Premium édition
Pour les équipes sécurité et conformité
En un coup d’œil
Section intitulée « En un coup d’œil »Tu es l’évaluateur qui doit valider un moteur PDF. Cette page énonce la posture sécurité et conformité de NextPDF dans les termes que tu défendras plus tard : ce qui se rattache à quel standard, ce qui est appliqué en fail-closed, et où se situent les limites. Une règle gouverne chaque affirmation : capacité, jamais certification. NextPDF ne détient aucune certification et n’en accorde aucune. Il produit les structures qu’un standard définit ; un validateur indépendant ou une autorité réceptrice décide si un fichier donné est conforme. Le support n’est pas la conformité, la conformité n’est pas la certification, et chaque affirmation adossée à un standard ci-dessous porte soit une citation, soit un lien vers la page qui en est responsable.
Disponibilité et licence
Section intitulée « Disponibilité et licence »Ce guide couvre les deux éditions commerciales — NextPDF Pro (nextpdf/pro)
et NextPDF Enterprise (nextpdf/enterprise) ; consulte la
matrice des fonctionnalités pour la
disponibilité par édition. Les deux s’activent avec une enveloppe de licence ;
un déploiement sans l’entitlement correspondant ne charge pas les classes
premium de cette édition.
Compare les éditions et obtiens une licence.
Ce que tu achètes
Section intitulée « Ce que tu achètes »En trente secondes : un moteur PHP 8.4 dont les éditions premium ajoutent la pile de sécurité dont les workflows documentaires réglementés ont besoin. La signature suit les profils baseline PAdES (B-B jusqu’à B-LTA) ; une face vérification fail-closed rend compte selon la taxonomie de statut ETSI EN 319 102-1. La sortie d’archivage vise PDF/A-4, la facturation électronique suit EN 16931, et une politique en mode FIPS restreint les choix cryptographiques à un ensemble approuvé avec un auto-test au démarrage. Les surfaces de preuve produisent des artefacts d’audit scellés et déterministes. Le cœur open source est en Apache-2.0 et entièrement inspectable ; la carte des standards se trouve dans Conformité réglementaire et normative.
Les questions que l’on entend le plus
Section intitulée « Les questions que l’on entend le plus »NextPDF est-il certifié au regard de ces standards ?
Section intitulée « NextPDF est-il certifié au regard de ces standards ? »Non, et nous ne laisserons rien entendre de tel. NextPDF est conçu pour produire les structures et les preuves cartographiées sur les standards ; c’est une affirmation de capacité, pas un verdict. Une exécution propre d’un validateur indépendant est une preuve de conformité pour un fichier donné ; les marqueurs propres à un producteur ne le sont jamais (ISO 19005-4 §6.7.3). Voir la section conformance.
Les signatures produites ici tiendront-elles sous eIDAS ?
Section intitulée « Les signatures produites ici tiendront-elles sous eIDAS ? »NextPDF produit des signatures conformes aux profils baseline PAdES (ETSI EN 319 142-1). Sous eIDAS, une signature électronique ne peut se voir refuser l’effet juridique au seul motif qu’elle est électronique (Regulation (EU) No 910/2014, Art. 25(1)), et une signature qualifiée porte l’effet d’une signature manuscrite (Art. 25(2)). La réserve : la qualification et le statut juridique proviennent du certificat, du service de confiance et de la juridiction — hors de toute bibliothèque, la nôtre comprise. Enterprise classe les preuves des listes de confiance de l’UE en niveaux d’assurance avec des codes de raison auditables — une classification, jamais un octroi de qualification (Niveaux d’assurance eIDAS).
Quelle est l’honnêteté de la face vérification ?
