Zum Inhalt springen
getnextpdf.com

Premium Edition

Für Sicherheits- und Compliance-Teams

Sie sind der Prüfer, der eine PDF-Engine freigeben muss. Diese Seite legt die Sicherheits- und Compliance-Haltung von NextPDF in den Begriffen dar, die Sie später verteidigen werden: was welchem Standard zugeordnet ist, was fail-closed durchgesetzt wird und wo die Grenzen liegen. Eine Regel bestimmt jede Aussage: Fähigkeit, niemals Zertifizierung. NextPDF hält keine Zertifizierung und gewährt keine. Es erzeugt die Strukturen, die ein Standard definiert; ein unabhängiger Validator oder eine empfangende Stelle entscheidet, ob eine bestimmte Datei konform ist. Unterstützung ist nicht Konformität, Konformität ist nicht Zertifizierung, und jede standardgestützte Aussage unten trägt entweder eine Quellenangabe oder verweist auf die Seite, die sie verantwortet.

Dieser Leitfaden behandelt beide kommerziellen Editionen - NextPDF Pro (nextpdf/pro) und NextPDF Enterprise (nextpdf/enterprise); siehe die Funktionsmatrix für die Verfügbarkeit je Edition. Beide werden mit einem Lizenzumschlag aktiviert; eine Bereitstellung ohne die passende Berechtigung lädt die Premium-Klassen dieser Edition nicht. Editionen vergleichen und eine Lizenz erwerben.

In dreißig Sekunden: eine PHP-8.4-Engine, deren Premium-Editionen den Sicherheits-Stack ergänzen, den regulierte Dokumenten-Workflows brauchen. Die Signatur folgt den PAdES-Baseline-Profilen (B-B bis B-LTA); eine fail-closed arbeitende Prüfseite berichtet in der Statustaxonomie von ETSI EN 319 102-1. Die Archivausgabe zielt auf PDF/A-4, die E-Rechnung folgt EN 16931, und eine FIPS-Modus-Richtlinie beschränkt die Krypto-Auswahl auf eine zugelassene Menge mit einem Selbsttest beim Start. Nachweisflächen erzeugen versiegelte, deterministische Prüfartefakte. Der offene Kern steht unter Apache-2.0 und ist vollständig einsehbar; die Standardzuordnung finden Sie unter Compliance und Konformität.

Nein, und wir werden nichts anderes andeuten. NextPDF ist darauf ausgelegt, die standardzugeordneten Strukturen und Nachweise zu erzeugen; das ist eine Fähigkeitsaussage, kein Urteil. Ein sauberer Durchlauf eines unabhängigen Validators ist ein Konformitätsnachweis für eine bestimmte Datei; die eigenen Markierungen eines Erzeugers sind es niemals (ISO 19005-4 §6.7.3). Siehe den Abschnitt zur Konformität.

Halten die hier erzeugten Signaturen unter eIDAS stand?

Abschnitt betitelt „Halten die hier erzeugten Signaturen unter eIDAS stand?“

NextPDF erzeugt Signaturen, die den PAdES-Baseline-Profilen entsprechen (ETSI EN 319 142-1). Unter eIDAS darf einer elektronischen Signatur die rechtliche Wirkung nicht allein deshalb abgesprochen werden, weil sie elektronisch ist (Regulation (EU) No 910/2014, Art. 25(1)), und eine qualifizierte Signatur trägt die Wirkung einer handschriftlichen (Art. 25(2)). Der Vorbehalt: Qualifikation und Rechtsstatus stammen aus dem Zertifikat, dem Vertrauensdiensteanbieter und der Rechtsordnung — außerhalb jeder Bibliothek, auch unserer. Enterprise klassifiziert Nachweise aus EU-Vertrauenslisten in Vertrauensstufen mit prüfbaren Begründungscodes — eine Klassifikation, niemals die Gewährung einer Qualifikation (eIDAS-Vertrauensstufen).

