تخطَّ إلى المحتوى
getnextpdf.com

مركز الثقة

يغطّي مركز الثقة لـ ⁨NextPDF⁩ سطحين اثنين: وضع الامتثال الخاص بالمشروع، والسلوك الأمني للمحرك.

الشهادات والامتثال. ابدأ من الأمان والامتثال: ما تحمله ⁨NextPDF⁩ — كل مدخل بنطاقه المسجَّل ورابط دليله العام — والضوابط التي تهيّئها مسارات عمل ⁨CI⁩ والإصدار لديها.

سلوك المحرك. ابدأ بمستندات الوضع الأربعة: نموذج تهديدات المحرك، ونموذج أمان التوقيع والتشفير، وسلوك معالجة البيانات والمعلومات الشخصية القابلة للتعريف (⁨PII⁩)، وسياسة الإفصاح عن الثغرات. يوثّق كلٌّ منها الدفاعات المدمجة في المحرك الأساسي، وتوزيع المسؤولية بين المكتبة وبيئة النشر التي تضمّنها.

الصفحةما تغطّيه
الأمان والامتثالما تحمله NextPDF — كل مدخل بنطاقه المسجَّل ورابط دليله العام — والضوابط المُهيّأة في مسارات عمل CI والإصدار
شهادة ISO/IEC 27001تحمل PATEON NETWORK TECHNOLOGY INCORPORATED شهادة ISO/IEC 27001:2022 رقم QCC/B86F/1224 لنظام إدارة أمن المعلومات على مستوى الشركة (ISMS)، ويمكن التحقق منها في سجل IAF CertSearch العام
سلامة سلسلة التوريدضوابط سلسلة التوريد التي يهيّئها سير عمل الإصدار: توقيع الإصدار بـ cosign، وإثبات منشأ البناء وفق SLSA، وإصدار قائمة مكوّنات البرمجيات (SBOM)، وبيانات تبادل قابلية استغلال الثغرات (VEX)
الجودة الهندسيةالبوابات المانعة للبناء التي يفرضها التكامل المستمر (CI): PHPStan Level 10 على src/، وحدّ تغطية نسبته 90% على الأسطر المتغيّرة، وحدّ أدنى لا ينخفض لدرجة اختبار الطفرات
تقارير الامتثالالمستندات التي تؤلّفها NextPDF وتتعهّدها بنفسها: التقييمات الذاتية، والسياسات، وخرائط ربط المعايير

ينطبق وضع الثقة الموضّح هنا على المحرك الأساسي:

Terminal window
composer require nextpdf/core:^3

وتُشحَن مجموعة الاختبارات الأساسية ضمن الحزمة نفسها.

تقسّم مستندات الوضع الأربعة السطح الأمني للمحرك:

  • نموذج التهديدات — فئات الهجمات التي يدافع المحرك ضدها (تزوير الطلب من جانب الخادم (⁨SSRF⁩)، ومعالجة الكيانات الخارجية لـ ⁨XML⁩ (⁨XXE⁩)، وقنابل فك الضغط، واجتياز المسارات، وحقن المحتوى)، ووضع المنع الافتراضي، والضابط الواقي داخل الشيفرة الذي يخفّف كل فئة.
  • نموذج الأمان — السطح التشفيري: تشفير المستندات بمعيار التشفير المتقدم بطول 256 بت (⁨AES-256⁩)، والطبيعة التعاونية القائمة على القارئ لبتات الأذونات في تنسيق المستندات المحمول (⁨PDF⁩)، ومسار التوقيع وفق صيغة رسائل التشفير (⁨CMS⁩)/⁨PDF⁩ للتوقيعات الإلكترونية المتقدمة (⁨PAdES⁩) من المستويين ⁨B-B⁩ و⁨B-T⁩.
  • معالجة البيانات — البيانات التي تقرأها المكتبة، وتحتفظ بها في الذاكرة، وتكتبها؛ وعملية تنقية المعلومات الشخصية القابلة للتعريف (⁨PII⁩) المطبَّقة على حِزم التدقيق؛ ومسار القياس عن بُعد الاختياري عديم الكلفة.
  • الإفصاح — عملية الإفصاح المنسّق عن الثغرات: قنوات الاستقبال الخاصة، والأطر الزمنية المستهدفة للاستجابة، ونموذج الحظر المؤقت.
  • الوضع مرتبط بالإصدار. الإعدادات الافتراضية والضوابط الموصوفة هنا هي تلك الخاصة بالإصدار الرئيسي المستقر الحالي. وتسجّل سياسة الأمان الإصدارات الرئيسية التي تتلقى الإصلاحات.
  • الترخيص. يُوزَّع محرك ⁨NextPDF⁩ الأساسي بموجب ترخيص ⁨Apache-2.0⁩.

يُشحَن كل كائن سياسة في المحرك بأشد موقف تسمح به واجهة برمجة التطبيقات العامة؛ وتخفيف أي ضابط هو خيار صريح يتخذه المُستدعِي، على نهج مبدأ التهيئة الأساسية الوارد في ⁨NIST SP 800-53 Rev. 5 CM-7⁩.