Premium edizione
Per i team di sicurezza e conformità
In sintesi
Sezione intitolata “In sintesi”Siete il revisore che deve dare il via libera a un motore PDF. Questa pagina espone la postura di sicurezza e conformità di NextPDF nei termini che dovrete poi difendere: cosa si mappa a quale standard, cosa è applicato fail-closed e dove si collocano i confini. Una sola regola governa ogni affermazione: capacità, mai certificazione. NextPDF non detiene alcuna certificazione e non ne conferisce alcuna. Produce le strutture che uno standard definisce; un validatore indipendente o l’autorità ricevente decide se un file specifico è conforme. Il supporto non è conformità, la conformità non è certificazione, e ogni affermazione qui sotto sostenuta da uno standard reca una citazione o rimanda alla pagina che ne è responsabile.
Disponibilità e licenze
Sezione intitolata “Disponibilità e licenze”Questa guida copre entrambe le edizioni commerciali - NextPDF Pro (nextpdf/pro) e
NextPDF Enterprise (nextpdf/enterprise); consultate la
matrice delle funzionalità per la disponibilità per edizione.
Entrambe si attivano con un envelope di licenza; un deployment privo del diritto corrispondente non carica le classi premium di quella edizione.
Confrontate le edizioni e ottenete una licenza.
Cosa state acquistando
Sezione intitolata “Cosa state acquistando”In trenta secondi: un motore PHP 8.4 le cui edizioni premium aggiungono lo stack di sicurezza di cui hanno bisogno i flussi di lavoro documentali regolamentati. La firma segue i profili baseline PAdES (da B-B a B-LTA); un lato di verifica fail-closed produce report nella tassonomia di stato ETSI EN 319 102-1. L’output di archiviazione punta a PDF/A-4, la fatturazione elettronica segue EN 16931, e una policy in modalità FIPS restringe le scelte crittografiche a un insieme approvato con un self-test all’accensione. Le superfici di evidenza producono artefatti di audit sigillati e deterministici. Il core aperto è Apache-2.0 e completamente ispezionabile; la mappa degli standard è Conformità e conformance.
Le domande che ci vengono poste più spesso
Sezione intitolata “Le domande che ci vengono poste più spesso”NextPDF è certificato rispetto a questi standard?
Sezione intitolata “NextPDF è certificato rispetto a questi standard?”No, e non lasceremo intendere il contrario. NextPDF è realizzato per produrre le strutture e le evidenze mappate agli standard; questa è un’affermazione di capacità, non un verdetto. Un’esecuzione pulita da parte di un validatore indipendente è evidenza di conformità per un file specifico; i marcatori propri di un produttore non lo sono mai (ISO 19005-4 §6.7.3). Consultate la sezione conformance.
Le firme prodotte qui reggeranno sotto eIDAS?
Sezione intitolata “Le firme prodotte qui reggeranno sotto eIDAS?”NextPDF produce firme conformi ai profili baseline PAdES (ETSI EN 319 142-1). Sotto eIDAS, a una firma elettronica non può essere negato effetto giuridico solo perché è elettronica (Regolamento (UE) n. 910/2014, Art. 25(1)), e una firma qualificata reca l’effetto di una firma autografa (Art. 25(2)). L’avvertenza: la qualificazione e lo status giuridico derivano dal certificato, dal servizio fiduciario e dalla giurisdizione — al di fuori di qualsiasi libreria, inclusa la nostra. Enterprise classifica le evidenze delle trusted-list UE in livelli di garanzia con codici motivazionali verificabili — una classificazione, mai un conferimento di qualificazione (livelli di garanzia eIDAS).
Quanto è onesto il lato di verifica?
