Centro de confianza
De un vistazo
Sección titulada «De un vistazo»El centro de confianza de NextPDF cubre dos superficies: la postura de cumplimiento del proyecto y el comportamiento de seguridad del motor.
Certificaciones y cumplimiento. Empiece por seguridad y cumplimiento: lo que NextPDF posee — cada entrada con su alcance registrado y su enlace de evidencia pública — y los controles que configuran su CI y sus flujos de trabajo de publicación.
Comportamiento del motor. Empiece por los cuatro documentos de postura: el modelo de amenazas del motor, el modelo de seguridad de firma y cifrado, el comportamiento de tratamiento de datos e información de identificación personal (PII) y la política de divulgación de vulnerabilidades. Cada uno documenta las defensas integradas en el motor central y el reparto de responsabilidades entre la biblioteca y el despliegue que la integra.
Certificaciones y cumplimiento
Sección titulada «Certificaciones y cumplimiento»| Página | Qué cubre |
|---|---|
| Seguridad y cumplimiento | Lo que NextPDF posee — cada entrada con su alcance registrado y su enlace de evidencia pública — y los controles configurados en los flujos de trabajo de CI y de publicación |
| Certificación ISO/IEC 27001 | PATEON NETWORK TECHNOLOGY INCORPORATED posee el certificado ISO/IEC 27001:2022 QCC/B86F/1224 para el sistema de gestión de seguridad de la información (SGSI) de la empresa, verificable en el registro público IAF CertSearch |
| Integridad de la cadena de suministro | Los controles de la cadena de suministro que configura el flujo de trabajo de publicación: firma de versiones con cosign, procedencia de compilación SLSA, emisión de listas de materiales de software (SBOM) y declaraciones Vulnerability Exploitability eXchange (VEX) |
| Calidad de ingeniería | Los controles bloqueantes de compilación que aplica la integración continua (CI): PHPStan Level 10 sobre src/, un umbral de cobertura del 90% sobre las líneas modificadas y un trinquete de puntuación de mutación |
| Informes de cumplimiento | Los documentos de primera parte que NextPDF elabora y mantiene: autoevaluaciones, políticas y mapeos de normas |
Instalación
Sección titulada «Instalación»La postura de confianza descrita aquí se aplica al motor central:
composer require nextpdf/core:^3La suite de pruebas del núcleo se distribuye en el mismo paquete.
Resumen conceptual
Sección titulada «Resumen conceptual»Los cuatro documentos de postura reparten la superficie de seguridad del motor:
- Modelo de amenazas — las clases de ataque contra las que se defiende el motor (falsificación de solicitudes del lado del servidor (SSRF), procesamiento de entidades externas XML (XXE), bombas de descompresión, recorrido de rutas e inyección de contenido), la postura de denegación por defecto y la defensa en el código que mitiga cada clase.
- Modelo de seguridad — la superficie criptográfica: el cifrado de documentos con el Advanced Encryption Standard de 256 bits (AES-256), el carácter cooperativo con el lector de los bits de permisos del Portable Document Format (PDF) y la ruta de firma Cryptographic Message Syntax (CMS)/PDF Advanced Electronic Signatures (PAdES) B-B y B-T.
- Tratamiento de datos — los datos que la biblioteca lee, mantiene en memoria y escribe; la transformación de depuración de PII aplicada a los paquetes de auditoría; y la ruta de telemetría opcional (opt-in) y sin sobrecarga.
- Divulgación — el proceso coordinado de divulgación de vulnerabilidades: canales privados de recepción, objetivos de plazos de respuesta y el modelo de embargo.
Casos límite y advertencias
Sección titulada «Casos límite y advertencias»- La postura está versionada. Los valores por defecto y las defensas descritos aquí son los de la versión mayor estable actual. La política de seguridad registra qué versiones mayores reciben correcciones.
- Licencia. El núcleo de NextPDF se distribuye bajo la licencia Apache-2.0.
Notas de seguridad
Sección titulada «Notas de seguridad»Cada objeto de política del motor se distribuye en la posición más estricta que permite la API pública; relajar un control es una habilitación explícita por parte del llamador, siguiendo el principio de configuración de línea base de NIST SP 800-53 Rev. 5 CM-7.
Véase también
Sección titulada «Véase también»- Seguridad y cumplimiento
- Certificación ISO/IEC 27001
- Integridad de la cadena de suministro
- Calidad de ingeniería
- Informes de cumplimiento
- Modelo de amenazas del motor
- Modelo de seguridad de firma y cifrado
- Tratamiento de datos, PII y telemetría
- Política de divulgación de vulnerabilidades
- Referencia del módulo de seguridad del núcleo