرشيفي طويل الأمد — ETSI EN 319 142-2 §5.5. ومعالج التوقيع الذي يُنتِج تلك المستويات يدعم مُدخَلات DSS والطوابع الزمنية للمستند — ETSI EN 319 142-2 §6.3.3.3. ويستطيع RemoteSigningConfig في Pro أن يحمل مستوًى أعلى من B-T (B-LT أو B-LTA) يطلب مخزن أمان مستندات، لكنّ Pro لا يشحن ذلك المُنتِج ولا يتصرّف بناءً عليه؛ فهذا المستوى قيمة مُعلَنة سلفًا. ويحلّ مسار توقيع النواة المُنتِجَ طويل الأمد في وقت التشغيل عبر عقد النواة، ويُشحَن ذلك المُنتِج في حزمة nextpdf/enterprise. وفي نشرٍ مقتصر على Pro، يفشل طلب B-LT أو B-LTA بإغلاق آمن برسالة تُسمّي مكوّن Enterprise المفقود. ولا يُنتِج Pro أي DSS ولا قاموس VRI ولا طابعًا زمنيًا للمستند ولا حلقة أرشفة، ولا يطرح أي ادّعاء تحقّق طويل الأمد (LTV). كما أنّ حفظ المفاتيح في الأجهزة عبر PKCS#11، وملف تعريف سياسة تشفير FIPS 140-3، قدرتان من Enterprise أيضًا. ولا توثّق هذه الصفحة تنفيذ Enterprise للتحقّق طويل الأمد؛ بل تبيّن الحدّ واسم الحزمة العام فقط.
| PAdES level | Adds | Producer edition |
|---|---|---|
| B-B | توقيع CMS بسمات موقَّعة | Core, Pro |
| B-T | سمة طابع زمني للتوقيع غير موقَّعة واحدة وفق RFC 3161 على قيمة التوقيع | Core, Pro |
| B-LT | مخزن أمان المستندات مع مادة التحقّق | Enterprise (nextpdf/enterprise) |
| B-LTA | طوابع زمنية للمستند لأجل الصحّة الأرشيفية | Enterprise (nextpdf/enterprise) |
حدّ النشر
قسم بعنوان «حدّ النشر»توثّق هذه الصفحة السلوك القابل للملاحظة خارجيًا وسطح واجهة برمجة التطبيقات العامة المدعوم فقط. أمّا مسارات النطاق الاسمي الداخلية، والأصناف المساعِدة، وجداول الآليات، وأسماء ملفات أدلّة التشغيل، وبادئات التذاكر فخارج النطاق.
تراجُع النواة
قسم بعنوان «تراجُع النواة»يحتفظ النشر الذي لا يملك استحقاق Pro بعقد توقيع النواة. وتستمرّ الشيفرة التي تعتمد على عقد SignerInterface في النواة بالتوقيع بموقّع CMS البرمجي عند خطّ أساس B-B. ولا توجد استراتيجيات الإخفاء، واكتشاف البيانات الشخصية، والتوقيع البعيد وبخدمة إدارة المفاتيح السحابية من دون حزمة Pro، ويكون استدعاء تلك الأنواع خطأ اعتماد صريحًا، لا عمليةً لا تأثير لها بصمت.
إقامة البيانات وتخفيفات البيانات الشخصية
قسم بعنوان «إقامة البيانات وتخفيفات البيانات الشخصية»يعمل سطحا الإخفاء والبيانات الشخصية ضمن العملية نفسها. ولا يغادر أي محتوى مستند المضيفَ لأجل الإخفاء أو اكتشاف البيانات الشخصية. وترسل استراتيجية خدمة إدارة المفاتيح السحابية ملخّص السمات الموقَّعة، لا المستند، إلى المزوّد لأجل عملية التوقيع. واكتشاف البيانات الشخصية مطابقة أنماط على الأنواع المُهيَّأة ويزيل كائنات النص الكامنة لنمط الصندوق الأسود كما هو مُختبَر. وهو ليس ضمان إزالة كاملة للبيانات الشخصية وليس بيان امتثال تنظيمي.
القياس عن بعد الآمن وتنظيف السجلّات
قسم بعنوان «القياس عن بعد الآمن وتنظيف السجلّات»ترفع المكتبة استثناءات مُنوَّعة برسائل بنيوية. ولا تكتب محتوى مستند أو قيم بيانات شخصية مكتشَفة في رسائل الاستثناءات أو السجلّات. وعلى النشر الذي يسجّل حول مسار التوقيع أن يسجّل حقولًا بنيوية، لا بايتات المستند.
