Premium edición
Para equipos de seguridad y cumplimiento
De un vistazo
Sección titulada «De un vistazo»Usted es el revisor que tiene que dar el visto bueno a un motor PDF. Esta página expone la postura de seguridad y cumplimiento de NextPDF en los términos que defenderá más adelante: qué se ajusta a cada estándar, qué se aplica fail-closed y dónde están los límites. Una regla gobierna cada afirmación: capacidad, nunca certificación. NextPDF no posee ninguna certificación ni concede ninguna. Produce las estructuras que define un estándar; un validador independiente o una autoridad receptora decide si un archivo concreto se ajusta. El soporte no es conformidad, la conformidad no es certificación, y cada afirmación respaldada por estándares que aparece abajo lleva una cita o enlaza a la página que la posee.
Disponibilidad y licencias
Sección titulada «Disponibilidad y licencias»Esta guía cubre ambas ediciones comerciales - NextPDF Pro (nextpdf/pro) y
NextPDF Enterprise (nextpdf/enterprise); consulte la
matriz de funciones para la disponibilidad por edición.
Ambas se activan con un sobre de licencia; un despliegue sin la titularidad correspondiente no carga las clases premium de esa edición.
Compare ediciones y obtenga una licencia.
Qué está adquiriendo
Sección titulada «Qué está adquiriendo»En treinta segundos: un motor PHP 8.4 cuyas ediciones premium añaden la pila de seguridad que necesitan los flujos de documentos regulados. La firma sigue los perfiles de base PAdES (de B-B a B-LTA); un lado de verificación fail-closed informa según la taxonomía de estados de ETSI EN 319 102-1. La salida de archivado se orienta a PDF/A-4, la facturación electrónica sigue EN 16931, y una política en modo FIPS restringe las opciones criptográficas a un conjunto aprobado con una autoprueba de encendido. Las superficies de evidencia producen artefactos de auditoría sellados y deterministas. El núcleo abierto es Apache-2.0 y totalmente inspeccionable; el mapa de estándares es Cumplimiento y conformidad.
Las preguntas que más escuchamos
Sección titulada «Las preguntas que más escuchamos»¿Está NextPDF certificado frente a estos estándares?
Sección titulada «¿Está NextPDF certificado frente a estos estándares?»No, y no daremos a entender lo contrario. NextPDF está diseñado para producir las estructuras y la evidencia mapeadas a estándares; eso es una afirmación de capacidad, no un veredicto. Una ejecución limpia de un validador independiente es evidencia de conformidad para un archivo concreto; los marcadores propios de un productor nunca lo son (ISO 19005-4 §6.7.3). Consulte la sección de conformidad.
¿Resistirán las firmas producidas aquí bajo eIDAS?
Sección titulada «¿Resistirán las firmas producidas aquí bajo eIDAS?»NextPDF produce firmas conformes a los perfiles de base PAdES (ETSI EN 319 142-1). Bajo eIDAS, a una firma electrónica no se le puede negar efecto jurídico únicamente por ser electrónica (Regulation (EU) No 910/2014, Art. 25(1)), y una firma cualificada tiene el efecto de una manuscrita (Art. 25(2)). La salvedad: la cualificación y el estatus jurídico provienen del certificado, el servicio de confianza y la jurisdicción — fuera de cualquier biblioteca, incluida la nuestra. Enterprise clasifica la evidencia de listas de confianza de la UE en niveles de garantía con códigos de razón auditables — una clasificación, nunca una concesión de cualificación (niveles de garantía eIDAS).
¿Qué tan honesto es el lado de verificación?
