Aller au contenu
getnextpdf.com

Premium édition

Pour les équipes sécurité et conformité

Tu es l’évaluateur qui doit valider un moteur PDF. Cette page énonce la posture sécurité et conformité de NextPDF dans les termes que tu défendras plus tard : ce qui se rattache à quel standard, ce qui est appliqué en fail-closed, et où se situent les limites. Une règle gouverne chaque affirmation : capacité, jamais certification. NextPDF ne détient aucune certification et n’en accorde aucune. Il produit les structures qu’un standard définit ; un validateur indépendant ou une autorité réceptrice décide si un fichier donné est conforme. Le support n’est pas la conformité, la conformité n’est pas la certification, et chaque affirmation adossée à un standard ci-dessous porte soit une citation, soit un lien vers la page qui en est responsable.

Ce guide couvre les deux éditions commerciales — NextPDF Pro (nextpdf/pro) et NextPDF Enterprise (nextpdf/enterprise) ; consulte la matrice des fonctionnalités pour la disponibilité par édition. Les deux s’activent avec une enveloppe de licence ; un déploiement sans l’entitlement correspondant ne charge pas les classes premium de cette édition. Compare les éditions et obtiens une licence.

En trente secondes : un moteur PHP 8.4 dont les éditions premium ajoutent la pile de sécurité dont les workflows documentaires réglementés ont besoin. La signature suit les profils baseline PAdES (B-B jusqu’à B-LTA) ; une face vérification fail-closed rend compte selon la taxonomie de statut ETSI EN 319 102-1. La sortie d’archivage vise PDF/A-4, la facturation électronique suit EN 16931, et une politique en mode FIPS restreint les choix cryptographiques à un ensemble approuvé avec un auto-test au démarrage. Les surfaces de preuve produisent des artefacts d’audit scellés et déterministes. Le cœur open source est en Apache-2.0 et entièrement inspectable ; la carte des standards se trouve dans Conformité réglementaire et normative.

NextPDF est-il certifié au regard de ces standards ?

Section intitulée « NextPDF est-il certifié au regard de ces standards ? »

Non, et nous ne laisserons rien entendre de tel. NextPDF est conçu pour produire les structures et les preuves cartographiées sur les standards ; c’est une affirmation de capacité, pas un verdict. Une exécution propre d’un validateur indépendant est une preuve de conformité pour un fichier donné ; les marqueurs propres à un producteur ne le sont jamais (ISO 19005-4 §6.7.3). Voir la section conformance.

Les signatures produites ici tiendront-elles sous eIDAS ?

Section intitulée « Les signatures produites ici tiendront-elles sous eIDAS ? »

NextPDF produit des signatures conformes aux profils baseline PAdES (ETSI EN 319 142-1). Sous eIDAS, une signature électronique ne peut se voir refuser l’effet juridique au seul motif qu’elle est électronique (Regulation (EU) No 910/2014, Art. 25(1)), et une signature qualifiée porte l’effet d’une signature manuscrite (Art. 25(2)). La réserve : la qualification et le statut juridique proviennent du certificat, du service de confiance et de la juridiction — hors de toute bibliothèque, la nôtre comprise. Enterprise classe les preuves des listes de confiance de l’UE en niveaux d’assurance avec des codes de raison auditables — une classification, jamais un octroi de qualification (Niveaux d’assurance eIDAS).

Quelle est l’honnêteté de la face vérification ?

Section intitulée « Quelle est l’honnêteté de la face vérification ? »

Délibérément franche. La vérification est fondée sur les preuves et fail-closed : un algorithme non pris en charge, une ancre de confiance manquante ou une vérification indémontrable est un rejet, jamais un passage silencieux. Les résultats utilisent la taxonomie EN 319 102-1 — TOTAL-PASSED, TOTAL-FAILED ou INDETERMINATE — sans quatrième état plus doux (Clause 3.1). Le point d’entrée d’archivage qui intéressera tes auditeurs est NextPDF\Enterprise\Security\Validation\AdESValidationEngine::validateArchivalTimestampChain() :

public function validateArchivalTimestampChain(
string $pdfBytes,
array $dssData = [],
?TrustAnchorStoreInterface $anchors = null,
): ValidationReport;

Lève ou échoue avec : aucune exception sur une chaîne défectueuse — il renvoie un ValidationReport mappé en INDETERMINATE ou TOTAL_FAILED (les défauts structurels se rattachent à un échec de format). TOTAL_PASSED exige une chaîne complète, ancrée dans la confiance, couvrant le fichier jusqu’à son marqueur de fin de fichier ; sans ancre de confiance configurée, toute chaîne est non fiable — jamais un passage. Comportement complet : Vérification de signature.

