コンテンツにスキップ
getnextpdf.com

Premium エディション

セキュリティおよびコンプライアンスチーム向け

あなたは PDF エンジンを承認しなければならないレビュアーです。このページは、 あなたが後で擁護することになる用語で、NextPDF のセキュリティおよびコンプライアンスの姿勢を述べます。すなわち、何がどの標準にマッピングされるか、何がフェイルクローズドで適用されるか、そして境界がどこにあるかです。すべての主張を統べる一つの原則があります。 それは 認証ではなく能力 です。NextPDF はいかなる認証も保持せず、いかなる認証も付与しません。標準が定義する構造を生成するのであり、特定のファイルが適合するかどうかは独立したバリデーターや受領当局が判断します。サポートは適合ではなく、適合は認証ではなく、 以下のすべての標準に裏打ちされた主張は、引用を伴うか、それを所管するページへのリンクを伴います。

このガイドは両方の商用エディション、NextPDF Pronextpdf/pro)と NextPDF Enterprisenextpdf/enterprise)を対象とします。エディションごとの提供状況は 機能マトリクスを参照してください。 どちらもライセンスエンベロープで有効化されます。対応するエンタイトルメントを伴わないデプロイメントは、そのエディションのプレミアムクラスをロードしません。 エディションを比較してライセンスを取得する

30 秒で言えば、PHP 8.4 のエンジンであり、そのプレミアムエディションは規制対象のドキュメントワークフローが必要とするセキュリティスタックを追加します。署名は PAdES のベースラインプロファイル(B-B から B-LTA まで)に従います。フェイルクローズドな検証側は ETSI EN 319 102-1 のステータス分類で報告します。アーカイブ出力は PDF/A-4 を対象とし、 電子インボイスは EN 16931 に従います。FIPS モードのポリシーは暗号の選択肢を承認されたセットに制限し、電源投入時セルフテストを備えます。証跡サーフェスは封印された決定論的な監査アーティファクトを生成します。オープンコアは Apache-2.0 であり完全に検査可能です。 標準マップはコンプライアンスと適合です。

いいえ、そしてそのように示唆することもありません。NextPDF は標準にマッピングされた構造と証跡を生成するように作られています。それは能力の主張であり、評決ではありません。独立したバリデーターによるクリーンな実行は特定のファイルの適合の証拠です。生成者自身のマーカーがその証拠になることは決してありません(ISO 19005-4 §6.7.3)。適合セクションを参照してください。

NextPDF は PAdES ベースラインプロファイル(ETSI EN 319 142-1)に適合する署名を生成します。 eIDAS の下では、電子署名は電子的であることのみを理由に法的効力を否定されることはなく (Regulation (EU) No 910/2014, Art. 25(1))、適格署名は手書き署名の効力を持ちます (Art. 25(2))。ただし注意点として、適格性および法的地位は証明書、トラストサービス、 法域から生じるものであり、これらは当社のものを含むいかなるライブラリの外側にあります。 Enterprise は EU トラストリストの証跡を保証レベルへ、監査可能な理由コードとともに分類します。 これは分類であって、適格性の付与では決してありません (eIDAS 保証レベル)。

意図的に率直です。検証は証拠に基づき、フェイルクローズドです。サポートされないアルゴリズム、 欠落したトラストアンカー、あるいは証明できないチェックは、いずれも拒否となり、決して静かに通過することはありません。結果は EN 319 102-1 の分類、すなわち TOTAL-PASSEDTOTAL-FAILEDINDETERMINATE を用い、より緩やかな第 4 の状態は存在しません(Clause 3.1)。 あなたの監査担当者が気にするアーカイブのエントリポイントは NextPDF\Enterprise\Security\Validation\AdESValidationEngine::validateArchivalTimestampChain() です。

public function validateArchivalTimestampChain(
string $pdfBytes,
array $dssData = [],
?TrustAnchorStoreInterface $anchors = null,
): ValidationReport;

スロー/失敗の挙動: 不正なチェーンでも例外を投げません。マッピングされた INDETERMINATE または TOTAL_FAILEDValidationReport を返します(構造的欠陥はフォーマット失敗にマッピングされます)。TOTAL_PASSED には、ファイルをその end-of-file マーカーまでカバーする、完全でトラストアンカーに裏付けられたチェーンが必要です。 トラストアンカーが一つも設定されていない場合、すべてのチェーンは信頼されず、決して合格になりません。全動作は署名検証を参照してください。