Sección titulada «¿Qué tan honesto es el lado de verificación?»Deliberadamente franco. La verificación se basa en evidencia y es fail-closed: un
algoritmo no admitido, un ancla de confianza ausente o una comprobación no demostrable es un
rechazo, nunca un pase silencioso. Los resultados usan la taxonomía de EN 319 102-1 —
TOTAL-PASSED, TOTAL-FAILED o INDETERMINATE — sin un cuarto estado
más laxo (Clause 3.1). El punto de entrada de archivado que importará a sus auditores es
NextPDF\Enterprise\Security\Validation\AdESValidationEngine::validateArchivalTimestampChain():
public function validateArchivalTimestampChain( string $pdfBytes, array $dssData = [], ?TrustAnchorStoreInterface $anchors = null,): ValidationReport;Lanza o falla con: ninguna excepción ante una cadena defectuosa — devuelve un
ValidationReport INDETERMINATE o TOTAL_FAILED mapeado (los defectos estructurales se mapean
a un fallo de formato). TOTAL_PASSED requiere una cadena completa y anclada a la confianza
que cubra el archivo hasta su marcador de fin de archivo; sin anclas de confianza configuradas,
toda cadena es no confiable — nunca un pase. Comportamiento completo:
Verificación de firmas.
¿Está NextPDF validado según FIPS 140-3?
Sección titulada «¿Está NextPDF validado según FIPS 140-3?»No. La validación FIPS 140-3 se confiere a los módulos criptográficos por el CMVP mediante pruebas acreditadas; NextPDF no es un módulo validado y no hace ninguna afirmación de certificación FIPS. Enterprise incluye una capacidad de modo FIPS: preajustes de política estricta y estándar, un guardián en tiempo de ejecución que verifica cada hash, OID de firma y fortaleza de clave antes de ejecutar una operación, y una autoprueba de respuesta conocida de encendido que falla en cerrado y permanece enclavada hasta el reinicio del proceso. La compuerta de arranque es una sola llamada:
public function assertOperational(): voidLanza o falla con: FipsModuleErrorStateException cuando cualquier prueba de respuesta conocida
falló o el proceso enclavó previamente un estado de error; el guardián en tiempo de ejecución
lanza FipsViolationException ante cualquier opción no permitida. Para una
afirmación de despliegue compatible con FIPS, usted aporta el límite validado — un
proveedor OpenSSL validado por FIPS o un HSM. Detalles:
Política FIPS 140-2/3 y autoprueba y
Validación HSM y FIPS.
¿Se comunica con el exterior? ¿Podemos verificar y aislar (air-gap) lo que desplegamos?
Sección titulada «¿Se comunica con el exterior? ¿Podemos verificar y aislar (air-gap) lo que desplegamos?»Por canal de entrega, documentado en lugar de descubierto. El canal codificado con ionCube verifica su licencia periódicamente en línea: aproximadamente una comprobación cada 7 días que renueva un arrendamiento de unos 14 días. Sin conexión más allá del arrendamiento, las funciones premium se pausan y el motor recurre al Core gratuito — no se bloquea — y se reanudan al reconectarse. Una comprobación envía solo un identificador de licencia y un hash de huella con sal, nunca contenido del documento, una huella en bruto ni un campo de carga con la dirección IP. (Como en cualquier solicitud HTTPS, la capa de transporte necesariamente expone una IP de origen a la infraestructura del punto final de licencias - metadatos de red, no carga útil.) El canal de fuente firmada verifica su licencia localmente, no necesita conectividad periódica y es apto para despliegues aislados (air-gapped); un despliegue puramente sin conexión no envía nada en absoluto. En cualquier caso, el modo de fallo es la degradación al Core de código abierto, nunca un bloqueo total (Dos canales de entrega).
Para la revisión de la cadena de suministro, el canal de fuente firmada entrega código PHP legible, firmado criptográficamente para que pueda verificar que es genuino y no modificado antes de usarlo — el control que OWASP describe como firma de artefactos con validación antes del uso. El canal ionCube entrega PHP codificado ejecutado a través del ionCube Loader; las compilaciones codificadas no son revisables como fuente - use el canal de fuente firmada cuando se requiera revisión de fuente previa al uso o verificación de firma del artefacto. La fuente legible se libera solo después de que firme el acuerdo de licencia en su cuenta, y sigue siendo el secreto comercial confidencial de PATEON bajo la EULA — leerla nunca es permiso para copiarla o redistribuirla (Licencias).
