Premium Edition
Für Sicherheits- und Compliance-Teams
Auf einen Blick
Abschnitt betitelt „Auf einen Blick“Sie sind der Prüfer, der eine PDF-Engine freigeben muss. Diese Seite legt die Sicherheits- und Compliance-Haltung von NextPDF in den Begriffen dar, die Sie später verteidigen werden: was welchem Standard zugeordnet ist, was fail-closed durchgesetzt wird und wo die Grenzen liegen. Eine Regel bestimmt jede Aussage: Fähigkeit, niemals Zertifizierung. NextPDF hält keine Zertifizierung und gewährt keine. Es erzeugt die Strukturen, die ein Standard definiert; ein unabhängiger Validator oder eine empfangende Stelle entscheidet, ob eine bestimmte Datei konform ist. Unterstützung ist nicht Konformität, Konformität ist nicht Zertifizierung, und jede standardgestützte Aussage unten trägt entweder eine Quellenangabe oder verweist auf die Seite, die sie verantwortet.
Verfügbarkeit & Lizenzierung
Abschnitt betitelt „Verfügbarkeit & Lizenzierung“Dieser Leitfaden behandelt beide kommerziellen Editionen - NextPDF Pro
(nextpdf/pro) und NextPDF Enterprise (nextpdf/enterprise); siehe die
Funktionsmatrix für die Verfügbarkeit je
Edition. Beide werden mit einem Lizenzumschlag aktiviert; eine Bereitstellung
ohne die passende Berechtigung lädt die Premium-Klassen dieser Edition nicht.
Editionen vergleichen und eine Lizenz erwerben.
Was Sie kaufen
Abschnitt betitelt „Was Sie kaufen“In dreißig Sekunden: eine PHP-8.4-Engine, deren Premium-Editionen den Sicherheits-Stack ergänzen, den regulierte Dokumenten-Workflows brauchen. Die Signatur folgt den PAdES-Baseline-Profilen (B-B bis B-LTA); eine fail-closed arbeitende Prüfseite berichtet in der Statustaxonomie von ETSI EN 319 102-1. Die Archivausgabe zielt auf PDF/A-4, die E-Rechnung folgt EN 16931, und eine FIPS-Modus-Richtlinie beschränkt die Krypto-Auswahl auf eine zugelassene Menge mit einem Selbsttest beim Start. Nachweisflächen erzeugen versiegelte, deterministische Prüfartefakte. Der offene Kern steht unter Apache-2.0 und ist vollständig einsehbar; die Standardzuordnung finden Sie unter Compliance und Konformität.
Die Fragen, die wir am häufigsten hören
Abschnitt betitelt „Die Fragen, die wir am häufigsten hören“Ist NextPDF gegen diese Standards zertifiziert?
Abschnitt betitelt „Ist NextPDF gegen diese Standards zertifiziert?“Nein, und wir werden nichts anderes andeuten. NextPDF ist darauf ausgelegt, die standardzugeordneten Strukturen und Nachweise zu erzeugen; das ist eine Fähigkeitsaussage, kein Urteil. Ein sauberer Durchlauf eines unabhängigen Validators ist ein Konformitätsnachweis für eine bestimmte Datei; die eigenen Markierungen eines Erzeugers sind es niemals (ISO 19005-4 §6.7.3). Siehe den Abschnitt zur Konformität.
Halten die hier erzeugten Signaturen unter eIDAS stand?
Abschnitt betitelt „Halten die hier erzeugten Signaturen unter eIDAS stand?“NextPDF erzeugt Signaturen, die den PAdES-Baseline-Profilen entsprechen (ETSI EN 319 142-1). Unter eIDAS darf einer elektronischen Signatur die rechtliche Wirkung nicht allein deshalb abgesprochen werden, weil sie elektronisch ist (Regulation (EU) No 910/2014, Art. 25(1)), und eine qualifizierte Signatur trägt die Wirkung einer handschriftlichen (Art. 25(2)). Der Vorbehalt: Qualifikation und Rechtsstatus stammen aus dem Zertifikat, dem Vertrauensdiensteanbieter und der Rechtsordnung — außerhalb jeder Bibliothek, auch unserer. Enterprise klassifiziert Nachweise aus EU-Vertrauenslisten in Vertrauensstufen mit prüfbaren Begründungscodes — eine Klassifikation, niemals die Gewährung einer Qualifikation (eIDAS-Vertrauensstufen).