Sezione intitolata “Quanto è onesto il lato di verifica?”Deliberatamente schietto. La verifica è basata sulle evidenze e fail-closed: un
algoritmo non supportato, un trust anchor mancante o un controllo non
dimostrabile è un rifiuto, mai un passaggio silenzioso. Gli esiti usano la
tassonomia EN 319 102-1 — TOTAL-PASSED, TOTAL-FAILED o INDETERMINATE — senza
un quarto stato più morbido (Clausola 3.1). Il punto di ingresso per
l’archiviazione a cui i vostri auditor terranno è
NextPDF\Enterprise\Security\Validation\AdESValidationEngine::validateArchivalTimestampChain():
public function validateArchivalTimestampChain( string $pdfBytes, array $dssData = [], ?TrustAnchorStoreInterface $anchors = null,): ValidationReport;Solleva o fallisce con: nessuna eccezione su una catena non valida — restituisce
un ValidationReport mappato come INDETERMINATE o TOTAL_FAILED (i difetti
strutturali si mappano a un fallimento di formato). TOTAL_PASSED richiede una
catena completa e ancorata alla fiducia che copra il file fino al suo marcatore
di fine file; senza alcun trust anchor configurato, ogni catena è non attendibile
— mai un passaggio. Comportamento completo:
Verifica delle firme.
NextPDF è validato FIPS 140-3?
Sezione intitolata “NextPDF è validato FIPS 140-3?”No. La validazione FIPS 140-3 viene conferita ai moduli crittografici dal CMVP tramite test accreditati; NextPDF non è un modulo validato e non avanza alcuna affermazione di certificazione FIPS. Enterprise fornisce una capacità in modalità FIPS: preset di policy strict e standard, una guardia a runtime che verifica ogni hash, OID di firma e robustezza di chiave prima che un’operazione venga eseguita, e un self-test a risposta nota all’accensione che fallisce chiuso e resta bloccato fino al riavvio del processo. Il gate di avvio è una sola chiamata:
public function assertOperational(): voidSolleva o fallisce con: FipsModuleErrorStateException quando un test a risposta
nota è fallito o il processo aveva già bloccato uno stato di errore; la guardia a
runtime solleva FipsViolationException a ogni scelta non consentita. Per
un’affermazione di deployment compatibile con FIPS, siete voi a fornire il confine
validato — un provider OpenSSL validato FIPS o un HSM. Dettagli:
Policy e self-test FIPS 140-2/3 e
Validazione HSM e FIPS.
Fa il “phone home”? Possiamo verificare e mettere in air-gap ciò che distribuiamo?
Sezione intitolata “Fa il “phone home”? Possiamo verificare e mettere in air-gap ciò che distribuiamo?”Per canale di distribuzione, documentato anziché scoperto. Il canale codificato ionCube verifica periodicamente la propria licenza online: circa un controllo ogni 7 giorni che rinnova una licenza in leasing di circa 14 giorni. Offline oltre la scadenza del leasing, le funzionalità premium si sospendono e il motore ripiega sul Core gratuito — non va in crash — e riprendono alla riconnessione. Un controllo invia solo un identificatore di licenza e un hash di fingerprint con salt, mai il contenuto del documento, un fingerprint grezzo o un campo di payload con indirizzo IP. (Come per qualsiasi richiesta HTTPS, il livello di trasporto espone necessariamente un IP di origine all’infrastruttura dell’endpoint di licensing - metadati di rete, non payload.) Il canale signed-source verifica la propria licenza localmente, non necessita di connettività periodica e si adatta ai deployment in air-gap; un deployment puramente offline non invia assolutamente nulla. In entrambi i casi la modalità di fallimento è la degradazione al Core open-source, mai un “mattone” (Due canali di distribuzione).
Per la revisione della supply chain, il canale signed-source consegna sorgente PHP leggibile, firmato crittograficamente affinché possiate verificare che sia autentico e non modificato prima dell’uso — il controllo che OWASP descrive come firma degli artefatti con validazione prima dell’uso. Il canale ionCube consegna PHP codificato eseguito tramite il ionCube Loader; le build codificate non sono sorgente-ispezionabili - usate il canale signed-source quando è richiesta la revisione della sorgente prima dell’uso o la verifica della firma dell’artefatto. La sorgente leggibile viene rilasciata solo dopo aver firmato il contratto di licenza nel vostro account, e resta segreto commerciale riservato di PATEON ai sensi dell’EULA — leggerla non è mai autorizzazione a copiarla o ridistribuirla (Licenze del prodotto).
