Premium edycja
Dla zespołów ds. bezpieczeństwa i zgodności
W skrócie
Dział zatytułowany „W skrócie”Jesteś recenzentem, który musi zatwierdzić silnik PDF. Ta strona przedstawia postawę NextPDF w zakresie bezpieczeństwa i zgodności w terminach, których będziesz później bronić: co mapuje się na który standard, co jest egzekwowane fail-closed i gdzie leżą granice. Jedna zasada rządzi każdym twierdzeniem: możliwość, nigdy certyfikacja. NextPDF nie posiada żadnej certyfikacji ani żadnej nie przyznaje. Wytwarza struktury, które definiuje standard; niezależny walidator lub organ odbierający decyduje, czy konkretny plik jest zgodny. Wsparcie to nie zgodność, zgodność to nie certyfikacja, a każde poparte standardem twierdzenie poniżej albo niesie cytat, albo prowadzi do strony, która za nie odpowiada.
Dostępność i licencjonowanie
Dział zatytułowany „Dostępność i licencjonowanie”Ten przewodnik obejmuje obie edycje komercyjne — NextPDF Pro (nextpdf/pro) i
NextPDF Enterprise (nextpdf/enterprise); zobacz
macierz funkcji, aby poznać dostępność dla każdej edycji.
Obie aktywują się za pomocą koperty licencyjnej; wdrożenie bez pasującego uprawnienia nie załaduje klas premium danej edycji.
Porównaj edycje i uzyskaj licencję.
Co kupujesz
Dział zatytułowany „Co kupujesz”W trzydzieści sekund: silnik PHP 8.4, którego edycje premium dodają stos bezpieczeństwa potrzebny w regulowanych przepływach dokumentów. Podpisywanie podąża za profilami bazowymi PAdES (od B-B po B-LTA); fail-closed po stronie weryfikacji raportuje w taksonomii statusów ETSI EN 319 102-1. Wyjście archiwizacyjne celuje w PDF/A-4, e-fakturowanie podąża za EN 16931, a polityka w trybie FIPS ogranicza wybory kryptograficzne do zatwierdzonego zestawu z autotestem przy uruchomieniu. Powierzchnie dowodów wytwarzają zapieczętowane, deterministyczne artefakty audytowe. Otwarty rdzeń jest na licencji Apache-2.0 i w pełni inspekcjonowalny; mapa standardów to Zgodność i konformność.
Pytania, które słyszymy najczęściej
Dział zatytułowany „Pytania, które słyszymy najczęściej”Czy NextPDF jest certyfikowany względem tych standardów?
Dział zatytułowany „Czy NextPDF jest certyfikowany względem tych standardów?”Nie i nie będziemy sugerować inaczej. NextPDF jest zbudowany tak, aby wytwarzać struktury i dowody zmapowane na standardy; to twierdzenie o możliwości, nie werdykt. Czysty przebieg niezależnego walidatora jest dowodem zgodności dla konkretnego pliku; własne znaczniki producenta nigdy nim nie są (ISO 19005-4 §6.7.3). Zobacz sekcję o konformności.
Czy podpisy wytworzone tutaj utrzymają się w ramach eIDAS?
Dział zatytułowany „Czy podpisy wytworzone tutaj utrzymają się w ramach eIDAS?”NextPDF wytwarza podpisy zgodne z profilami bazowymi PAdES (ETSI EN 319 142-1). W ramach eIDAS podpisowi elektronicznemu nie można odmówić skutku prawnego wyłącznie z tego powodu, że jest elektroniczny (Regulation (EU) No 910/2014, Art. 25(1)), a podpis kwalifikowany niesie skutek podpisu odręcznego (Art. 25(2)). Zastrzeżenie: kwalifikacja i status prawny pochodzą z certyfikatu, usługi zaufania i jurysdykcji — poza jakąkolwiek biblioteką, w tym naszą. Enterprise klasyfikuje dowody z unijnych list zaufania na poziomy pewności z audytowalnymi kodami przyczyn — klasyfikacja, nigdy przyznanie kwalifikacji (poziomy pewności eIDAS).
Jak uczciwa jest strona weryfikacji?
Dział zatytułowany „Jak uczciwa jest strona weryfikacji?”Celowo bezpośrednia. Weryfikacja opiera się na dowodach i jest fail-closed:
nieobsługiwany algorytm, brakująca kotwica zaufania lub niemożliwa do
udowodnienia kontrola to odrzucenie, nigdy ciche przejście. Wyniki używają
taksonomii EN 319 102-1 —
TOTAL-PASSED, TOTAL-FAILED lub INDETERMINATE — bez łagodniejszego czwartego
stanu (Clause 3.1). Punktem wejścia dla archiwizacji, którym zainteresują się Twoi audytorzy, jest
NextPDF\Enterprise\Security\Validation\AdESValidationEngine::validateArchivalTimestampChain():
public function validateArchivalTimestampChain( string $pdfBytes, array $dssData = [], ?TrustAnchorStoreInterface $anchors = null,): ValidationReport;Rzuca lub zawodzi z: brakiem wyjątku przy błędnym łańcuchu — zwraca zmapowany
INDETERMINATE lub TOTAL_FAILED ValidationReport (defekty strukturalne mapują się
na błąd formatu). TOTAL_PASSED wymaga kompletnego, zakotwiczonego w zaufaniu łańcucha
obejmującego plik aż po jego znacznik końca pliku; bez skonfigurowanych kotwic zaufania
każdy łańcuch jest niezaufany — nigdy przejście. Pełne zachowanie:
Weryfikacja podpisu.