Non. La validation FIPS 140-3 est conférée aux modules cryptographiques par le CMVP au travers de tests accrédités ; NextPDF n’est pas un module validé et ne formule aucune affirmation de certification FIPS. Enterprise livre une capacité en mode FIPS : des presets de politique strict et standard, un garde-fou d’exécution vérifiant chaque hachage, OID de signature et robustesse de clé avant qu’une opération ne s’exécute, et un auto-test à réponse connue au démarrage qui échoue en fail-closed et reste verrouillé jusqu’au redémarrage du processus. La barrière de démarrage tient en un appel :

public function assertOperational(): void

Lève ou échoue avec : FipsModuleErrorStateException lorsqu’un test à réponse connue a échoué ou que le processus a précédemment verrouillé un état d’erreur ; le garde-fou d’exécution lève FipsViolationException sur tout choix non autorisé. Pour une affirmation de déploiement compatible FIPS, tu fournis la frontière validée — un fournisseur OpenSSL validé FIPS ou un HSM. Détails : Politique et auto-test FIPS 140-2/3 et HSM et validation FIPS.

Communique-t-il avec l’extérieur ? Peut-on vérifier et isoler en air-gap ce que l’on déploie ?

Section intitulée « Communique-t-il avec l’extérieur ? Peut-on vérifier et isoler en air-gap ce que l’on déploie ? »

Par canal de livraison, documenté plutôt que découvert. Le canal encodé ionCube vérifie sa licence périodiquement en ligne : environ une vérification tous les 7 jours renouvelant un bail d’environ 14 jours. Hors ligne au-delà du bail, les fonctionnalités premium se mettent en pause et le moteur revient au Core gratuit — il ne plante pas — et elles reprennent à la reconnexion. Une vérification n’envoie qu’un identifiant de licence et un hachage d’empreinte salé, jamais le contenu du document, une empreinte brute ou un champ de charge utile contenant une adresse IP. (Comme pour toute requête HTTPS, la couche de transport expose nécessairement une IP source à l’infrastructure du point de terminaison de licence — métadonnées réseau, pas charge utile.) Le canal signed-source vérifie sa licence localement, n’a besoin d’aucune connectivité périodique et convient aux déploiements en air-gap ; un déploiement purement hors ligne n’envoie strictement rien. Dans les deux cas, le mode de défaillance est une dégradation vers le Core open source, jamais un appareil rendu inutilisable (Deux canaux de livraison).

Pour la revue de la chaîne d’approvisionnement, le canal signed-source livre du code source PHP lisible, signé cryptographiquement pour que tu puisses vérifier qu’il est authentique et non modifié avant utilisation — le contrôle qu’OWASP décrit comme la signature d’artefact avec validation avant utilisation. Le canal ionCube livre du PHP encodé exécuté via le ionCube Loader ; les builds encodés ne sont pas révisables au niveau source — utilise le canal signed-source lorsque la revue de source ou la vérification de signature d’artefact avant utilisation est requise. Le code source lisible n’est publié qu’après que tu as signé le contrat de licence dans ton compte, et il reste le secret commercial confidentiel de PATEON sous l’EULA — le lire n’est jamais une permission de le copier ou de le redistribuer (Licence).

Les deux existent, et les deux sont des previews — désactivés par défaut, fail-closed, et ne portant aucune affirmation de conformance. La surface de signature HSM post-quantique (signPqs, rapportée par PqsCapabilityStatus) est en opt-in derrière un drapeau par signataire et un drapeau d’environnement de processus ; elle n’est pas GA, pas AdES, pas validée FIPS, et NextPDF ne livre aucune voie de vérification post-quantique. La surface C2PA porte un magasin de manifestes fourni par l’appelant dans les deux sens, tandis que la synthèse de manifeste brouillon reste derrière un drapeau désactivé par défaut ; C2paCapabilityStatus fixe en dur generallyAvailable et conformanceClaimed à false. Limites : Preview PQC, Preview C2PA.

Au travers d’une politique de divulgation coordonnée publiée : réception privée, une surface security.txt RFC 9116, des délais pilotés par le triage, et un embargo borné — aligné sur ISO/IEC 29147 et ISO/IEC 30111, un engagement de processus, pas une garantie (Politique de divulgation des vulnérabilités).

Quelles preuves d’audit pouvons-nous réellement produire ?

Section intitulée « Quelles preuves d’audit pouvons-nous réellement produire ? »

Trois surfaces. Evidence scelle les constats de validation dans un paquet immuable avec une forme JSON déterministe, un condensé SHA-256 stable et un horodatage RFC 3161 optionnel — prêt pour le WORM, explicitement pas une attestation juridique (Evidence). Forensics rend compte de la structure de mise à jour incrémentale analysée sans certifier l’intégrité (Forensics). Les rapports de validation portent des constats par vérification archivables. La sérialisation d’audit occulte par défaut les champs d’identité du signataire — minimisation des données au sens du RGPD (Art. 5(1)(c)) appliquée à la sortie d’audit (Traitement des données).

