Lewati ke konten
getnextpdf.com

Enterprise edisi

Bukti

NextPDF Enterprise merakit temuan validasi per-dokumen menjadi paket tersegel dan imutabel dengan bentuk JSON deterministik dan digest SHA-256 stabil, secara opsional membawa token stempel waktu RFC 3161. Penangkapan bukti mendukung alur kerja audit. Ia bukan atestasi hukum, sertifikasi audit, atau bukti bahwa sebuah dokumen patuh.

Kapabilitas ini disertakan dalam NextPDF Enterprise (nextpdf/enterprise) dan aktif dengan amplop lisensi tingkat-Enterprise. Deployment tanpa entitlement tersebut tidak memuat kelas-kelas kapabilitas ini. Bandingkan edisi dan dapatkan lisensi.

Terminal window
composer require nextpdf/enterprise:^3

EvidencePortal adalah titik masuk. generateEvidence($documentHash, $records, $tsaTimestamp) merakit daftar instans EvidenceRecord menjadi EvidencePackage, menghitung statistik lolos/gagal, mempersistensikan paket melalui EvidenceStoreInterface, dan mengembalikan paket yang tersegel. Sebuah EvidenceRecord menangkap satu pemeriksaan kebijakan: nama kebijakan, flag lolos, detail, versi validator yang menghasilkannya, dan stempel waktu.

EvidencePackage bersifat imutabel setelah dikonstruksi. Ia membawa id paket, SHA-256 dari dokumen yang divalidasi, record, jumlah agregat, waktu generasi, dan token stempel waktu RFC 3161 opsional. allPassed() dan passRate() meringkasnya. Imutabilitasnya membuat sebuah paket cocok untuk penyimpanan write-once-read-many (WORM).

EvidenceExporter menserialkan paket ke string JSON deterministik — urutan kunci tetap, dapat-direproduksi — sehingga exportHash() mengembalikan digest SHA-256 stabil sepanjang 64 karakter untuk verifikasi integritas. Paket yang sama selalu menghasilkan digest yang sama, terlepas dari kapan atau di mana ia dihitung.

ContinuousMonitor memvalidasi ulang sebuah dokumen dan men-diff bukti saat ini terhadap bukti sebelumnya yang tersimpan berdasarkan nama kebijakan yang gagal, mengategorikan masalah sebagai baru, terselesaikan, atau tak-berubah, dan memaparkan pemeriksaan jadwal (isDue() / MonitorSchedule / MonitorFrequency). Ini mendukung deteksi penyimpangan sepanjang waktu; ia melaporkan apa yang berubah, ia tidak menegaskan status hukum kapan pun.

Modul ini mengemas dan menstempel-waktu temuan validasi untuk alur kerja audit. Modul ini tidak mensertifikasi apa pun.

  • Sebuah token stempel waktu RFC 3161 mengikat datum paket ke nilai waktu: ia memberikan bukti bahwa data ada sebelum waktu itu. Ia bukan atestasi hukum, dan ia tidak menegaskan bahwa konten yang berstempel-waktu patuh atau valid.
  • Paket tersegel dengan allPassed() === true mencatat bahwa pemeriksaan yang disertakan lolos terhadap aturan yang diimplementasikannya. Ia bukan sertifikasi audit.
  • Digest deterministik membuktikan integritas byte paket. Ia tidak membuktikan kecukupan regulasi dari dokumen.

Penangkapan bukti mendukung alur kerja audit; ia bukan atestasi hukum atau sertifikasi audit. Validitas dan kesesuaian tetap merupakan properti dari berkas final ditambah validator.

Pemaketan bukti adalah permukaan khusus-Enterprise. Core dan Pro menghasilkan temuan dan laporan; Enterprise Evidence menyegel temuan tersebut menjadi paket yang imutabel, deterministik, dan opsional berstempel-waktu serta melacak regresi. Ia bergantung pada temuan yang dihasilkan di tempat lain (permukaan Validation atau Compliance); ia sendiri tidak melakukan pemeriksaan kesesuaian.