Wie ehrlich ist die Prüfseite?
Abschnitt betitelt „Wie ehrlich ist die Prüfseite?“Absichtlich schonungslos. Die Verifikation ist nachweisbasiert und fail-closed:
ein nicht unterstützter Algorithmus, ein fehlender Vertrauensanker oder eine
nicht beweisbare Prüfung ist eine Ablehnung, niemals ein stiller Durchlass.
Ergebnisse verwenden die Taxonomie von EN 319 102-1 — TOTAL-PASSED,
TOTAL-FAILED oder INDETERMINATE — ohne einen weicheren vierten Zustand
(Clause 3.1). Der Archiv-Einstiegspunkt, der Ihre Prüfer interessieren wird, ist
NextPDF\Enterprise\Security\Validation\AdESValidationEngine::validateArchivalTimestampChain():
public function validateArchivalTimestampChain( string $pdfBytes, array $dssData = [], ?TrustAnchorStoreInterface $anchors = null,): ValidationReport;Wirft oder scheitert mit: keine Ausnahme bei einer fehlerhaften Kette — es gibt
einen zugeordneten INDETERMINATE- oder TOTAL_FAILED-ValidationReport
zurück (strukturelle Defekte werden auf einen Formatfehler abgebildet).
TOTAL_PASSED erfordert eine vollständige, vertrauensverankerte Kette, die die
Datei bis zu ihrer End-of-File-Markierung abdeckt; ohne konfigurierte
Vertrauensanker ist jede Kette nicht vertrauenswürdig — niemals ein Durchlass.
Vollständiges Verhalten:
Signaturverifikation.
Ist NextPDF FIPS-140-3-validiert?
Abschnitt betitelt „Ist NextPDF FIPS-140-3-validiert?“Nein. Die FIPS-140-3-Validierung wird kryptografischen Modulen durch das CMVP über akkreditierte Prüfung verliehen; NextPDF ist kein validiertes Modul und erhebt keinen FIPS-Zertifizierungsanspruch. Enterprise liefert eine FIPS-Modus-Fähigkeit: strenge und Standard-Richtlinienvoreinstellungen, einen Laufzeitwächter, der jeden Hash, jede Signatur-OID und jede Schlüsselstärke vor der Ausführung einer Operation prüft, und einen Known-Answer-Selbsttest beim Start, der fail-closed arbeitet und bis zum Prozessneustart eingerastet bleibt. Das Boot-Gate ist ein einziger Aufruf:
public function assertOperational(): voidWirft oder scheitert mit: FipsModuleErrorStateException, wenn ein
Known-Answer-Test fehlgeschlagen ist oder der Prozess zuvor einen Fehlerzustand
eingerastet hat; der Laufzeitwächter löst FipsViolationException bei jeder
unzulässigen Auswahl aus. Für einen FIPS-kompatiblen Bereitstellungsanspruch
liefern Sie die validierte Grenze — einen FIPS-validierten OpenSSL-Provider oder
ein HSM. Details:
FIPS-140-2/3-Richtlinie und Selbsttest und
HSM- und FIPS-Validierung.
Ruft es nach Hause? Können wir prüfen und im Air-Gap betreiben, was wir bereitstellen?