いいえ。FIPS 140-3 バリデーションは、認定試験を通じて CMVP により暗号モジュールに付与されます。NextPDF はバリデーション済みモジュールではなく、FIPS 認証の主張も一切行いません。 Enterprise は FIPS モード の能力を提供します。すなわち、strict および standard のポリシープリセット、すべてのハッシュ・署名 OID・鍵強度を演算の実行前に検証するランタイムガード、 そしてフェイルクローズドで動作し、プロセス再起動までラッチされたままとなる電源投入時 known-answer セルフテストです。ブートゲートは一つの呼び出しです。

public function assertOperational(): void

スロー/失敗の挙動: いずれかの known-answer テストが失敗した場合、またはプロセスが以前にエラー状態をラッチした場合に FipsModuleErrorStateException を投げます。ランタイムガードは許可されない選択に対して FipsViolationException を発生させます。FIPS 互換のデプロイメント主張のためには、バリデーション済みの境界、すなわち FIPS バリデーション済み OpenSSL プロバイダーまたは HSM を、あなたが用意します。詳細は FIPS 140-2/3 ポリシーとセルフテストおよび HSM と FIPS バリデーションを参照してください。

外部と通信しますか。デプロイするものを検証しエアギャップ化できますか。

「外部と通信しますか。デプロイするものを検証しエアギャップ化できますか。」という見出しのセクション

配信チャネルごとに、探り当てるのではなく文書化されています。ionCube エンコード チャネルはライセンスを定期的にオンラインで検証します。おおよそ 7 日ごとのチェックが、 約 14 日のリースを更新します。リースを過ぎてオフラインになると、プレミアム機能は一時停止し、 エンジンは無料の Core にフォールバックします。クラッシュはしません。再接続時に機能は再開します。チェックが送信するのはライセンス識別子とソルト付きフィンガープリントハッシュのみで、 ドキュメントの内容、生のフィンガープリント、IP アドレスのペイロードフィールドを送ることは決してありません。(あらゆる HTTPS リクエストと同様に、トランスポート層はライセンスエンドポイントのインフラに対して必然的に送信元 IP を露出します。これはネットワークメタデータであり、ペイロードではありません。)署名付きソース チャネルはライセンスをローカルで検証し、 定期的な接続を必要とせず、エアギャップ環境のデプロイメントに適します。完全にオフラインなデプロイメントは一切何も送信しません。いずれにせよ、失敗モードはオープンソースの Core への劣化であり、決して文鎮化ではありません (2 つの配信チャネル)。

サプライチェーンのレビューのために、署名付きソースチャネルは読める PHP ソースを配信します。 それは暗号的に署名されており、使用前に本物で改変されていないことを検証できます。これは OWASP が説明する、使用前の検証を伴うアーティファクト署名という管理策です。ionCube チャネルは ionCube Loader を通して実行されるエンコード済み PHP を配信します。エンコード済みビルドはソースレビュー可能ではありません。使用前のソースレビューやアーティファクト署名検証が必要な場合は署名付きソースチャネルを使用してください。読めるソースは、 アカウントでライセンス契約に署名した後にのみリリースされ、 EULA の下で PATEON の秘密の企業秘密のままです。それを読むことが複製や再配布の許可になることは決してありません (製品ライセンス)。

どちらも存在し、どちらもプレビューです。デフォルトオフ、フェイルクローズドで、適合の主張は一切伴いません。ポスト量子 HSM 署名サーフェス(signPqsPqsCapabilityStatus によって報告される)は、署名者ごとのフラグとプロセス env フラグの背後でオプトインとなります。GA ではなく、AdES でもなく、FIPS バリデーション済みでもなく、NextPDF は ポスト量子検証パスを一切提供しません。C2PA サーフェスは呼び出し元が提供するマニフェストストアを双方向で扱い、 ドラフトのマニフェスト合成はデフォルトオフのフラグの背後にあります。C2paCapabilityStatusgenerallyAvailableconformanceClaimedfalse にハードコードしています。境界は PQC プレビューC2PA プレビューを参照してください。

公開された協調的開示ポリシーを通じてです。すなわち、非公開の受付、RFC 9116 の security.txt サーフェス、トリアージに基づくタイムライン、そして期限付きのエンバーゴです。 これは ISO/IEC 29147 および ISO/IEC 30111 に沿ったものであり、プロセスへのコミットメントであって保証ではありません (脆弱性開示ポリシー)。

3 つのサーフェスがあります。Evidence は検証結果を、決定論的な JSON 形式、安定した SHA-256 ダイジェスト、そして任意の RFC 3161 タイムスタンプを備えた不変のパッケージへと封印します。WORM 対応であり、明示的に法的証明ではありません (Evidence)。Forensics は完全性を証明することなく、 解析された増分更新構造を報告します (Forensics)。検証レポート はアーカイブ可能なチェックごとの結果を含みます。監査シリアライゼーションはデフォルトで署名者の識別情報フィールドをリダクトします。これは監査出力に適用された GDPR のデータ最小化(Art. 5(1)(c))です (データ取り扱い)。