Czy NextPDF jest walidowany według FIPS 140-3?
Dział zatytułowany „Czy NextPDF jest walidowany według FIPS 140-3?”Nie. Walidacja FIPS 140-3 jest nadawana modułom kryptograficznym przez CMVP poprzez akredytowane testy; NextPDF nie jest walidowanym modułem i nie zgłasza żadnego twierdzenia o certyfikacji FIPS. Enterprise dostarcza możliwość trybu FIPS: ścisłe i standardowe zestawy polityk, strażnik czasu wykonania asertujący każdy skrót, OID podpisu i siłę klucza przed uruchomieniem operacji oraz autotest znanej odpowiedzi przy uruchomieniu, który zawodzi fail-closed i pozostaje zaryglowany aż do restartu procesu. Bramka rozruchowa to jedno wywołanie:
public function assertOperational(): voidRzuca lub zawodzi z: FipsModuleErrorStateException, gdy jakikolwiek test znanej
odpowiedzi zawiódł lub proces wcześniej zaryglował stan błędu; strażnik czasu
wykonania podnosi FipsViolationException przy każdym niedozwolonym wyborze. Dla
twierdzenia o wdrożeniu zgodnym z FIPS to Ty dostarczasz walidowaną granicę —
walidowany według FIPS dostawca OpenSSL lub HSM. Szczegóły:
Polityka FIPS 140-2/3 i autotest oraz
Walidacja HSM i FIPS.
Czy dzwoni do domu? Czy możemy zweryfikować i odizolować (air-gap) to, co wdrażamy?
Dział zatytułowany „Czy dzwoni do domu? Czy możemy zweryfikować i odizolować (air-gap) to, co wdrażamy?”Dla każdego kanału dostawy, udokumentowane, a nie odkrywane. Kanał kodowany ionCube weryfikuje swoją licencję okresowo online: mniej więcej 7-dniowa kontrola odnawiająca w przybliżeniu 14-dniową dzierżawę. Offline po wygaśnięciu dzierżawy funkcje premium wstrzymują się, a silnik wraca do darmowego Core — nie ulega awarii — i wznawiają się po ponownym połączeniu. Kontrola wysyła tylko identyfikator licencji i solony skrót odcisku, nigdy treść dokumentu, surowy odcisk ani pole ładunku z adresem IP. (Jak przy każdym żądaniu HTTPS, warstwa transportowa siłą rzeczy ujawnia źródłowy adres IP infrastrukturze punktu końcowego licencjonowania — metadane sieciowe, nie ładunek.) Kanał signed-source weryfikuje swoją licencję lokalnie, nie potrzebuje okresowej łączności i nadaje się do wdrożeń air-gapped; wdrożenie czysto offline nie wysyła niczego w ogóle. Tak czy inaczej trybem awarii jest degradacja do open-source’owego Core, nigdy zablokowanie (Dwa kanały dostawy).
Na potrzeby przeglądu łańcucha dostaw kanał signed-source dostarcza czytelny kod źródłowy PHP, kryptograficznie podpisany, abyś mógł zweryfikować, że jest autentyczny i niezmodyfikowany przed użyciem — kontrola, którą OWASP opisuje jako podpisywanie artefaktów z walidacją przed użyciem. Kanał ionCube dostarcza kodowany PHP uruchamiany przez ionCube Loader; kodowane kompilacje nie podlegają przeglądowi źródła — użyj kanału signed-source, gdy wymagany jest przegląd źródła przed użyciem lub weryfikacja podpisu artefaktu. Czytelne źródło jest udostępniane dopiero po podpisaniu umowy licencyjnej w Twoim koncie i pozostaje poufną tajemnicą handlową PATEON na mocy EULA — czytanie go nigdy nie jest zezwoleniem na kopiowanie ani redystrybucję (Licencjonowanie produktu).
A co z post-quantum i C2PA?
Dział zatytułowany „A co z post-quantum i C2PA?”Oba istnieją i oba są podglądami — domyślnie wyłączone, fail-closed i bez żadnego
twierdzenia o konformności. Powierzchnia podpisywania post-quantum HSM (signPqs,
raportowana przez PqsCapabilityStatus) jest opcjonalna, ukryta za flagą per-sygnatariusz
i flagą środowiskową procesu; nie jest GA, nie jest AdES, nie jest walidowana według
FIPS, a NextPDF nie dostarcza żadnej ścieżki weryfikacji post-quantum. Powierzchnia
C2PA niesie dostarczony przez wywołującego magazyn manifestów w obie strony, podczas gdy
synteza roboczego manifestu leży za flagą domyślnie wyłączoną; C2paCapabilityStatus
zakodowuje na sztywno generallyAvailable i
conformanceClaimed na false. Granice:
Podgląd PQC,
Podgląd C2PA.