¿Y post-cuántico y C2PA?
Sección titulada «¿Y post-cuántico y C2PA?»Ambos existen, y ambos son vistas previas — desactivados por defecto, fail-closed y sin ninguna
afirmación de conformidad. La superficie de firma HSM post-cuántica (signPqs, reportada
por PqsCapabilityStatus) es opcional tras una bandera por firmante y una bandera de env
de proceso; no es GA, no es AdES, no está validada por FIPS, y NextPDF no incluye ninguna
ruta de verificación post-cuántica. La superficie C2PA lleva un almacén de manifiestos
proporcionado por el llamador en ambos sentidos, mientras que la síntesis de manifiestos en borrador queda tras una
bandera desactivada por defecto; C2paCapabilityStatus fija en código generallyAvailable
y conformanceClaimed en false. Límites:
Vista previa PQC,
Vista previa C2PA.
¿Cómo se gestionan las vulnerabilidades?
Sección titulada «¿Cómo se gestionan las vulnerabilidades?»Mediante una política publicada de divulgación coordinada: recepción privada, una superficie
security.txt según RFC 9116, plazos guiados por triaje y un embargo acotado — alineado
con ISO/IEC 29147 e ISO/IEC 30111, un compromiso de proceso, no una garantía
(Política de divulgación de vulnerabilidades).
¿Qué evidencia de auditoría podemos producir realmente?
Sección titulada «¿Qué evidencia de auditoría podemos producir realmente?»Tres superficies. Evidence sella los hallazgos de validación en un paquete inmutable con una forma JSON determinista, un resumen SHA-256 estable y un sello de tiempo RFC 3161 opcional — listo para WORM, explícitamente no una atestación legal (Evidence). Forensics informa de la estructura de actualización incremental analizada sin certificar la integridad (Forensics). Los informes de validación llevan hallazgos archivables por comprobación. La serialización de auditoría redacta los campos de identidad del firmante por defecto — minimización de datos del GDPR (Art. 5(1)(c)) aplicada a la salida de auditoría (Tratamiento de datos).
Lista de comprobación de requisitos
Sección titulada «Lista de comprobación de requisitos»| Su requisito | NextPDF puede | NextPDF no puede / límite | Fundamento |
|---|---|---|---|
| Firmas PAdES con niveles de largo plazo | Producir B-B, B-T, B-LT, B-LTA según ETSI EN 319 142-1 (Core/Pro: B-B y B-T; Enterprise añade B-LT y B-LTA) | Conferir estatus jurídico; eso depende del certificado, el servicio de confianza, la jurisdicción | eIDAS Art. 25(1)/(2); Cumplimiento |
| Verificación criptográfica de firmas | Verificar tokens CMS y RFC 3161 fail-closed; informar TOTAL-PASSED / TOTAL-FAILED / INDETERMINATE | Aceptar un algoritmo no admitido o una cadena sin anclar; no existe veredicto más laxo | ETSI EN 319 102-1 Clause 3.1 |
| Salida de archivado PDF/A-4 | Producir las estructuras que exige el perfil, con el esquema de identificación declarado | Autocertificar la conformidad; decide un proceso de validación fuera del productor | ISO 19005-4 §6.7.3 |
| Facturación electrónica EN 16931 | Producir y validar instancias del modelo central; salida híbrida ZUGFeRD / Factur-X | Actuar como validador de una autoridad tributaria; las extensiones nacionales quedan fuera de alcance | EN 16931-1 Scope; Cumplimiento Pro |
| Garantía FIPS 140-3 | Aplicar una política en modo FIPS, un guardián en tiempo de ejecución y una autoprueba de encendido fail-closed | Ser un módulo validado; usted aporta el proveedor o HSM validado por el CMVP | FIPS 140-3 (CMVP); Página FIPS |
| Operación aislada (air-gapped) | Ejecutarse totalmente sin conexión en el canal de fuente firmada, con licencia verificada localmente | Ejecutar el canal ionCube sin conexión más allá de su arrendamiento de ~14 días; se pausa hacia Core | Canales de entrega |