あなたの要件NextPDF ができることNextPDF ができないこと/境界根拠
長期レベルを伴う PAdES 署名ETSI EN 319 142-1 に準拠して B-B、B-T、B-LT、B-LTA を生成(Core/Pro: B-B と B-T、Enterprise が B-LT と B-LTA を追加)法的地位の付与。それは証明書、トラストサービス、法域に依存eIDAS Art. 25(1)/(2)、コンプライアンス
暗号署名の検証CMS および RFC 3161 トークンをフェイルクローズドで検証し、TOTAL-PASSED / TOTAL-FAILED / INDETERMINATE を報告サポートされないアルゴリズムやアンカーのないチェーンの合格。より緩やかな評決は存在しないETSI EN 319 102-1 Clause 3.1
PDF/A-4 アーカイブ出力プロファイルが要求する構造を、識別スキーマを宣言して生成適合の自己認証。生成者の外側の検証プロセスが判断ISO 19005-4 §6.7.3
EN 16931 電子インボイスコアモデルのインスタンスを生成・検証。ZUGFeRD / Factur-X ハイブリッド出力税務当局バリデーターとしての動作。国別拡張は対象外EN 16931-1 Scope、Pro コンプライアンス
FIPS 140-3 の保証FIPS モードのポリシー、ランタイムガード、フェイルクローズドな電源投入時セルフテストを適用バリデーション済みモジュールであること。CMVP バリデーション済みプロバイダーまたは HSM はあなたが用意FIPS 140-3 (CMVP)、FIPS ページ
エアギャップ運用署名付きソースチャネルで完全にオフライン実行、ライセンスをローカルで検証ionCube チャネルを約 14 日のリースを過ぎてオフライン実行すること。Core へ一時停止する配信チャネル
アーティファクトのサプライチェーン検証使用前にレビューできる、署名検証済みの読めるソースを配信エンコード済み ionCube アーティファクトをソースレビュー可能にすること。用途に合わせてチャネルを選択OWASP Cheat Sheet Series(アーティファクト完全性)
プライバシーに配慮した監査証跡シリアライズされた監査出力から署名者 PII をデフォルトでリダクトあなたのデプロイメントの適法根拠やデータレジデンシーの判断GDPR Art. 5(1)(c)、データ取り扱い
PDF/UA アクセシビリティPDF/UA-2 の言語タグイベントを、機械可読な理由とともにフェイルクローズドで報告完全な PDF/UA 適合チェックの主張やアクセシビリティの認証Pro コンプライアンス
現時点でのポスト量子署名プレビューのみ: 2 つのデフォルトオフフラグの背後で HSM 委譲の ML-DSA / SLH-DSAGA、AdES 準拠、または検証可能なポスト量子署名の提供PQC プレビュー
脆弱性開示プロセス報告を非公開で受け付け、重大度でトリアージし、開示を調整修正、CVE、開示日の保証。これはプロセスへのコミットメント開示ポリシー
  • 認証リスク。 NextPDF はいかなる認証も保持せず、いかなる認証も付与しません。 緩和策: 出力を独立して検証し、封印された Evidence パッケージを監査証跡としてアーカイブします。
  • FIPS の境界。 FIPS モードのポリシーはコンプライアンスを支援します。バリデーション済みの境界は、あなたが設定するモジュールです。CMVP バリデーション済みプロバイダーまたは HSM がなければ、FIPS 互換のデプロイメント主張は成り立ちません。
  • 法的効力の境界。 署名の法的地位は法域に依存します。eIDAS サーフェスは公開された証跡に対して分類を主張します。規制上の義務については、あなた自身の法律顧問に相談してください。
  • プレビュー機能。 PQC と C2PA 合成は、適合の主張を伴わないデフォルトオフのプレビューであり、 PQC については検証パスがありません。本番環境ではオフのままにしてください。
  • ionCube の接続性。 エンコードチャネルのライセンスリースは、定期的な到達可能性を必要とします。 それが許容できない場合は、購入時に署名付きソースを選択してください。
  • フェイルセーフの姿勢。 ionCube リースの失効や適用の失敗はオープンソースの Core にフォールバックします。決して文鎮化しません。サブスクリプションの終了は別です。おおよそ 30 日の猶予の後、恒久的なフォールバックとなります。インストール済みのプレミアムエンタイトルメントは、それ以上の更新なしで動作し続けます (ライセンスとアクティベーション)。
  1. フル機能セットで評価する。 評価グラントは、除去可能なウォーターマークの背後ですべての能力を実行します。14 日間のトライアル(メールごとに 1 つ、本日の課金なし、 自動更新なし)はアカウントから開始します。 ライセンスポータルから始めてください。
  2. パイロット用のライセンスエンベロープを依頼する。 これはエディションとエンタイトルメントを指定し、アプリケーションコードの変更なしにデプロイメントごとにアクティベートします (ライセンスとアクティベーション)。購入は当社の Merchant of Record を通じて行われます。ライセンスは EULA の下で PATEON によって付与され、返金条件は 返金・キャンセルポリシーにあります (購入とライセンス)。
  3. 検証証跡を収集する。 モジュールのバリデーション証跡は、あなたのプロバイダークラスに応じて、あなたの HSM または OpenSSL プロバイダーのベンダーから提供されます (HSM と FIPS バリデーション)。NextPDF には統合証跡を求め、あなたのトラストアンカー、バリデーター、エアギャップ要件を検証するパイロットを設計してください。