Abschnitt betitelt „Ruft es nach Hause? Können wir prüfen und im Air-Gap betreiben, was wir bereitstellen?“Je Auslieferungskanal, dokumentiert statt entdeckt. Der ionCube-codierte Kanal verifiziert seine Lizenz periodisch online: etwa eine 7-Tage-Prüfung, die eine rund 14-tägige Lease erneuert. Offline über die Lease hinaus pausieren die Premium-Funktionen und die Engine fällt auf den kostenlosen Core zurück — sie stürzt nicht ab — und sie werden bei erneuter Verbindung wieder aufgenommen. Eine Prüfung sendet nur einen Lizenzbezeichner und einen gesalzenen Fingerabdruck-Hash, niemals Dokumentinhalte, einen rohen Fingerabdruck oder ein IP-Adress-Nutzlastfeld. (Wie bei jeder HTTPS-Anfrage legt die Transportschicht zwangsläufig eine Quell-IP gegenüber der Infrastruktur des Lizenz-Endpunkts offen - Netzwerkmetadaten, keine Nutzlast.) Der signed-source-Kanal verifiziert seine Lizenz lokal, benötigt keine periodische Konnektivität und eignet sich für Air-Gap-Bereitstellungen; eine rein offline betriebene Bereitstellung sendet überhaupt nichts. In beiden Fällen ist der Fehlermodus eine Degradation zum Open-Source-Core, niemals ein Ausfall (Zwei Auslieferungskanäle).
Für die Lieferkettenprüfung liefert der signed-source-Kanal lesbaren PHP-Quellcode, kryptografisch signiert, sodass Sie vor der Nutzung verifizieren können, dass er echt und unverändert ist — die Kontrolle, die OWASP als Artefaktsignatur mit Validierung vor der Nutzung beschreibt. Der ionCube-Kanal liefert codiertes PHP, das über den ionCube Loader läuft; codierte Builds sind nicht quellcodeprüfbar - nutzen Sie den signed-source-Kanal, wenn eine Quellcodeprüfung vor der Nutzung oder eine Artefaktsignatur-Verifikation erforderlich ist. Der lesbare Quellcode wird erst freigegeben, nachdem Sie die Lizenzvereinbarung in Ihrem Konto unterzeichnet haben, und er bleibt das vertrauliche Geschäftsgeheimnis von PATEON unter der EULA — ihn zu lesen ist niemals die Erlaubnis, ihn zu kopieren oder weiterzuverbreiten (Produktlizenzierung).
Was ist mit Post-Quantum und C2PA?
Abschnitt betitelt „Was ist mit Post-Quantum und C2PA?“Beides existiert, und beides sind Previews — standardmäßig aus, fail-closed und
ohne Konformitätsanspruch. Die Post-Quantum-HSM-Signaturfläche (signPqs,
gemeldet von PqsCapabilityStatus) ist per Opt-in hinter einem Flag je
Unterzeichner und einem Prozess-Umgebungs-Flag verfügbar; sie ist nicht GA,
nicht AdES, nicht FIPS-validiert, und NextPDF liefert keinen
Post-Quantum-Verifikationspfad. Die C2PA-Fläche führt in beide Richtungen
einen vom Aufrufer bereitgestellten Manifest-Store, während die Synthese von
Entwurfsmanifesten hinter einem standardmäßig ausgeschalteten Flag sitzt;
C2paCapabilityStatus verdrahtet generallyAvailable und conformanceClaimed
fest auf false. Grenzen:
PQC-Preview,
C2PA-Preview.
Wie werden Schwachstellen behandelt?
Abschnitt betitelt „Wie werden Schwachstellen behandelt?“Über eine veröffentlichte Richtlinie zur koordinierten Offenlegung: private
Annahme, eine RFC-9116-security.txt-Fläche, triagegesteuerte Zeitpläne und ein
begrenztes Embargo — abgestimmt auf ISO/IEC 29147 und ISO/IEC 30111, eine
Prozesszusage, keine Garantie
(Richtlinie zur Offenlegung von Schwachstellen).
Welche Prüfnachweise können wir tatsächlich erzeugen?
