Ir al contenido
getnextpdf.com

Premium edición

Para equipos de seguridad y cumplimiento

Usted es el revisor que tiene que dar el visto bueno a un motor PDF. Esta página expone la postura de seguridad y cumplimiento de NextPDF en los términos que defenderá más adelante: qué se ajusta a cada estándar, qué se aplica fail-closed y dónde están los límites. Una regla gobierna cada afirmación: capacidad, nunca certificación. NextPDF no posee ninguna certificación ni concede ninguna. Produce las estructuras que define un estándar; un validador independiente o una autoridad receptora decide si un archivo concreto se ajusta. El soporte no es conformidad, la conformidad no es certificación, y cada afirmación respaldada por estándares que aparece abajo lleva una cita o enlaza a la página que la posee.

Esta guía cubre ambas ediciones comerciales - NextPDF Pro (nextpdf/pro) y NextPDF Enterprise (nextpdf/enterprise); consulte la matriz de funciones para la disponibilidad por edición. Ambas se activan con un sobre de licencia; un despliegue sin la titularidad correspondiente no carga las clases premium de esa edición. Compare ediciones y obtenga una licencia.

En treinta segundos: un motor PHP 8.4 cuyas ediciones premium añaden la pila de seguridad que necesitan los flujos de documentos regulados. La firma sigue los perfiles de base PAdES (de B-B a B-LTA); un lado de verificación fail-closed informa según la taxonomía de estados de ETSI EN 319 102-1. La salida de archivado se orienta a PDF/A-4, la facturación electrónica sigue EN 16931, y una política en modo FIPS restringe las opciones criptográficas a un conjunto aprobado con una autoprueba de encendido. Las superficies de evidencia producen artefactos de auditoría sellados y deterministas. El núcleo abierto es Apache-2.0 y totalmente inspeccionable; el mapa de estándares es Cumplimiento y conformidad.

¿Está NextPDF certificado frente a estos estándares?

Sección titulada «¿Está NextPDF certificado frente a estos estándares?»

No, y no daremos a entender lo contrario. NextPDF está diseñado para producir las estructuras y la evidencia mapeadas a estándares; eso es una afirmación de capacidad, no un veredicto. Una ejecución limpia de un validador independiente es evidencia de conformidad para un archivo concreto; los marcadores propios de un productor nunca lo son (ISO 19005-4 §6.7.3). Consulte la sección de conformidad.

¿Resistirán las firmas producidas aquí bajo eIDAS?

Sección titulada «¿Resistirán las firmas producidas aquí bajo eIDAS?»

NextPDF produce firmas conformes a los perfiles de base PAdES (ETSI EN 319 142-1). Bajo eIDAS, a una firma electrónica no se le puede negar efecto jurídico únicamente por ser electrónica (Regulation (EU) No 910/2014, Art. 25(1)), y una firma cualificada tiene el efecto de una manuscrita (Art. 25(2)). La salvedad: la cualificación y el estatus jurídico provienen del certificado, el servicio de confianza y la jurisdicción — fuera de cualquier biblioteca, incluida la nuestra. Enterprise clasifica la evidencia de listas de confianza de la UE en niveles de garantía con códigos de razón auditables — una clasificación, nunca una concesión de cualificación (niveles de garantía eIDAS).

¿Qué tan honesto es el lado de verificación?

Sección titulada «¿Qué tan honesto es el lado de verificación?»

Deliberadamente franco. La verificación se basa en evidencia y es fail-closed: un algoritmo no admitido, un ancla de confianza ausente o una comprobación no demostrable es un rechazo, nunca un pase silencioso. Los resultados usan la taxonomía de EN 319 102-1 — TOTAL-PASSED, TOTAL-FAILED o INDETERMINATE — sin un cuarto estado más laxo (Clause 3.1). El punto de entrada de archivado que importará a sus auditores es NextPDF\Enterprise\Security\Validation\AdESValidationEngine::validateArchivalTimestampChain():

public function validateArchivalTimestampChain(
string $pdfBytes,
array $dssData = [],
?TrustAnchorStoreInterface $anchors = null,
): ValidationReport;

Lanza o falla con: ninguna excepción ante una cadena defectuosa — devuelve un ValidationReport INDETERMINATE o TOTAL_FAILED mapeado (los defectos estructurales se mapean a un fallo de formato). TOTAL_PASSED requiere una cadena completa y anclada a la confianza que cubra el archivo hasta su marcador de fin de archivo; sin anclas de confianza configuradas, toda cadena es no confiable — nunca un pase. Comportamiento completo: Verificación de firmas.

