Pusat Kepercayaan
Sekilas
Bagian berjudul “Sekilas”Pusat kepercayaan NextPDF mencakup dua permukaan: postur kepatuhan proyek dan perilaku keamanan mesin.
Sertifikasi dan kepatuhan. Mulai dari keamanan dan kepatuhan: apa yang dipegang NextPDF — setiap entri dengan lingkup terdaftar dan tautan bukti publiknya — serta kontrol yang dikonfigurasi alur kerja CI dan rilisnya.
Perilaku mesin. Mulai dari empat dokumen postur: model ancaman mesin, model keamanan tanda tangan dan enkripsi, perilaku penanganan data dan informasi identifikasi pribadi (PII), dan kebijakan pengungkapan kerentanan. Masing-masing mendokumentasikan pertahanan yang terpasang di mesin inti dan pembagian tanggung jawab antara pustaka dan deployment yang menyematkannya.
Sertifikasi dan kepatuhan
Bagian berjudul “Sertifikasi dan kepatuhan”| Halaman | Cakupannya |
|---|---|
| Keamanan dan kepatuhan | Apa yang dipegang NextPDF — setiap entri dengan lingkup terdaftar dan tautan bukti publiknya — serta kontrol yang dikonfigurasi dalam alur kerja CI dan rilis |
| Sertifikasi ISO/IEC 27001 | PATEON NETWORK TECHNOLOGY INCORPORATED memegang sertifikat ISO/IEC 27001:2022 QCC/B86F/1224 untuk sistem manajemen keamanan informasi (ISMS) perusahaan, dapat diverifikasi di registri publik IAF CertSearch |
| Integritas rantai pasok | Kontrol rantai pasok yang dikonfigurasi alur kerja rilis: penandatanganan rilis cosign, provenance build SLSA, emisi software bill of materials (SBOM), dan pernyataan Vulnerability Exploitability eXchange (VEX) |
| Kualitas rekayasa | Gate pemblokir build yang ditegakkan continuous integration (CI): PHPStan Level 10 pada src/, ambang batas cakupan 90% pada baris yang diubah, dan ratchet skor mutasi |
| Laporan kepatuhan | Dokumen pihak pertama yang disusun dan dipelihara NextPDF: penilaian mandiri, kebijakan, dan pemetaan standar |
Instalasi
Bagian berjudul “Instalasi”Postur kepercayaan yang dijelaskan di sini berlaku untuk mesin inti:
composer require nextpdf/core:^3Suite pengujian inti dikirimkan dalam paket yang sama.
Ikhtisar konseptual
Bagian berjudul “Ikhtisar konseptual”Empat dokumen postur membagi permukaan keamanan mesin:
- Model ancaman — kelas serangan yang menjadi sasaran pertahanan mesin (server-side request forgery (SSRF), pemrosesan XML external entity (XXE), bom dekompresi, path traversal, dan injeksi konten), postur default-deny, serta guard dalam kode yang memitigasi setiap kelas.
- Model keamanan — permukaan kriptografis: enkripsi dokumen Advanced Encryption Standard 256-bit (AES-256), sifat kooperatif-pembaca dari bit izin Portable Document Format (PDF), dan jalur penandatanganan Cryptographic Message Syntax (CMS)/PDF Advanced Electronic Signatures (PAdES) B-B dan B-T.
- Penanganan data — data yang dibaca, disimpan di memori, dan ditulis oleh pustaka; transformasi penghapusan PII yang diterapkan pada bundel audit; dan jalur telemetri opt-in tanpa overhead.
- Pengungkapan — proses pengungkapan kerentanan terkoordinasi: kanal penerimaan privat, target garis waktu respons, dan model embargo.
Kasus tepi & hal yang perlu diwaspadai
Bagian berjudul “Kasus tepi & hal yang perlu diwaspadai”- Postur berversi. Default dan guard yang dijelaskan di sini adalah milik versi mayor stabil saat ini. Kebijakan keamanan mencatat versi mayor mana yang menerima perbaikan.
- Lisensi. NextPDF core didistribusikan di bawah lisensi Apache-2.0.
Catatan keamanan
Bagian berjudul “Catatan keamanan”Setiap objek kebijakan di mesin dikirimkan pada posisi paling ketat yang diizinkan API publik; melonggarkan suatu kontrol adalah opt-in eksplisit dari pemanggil, mengikuti prinsip konfigurasi dasar NIST SP 800-53 Rev. 5 CM-7.