Ir al contenido
getnextpdf.com

Enterprise edición

Análisis forense — Referencia detallada

Esta referencia detallada documenta cómo se acotan las revisiones, cómo se clasifican los cambios de objetos a lo largo de la cadena de revisiones y cómo se agrupan los eventos.

Esta capacidad se distribuye en NextPDF Enterprise (nextpdf/enterprise) y se activa con un sobre de licencia de nivel Enterprise. Un despliegue sin esa habilitación no carga las clases de la capacidad. Comparar ediciones y obtener una licencia.

El analizador es de solo lectura y no modifica la entrada.

ForensicAnalyzer::analyze analiza cada sección de referencias cruzadas, deriva un límite de bytes por revisión (inicio, fin, tamaño) y construye un resumen por revisión. A continuación recorre desde la revisión más reciente hacia la más antigua y, para cada revisión, compara sus entradas de referencias cruzadas con la siguiente revisión más antigua:

  • Un objeto presente ahora pero ausente en la revisión más antigua, y que no es una entrada libre, se clasifica como Added.
  • Un objeto que ahora es una entrada libre pero que antes no lo era se clasifica como Deleted, con la revisión anterior registrada.
  • Un objeto activo en ambas revisiones cuyo desplazamiento de bytes difiere se clasifica como Modified, con la revisión anterior registrada.

Los cambios de objetos se agrupan por revisión en eventos: una revisión de firma que no estaba firmada en la revisión más antigua produce SignatureAdded; una actualización de la raíz produce CatalogUpdated; un diccionario de cifrado que aparece produce EncryptionChanged; y los conjuntos de objetos añadidos, modificados o eliminados producen los eventos de objeto correspondientes. La presencia de firma es una heurística estructural (una entrada de almacén de seguridad del documento en el tráiler): es detección de existencia, no validación, y no una determinación a prueba de manipulaciones de la integridad.

La sección de referencias cruzadas de una actualización enumera únicamente los objetos añadidos, modificados o eliminados en esa actualización (ISO 32000-2:2020 §7.5.5); un objeto modificado se anexa como una copia nueva y su desplazamiento prevalece sobre el más antiguo (§7.5.6); un almacén de seguridad del documento puede aparecer en una revisión posterior (§12.8.4).

NextPDF\Enterprise\Forensics\ForensicAnalyzer, NextPDF\Enterprise\Forensics\ForensicReport, NextPDF\Enterprise\Forensics\RevisionSummary, NextPDF\Enterprise\Forensics\ForensicEvent, NextPDF\Enterprise\Forensics\ForensicEventType, NextPDF\Enterprise\Forensics\ObjectChange, NextPDF\Enterprise\Forensics\ObjectChangeType. Las firmas se enumeran en la página pública.

La clasificación refleja el modelo de actualización incremental de ISO 32000-2:2020 §7.5.5–§7.5.6. El analizador informa de la visión que el analizador sintáctico tiene de la cadena; no certifica la integridad y no es, por sí solo, prueba admisible ante un tribunal.

  • Una clasificación Deleted es una transición a entrada libre; una copia más antigua del objeto puede seguir siendo resoluble. No es una garantía de irrecuperabilidad.
  • La información del tráiler se filtra a un conjunto de claves seguro; las claves sensibles se señalan como presentes sin exponer sus valores.
  • No se produce ninguna operación criptográfica en este módulo, por lo que no hay comportamiento específico del modo FIPS.

Esta página documenta únicamente el comportamiento observable desde el exterior y la superficie de API pública compatible. Las rutas de espacio de nombres internas, las clases auxiliares, las tablas de mecanismos, los nombres de archivo de runbook y los prefijos de tickets quedan fuera del alcance.

NextPDF Core (Apache-2.0) no tiene analizador forense del historial de revisiones: ninguno; esta capacidad no tiene equivalente en el nivel Core. Core suministra la superficie autorizada de validación de firmas, que el analizador compone pero no reemplaza.

NextPDF Pro no tiene analizador forense del historial de revisiones: ninguno; esta capacidad no tiene equivalente en el nivel Pro. La clasificación de cambios por objeto y el informe serializable a JSON se distribuyen únicamente en el paquete nextpdf/enterprise.

La derivación de los límites de revisión, las reglas de clasificación de cambios de objetos y la agrupación de la línea temporal de eventos se describen a nivel de comportamiento. La presencia de firma es solo una heurística estructural; la validez de la firma queda deliberadamente fuera del alcance aquí: es responsabilidad de la superficie de firma de Core. La información del tráiler se filtra a un conjunto de claves seguro y las claves sensibles se señalan como presentes sin exponer sus valores.

El análisis se ejecuta en proceso en el host que contiene el PDF; ningún contenido del documento abandona el host. Si el PDF de entrada o el informe contienen datos personales, y dónde se almacena cada uno, es una responsabilidad del despliegue fuera del límite de la biblioteca. El operador extrae conclusiones del informe; la biblioteca informa de la visión que el analizador sintáctico tiene de la cadena de revisiones y no certifica la integridad.

Ninguna restricción de control de exportación aplica a esta superficie. El informe no es, por sí solo, prueba admisible ante un tribunal y no debe presentarse como una determinación certificada de la integridad del documento. Esta referencia no constituye una opinión jurídica.