No. La validación FIPS 140-3 se confiere a los módulos criptográficos por el CMVP mediante pruebas acreditadas; NextPDF no es un módulo validado y no hace ninguna afirmación de certificación FIPS. Enterprise incluye una capacidad de modo FIPS: preajustes de política estricta y estándar, un guardián en tiempo de ejecución que verifica cada hash, OID de firma y fortaleza de clave antes de ejecutar una operación, y una autoprueba de respuesta conocida de encendido que falla en cerrado y permanece enclavada hasta el reinicio del proceso. La compuerta de arranque es una sola llamada:

public function assertOperational(): void

Lanza o falla con: FipsModuleErrorStateException cuando cualquier prueba de respuesta conocida falló o el proceso enclavó previamente un estado de error; el guardián en tiempo de ejecución lanza FipsViolationException ante cualquier opción no permitida. Para una afirmación de despliegue compatible con FIPS, usted aporta el límite validado — un proveedor OpenSSL validado por FIPS o un HSM. Detalles: Política FIPS 140-2/3 y autoprueba y Validación HSM y FIPS.

¿Se comunica con el exterior? ¿Podemos verificar y aislar (air-gap) lo que desplegamos?

Sección titulada «¿Se comunica con el exterior? ¿Podemos verificar y aislar (air-gap) lo que desplegamos?»

Por canal de entrega, documentado en lugar de descubierto. El canal codificado con ionCube verifica su licencia periódicamente en línea: aproximadamente una comprobación cada 7 días que renueva un arrendamiento de unos 14 días. Sin conexión más allá del arrendamiento, las funciones premium se pausan y el motor recurre al Core gratuito — no se bloquea — y se reanudan al reconectarse. Una comprobación envía solo un identificador de licencia y un hash de huella con sal, nunca contenido del documento, una huella en bruto ni un campo de carga con la dirección IP. (Como en cualquier solicitud HTTPS, la capa de transporte necesariamente expone una IP de origen a la infraestructura del punto final de licencias - metadatos de red, no carga útil.) El canal de fuente firmada verifica su licencia localmente, no necesita conectividad periódica y es apto para despliegues aislados (air-gapped); un despliegue puramente sin conexión no envía nada en absoluto. En cualquier caso, el modo de fallo es la degradación al Core de código abierto, nunca un bloqueo total (Dos canales de entrega).

Para la revisión de la cadena de suministro, el canal de fuente firmada entrega código PHP legible, firmado criptográficamente para que pueda verificar que es genuino y no modificado antes de usarlo — el control que OWASP describe como firma de artefactos con validación antes del uso. El canal ionCube entrega PHP codificado ejecutado a través del ionCube Loader; las compilaciones codificadas no son revisables como fuente - use el canal de fuente firmada cuando se requiera revisión de fuente previa al uso o verificación de firma del artefacto. La fuente legible se libera solo después de que firme el acuerdo de licencia en su cuenta, y sigue siendo el secreto comercial confidencial de PATEON bajo la EULA — leerla nunca es permiso para copiarla o redistribuirla (Licencias).

Ambos existen, y ambos son vistas previas — desactivados por defecto, fail-closed y sin ninguna afirmación de conformidad. La superficie de firma HSM post-cuántica (signPqs, reportada por PqsCapabilityStatus) es opcional tras una bandera por firmante y una bandera de env de proceso; no es GA, no es AdES, no está validada por FIPS, y NextPDF no incluye ninguna ruta de verificación post-cuántica. La superficie C2PA lleva un almacén de manifiestos proporcionado por el llamador en ambos sentidos, mientras que la síntesis de manifiestos en borrador queda tras una bandera desactivada por defecto; C2paCapabilityStatus fija en código generallyAvailable y conformanceClaimed en false. Límites: Vista previa PQC, Vista previa C2PA.

Mediante una política publicada de divulgación coordinada: recepción privada, una superficie security.txt según RFC 9116, plazos guiados por triaje y un embargo acotado — alineado con ISO/IEC 29147 e ISO/IEC 30111, un compromiso de proceso, no una garantía (Política de divulgación de vulnerabilidades).

¿Qué evidencia de auditoría podemos producir realmente?

Sección titulada «¿Qué evidencia de auditoría podemos producir realmente?»

Tres superficies. Evidence sella los hallazgos de validación en un paquete inmutable con una forma JSON determinista, un resumen SHA-256 estable y un sello de tiempo RFC 3161 opcional — listo para WORM, explícitamente no una atestación legal (Evidence). Forensics informa de la estructura de actualización incremental analizada sin certificar la integridad (Forensics). Los informes de validación llevan hallazgos archivables por comprobación. La serialización de auditoría redacta los campos de identidad del firmante por defecto — minimización de datos del GDPR (Art. 5(1)(c)) aplicada a la salida de auditoría (Tratamiento de datos).