Bukti hanya berguna jika ia tidak dapat ditulis-ulang diam-diam sesudahnya, sehingga EvidencePackage adalah nilai readonly yang tersegel tanpa mutator — aman untuk penyimpanan write-once-read-many. Keluaran toJson() exporter mengikuti urutan penyisipan kunci yang tetap, bukan pengurutan saat runtime, sehingga paket yang sama selalu terserial menjadi byte yang identik. Kestabilan byte itu memungkinkan exportHash() yang tersimpan memverifikasi integritas kemudian: setiap perubahan pada paket mengubah digest. Token RFC 3161 disimpan sebagai bukti waktu yang tertanam, tidak pernah sebagai verdik, sehingga sebuah paket membuktikan kapan sebuah pemeriksaan berjalan tanpa menegaskan bahwa dokumen patuh. Pelacakan regresi kemudian men-diff berdasarkan nama kebijakan yang gagal terhadap paket sebelumnya, sehingga deteksi penyimpangan tetap independen dari urutan atau jumlah pemeriksaan.

Latar belakang desain: Kepatuhan yang dapat Anda serahkan ke auditor.

ClassTanggung jawab
EvidencePortalMerakit, mempersistensikan, dan mengambil paket bukti.
EvidencePackageBundel record tersegel imutabel dengan statistik agregat.
EvidenceRecordSatu hasil pemeriksaan kebijakan dengan versi validator dan stempel waktu.
EvidenceExporterSerialisasi JSON deterministik; digest SHA-256 stabil.
EvidenceStoreInterfaceKontrak persistensi.
InMemoryEvidenceStoreImplementasi penyimpanan in-memory rujukan.
ContinuousMonitorMemvalidasi ulang dan men-diff terhadap bukti sebelumnya.
MonitorResultKategorisasi masalah baru / terselesaikan / tak-berubah.
MonitorSchedule / MonitorFrequencyPolling berbasis-jadwal.
$package = $portal->generateEvidence($documentHash, $records);
$digest = $exporter->exportHash($package); // 64-char SHA-256
$package = $portal->generateEvidence($documentHash, $records, $tsaToken);
$logger->info('evidence.sealed', [
'package' => $package->packageId,
'digest' => $exporter->exportHash($package),
'pass_rate' => $package->passRate(),
]);
$delta = $monitor->check($package, $documentHash);
if ($delta->newIssues !== []) {
$logger->warning('evidence.regression', ['count' => count($delta->newIssues)]);
}
// The package is audit-supporting evidence, not an attestation of compliance.
  • passRate() mengembalikan 0.0 ketika tidak ada temuan; paket kosong bukan kelulusan.
  • Ekspor bersifat deterministik hanya melalui EvidenceExporter; men-hash serialisasi sembarang merusak jaminan digest-stabil.
  • Paket tanpa token TSA tetap merupakan bukti yang valid; token menambahkan pengikatan waktu, bukan sebuah verdik.

Pemaketan dan serialisasi deterministik berskala linear dengan jumlah record. Komputasi digest adalah satu lintasan SHA-256 atas JSON terserial.

Digest paket memberikan bukti-rusak untuk byte paket. Token RFC 3161 opsional harus berasal dari TSA tepercaya; modul ini menanamkan token, ia tidak menjamin TSA. Perlakukan detail record sebagai berpotensi sensitif (lihat di bawah).

Record bukti dan hash dokumen dapat merujuk konten yang diatur regulasi. Pemaketan bersifat di dalam proses; persistensi didelegasikan ke implementasi EvidenceStoreInterface Anda, sehingga residensi mengikuti penyimpanan Anda. Terapkan kontrol retensi dan minimisasi pada paket yang tersimpan.

Metadata paket (id, digest, jumlah) aman untuk dicatat. Detail record dapat menggemakan pesan temuan yang berisi string dokumen yang diekstraksi; bersihkan itu sebelum meneruskannya ke sink bersama.