Section intitulée « Quelle est l’honnêteté de la face vérification ? »Délibérément franche. La vérification est fondée sur les preuves et fail-closed :
un algorithme non pris en charge, une ancre de confiance manquante ou une
vérification indémontrable est un rejet, jamais un passage silencieux. Les
résultats utilisent la taxonomie EN 319 102-1 — TOTAL-PASSED, TOTAL-FAILED
ou INDETERMINATE — sans quatrième état plus doux (Clause 3.1). Le point
d’entrée d’archivage qui intéressera tes auditeurs est
NextPDF\Enterprise\Security\Validation\AdESValidationEngine::validateArchivalTimestampChain() :
public function validateArchivalTimestampChain( string $pdfBytes, array $dssData = [], ?TrustAnchorStoreInterface $anchors = null,): ValidationReport;Lève ou échoue avec : aucune exception sur une chaîne défectueuse — il renvoie
un ValidationReport mappé en INDETERMINATE ou TOTAL_FAILED (les défauts
structurels se rattachent à un échec de format). TOTAL_PASSED exige une chaîne
complète, ancrée dans la confiance, couvrant le fichier jusqu’à son marqueur de
fin de fichier ; sans ancre de confiance configurée, toute chaîne est
non fiable — jamais un passage. Comportement complet :
Vérification de signature.
NextPDF est-il validé FIPS 140-3 ?
Section intitulée « NextPDF est-il validé FIPS 140-3 ? »Non. La validation FIPS 140-3 est conférée aux modules cryptographiques par le CMVP au travers de tests accrédités ; NextPDF n’est pas un module validé et ne formule aucune affirmation de certification FIPS. Enterprise livre une capacité en mode FIPS : des presets de politique strict et standard, un garde-fou d’exécution vérifiant chaque hachage, OID de signature et robustesse de clé avant qu’une opération ne s’exécute, et un auto-test à réponse connue au démarrage qui échoue en fail-closed et reste verrouillé jusqu’au redémarrage du processus. La barrière de démarrage tient en un appel :
public function assertOperational(): voidLève ou échoue avec : FipsModuleErrorStateException lorsqu’un test à réponse
connue a échoué ou que le processus a précédemment verrouillé un état d’erreur ;
le garde-fou d’exécution lève FipsViolationException sur tout choix non
autorisé. Pour une affirmation de déploiement compatible FIPS, tu fournis la
frontière validée — un fournisseur OpenSSL validé FIPS ou un HSM. Détails :
Politique et auto-test FIPS 140-2/3 et
HSM et validation FIPS.
Communique-t-il avec l’extérieur ? Peut-on vérifier et isoler en air-gap ce que l’on déploie ?
Section intitulée « Communique-t-il avec l’extérieur ? Peut-on vérifier et isoler en air-gap ce que l’on déploie ? »Par canal de livraison, documenté plutôt que découvert. Le canal encodé ionCube vérifie sa licence périodiquement en ligne : environ une vérification tous les 7 jours renouvelant un bail d’environ 14 jours. Hors ligne au-delà du bail, les fonctionnalités premium se mettent en pause et le moteur revient au Core gratuit — il ne plante pas — et elles reprennent à la reconnexion. Une vérification n’envoie qu’un identifiant de licence et un hachage d’empreinte salé, jamais le contenu du document, une empreinte brute ou un champ de charge utile contenant une adresse IP. (Comme pour toute requête HTTPS, la couche de transport expose nécessairement une IP source à l’infrastructure du point de terminaison de licence — métadonnées réseau, pas charge utile.) Le canal signed-source vérifie sa licence localement, n’a besoin d’aucune connectivité périodique et convient aux déploiements en air-gap ; un déploiement purement hors ligne n’envoie strictement rien. Dans les deux cas, le mode de défaillance est une dégradation vers le Core open source, jamais un appareil rendu inutilisable (Deux canaux de livraison).
Pour la revue de la chaîne d’approvisionnement, le canal signed-source livre du code source PHP lisible, signé cryptographiquement pour que tu puisses vérifier qu’il est authentique et non modifié avant utilisation — le contrôle qu’OWASP décrit comme la signature d’artefact avec validation avant utilisation. Le canal ionCube livre du PHP encodé exécuté via le ionCube Loader ; les builds encodés ne sont pas révisables au niveau source — utilise le canal signed-source lorsque la revue de source ou la vérification de signature d’artefact avant utilisation est requise. Le code source lisible n’est publié qu’après que tu as signé le contrat de licence dans ton compte, et il reste le secret commercial confidentiel de PATEON sous l’EULA — le lire n’est jamais une permission de le copier ou de le redistribuer (Licence).