Abschnitt betitelt „Welche Prüfnachweise können wir tatsächlich erzeugen?“Drei Flächen. Evidence versiegelt Validierungsbefunde in ein unveränderliches Paket mit einer deterministischen JSON-Form, einem stabilen SHA-256-Digest und einem optionalen RFC-3161-Zeitstempel — WORM-bereit, ausdrücklich keine rechtliche Bescheinigung (Evidence). Forensics berichtet die geparste inkrementelle Aktualisierungsstruktur, ohne Integrität zu bescheinigen (Forensics). Validierungsberichte tragen archivierbare Befunde je Prüfung. Die Audit-Serialisierung redigiert standardmäßig die Identitätsfelder des Unterzeichners — DSGVO-Datenminimierung (Art. 5(1)(c)) angewandt auf die Audit-Ausgabe (Datenverarbeitung).
Anforderungscheckliste
Abschnitt betitelt „Anforderungscheckliste“| Ihre Anforderung | NextPDF kann | NextPDF kann nicht / Grenze | Grundlage |
|---|---|---|---|
| PAdES-Signaturen mit Langzeitstufen | B-B, B-T, B-LT, B-LTA gemäß ETSI EN 319 142-1 erzeugen (Core/Pro: B-B und B-T; Enterprise ergänzt B-LT und B-LTA) | Rechtsstatus verleihen; das hängt von Zertifikat, Vertrauensdienst, Rechtsordnung ab | eIDAS Art. 25(1)/(2); Compliance |
| Kryptografische Signaturverifikation | CMS- und RFC-3161-Token fail-closed verifizieren; TOTAL-PASSED / TOTAL-FAILED / INDETERMINATE berichten | Einen nicht unterstützten Algorithmus oder eine nicht verankerte Kette durchlassen; kein weicheres Urteil existiert | ETSI EN 319 102-1 Clause 3.1 |
| PDF/A-4-Archivausgabe | Die vom Profil geforderten Strukturen erzeugen, mit deklariertem Identifikationsschema | Konformität selbst bescheinigen; ein Validierungsprozess außerhalb des Erzeugers entscheidet | ISO 19005-4 §6.7.3 |
| EN-16931-E-Rechnung | Instanzen des Kernmodells erzeugen und validieren; ZUGFeRD-/Factur-X-Hybridausgabe | Als Validator einer Steuerbehörde auftreten; nationale Erweiterungen sind außerhalb des Umfangs | EN 16931-1 Scope; Pro-Compliance |
| FIPS-140-3-Zusicherung | Eine FIPS-Modus-Richtlinie, einen Laufzeitwächter und einen fail-closed Selbsttest beim Start durchsetzen | Ein validiertes Modul sein; Sie liefern den CMVP-validierten Provider oder das HSM | FIPS 140-3 (CMVP); FIPS-Seite |
| Air-Gap-Betrieb | Vollständig offline auf dem signed-source-Kanal laufen, Lizenz lokal verifiziert | Den ionCube-Kanal offline über seine ~14-tägige Lease hinaus laufen; er pausiert zum Core | Auslieferungskanäle |
| Lieferkettenverifikation des Artefakts | Signaturverifizierten lesbaren Quellcode liefern, den Sie vor der Nutzung prüfen können | Das codierte ionCube-Artefakt quellcodeprüfbar machen; wählen Sie den passenden Kanal | OWASP Cheat Sheet Series (artifact integrity) |
| Datenschutzsichere Audit-Trails | Unterzeichner-PII standardmäßig aus der serialisierten Audit-Ausgabe redigieren | Entscheidungen zu Rechtsgrundlage oder Datenresidenz für Ihre Bereitstellung treffen | DSGVO Art. 5(1)(c); Datenverarbeitung |
| PDF/UA-Barrierefreiheit | PDF/UA-2-Sprachauszeichnungsereignisse fail-closed melden, mit maschinenlesbaren Begründungen | Vollständige PDF/UA-Konformitätsprüfung beanspruchen oder Barrierefreiheit bescheinigen | Pro-Compliance |
| Post-Quantum-Signatur heute | Nur Preview: HSM-delegiertes ML-DSA / SLH-DSA hinter zwei standardmäßig ausgeschalteten Flags | GA-, AdES-konforme oder verifizierbare Post-Quantum-Signaturen anbieten | PQC-Preview |
| Prozess zur Schwachstellenoffenlegung | Meldungen privat annehmen, nach Schweregrad triagieren, Offenlegung koordinieren | Einen Fix, ein CVE oder ein Offenlegungsdatum garantieren; es ist eine Prozesszusage | Offenlegungsrichtlinie |
Risiko & Minderung
Abschnitt betitelt „Risiko & Minderung“- Zertifizierungsrisiko. NextPDF hält keine Zertifizierung und gewährt keine. Minderung: Validieren Sie die Ausgabe unabhängig und archivieren Sie die versiegelten Evidence-Pakete als Ihren Audit-Trail.