Absichtlich schonungslos. Die Verifikation ist nachweisbasiert und fail-closed: ein nicht unterstützter Algorithmus, ein fehlender Vertrauensanker oder eine nicht beweisbare Prüfung ist eine Ablehnung, niemals ein stiller Durchlass. Ergebnisse verwenden die Taxonomie von EN 319 102-1 — TOTAL-PASSED, TOTAL-FAILED oder INDETERMINATE — ohne einen weicheren vierten Zustand (Clause 3.1). Der Archiv-Einstiegspunkt, der Ihre Prüfer interessieren wird, ist NextPDF\Enterprise\Security\Validation\AdESValidationEngine::validateArchivalTimestampChain():

public function validateArchivalTimestampChain(
string $pdfBytes,
array $dssData = [],
?TrustAnchorStoreInterface $anchors = null,
): ValidationReport;

Wirft oder scheitert mit: keine Ausnahme bei einer fehlerhaften Kette — es gibt einen zugeordneten INDETERMINATE- oder TOTAL_FAILED-ValidationReport zurück (strukturelle Defekte werden auf einen Formatfehler abgebildet). TOTAL_PASSED erfordert eine vollständige, vertrauensverankerte Kette, die die Datei bis zu ihrer End-of-File-Markierung abdeckt; ohne konfigurierte Vertrauensanker ist jede Kette nicht vertrauenswürdig — niemals ein Durchlass. Vollständiges Verhalten: Signaturverifikation.

Nein. Die FIPS-140-3-Validierung wird kryptografischen Modulen durch das CMVP über akkreditierte Prüfung verliehen; NextPDF ist kein validiertes Modul und erhebt keinen FIPS-Zertifizierungsanspruch. Enterprise liefert eine FIPS-Modus-Fähigkeit: strenge und Standard-Richtlinienvoreinstellungen, einen Laufzeitwächter, der jeden Hash, jede Signatur-OID und jede Schlüsselstärke vor der Ausführung einer Operation prüft, und einen Known-Answer-Selbsttest beim Start, der fail-closed arbeitet und bis zum Prozessneustart eingerastet bleibt. Das Boot-Gate ist ein einziger Aufruf:

public function assertOperational(): void

Wirft oder scheitert mit: FipsModuleErrorStateException, wenn ein Known-Answer-Test fehlgeschlagen ist oder der Prozess zuvor einen Fehlerzustand eingerastet hat; der Laufzeitwächter löst FipsViolationException bei jeder unzulässigen Auswahl aus. Für einen FIPS-kompatiblen Bereitstellungsanspruch liefern Sie die validierte Grenze — einen FIPS-validierten OpenSSL-Provider oder ein HSM. Details: FIPS-140-2/3-Richtlinie und Selbsttest und HSM- und FIPS-Validierung.

Ruft es nach Hause? Können wir prüfen und im Air-Gap betreiben, was wir bereitstellen?

Abschnitt betitelt „Ruft es nach Hause? Können wir prüfen und im Air-Gap betreiben, was wir bereitstellen?“

Je Auslieferungskanal, dokumentiert statt entdeckt. Der ionCube-codierte Kanal verifiziert seine Lizenz periodisch online: etwa eine 7-Tage-Prüfung, die eine rund 14-tägige Lease erneuert. Offline über die Lease hinaus pausieren die Premium-Funktionen und die Engine fällt auf den kostenlosen Core zurück — sie stürzt nicht ab — und sie werden bei erneuter Verbindung wieder aufgenommen. Eine Prüfung sendet nur einen Lizenzbezeichner und einen gesalzenen Fingerabdruck-Hash, niemals Dokumentinhalte, einen rohen Fingerabdruck oder ein IP-Adress-Nutzlastfeld. (Wie bei jeder HTTPS-Anfrage legt die Transportschicht zwangsläufig eine Quell-IP gegenüber der Infrastruktur des Lizenz-Endpunkts offen - Netzwerkmetadaten, keine Nutzlast.) Der signed-source-Kanal verifiziert seine Lizenz lokal, benötigt keine periodische Konnektivität und eignet sich für Air-Gap-Bereitstellungen; eine rein offline betriebene Bereitstellung sendet überhaupt nichts. In beiden Fällen ist der Fehlermodus eine Degradation zum Open-Source-Core, niemals ein Ausfall (Zwei Auslieferungskanäle).

Für die Lieferkettenprüfung liefert der signed-source-Kanal lesbaren PHP-Quellcode, kryptografisch signiert, sodass Sie vor der Nutzung verifizieren können, dass er echt und unverändert ist — die Kontrolle, die OWASP als Artefaktsignatur mit Validierung vor der Nutzung beschreibt. Der ionCube-Kanal liefert codiertes PHP, das über den ionCube Loader läuft; codierte Builds sind nicht quellcodeprüfbar - nutzen Sie den signed-source-Kanal, wenn eine Quellcodeprüfung vor der Nutzung oder eine Artefaktsignatur-Verifikation erforderlich ist. Der lesbare Quellcode wird erst freigegeben, nachdem Sie die Lizenzvereinbarung in Ihrem Konto unterzeichnet haben, und er bleibt das vertrauliche Geschäftsgeheimnis von PATEON unter der EULA — ihn zu lesen ist niemals die Erlaubnis, ihn zu kopieren oder weiterzuverbreiten (Produktlizenzierung).