PerilakuRujukanStatus
Token stempel waktu mengikat datum ke suatu waktuIETF RFC 3161 §2Token tertanam (disediakan-TSA)
Konteks DSS / validasi jangka panjangISO 32000-2:2020 §12.8Dirujuk (dikonsumsi, tidak dihasilkan di sini)

Tabel ini mencatat spesifikasi yang menjadi dasar pembangunan modul ini. Token stempel waktu adalah bukti waktu, bukan sertifikasi atau atestasi hukum.

Modul ini menghitung SHA-256 atas byte paket dan menanamkan token RFC 3161 yang disediakan-pemanggil. Ia tidak melakukan penandatanganan dan tidak ada kustodi kunci; operasi kriptografi dan perilaku mode-FIPS ditangani oleh modul Security dan Signature.

Masukan adalah temuan dan token TSA opsional. Mitigasi: paket imutabel, serialisasi deterministik dengan digest integritas stabil, dan persistensi terdelegasi sehingga penyimpanan menegakkan WORM dan kontrol akses.

  • Portal merakit temuan menjadi paket yang imutabel dan tersegel dengan id paket, SHA-256 dokumen-tervalidasi, record, jumlah agregat, waktu generasi, dan token stempel waktu RFC 3161 opsional.
  • Exporter menserialkan paket ke string JSON deterministik dengan urutan kunci tetap sehingga digest adalah SHA-256 stabil sepanjang 64 karakter, identik terlepas dari kapan atau di mana ia dihitung.
  • Monitor kontinu memvalidasi ulang dan men-diff bukti saat ini terhadap bukti sebelumnya yang tersimpan berdasarkan nama kebijakan yang gagal, mengategorikan masalah sebagai baru, terselesaikan, atau tak-berubah.
  • passRate() mengembalikan 0.0 ketika tidak ada temuan — paket kosong bukan kelulusan; paket tanpa token TSA tetap merupakan bukti yang valid.
  • Token stempel waktu adalah bukti bahwa data ada sebelum suatu waktu; ia bukan atestasi hukum dan tidak membuat klaim tentang kepatuhan atau validitas konten.

Halaman ini hanya mendokumentasikan perilaku yang dapat diamati secara eksternal dan permukaan API publik yang didukung. Path namespace internal, kelas pembantu, tabel mekanisme, nama berkas runbook, dan prefiks tiket berada di luar cakupan.

Core dan Pro menghasilkan temuan dan laporan; menyegel temuan tersebut menjadi paket yang imutabel, deterministik, dan opsional berstempel-waktu dengan pelacakan regresi tidak memiliki padanan tingkat-Core. Permukaan Enterprise bergantung pada temuan yang dihasilkan di tempat lain; ia sendiri tidak melakukan pemeriksaan kesesuaian.

Fallback Pro — tidak ada; kapabilitas ini tidak memiliki padanan tingkat-Pro. Paket bukti yang tersegel, exporter deterministik, dan monitor kontinu disertakan hanya dalam paket nextpdf/enterprise; permukaan ini mengonsumsi temuan dari permukaan Validation atau Compliance.

Portal, paket, exporter, dan monitor dijelaskan pada tingkat perilaku. Penyimpanan in-memory rujukan didokumentasikan; persistensi durabel disediakan oleh host, dan setiap internal penyimpanan internal berada di luar cakupan permukaan publik. Modul ini menanamkan token TSA yang disediakan-pemanggil; ia tidak menjamin TSA.

Pemaketan dan serialisasi bersifat di dalam proses. Operator menyediakan implementasi penyimpanan durabel, bertanggung jawab atas penegakan WORM dan kontrol akses, serta menyediakan token TSA dari TSA tepercaya. Record bukti dan hash dokumen dapat merujuk konten yang diatur regulasi; residensi mengikuti penyimpanan operator, dan kontrol retensi serta minimisasi adalah tanggung jawab operator.

Penangkapan bukti mendukung alur kerja audit; ia bukan atestasi hukum atau sertifikasi audit, dan validitas serta kesesuaian tetap merupakan properti dari berkas final ditambah validator. Dokumentasi ini bukan opini hukum; konsultasikan dengan penasihat kepatuhan dan hukum Anda sendiri.