E il post-quantum e C2PA?
Sezione intitolata “E il post-quantum e C2PA?”Entrambi esistono, ed entrambi sono anteprime — disattivati per impostazione
predefinita, fail-closed e privi di qualsiasi affermazione di conformance. La
superficie di firma post-quantum su HSM (signPqs, riportata da
PqsCapabilityStatus) è opt-in dietro un flag per firmatario e un flag env di
processo; non è GA, non è AdES, non è validata FIPS, e NextPDF non fornisce
alcun percorso di verifica post-quantum. La superficie C2PA reca uno store di
manifest fornito dal chiamante in entrambe le direzioni, mentre la sintesi di
bozze di manifest sta dietro un flag disattivato per impostazione predefinita;
C2paCapabilityStatus fissa a codice generallyAvailable e conformanceClaimed
a false. Confini:
Anteprima PQC,
Anteprima C2PA.
Come vengono gestite le vulnerabilità?
Sezione intitolata “Come vengono gestite le vulnerabilità?”Tramite una policy di divulgazione coordinata pubblicata: intake privato, una
superficie security.txt RFC 9116, tempistiche guidate dal triage e un embargo
delimitato — in linea con ISO/IEC 29147 e ISO/IEC 30111, un impegno di processo,
non una garanzia
(Policy di divulgazione delle vulnerabilità).
Quali evidenze di audit possiamo effettivamente produrre?
Sezione intitolata “Quali evidenze di audit possiamo effettivamente produrre?”Tre superfici. Evidence sigilla i risultati di validazione in un pacchetto immutabile con una forma JSON deterministica, un digest SHA-256 stabile e un timestamp RFC 3161 opzionale — pronto per il WORM, esplicitamente non un’attestazione legale (Evidence). Forensics riporta la struttura di aggiornamento incrementale analizzata senza certificarne l’integrità (Forensics). I report di validazione recano risultati archiviabili per singolo controllo. La serializzazione di audit redige per impostazione predefinita i campi di identità del firmatario — la minimizzazione dei dati del GDPR (Art. 5(1)(c)) applicata all’output di audit (Gestione dei dati).
Checklist dei requisiti
Sezione intitolata “Checklist dei requisiti”| Il vostro requisito | NextPDF può | NextPDF non può / confine | Fondamento |
|---|---|---|---|
| Firme PAdES con livelli a lungo termine | Produrre B-B, B-T, B-LT, B-LTA secondo ETSI EN 319 142-1 (Core/Pro: B-B e B-T; Enterprise aggiunge B-LT e B-LTA) | Conferire status giuridico; dipende da certificato, servizio fiduciario, giurisdizione | eIDAS Art. 25(1)/(2); Conformità |
| Verifica crittografica delle firme | Verificare token CMS e RFC 3161 fail-closed; riportare TOTAL-PASSED / TOTAL-FAILED / INDETERMINATE | Far passare un algoritmo non supportato o una catena non ancorata; nessun verdetto più morbido esiste | ETSI EN 319 102-1 Clausola 3.1 |
| Output di archiviazione PDF/A-4 | Produrre le strutture richieste dal profilo, con lo schema di identificazione dichiarato | Autocertificare la conformità; decide un processo di validazione esterno al produttore | ISO 19005-4 §6.7.3 |
| Fatturazione elettronica EN 16931 | Produrre e validare istanze del core-model; output ibrido ZUGFeRD / Factur-X | Agire come validatore dell’autorità fiscale; le estensioni nazionali sono fuori ambito | EN 16931-1 Scope; Conformità Pro |
| Garanzia FIPS 140-3 | Applicare una policy in modalità FIPS, guardia a runtime e self-test all’accensione fail-closed | Essere un modulo validato; siete voi a fornire il provider o l’HSM validato CMVP | FIPS 140-3 (CMVP); Pagina FIPS |
| Operatività in air-gap | Funzionare completamente offline sul canale signed-source, licenza verificata localmente | Eseguire il canale ionCube offline oltre il suo leasing di ~14 giorni; si sospende al Core | Canali di distribuzione |
