Lewati ke konten
getnextpdf.com

Pusat Kepercayaan

Pusat kepercayaan NextPDF mencakup dua permukaan: postur kepatuhan proyek dan perilaku keamanan mesin.

Sertifikasi dan kepatuhan. Mulai dari keamanan dan kepatuhan: apa yang dipegang NextPDF — setiap entri dengan lingkup terdaftar dan tautan bukti publiknya — serta kontrol yang dikonfigurasi alur kerja CI dan rilisnya.

Perilaku mesin. Mulai dari empat dokumen postur: model ancaman mesin, model keamanan tanda tangan dan enkripsi, perilaku penanganan data dan informasi identifikasi pribadi (PII), dan kebijakan pengungkapan kerentanan. Masing-masing mendokumentasikan pertahanan yang terpasang di mesin inti dan pembagian tanggung jawab antara pustaka dan deployment yang menyematkannya.

HalamanCakupannya
Keamanan dan kepatuhanApa yang dipegang NextPDF — setiap entri dengan lingkup terdaftar dan tautan bukti publiknya — serta kontrol yang dikonfigurasi dalam alur kerja CI dan rilis
Sertifikasi ISO/IEC 27001PATEON NETWORK TECHNOLOGY INCORPORATED memegang sertifikat ISO/IEC 27001:2022 QCC/B86F/1224 untuk sistem manajemen keamanan informasi (ISMS) perusahaan, dapat diverifikasi di registri publik IAF CertSearch
Integritas rantai pasokKontrol rantai pasok yang dikonfigurasi alur kerja rilis: penandatanganan rilis cosign, provenance build SLSA, emisi software bill of materials (SBOM), dan pernyataan Vulnerability Exploitability eXchange (VEX)
Kualitas rekayasaGate pemblokir build yang ditegakkan continuous integration (CI): PHPStan Level 10 pada src/, ambang batas cakupan 90% pada baris yang diubah, dan ratchet skor mutasi
Laporan kepatuhanDokumen pihak pertama yang disusun dan dipelihara NextPDF: penilaian mandiri, kebijakan, dan pemetaan standar

Postur kepercayaan yang dijelaskan di sini berlaku untuk mesin inti:

Terminal window
composer require nextpdf/core:^3

Suite pengujian inti dikirimkan dalam paket yang sama.

Empat dokumen postur membagi permukaan keamanan mesin:

  • Model ancaman — kelas serangan yang menjadi sasaran pertahanan mesin (server-side request forgery (SSRF), pemrosesan XML external entity (XXE), bom dekompresi, path traversal, dan injeksi konten), postur default-deny, serta guard dalam kode yang memitigasi setiap kelas.
  • Model keamanan — permukaan kriptografis: enkripsi dokumen Advanced Encryption Standard 256-bit (AES-256), sifat kooperatif-pembaca dari bit izin Portable Document Format (PDF), dan jalur penandatanganan Cryptographic Message Syntax (CMS)/PDF Advanced Electronic Signatures (PAdES) B-B dan B-T.
  • Penanganan data — data yang dibaca, disimpan di memori, dan ditulis oleh pustaka; transformasi penghapusan PII yang diterapkan pada bundel audit; dan jalur telemetri opt-in tanpa overhead.
  • Pengungkapan — proses pengungkapan kerentanan terkoordinasi: kanal penerimaan privat, target garis waktu respons, dan model embargo.
  • Postur berversi. Default dan guard yang dijelaskan di sini adalah milik versi mayor stabil saat ini. Kebijakan keamanan mencatat versi mayor mana yang menerima perbaikan.
  • Lisensi. NextPDF core didistribusikan di bawah lisensi Apache-2.0.

Setiap objek kebijakan di mesin dikirimkan pada posisi paling ketat yang diizinkan API publik; melonggarkan suatu kontrol adalah opt-in eksplisit dari pemanggil, mengikuti prinsip konfigurasi dasar NIST SP 800-53 Rev. 5 CM-7.