Vertrouwenscentrum
In één oogopslag
Sectie met titel “In één oogopslag”Het NextPDF-vertrouwenscentrum beslaat twee vlakken: de compliancepositie van het project en het beveiligingsgedrag van de engine.
Certificeringen en compliance. Begin bij beveiliging en compliance: waarover NextPDF beschikt — elk item met zijn geregistreerde scope en link naar publiek bewijs — en de controles die de CI- en releaseworkflows configureren.
Gedrag van de engine. Begin met de vier posture-documenten: het dreigingsmodel van de engine, het beveiligingsmodel voor handtekeningen en encryptie, het gedrag rond gegevensverwerking en persoonlijk identificeerbare informatie (PII) en het beleid voor kwetsbaarheidsmelding. Elk document beschrijft de verdedigingen die in de core-engine zijn ingebouwd en de verantwoordelijkheidsverdeling tussen de bibliotheek en de implementatie die haar inbedt.
Certificeringen en compliance
Sectie met titel “Certificeringen en compliance”| Pagina | Wat deze behandelt |
|---|---|
| Beveiliging en compliance | Waarover NextPDF beschikt — elk item met zijn geregistreerde scope en link naar publiek bewijs — en de controles die in de CI- en releaseworkflows zijn geconfigureerd |
| ISO/IEC 27001-certificering | PATEON NETWORK TECHNOLOGY INCORPORATED is houder van ISO/IEC 27001:2022-certificaat QCC/B86F/1224 voor het managementsysteem voor informatiebeveiliging (ISMS) van het bedrijf, verifieerbaar in het publieke IAF CertSearch-register |
| Integriteit van de supply chain | De supply-chain-controles die de releaseworkflow configureert: cosign-releaseondertekening, SLSA-buildprovenance, generatie van een software bill of materials (SBOM) en Vulnerability Exploitability eXchange (VEX)-statements |
| Engineeringkwaliteit | De build-blokkerende gates die continuous integration (CI) afdwingt: PHPStan Level 10 op src/, een dekkingsdrempel van 90% op gewijzigde regels en een mutatiescore-ratchet |
| Compliancerapporten | De first-party documenten die NextPDF opstelt en onderhoudt: zelfbeoordelingen, beleidsdocumenten en mappings op normen |
Installatie
Sectie met titel “Installatie”De hier beschreven vertrouwenspositie geldt voor de core-engine:
composer require nextpdf/core:^3De core-testsuite wordt in hetzelfde pakket meegeleverd.
Conceptueel overzicht
Sectie met titel “Conceptueel overzicht”De vier posture-documenten verdelen het beveiligingsoppervlak van de engine:
- Dreigingsmodel — de aanvalsklassen waartegen de engine zich verdedigt (server-side request forgery (SSRF), verwerking van XML external entities (XXE), decompressiebommen, path traversal en contentinjectie), de default-deny-houding en de in de code ingebouwde guard die elke klasse mitigeert.
- Beveiligingsmodel — het cryptografische oppervlak: documentencryptie met 256-bits Advanced Encryption Standard (AES-256), het reader-coöperatieve karakter van de permissiebits in het Portable Document Format (PDF), en het Cryptographic Message Syntax (CMS)/PDF Advanced Electronic Signatures (PAdES) B-B- en B-T-ondertekeningspad.
- Gegevensverwerking — de gegevens die de bibliotheek leest, in het geheugen houdt en schrijft; de PII-opschoningstransformatie die op auditbundels wordt toegepast; en het opt-in-telemetriepad zonder overhead.
- Melding — het proces voor gecoördineerde kwetsbaarheidsmelding: privé-intakekanalen, streefdoorlooptijden voor reactie en het embargomodel.
Randgevallen en valkuilen
Sectie met titel “Randgevallen en valkuilen”- De positie is geversioneerd. De hier beschreven standaardinstellingen en guards zijn die van de huidige stabiele major-versie. Het beveiligingsbeleid legt vast welke major-versies fixes ontvangen.
- Licentie. NextPDF core wordt verspreid onder de Apache-2.0-licentie.
Beveiligingsnotities
Sectie met titel “Beveiligingsnotities”Elk policy-object in de engine wordt geleverd in de striktste stand die de publieke API toelaat; het versoepelen van een controle is een expliciete opt-in van de aanroeper, volgens het baseline-configuratieprincipe van NIST SP 800-53 Rev. 5 CM-7.
Zie ook
Sectie met titel “Zie ook”- Beveiliging en compliance
- ISO/IEC 27001-certificering
- Integriteit van de supply chain
- Engineeringkwaliteit
- Compliancerapporten
- Dreigingsmodel van de engine
- Beveiligingsmodel voor handtekeningen en encryptie
- Gegevensverwerking, PII en telemetrie
- Beleid voor kwetsbaarheidsmelding
- Referentie core-beveiligingsmodule