Qu’en est-il du post-quantique et de C2PA ?
Section intitulée « Qu’en est-il du post-quantique et de C2PA ? »Les deux existent, et les deux sont des previews — désactivés par défaut,
fail-closed, et ne portant aucune affirmation de conformance. La surface de
signature HSM post-quantique (signPqs, rapportée par PqsCapabilityStatus)
est en opt-in derrière un drapeau par signataire et un drapeau d’environnement
de processus ; elle n’est pas GA, pas AdES, pas validée FIPS, et NextPDF ne
livre aucune voie de vérification post-quantique. La surface C2PA porte un
magasin de manifestes fourni par l’appelant dans les deux sens, tandis que la
synthèse de manifeste brouillon reste derrière un drapeau désactivé par défaut ;
C2paCapabilityStatus fixe en dur generallyAvailable et conformanceClaimed
à false. Limites :
Preview PQC,
Preview C2PA.
Comment sont traitées les vulnérabilités ?
Section intitulée « Comment sont traitées les vulnérabilités ? »Au travers d’une politique de divulgation coordonnée publiée : réception privée,
une surface security.txt RFC 9116, des délais pilotés par le triage, et un
embargo borné — aligné sur ISO/IEC 29147 et ISO/IEC 30111, un engagement de
processus, pas une garantie
(Politique de divulgation des vulnérabilités).
Quelles preuves d’audit pouvons-nous réellement produire ?
Section intitulée « Quelles preuves d’audit pouvons-nous réellement produire ? »Trois surfaces. Evidence scelle les constats de validation dans un paquet immuable avec une forme JSON déterministe, un condensé SHA-256 stable et un horodatage RFC 3161 optionnel — prêt pour le WORM, explicitement pas une attestation juridique (Evidence). Forensics rend compte de la structure de mise à jour incrémentale analysée sans certifier l’intégrité (Forensics). Les rapports de validation portent des constats par vérification archivables. La sérialisation d’audit occulte par défaut les champs d’identité du signataire — minimisation des données au sens du RGPD (Art. 5(1)(c)) appliquée à la sortie d’audit (Traitement des données).
Liste de contrôle des exigences
Section intitulée « Liste de contrôle des exigences »| Ton exigence | NextPDF peut | NextPDF ne peut pas / limite | Fondement |
|---|---|---|---|
| Signatures PAdES avec niveaux long terme | Produire B-B, B-T, B-LT, B-LTA selon ETSI EN 319 142-1 (Core/Pro : B-B et B-T ; Enterprise ajoute B-LT et B-LTA) | Conférer un statut juridique ; cela dépend du certificat, du service de confiance, de la juridiction | eIDAS Art. 25(1)/(2) ; Conformité |
| Vérification cryptographique de signature | Vérifier les tokens CMS et RFC 3161 en fail-closed ; rapporter TOTAL-PASSED / TOTAL-FAILED / INDETERMINATE | Passer un algorithme non pris en charge ou une chaîne non ancrée ; aucun verdict plus doux n’existe | ETSI EN 319 102-1 Clause 3.1 |
| Sortie d’archivage PDF/A-4 | Produire les structures que le profil requiert, avec le schéma d’identification déclaré | S’auto-certifier conforme ; un processus de validation hors du producteur décide | ISO 19005-4 §6.7.3 |
| Facturation électronique EN 16931 | Produire et valider les instances du modèle cœur ; sortie hybride ZUGFeRD / Factur-X | Agir comme validateur d’une autorité fiscale ; les extensions nationales sont hors périmètre | EN 16931-1 Scope ; Conformité Pro |
| Assurance FIPS 140-3 | Appliquer une politique en mode FIPS, un garde-fou d’exécution et un auto-test au démarrage fail-closed | Être un module validé ; tu fournis le fournisseur validé CMVP ou le HSM | FIPS 140-3 (CMVP) ; Page FIPS |
| Fonctionnement en air-gap | Fonctionner entièrement hors ligne sur le canal signed-source, licence vérifiée localement | Faire tourner le canal ionCube hors ligne au-delà de son bail d’environ 14 jours ; il se met en pause vers Core | Canaux de livraison |