| Verifica dell’artefatto per la supply chain | Consegnare sorgente leggibile con firma verificata che potete revisionare prima dell’uso | Rendere l’artefatto ionCube codificato sorgente-ispezionabile; scegliete il canale adatto | OWASP Cheat Sheet Series (artifact integrity) |
| Tracciati di audit rispettosi della privacy | Redigere per impostazione predefinita le PII del firmatario dall’output di audit serializzato | Prendere decisioni su base giuridica o residenza dei dati per il vostro deployment | GDPR Art. 5(1)(c); Gestione dei dati |
| Accessibilità PDF/UA | Riportare fail-closed gli eventi di tag di lingua PDF/UA-2, con motivazioni leggibili a macchina | Affermare la verifica completa di conformità PDF/UA o certificare l’accessibilità | Conformità Pro |
| Firma post-quantum oggi | Solo anteprima: ML-DSA / SLH-DSA delegati all’HSM dietro due flag disattivati per impostazione predefinita | Offrire firme post-quantum GA, conformi ad AdES o verificabili | Anteprima PQC |
| Processo di divulgazione delle vulnerabilità | Ricevere le segnalazioni in privato, fare triage per severità, coordinare la divulgazione | Garantire una correzione, un CVE o una data di divulgazione; è un impegno di processo | Policy di divulgazione |
Rischio e mitigazione
Sezione intitolata “Rischio e mitigazione”- Rischio di certificazione. NextPDF non detiene alcuna certificazione e non ne conferisce alcuna. Mitigazione: validate l’output in modo indipendente e archiviate i pacchetti di evidenza sigillati come vostro tracciato di audit.
- Confine FIPS. La policy in modalità FIPS assiste la conformità; il confine validato è il modulo che configurate voi. Senza un provider o un HSM validato CMVP, nessuna affermazione di deployment compatibile con FIPS è sostenibile.
- Confine dell’effetto giuridico. Lo status giuridico della firma è giurisdizionale. Le superfici eIDAS affermano classificazioni sulle evidenze pubblicate; consultate i vostri consulenti legali per gli obblighi normativi.
- Funzionalità in anteprima. La sintesi PQC e C2PA sono anteprime disattivate per impostazione predefinita, prive di affermazioni di conformance e, per PQC, senza percorso di verifica. Tenetele disattivate in produzione.
- Connettività ionCube. Il leasing di licenza del canale codificato necessita di raggiungibilità periodica. Se ciò è intollerabile, selezionate signed source al momento dell’acquisto.
- Postura fail-safe. La scadenza di un leasing ionCube o un fallimento dell’applicazione ripiega sul Core open-source; non va mai in “mattone”. La fine dell’abbonamento è diversa: un periodo di grazia di circa 30 giorni, poi un fallback perpetuo - il diritto premium installato continua a funzionare, senza ulteriori aggiornamenti (Licenze e attivazione).
Cosa richiedere in seguito
Sezione intitolata “Cosa richiedere in seguito”- Valutate con l’intero set di funzionalità. Una concessione di valutazione esegue ogni capacità dietro una filigrana rimovibile; una prova di 14 giorni (una per email, nessun addebito oggi, nessun rinnovo automatico) parte dal vostro account. Iniziate dal portale delle licenze.
- Richiedete l’envelope di licenza per un pilota. Nomina edizione e diritti e si attiva per deployment senza modifiche al codice applicativo (Licenze e attivazione). Gli acquisti passano attraverso il nostro Merchant of Record; la licenza è concessa da PATEON ai sensi dell’EULA, e i termini di rimborso sono nella Refund & Cancellation Policy (Acquisto e licenze).
- Raccogliete le evidenze di validazione. Le evidenze di validazione del modulo provengono dal vostro fornitore di HSM o provider OpenSSL, secondo la vostra classe di provider (Validazione HSM e FIPS); chiedete a NextPDF le evidenze di integrazione e definite un pilota che eserciti i vostri trust anchor, il validatore e le vostre esigenze di air-gap.