Centro di affidabilità
In sintesi
Sezione intitolata “In sintesi”Il centro di affidabilità di NextPDF copre due superfici: la postura di conformità del progetto e il comportamento di sicurezza del motore.
Certificazioni e conformità. Il punto di partenza è sicurezza e conformità: ciò che NextPDF detiene — ogni voce con il relativo ambito registrato e il link all’evidenza pubblica — e i controlli configurati nei workflow di CI e di rilascio.
Comportamento del motore. Si parte dai quattro documenti di postura: il modello delle minacce del motore, il modello di sicurezza per firme e cifratura, il comportamento di gestione dei dati e delle informazioni di identificazione personale (PII) e la policy di divulgazione delle vulnerabilità. Ciascuno documenta le difese integrate nel motore core e la ripartizione delle responsabilità tra la libreria e il deployment che la incorpora.
Certificazioni e conformità
Sezione intitolata “Certificazioni e conformità”| Pagina | Cosa copre |
|---|---|
| Sicurezza e conformità | Ciò che NextPDF detiene — ogni voce con il relativo ambito registrato e il link all’evidenza pubblica — e i controlli configurati nei workflow di CI e di rilascio |
| Certificazione ISO/IEC 27001 | PATEON NETWORK TECHNOLOGY INCORPORATED detiene il certificato ISO/IEC 27001:2022 QCC/B86F/1224 per il sistema di gestione della sicurezza delle informazioni (ISMS) dell’azienda, verificabile sul registro pubblico IAF CertSearch |
| Integrità della supply chain | I controlli di supply chain configurati dal workflow di rilascio: firma dei rilasci con cosign, provenance di build SLSA, emissione della software bill of materials (SBOM) e dichiarazioni Vulnerability Exploitability eXchange (VEX) |
| Qualità ingegneristica | I gate bloccanti per la build applicati dalla continuous integration (CI): PHPStan Level 10 su src/, una soglia di copertura del 90% sulle righe modificate e un ratchet del punteggio di mutazione |
| Report di conformità | I documenti di prima parte che NextPDF redige e mantiene: autovalutazioni, policy e mappature sugli standard |
Installazione
Sezione intitolata “Installazione”La postura di affidabilità qui descritta si applica al motore core:
composer require nextpdf/core:^3La suite di test del core è distribuita nello stesso pacchetto.
Panoramica concettuale
Sezione intitolata “Panoramica concettuale”I quattro documenti di postura ripartiscono la superficie di sicurezza del motore:
- Modello delle minacce — le classi di attacco da cui il motore si difende (server-side request forgery (SSRF), elaborazione di entità esterne XML (XXE), bombe di decompressione, path traversal e injection di contenuti), la postura default-deny e la protezione nel codice che mitiga ciascuna classe.
- Modello di sicurezza — la superficie crittografica: cifratura dei documenti con Advanced Encryption Standard a 256 bit (AES-256), la natura cooperativa lato lettore dei bit di permesso del Portable Document Format (PDF) e il percorso di firma Cryptographic Message Syntax (CMS)/PDF Advanced Electronic Signatures (PAdES) B-B e B-T.
- Gestione dei dati — i dati che la libreria legge, mantiene in memoria e scrive; la trasformazione di rimozione delle PII applicata ai bundle di audit; e il percorso di telemetria opt-in a overhead zero.
- Divulgazione — il processo di divulgazione coordinata delle vulnerabilità: canali di segnalazione privati, obiettivi di tempistica di risposta e il modello di embargo.
Casi limite e insidie
Sezione intitolata “Casi limite e insidie”- La postura è versionata. I valori predefiniti e le protezioni qui descritti sono quelli dell’attuale major stabile. La policy di sicurezza registra quali major ricevono correzioni.
- Licenza. Il core di NextPDF è distribuito con licenza Apache-2.0.
Note sulla sicurezza
Sezione intitolata “Note sulla sicurezza”Ogni oggetto policy del motore viene fornito nella posizione più restrittiva consentita dall’API pubblica; l’allentamento di un controllo è un opt-in esplicito del chiamante, secondo il principio di configurazione di base di NIST SP 800-53 Rev. 5 CM-7.
Vedere anche
Sezione intitolata “Vedere anche”- Sicurezza e conformità
- Certificazione ISO/IEC 27001
- Integrità della supply chain
- Qualità ingegneristica
- Report di conformità
- Modello delle minacce del motore
- Modello di sicurezza per firme e cifratura
- Gestione dei dati, PII e telemetria
- Policy di divulgazione delle vulnerabilità
- Riferimento del modulo di sicurezza del core