| Vérification de la chaîne d’approvisionnement de l’artefact | Livrer du code source lisible à signature vérifiée que tu peux réviser avant utilisation | Rendre l’artefact ionCube encodé révisable au niveau source ; choisis le canal en conséquence | OWASP Cheat Sheet Series (artifact integrity) |
| Journaux d’audit respectueux de la vie privée | Occulter par défaut les PII du signataire de la sortie d’audit sérialisée | Prendre des décisions de base légale ou de résidence des données pour ton déploiement | RGPD Art. 5(1)(c) ; Traitement des données |
| Accessibilité PDF/UA | Rapporter les événements de balise de langue PDF/UA-2 en fail-closed, avec des raisons lisibles par machine | Prétendre à une vérification complète de conformance PDF/UA ou certifier l’accessibilité | Conformité Pro |
| Signature post-quantique aujourd’hui | Preview seulement : ML-DSA / SLH-DSA délégués au HSM derrière deux drapeaux désactivés par défaut | Offrir des signatures post-quantiques GA, conformes AdES ou vérifiables | Preview PQC |
| Processus de divulgation des vulnérabilités | Recevoir les rapports en privé, trier par sévérité, coordonner la divulgation | Garantir un correctif, un CVE ou une date de divulgation ; c’est un engagement de processus | Politique de divulgation |
Risques et mitigation
Section intitulée « Risques et mitigation »- Risque de certification. NextPDF ne détient aucune certification et n’en accorde aucune. Mitigation : valide la sortie indépendamment et archive les paquets de preuve scellés comme ta piste d’audit.
- Frontière FIPS. La politique en mode FIPS assiste la conformité ; la frontière validée est le module que tu configures. Sans fournisseur validé CMVP ou HSM, aucune affirmation de déploiement compatible FIPS n’est soutenable.
- Frontière d’effet juridique. Le statut juridique d’une signature est juridictionnel. Les surfaces eIDAS affirment des classifications sur des preuves publiées ; consulte tes propres conseillers juridiques pour les obligations réglementaires.
- Fonctionnalités preview. La synthèse PQC et C2PA sont des previews désactivés par défaut sans affirmation de conformance et, pour PQC, sans voie de vérification. Garde-les désactivés en production.
- Connectivité ionCube. Le bail de licence du canal encodé nécessite une accessibilité périodique. Si cela est intolérable, sélectionne signed-source à l’achat.
- Posture fail-safe. Une expiration de bail ionCube ou un échec d’application revient au Core open source ; il ne rend jamais l’appareil inutilisable. La fin d’abonnement est différente : un délai de grâce d’environ 30 jours, puis un repli perpétuel — l’entitlement premium installé continue de fonctionner, sans autres mises à jour (Licence et activation).
Que demander ensuite
Section intitulée « Que demander ensuite »- Évalue avec l’ensemble complet des fonctionnalités. Un octroi d’évaluation active toutes les capacités derrière un filigrane amovible ; un essai de 14 jours (un par e-mail, sans frais aujourd’hui, sans reconduction automatique) démarre depuis ton compte. Commence au portail de licence.
- Demande l’enveloppe de licence pour un pilote. Elle nomme l’édition et les entitlements et s’active par déploiement sans aucun changement de code applicatif (Licence et activation). Les achats passent par notre Merchant of Record ; la licence est accordée par PATEON sous l’EULA, et les conditions de remboursement figurent dans la Politique de remboursement et d’annulation (Achat et licence).
- Collecte les preuves de validation. Les preuves de validation du module proviennent de ton fournisseur de HSM ou d’OpenSSL, selon ta classe de fournisseur (HSM et validation FIPS) ; demande à NextPDF les preuves d’intégration, et cadre un pilote qui exerce tes ancres de confiance, ton validateur et tes besoins d’air-gap.