Ton exigenceNextPDF peutNextPDF ne peut pas / limiteFondement
Signatures PAdES avec niveaux long termeProduire B-B, B-T, B-LT, B-LTA selon ETSI EN 319 142-1 (Core/Pro : B-B et B-T ; Enterprise ajoute B-LT et B-LTA)Conférer un statut juridique ; cela dépend du certificat, du service de confiance, de la juridictioneIDAS Art. 25(1)/(2) ; Conformité
Vérification cryptographique de signatureVérifier les tokens CMS et RFC 3161 en fail-closed ; rapporter TOTAL-PASSED / TOTAL-FAILED / INDETERMINATEPasser un algorithme non pris en charge ou une chaîne non ancrée ; aucun verdict plus doux n’existeETSI EN 319 102-1 Clause 3.1
Sortie d’archivage PDF/A-4Produire les structures que le profil requiert, avec le schéma d’identification déclaréS’auto-certifier conforme ; un processus de validation hors du producteur décideISO 19005-4 §6.7.3
Facturation électronique EN 16931Produire et valider les instances du modèle cœur ; sortie hybride ZUGFeRD / Factur-XAgir comme validateur d’une autorité fiscale ; les extensions nationales sont hors périmètreEN 16931-1 Scope ; Conformité Pro
Assurance FIPS 140-3Appliquer une politique en mode FIPS, un garde-fou d’exécution et un auto-test au démarrage fail-closedÊtre un module validé ; tu fournis le fournisseur validé CMVP ou le HSMFIPS 140-3 (CMVP) ; Page FIPS
Fonctionnement en air-gapFonctionner entièrement hors ligne sur le canal signed-source, licence vérifiée localementFaire tourner le canal ionCube hors ligne au-delà de son bail d’environ 14 jours ; il se met en pause vers CoreCanaux de livraison
Vérification de la chaîne d’approvisionnement de l’artefactLivrer du code source lisible à signature vérifiée que tu peux réviser avant utilisationRendre l’artefact ionCube encodé révisable au niveau source ; choisis le canal en conséquenceOWASP Cheat Sheet Series (artifact integrity)
Journaux d’audit respectueux de la vie privéeOcculter par défaut les PII du signataire de la sortie d’audit sérialiséePrendre des décisions de base légale ou de résidence des données pour ton déploiementRGPD Art. 5(1)(c) ; Traitement des données
Accessibilité PDF/UARapporter les événements de balise de langue PDF/UA-2 en fail-closed, avec des raisons lisibles par machinePrétendre à une vérification complète de conformance PDF/UA ou certifier l’accessibilitéConformité Pro
Signature post-quantique aujourd’huiPreview seulement : ML-DSA / SLH-DSA délégués au HSM derrière deux drapeaux désactivés par défautOffrir des signatures post-quantiques GA, conformes AdES ou vérifiablesPreview PQC
Processus de divulgation des vulnérabilitésRecevoir les rapports en privé, trier par sévérité, coordonner la divulgationGarantir un correctif, un CVE ou une date de divulgation ; c’est un engagement de processusPolitique de divulgation
  • Risque de certification. NextPDF ne détient aucune certification et n’en accorde aucune. Mitigation : valide la sortie indépendamment et archive les paquets de preuve scellés comme ta piste d’audit.
  • Frontière FIPS. La politique en mode FIPS assiste la conformité ; la frontière validée est le module que tu configures. Sans fournisseur validé CMVP ou HSM, aucune affirmation de déploiement compatible FIPS n’est soutenable.
  • Frontière d’effet juridique. Le statut juridique d’une signature est juridictionnel. Les surfaces eIDAS affirment des classifications sur des preuves publiées ; consulte tes propres conseillers juridiques pour les obligations réglementaires.
  • Fonctionnalités preview. La synthèse PQC et C2PA sont des previews désactivés par défaut sans affirmation de conformance et, pour PQC, sans voie de vérification. Garde-les désactivés en production.
  • Connectivité ionCube. Le bail de licence du canal encodé nécessite une accessibilité périodique. Si cela est intolérable, sélectionne signed-source à l’achat.
  • Posture fail-safe. Une expiration de bail ionCube ou un échec d’application revient au Core open source ; il ne rend jamais l’appareil inutilisable. La fin d’abonnement est différente : un délai de grâce d’environ 30 jours, puis un repli perpétuel — l’entitlement premium installé continue de fonctionner, sans autres mises à jour (Licence et activation).
  1. Évalue avec l’ensemble complet des fonctionnalités. Un octroi d’évaluation active toutes les capacités derrière un filigrane amovible ; un essai de 14 jours (un par e-mail, sans frais aujourd’hui, sans reconduction automatique) démarre depuis ton compte. Commence au portail de licence.
  2. Demande l’enveloppe de licence pour un pilote. Elle nomme l’édition et les entitlements et s’active par déploiement sans aucun changement de code applicatif (Licence et activation). Les achats passent par notre Merchant of Record ; la licence est accordée par PATEON sous l’EULA, et les conditions de remboursement figurent dans la Politique de remboursement et d’annulation (Achat et licence).
  3. Collecte les preuves de validation. Les preuves de validation du module proviennent de ton fournisseur de HSM ou d’OpenSSL, selon ta classe de fournisseur (HSM et validation FIPS) ; demande à NextPDF les preuves d’intégration, et cadre un pilote qui exerce tes ancres de confiance, ton validateur et tes besoins d’air-gap.