Beides existiert, und beides sind Previews — standardmäßig aus, fail-closed und ohne Konformitätsanspruch. Die Post-Quantum-HSM-Signaturfläche (signPqs, gemeldet von PqsCapabilityStatus) ist per Opt-in hinter einem Flag je Unterzeichner und einem Prozess-Umgebungs-Flag verfügbar; sie ist nicht GA, nicht AdES, nicht FIPS-validiert, und NextPDF liefert keinen Post-Quantum-Verifikationspfad. Die C2PA-Fläche führt in beide Richtungen einen vom Aufrufer bereitgestellten Manifest-Store, während die Synthese von Entwurfsmanifesten hinter einem standardmäßig ausgeschalteten Flag sitzt; C2paCapabilityStatus verdrahtet generallyAvailable und conformanceClaimed fest auf false. Grenzen: PQC-Preview, C2PA-Preview.

Über eine veröffentlichte Richtlinie zur koordinierten Offenlegung: private Annahme, eine RFC-9116-security.txt-Fläche, triagegesteuerte Zeitpläne und ein begrenztes Embargo — abgestimmt auf ISO/IEC 29147 und ISO/IEC 30111, eine Prozesszusage, keine Garantie (Richtlinie zur Offenlegung von Schwachstellen).

Welche Prüfnachweise können wir tatsächlich erzeugen?

Abschnitt betitelt „Welche Prüfnachweise können wir tatsächlich erzeugen?“

Drei Flächen. Evidence versiegelt Validierungsbefunde in ein unveränderliches Paket mit einer deterministischen JSON-Form, einem stabilen SHA-256-Digest und einem optionalen RFC-3161-Zeitstempel — WORM-bereit, ausdrücklich keine rechtliche Bescheinigung (Evidence). Forensics berichtet die geparste inkrementelle Aktualisierungsstruktur, ohne Integrität zu bescheinigen (Forensics). Validierungsberichte tragen archivierbare Befunde je Prüfung. Die Audit-Serialisierung redigiert standardmäßig die Identitätsfelder des Unterzeichners — DSGVO-Datenminimierung (Art. 5(1)(c)) angewandt auf die Audit-Ausgabe (Datenverarbeitung).