المطابقة
قسم بعنوان «المطابقة»| Claim | Standard | Clause |
|---|---|---|
تُخزَّن قيمة توقيع CMS مُرمَّزة بـ DER في مُدخَل Contents بقاموس التوقيع. | ISO 32000-2 | §12.8.1 |
| عملية حساب ملخّص الرسالة؛ تحمل السمات الموقَّعة content-type وmessage-digest. | RFC 5652 | §5.4 |
| يجب على المُتحقِّق ألّا يعتمد على الملخّصات التي حسبها المُنشئ؛ بل يعيد حسابها ويقارنها مستقلًّا (عملية التحقّق من التوقيع). | RFC 5652 | §5.6 |
| يحمل SignerInfo معرّف خوارزمية الملخّص وكتلة السمات الموقَّعة. | RFC 5652 | §5 |
| يُرجِع طلب الطابع الزمني بنية TSTInfo. | RFC 3161 | §2.4.1 |
| الرقم التسلسلي للطابع الزمني فريد لكل رمز من TSA معيّن. | RFC 3161 | §2.4.2 |
| genTime للطابع الزمني هو اللحظة الزمنية بالتوقيت العالمي المنسَّق التي أُنشئ فيها الرمز. | RFC 3161 | §2.4.2 |
| الطابع الزمني للتوقيع في PAdES B-T سمة غير موقَّعة تحمل رمز طابع زمني واحد محسوبًا على قيمة التوقيع الرقمي لموقّع (ينتج Pro مستوى B-T). | ETSI EN 319 122-1 | §5.3 |
| بصمة الطابع الزمني للتوقيع هي ملخّص قيمة حقل توقيع SignerInfo مع استبعاد وسم ASN.1 وطوله. | ETSI EN 319 122-1 | §5.3 |
يستخدم رمز الطابع الزمني للتوقيع معرّف الكائن id-aa-timeStampToken؛ وMessageImprint الخاص به ملخّص لقيمة حقل توقيع SignerInfo. | RFC 3161 | Appendix A |
| على جانب التحقّق، يربط NextPDF قيمة MessageImprint لطابع زمني للتوقيع بقيمة توقيع SignerInfo ويفشل بإغلاق آمن عند عدم تطابق، أو غياب الرمز أو تكراره، أو بصمة SHA-1 (تحقّق صارم، لا شهادة). | RFC 3161 | Appendix A |
| يحلّ ESSCertIDv2 محلّ ESSCertID القديم المرتبط بـ SHA-1؛ ويتطلّب مسار B-T الصارم ESSCertIDv2. | RFC 5816 | §1 |
| يفحص التحقّق من مسار التصديق القيود الأساسية ومدخلات المسار إلى مرساة ثقة. | RFC 5280 | §6.1 |
| يُبلِّغ OCSP عن certStatus بأنه good أو revoked أو unknown. | RFC 6960 | §2.2 |
| حداثة حالة OCSP محدودة بـ thisUpdate وnextUpdate. | RFC 6960 | §4.2 |
| يضيف B-LT وB-LTA مخزن أمان المستندات وطوابع زمنية للمستند لأجل التحقّق طويل الأمد (حدّ Enterprise). | ETSI EN 319 142-2 | §5.5 |
| معالج التوقيع الذي يُنتِج المستويات طويلة الأمد يدعم مُدخَلات DSS والطوابع الزمنية للمستند (حدّ Enterprise). | ETSI EN 319 142-2 | §6.3.3.3 |
كل البنود مُعاد صياغتها. ولا يعيد NextPDF إنتاج النص المعياري. راجِع المعايير المنشورة للصياغة المرجعية. يطبّق NextPDF Pro دعم توقيع PAdES B-T وفق ETSI EN 319 122-1 §5.3 (الطابع الزمني للتوقيع) وRFC 3161 وRFC 5652 وRFC 5816، وهو مُتحقَّق منه بمعطيات الاختبار. ويقع ETSI EN 319 142-1 (جزء مستويات خطّ أساس PAdES) خارج مجموعة الأدلّة المُستشهَد بها؛ ولذلك لا يؤكّد NextPDF Pro شهادة أو مطابقة أو امتثالًا مستقلًّا لـETSI EN 319 142-1، ولا يؤكّد الصحّة القانونية للمستند. تبيّن هذه الصفحة البنية المُنتَجة، والمعايير التي يطبّقها دعم B-T، وحدّ Enterprise عند B-LT/B-LTA، لا مستوى مطابقة مُصدَّقًا عليه.
انظر أيضًا
قسم بعنوان «انظر أيضًا»- توقيع النواة — موقّع CMS، والطابع الزمني وفق RFC 3161، والتحقّق من المسار وفق RFC 5280، وOCSP وCRL.
- تخطيط خطّ أساس PAdES — B-B، وB-T، وB-LT، وB-LTA عبر الإصدارات.
- الأمان (نظرة عامة على القدرة) — صفحة قدرة أمان Pro العامة.
- CMS · PAdES · الطابع الزمني وفق RFC 3161 · KMS · DSS — مصطلحات المسرد.