- FIPS-Grenze. Die FIPS-Modus-Richtlinie unterstützt die Compliance; die validierte Grenze ist das Modul, das Sie konfigurieren. Ohne einen CMVP-validierten Provider oder ein HSM ist kein FIPS-kompatibler Bereitstellungsanspruch haltbar.
- Grenze der Rechtswirkung. Der Rechtsstatus einer Signatur ist an die Rechtsordnung gebunden. Die eIDAS-Flächen behaupten Klassifikationen über veröffentlichte Nachweise; konsultieren Sie für regulatorische Pflichten Ihre eigenen Rechtsberater.
- Preview-Funktionen. PQC- und C2PA-Synthese sind standardmäßig ausgeschaltete Previews ohne Konformitätsanspruch und, für PQC, ohne Verifikationspfad. Lassen Sie sie in der Produktion aus.
- ionCube-Konnektivität. Die Lizenz-Lease des codierten Kanals benötigt periodische Erreichbarkeit. Ist das untragbar, wählen Sie beim Kauf signed source.
- Fail-Safe-Haltung. Ein Ablauf der ionCube-Lease oder ein Durchsetzungsfehler fällt auf den Open-Source-Core zurück; es kommt niemals zum Ausfall. Das Ende des Abonnements ist etwas anderes: eine etwa 30-tägige Karenz, dann dauerhafter Rückfall - die installierte Premium-Berechtigung läuft weiter, ohne weitere Aktualisierungen (Lizenzierung und Aktivierung).
Was Sie als Nächstes anfordern sollten
Abschnitt betitelt „Was Sie als Nächstes anfordern sollten“- Mit dem vollen Funktionsumfang bewerten. Eine Bewertungsgewährung führt jede Fähigkeit hinter einem entfernbaren Wasserzeichen aus; eine 14-tägige Testphase (eine pro E-Mail, heute keine Belastung, keine automatische Verlängerung) startet über Ihr Konto. Beginnen Sie im Lizenzportal.
- Den Lizenzumschlag für ein Pilotprojekt anfordern. Er benennt Edition und Berechtigungen und aktiviert je Bereitstellung ohne Änderung am Anwendungscode (Lizenzierung und Aktivierung). Käufe laufen über unseren Merchant of Record; die Lizenz wird von PATEON unter der EULA gewährt, und die Erstattungsbedingungen stehen in der Erstattungs- und Stornierungsrichtlinie (Kauf und Lizenzierung).
- Validierungsnachweise sammeln. Modulvalidierungsnachweise stammen von Ihrem HSM- oder OpenSSL-Provider-Anbieter, je nach Ihrer Provider-Klasse (HSM- und FIPS-Validierung); fragen Sie NextPDF nach Integrationsnachweisen und dimensionieren Sie ein Pilotprojekt, das Ihre Vertrauensanker, Ihren Validator und Ihre Air-Gap-Anforderungen ausübt.