مركز الثقة
لمحة سريعة
قسم بعنوان «لمحة سريعة»يغطّي مركز الثقة لـ NextPDF سطحين اثنين: وضع الامتثال الخاص بالمشروع، والسلوك الأمني للمحرك.
الشهادات والامتثال. ابدأ من الأمان والامتثال: ما تحمله NextPDF — كل مدخل بنطاقه المسجَّل ورابط دليله العام — والضوابط التي تهيّئها مسارات عمل CI والإصدار لديها.
سلوك المحرك. ابدأ بمستندات الوضع الأربعة: نموذج تهديدات المحرك، ونموذج أمان التوقيع والتشفير، وسلوك معالجة البيانات والمعلومات الشخصية القابلة للتعريف (PII)، وسياسة الإفصاح عن الثغرات. يوثّق كلٌّ منها الدفاعات المدمجة في المحرك الأساسي، وتوزيع المسؤولية بين المكتبة وبيئة النشر التي تضمّنها.
الشهادات والامتثال
قسم بعنوان «الشهادات والامتثال»| الصفحة | ما تغطّيه |
|---|---|
| الأمان والامتثال | ما تحمله NextPDF — كل مدخل بنطاقه المسجَّل ورابط دليله العام — والضوابط المُهيّأة في مسارات عمل CI والإصدار |
| شهادة ISO/IEC 27001 | تحمل PATEON NETWORK TECHNOLOGY INCORPORATED شهادة ISO/IEC 27001:2022 رقم QCC/B86F/1224 لنظام إدارة أمن المعلومات على مستوى الشركة (ISMS)، ويمكن التحقق منها في سجل IAF CertSearch العام |
| سلامة سلسلة التوريد | ضوابط سلسلة التوريد التي يهيّئها سير عمل الإصدار: توقيع الإصدار بـ cosign، وإثبات منشأ البناء وفق SLSA، وإصدار قائمة مكوّنات البرمجيات (SBOM)، وبيانات تبادل قابلية استغلال الثغرات (VEX) |
| الجودة الهندسية | البوابات المانعة للبناء التي يفرضها التكامل المستمر (CI): PHPStan Level 10 على src/، وحدّ تغطية نسبته 90% على الأسطر المتغيّرة، وحدّ أدنى لا ينخفض لدرجة اختبار الطفرات |
| تقارير الامتثال | المستندات التي تؤلّفها NextPDF وتتعهّدها بنفسها: التقييمات الذاتية، والسياسات، وخرائط ربط المعايير |
التثبيت
قسم بعنوان «التثبيت»ينطبق وضع الثقة الموضّح هنا على المحرك الأساسي:
composer require nextpdf/core:^3وتُشحَن مجموعة الاختبارات الأساسية ضمن الحزمة نفسها.
نظرة عامة مفاهيمية
قسم بعنوان «نظرة عامة مفاهيمية»تقسّم مستندات الوضع الأربعة السطح الأمني للمحرك:
- نموذج التهديدات — فئات الهجمات التي يدافع المحرك ضدها (تزوير الطلب من جانب الخادم (SSRF)، ومعالجة الكيانات الخارجية لـ XML (XXE)، وقنابل فك الضغط، واجتياز المسارات، وحقن المحتوى)، ووضع المنع الافتراضي، والضابط الواقي داخل الشيفرة الذي يخفّف كل فئة.
- نموذج الأمان — السطح التشفيري: تشفير المستندات بمعيار التشفير المتقدم بطول 256 بت (AES-256)، والطبيعة التعاونية القائمة على القارئ لبتات الأذونات في تنسيق المستندات المحمول (PDF)، ومسار التوقيع وفق صيغة رسائل التشفير (CMS)/PDF للتوقيعات الإلكترونية المتقدمة (PAdES) من المستويين B-B وB-T.
- معالجة البيانات — البيانات التي تقرأها المكتبة، وتحتفظ بها في الذاكرة، وتكتبها؛ وعملية تنقية المعلومات الشخصية القابلة للتعريف (PII) المطبَّقة على حِزم التدقيق؛ ومسار القياس عن بُعد الاختياري عديم الكلفة.
- الإفصاح — عملية الإفصاح المنسّق عن الثغرات: قنوات الاستقبال الخاصة، والأطر الزمنية المستهدفة للاستجابة، ونموذج الحظر المؤقت.
الحالات الحدّية والمزالق
قسم بعنوان «الحالات الحدّية والمزالق»- الوضع مرتبط بالإصدار. الإعدادات الافتراضية والضوابط الموصوفة هنا هي تلك الخاصة بالإصدار الرئيسي المستقر الحالي. وتسجّل سياسة الأمان الإصدارات الرئيسية التي تتلقى الإصلاحات.
- الترخيص. يُوزَّع محرك NextPDF الأساسي بموجب ترخيص Apache-2.0.
ملاحظات أمنية
قسم بعنوان «ملاحظات أمنية»يُشحَن كل كائن سياسة في المحرك بأشد موقف تسمح به واجهة برمجة التطبيقات العامة؛ وتخفيف أي ضابط هو خيار صريح يتخذه المُستدعِي، على نهج مبدأ التهيئة الأساسية الوارد في NIST SP 800-53 Rev. 5 CM-7.