Ihre AnforderungNextPDF kannNextPDF kann nicht / GrenzeGrundlage
PAdES-Signaturen mit LangzeitstufenB-B, B-T, B-LT, B-LTA gemäß ETSI EN 319 142-1 erzeugen (Core/Pro: B-B und B-T; Enterprise ergänzt B-LT und B-LTA)Rechtsstatus verleihen; das hängt von Zertifikat, Vertrauensdienst, Rechtsordnung abeIDAS Art. 25(1)/(2); Compliance
Kryptografische SignaturverifikationCMS- und RFC-3161-Token fail-closed verifizieren; TOTAL-PASSED / TOTAL-FAILED / INDETERMINATE berichtenEinen nicht unterstützten Algorithmus oder eine nicht verankerte Kette durchlassen; kein weicheres Urteil existiertETSI EN 319 102-1 Clause 3.1
PDF/A-4-ArchivausgabeDie vom Profil geforderten Strukturen erzeugen, mit deklariertem IdentifikationsschemaKonformität selbst bescheinigen; ein Validierungsprozess außerhalb des Erzeugers entscheidetISO 19005-4 §6.7.3
EN-16931-E-RechnungInstanzen des Kernmodells erzeugen und validieren; ZUGFeRD-/Factur-X-HybridausgabeAls Validator einer Steuerbehörde auftreten; nationale Erweiterungen sind außerhalb des UmfangsEN 16931-1 Scope; Pro-Compliance
FIPS-140-3-ZusicherungEine FIPS-Modus-Richtlinie, einen Laufzeitwächter und einen fail-closed Selbsttest beim Start durchsetzenEin validiertes Modul sein; Sie liefern den CMVP-validierten Provider oder das HSMFIPS 140-3 (CMVP); FIPS-Seite
Air-Gap-BetriebVollständig offline auf dem signed-source-Kanal laufen, Lizenz lokal verifiziertDen ionCube-Kanal offline über seine ~14-tägige Lease hinaus laufen; er pausiert zum CoreAuslieferungskanäle
Lieferkettenverifikation des ArtefaktsSignaturverifizierten lesbaren Quellcode liefern, den Sie vor der Nutzung prüfen könnenDas codierte ionCube-Artefakt quellcodeprüfbar machen; wählen Sie den passenden KanalOWASP Cheat Sheet Series (artifact integrity)
Datenschutzsichere Audit-TrailsUnterzeichner-PII standardmäßig aus der serialisierten Audit-Ausgabe redigierenEntscheidungen zu Rechtsgrundlage oder Datenresidenz für Ihre Bereitstellung treffenDSGVO Art. 5(1)(c); Datenverarbeitung
PDF/UA-BarrierefreiheitPDF/UA-2-Sprachauszeichnungsereignisse fail-closed melden, mit maschinenlesbaren BegründungenVollständige PDF/UA-Konformitätsprüfung beanspruchen oder Barrierefreiheit bescheinigenPro-Compliance
Post-Quantum-Signatur heuteNur Preview: HSM-delegiertes ML-DSA / SLH-DSA hinter zwei standardmäßig ausgeschalteten FlagsGA-, AdES-konforme oder verifizierbare Post-Quantum-Signaturen anbietenPQC-Preview
Prozess zur SchwachstellenoffenlegungMeldungen privat annehmen, nach Schweregrad triagieren, Offenlegung koordinierenEinen Fix, ein CVE oder ein Offenlegungsdatum garantieren; es ist eine ProzesszusageOffenlegungsrichtlinie
  • Zertifizierungsrisiko. NextPDF hält keine Zertifizierung und gewährt keine. Minderung: Validieren Sie die Ausgabe unabhängig und archivieren Sie die versiegelten Evidence-Pakete als Ihren Audit-Trail.
  • FIPS-Grenze. Die FIPS-Modus-Richtlinie unterstützt die Compliance; die validierte Grenze ist das Modul, das Sie konfigurieren. Ohne einen CMVP-validierten Provider oder ein HSM ist kein FIPS-kompatibler Bereitstellungsanspruch haltbar.
  • Grenze der Rechtswirkung. Der Rechtsstatus einer Signatur ist an die Rechtsordnung gebunden. Die eIDAS-Flächen behaupten Klassifikationen über veröffentlichte Nachweise; konsultieren Sie für regulatorische Pflichten Ihre eigenen Rechtsberater.
  • Preview-Funktionen. PQC- und C2PA-Synthese sind standardmäßig ausgeschaltete Previews ohne Konformitätsanspruch und, für PQC, ohne Verifikationspfad. Lassen Sie sie in der Produktion aus.
  • ionCube-Konnektivität. Die Lizenz-Lease des codierten Kanals benötigt periodische Erreichbarkeit. Ist das untragbar, wählen Sie beim Kauf signed source.
  • Fail-Safe-Haltung. Ein Ablauf der ionCube-Lease oder ein Durchsetzungsfehler fällt auf den Open-Source-Core zurück; es kommt niemals zum Ausfall. Das Ende des Abonnements ist etwas anderes: eine etwa 30-tägige Karenz, dann dauerhafter Rückfall - die installierte Premium-Berechtigung läuft weiter, ohne weitere Aktualisierungen (Lizenzierung und Aktivierung).
  1. Mit dem vollen Funktionsumfang bewerten. Eine Bewertungsgewährung führt jede Fähigkeit hinter einem entfernbaren Wasserzeichen aus; eine 14-tägige Testphase (eine pro E-Mail, heute keine Belastung, keine automatische Verlängerung) startet über Ihr Konto. Beginnen Sie im Lizenzportal.
  2. Den Lizenzumschlag für ein Pilotprojekt anfordern. Er benennt Edition und Berechtigungen und aktiviert je Bereitstellung ohne Änderung am Anwendungscode (Lizenzierung und Aktivierung). Käufe laufen über unseren Merchant of Record; die Lizenz wird von PATEON unter der EULA gewährt, und die Erstattungsbedingungen stehen in der Erstattungs- und Stornierungsrichtlinie (Kauf und Lizenzierung).
  3. Validierungsnachweise sammeln. Modulvalidierungsnachweise stammen von Ihrem HSM- oder OpenSSL-Provider-Anbieter, je nach Ihrer Provider-Klasse (HSM- und FIPS-Validierung); fragen Sie NextPDF nach Integrationsnachweisen und dimensionieren Sie ein Pilotprojekt, das Ihre Vertrauensanker, Ihren Validator und Ihre Air-Gap-Anforderungen ausübt.