Su requisitoNextPDF puedeNextPDF no puede / límiteFundamento
Firmas PAdES con niveles de largo plazoProducir B-B, B-T, B-LT, B-LTA según ETSI EN 319 142-1 (Core/Pro: B-B y B-T; Enterprise añade B-LT y B-LTA)Conferir estatus jurídico; eso depende del certificado, el servicio de confianza, la jurisdiccióneIDAS Art. 25(1)/(2); Cumplimiento
Verificación criptográfica de firmasVerificar tokens CMS y RFC 3161 fail-closed; informar TOTAL-PASSED / TOTAL-FAILED / INDETERMINATEAceptar un algoritmo no admitido o una cadena sin anclar; no existe veredicto más laxoETSI EN 319 102-1 Clause 3.1
Salida de archivado PDF/A-4Producir las estructuras que exige el perfil, con el esquema de identificación declaradoAutocertificar la conformidad; decide un proceso de validación fuera del productorISO 19005-4 §6.7.3
Facturación electrónica EN 16931Producir y validar instancias del modelo central; salida híbrida ZUGFeRD / Factur-XActuar como validador de una autoridad tributaria; las extensiones nacionales quedan fuera de alcanceEN 16931-1 Scope; Cumplimiento Pro
Garantía FIPS 140-3Aplicar una política en modo FIPS, un guardián en tiempo de ejecución y una autoprueba de encendido fail-closedSer un módulo validado; usted aporta el proveedor o HSM validado por el CMVPFIPS 140-3 (CMVP); Página FIPS
Operación aislada (air-gapped)Ejecutarse totalmente sin conexión en el canal de fuente firmada, con licencia verificada localmenteEjecutar el canal ionCube sin conexión más allá de su arrendamiento de ~14 días; se pausa hacia CoreCanales de entrega
Verificación de cadena de suministro del artefactoEntregar fuente legible con firma verificada que puede revisar antes de usarHacer revisable como fuente el artefacto ionCube codificado; elija el canal adecuadoOWASP Cheat Sheet Series (artifact integrity)
Registros de auditoría respetuosos con la privacidadRedactar la PII del firmante de la salida de auditoría serializada por defectoTomar decisiones de base jurídica o residencia de datos para su despliegueGDPR Art. 5(1)(c); Tratamiento de datos
Accesibilidad PDF/UAInformar de eventos de etiqueta de idioma PDF/UA-2 fail-closed, con razones legibles por máquinaAfirmar comprobación completa de conformidad PDF/UA o certificar accesibilidadCumplimiento Pro
Firma post-cuántica hoySolo vista previa: ML-DSA / SLH-DSA delegadas en HSM tras dos banderas desactivadas por defectoOfrecer firmas post-cuánticas GA, conformes con AdES o verificablesVista previa PQC
Proceso de divulgación de vulnerabilidadesRecibir informes de forma privada, triar por severidad, coordinar la divulgaciónGarantizar una corrección, un CVE o una fecha de divulgación; es un compromiso de procesoPolítica de divulgación
  • Riesgo de certificación. NextPDF no posee ninguna certificación ni concede ninguna. Mitigación: valide la salida de forma independiente y archive los paquetes de evidencia sellados como su registro de auditoría.
  • Límite FIPS. La política en modo FIPS asiste al cumplimiento; el límite validado es el módulo que usted configura. Sin un proveedor validado por el CMVP o un HSM, ninguna afirmación de despliegue compatible con FIPS es sostenible.
  • Límite de efecto jurídico. El estatus jurídico de una firma es jurisdiccional. Las superficies eIDAS afirman clasificaciones sobre evidencia publicada; consulte a sus propios asesores jurídicos para las obligaciones regulatorias.
  • Funciones en vista previa. La síntesis PQC y C2PA son vistas previas desactivadas por defecto sin ninguna afirmación de conformidad y, para PQC, sin ruta de verificación. Manténgalas desactivadas en producción.
  • Conectividad ionCube. El arrendamiento de licencia del canal codificado necesita accesibilidad periódica. Si eso es intolerable, seleccione fuente firmada en la compra.
  • Postura a prueba de fallos. Un lapso del arrendamiento ionCube o un fallo de aplicación recurre al Core de código abierto; nunca se bloquea. El fin de la suscripción es distinto: un periodo de gracia de aproximadamente 30 días, luego un repliegue perpetuo - la titularidad premium instalada sigue funcionando, sin más actualizaciones (Licencias y activación).
  1. Evalúe con el conjunto completo de funciones. Una concesión de evaluación ejecuta cada capacidad tras una marca de agua removible; una prueba de 14 días (una por correo, sin cargo hoy, sin renovación automática) comienza desde su cuenta. Empiece en el portal de licencias.
  2. Solicite el sobre de licencia para un piloto. Nombra la edición y las titularidades y se activa por despliegue sin cambios en el código de la aplicación (Licencias y activación). Las compras se procesan a través de nuestro Comerciante Registrado (Merchant of Record); la licencia la concede PATEON bajo la EULA, y los términos de reembolso están en la Política de reembolsos y cancelaciones (Compra y licencias).
  3. Recopile evidencia de validación. La evidencia de validación del módulo proviene de su proveedor de HSM o de OpenSSL, según su clase de proveedor (Validación HSM y FIPS); pida a NextPDF evidencia de integración, y defina un piloto que ejercite sus anclas de confianza, su validador y sus necesidades de air-gap.