| Verificación de cadena de suministro del artefacto | Entregar fuente legible con firma verificada que puede revisar antes de usar | Hacer revisable como fuente el artefacto ionCube codificado; elija el canal adecuado | OWASP Cheat Sheet Series (artifact integrity) |
| Registros de auditoría respetuosos con la privacidad | Redactar la PII del firmante de la salida de auditoría serializada por defecto | Tomar decisiones de base jurídica o residencia de datos para su despliegue | GDPR Art. 5(1)(c); Tratamiento de datos |
| Accesibilidad PDF/UA | Informar de eventos de etiqueta de idioma PDF/UA-2 fail-closed, con razones legibles por máquina | Afirmar comprobación completa de conformidad PDF/UA o certificar accesibilidad | Cumplimiento Pro |
| Firma post-cuántica hoy | Solo vista previa: ML-DSA / SLH-DSA delegadas en HSM tras dos banderas desactivadas por defecto | Ofrecer firmas post-cuánticas GA, conformes con AdES o verificables | Vista previa PQC |
| Proceso de divulgación de vulnerabilidades | Recibir informes de forma privada, triar por severidad, coordinar la divulgación | Garantizar una corrección, un CVE o una fecha de divulgación; es un compromiso de proceso | Política de divulgación |
Riesgo y mitigación
Sección titulada «Riesgo y mitigación»- Riesgo de certificación. NextPDF no posee ninguna certificación ni concede ninguna. Mitigación: valide la salida de forma independiente y archive los paquetes de evidencia sellados como su registro de auditoría.
- Límite FIPS. La política en modo FIPS asiste al cumplimiento; el límite validado es el módulo que usted configura. Sin un proveedor validado por el CMVP o un HSM, ninguna afirmación de despliegue compatible con FIPS es sostenible.
- Límite de efecto jurídico. El estatus jurídico de una firma es jurisdiccional. Las superficies eIDAS afirman clasificaciones sobre evidencia publicada; consulte a sus propios asesores jurídicos para las obligaciones regulatorias.
- Funciones en vista previa. La síntesis PQC y C2PA son vistas previas desactivadas por defecto sin ninguna afirmación de conformidad y, para PQC, sin ruta de verificación. Manténgalas desactivadas en producción.
- Conectividad ionCube. El arrendamiento de licencia del canal codificado necesita accesibilidad periódica. Si eso es intolerable, seleccione fuente firmada en la compra.
- Postura a prueba de fallos. Un lapso del arrendamiento ionCube o un fallo de aplicación recurre al Core de código abierto; nunca se bloquea. El fin de la suscripción es distinto: un periodo de gracia de aproximadamente 30 días, luego un repliegue perpetuo - la titularidad premium instalada sigue funcionando, sin más actualizaciones (Licencias y activación).
Qué solicitar a continuación
Sección titulada «Qué solicitar a continuación»- Evalúe con el conjunto completo de funciones. Una concesión de evaluación ejecuta cada capacidad tras una marca de agua removible; una prueba de 14 días (una por correo, sin cargo hoy, sin renovación automática) comienza desde su cuenta. Empiece en el portal de licencias.
- Solicite el sobre de licencia para un piloto. Nombra la edición y las titularidades y se activa por despliegue sin cambios en el código de la aplicación (Licencias y activación). Las compras se procesan a través de nuestro Comerciante Registrado (Merchant of Record); la licencia la concede PATEON bajo la EULA, y los términos de reembolso están en la Política de reembolsos y cancelaciones (Compra y licencias).
- Recopile evidencia de validación. La evidencia de validación del módulo proviene de su proveedor de HSM o de OpenSSL, según su clase de proveedor (Validación HSM y FIPS); pida a NextPDF evidencia de integración, y defina un piloto que ejercite sus anclas de confianza, su validador y sus necesidades de air-gap.