Jak obsługiwane są podatności?
Dział zatytułowany „Jak obsługiwane są podatności?”Poprzez opublikowaną politykę skoordynowanego ujawniania: prywatny punkt przyjmowania,
powierzchnia security.txt zgodna z RFC 9116, harmonogramy oparte na triażu i
ograniczone embargo — zgodne z ISO/IEC 29147 i ISO/IEC 30111, zobowiązanie procesowe,
nie gwarancja
(Polityka ujawniania podatności).
Jakie dowody audytowe faktycznie możemy wytworzyć?
Dział zatytułowany „Jakie dowody audytowe faktycznie możemy wytworzyć?”Trzy powierzchnie. Evidence pieczętuje wyniki walidacji w niezmienialną paczkę z deterministyczną formą JSON, stabilnym skrótem SHA-256 i opcjonalnym znacznikiem czasu RFC 3161 — gotowe do WORM, jawnie nie będące poświadczeniem prawnym (Evidence). Forensics raportuje sparsowaną strukturę aktualizacji przyrostowych bez poświadczania integralności (Forensics). Raporty walidacji niosą archiwizowalne wyniki per-kontrola. Serializacja audytu domyślnie redaguje pola tożsamości sygnatariusza — minimalizacja danych GDPR (Art. 5(1)(c)) zastosowana do wyjścia audytowego (Przetwarzanie danych).
Lista kontrolna wymagań
Dział zatytułowany „Lista kontrolna wymagań”| Twoje wymaganie | NextPDF potrafi | NextPDF nie potrafi / granica | Podstawa |
|---|---|---|---|
| Podpisy PAdES z poziomami długoterminowymi | Wytworzyć B-B, B-T, B-LT, B-LTA według ETSI EN 319 142-1 (Core/Pro: B-B i B-T; Enterprise dodaje B-LT i B-LTA) | Nadać status prawny; ten zależy od certyfikatu, usługi zaufania, jurysdykcji | eIDAS Art. 25(1)/(2); Zgodność |
| Kryptograficzna weryfikacja podpisu | Weryfikować tokeny CMS i RFC 3161 fail-closed; raportować TOTAL-PASSED / TOTAL-FAILED / INDETERMINATE | Przepuścić nieobsługiwany algorytm lub niezakotwiczony łańcuch; łagodniejszy werdykt nie istnieje | ETSI EN 319 102-1 Clause 3.1 |
| Wyjście archiwizacyjne PDF/A-4 | Wytworzyć struktury wymagane przez profil, z zadeklarowanym schematem identyfikacji | Samodzielnie poświadczyć konformność; decyduje proces walidacji poza producentem | ISO 19005-4 §6.7.3 |
| E-fakturowanie EN 16931 | Wytworzyć i zwalidować instancje modelu rdzeniowego; wyjście hybrydowe ZUGFeRD / Factur-X | Działać jako walidator organu podatkowego; rozszerzenia krajowe są poza zakresem | EN 16931-1 Scope; Zgodność Pro |
| Pewność FIPS 140-3 | Egzekwować politykę w trybie FIPS, strażnika czasu wykonania i fail-closed autotest przy uruchomieniu | Być walidowanym modułem; to Ty dostarczasz walidowanego według CMVP dostawcę lub HSM | FIPS 140-3 (CMVP); Strona FIPS |
| Praca w trybie air-gap | Działać w pełni offline na kanale signed-source, licencja weryfikowana lokalnie | Uruchomić kanał ionCube offline po jego ~14-dniowej dzierżawie; wstrzymuje się do Core | Kanały dostawy |
| Weryfikacja łańcucha dostaw artefaktu | Dostarczyć zweryfikowane podpisem czytelne źródło, które możesz przejrzeć przed użyciem | Uczynić kodowany artefakt ionCube podlegającym przeglądowi źródła; dobierz kanał do potrzeby | OWASP Cheat Sheet Series (artifact integrity) |
| Ślady audytowe bezpieczne dla prywatności | Domyślnie redagować PII sygnatariusza z serializowanego wyjścia audytowego | Podejmować decyzje o podstawie prawnej lub rezydencji danych dla Twojego wdrożenia | GDPR Art. 5(1)(c); Przetwarzanie danych |
| Dostępność PDF/UA | Raportować zdarzenia znaczników językowych PDF/UA-2 fail-closed, z maszynowo odczytywalnymi przyczynami | Twierdzić o pełnej kontroli konformności PDF/UA lub certyfikować dostępność | Zgodność Pro |
| Podpisywanie post-quantum dzisiaj | Tylko podgląd: delegowane do HSM ML-DSA / SLH-DSA za dwiema domyślnie wyłączonymi flagami | Oferować GA, zgodne z AdES lub weryfikowalne podpisy post-quantum | Podgląd PQC |
| Proces ujawniania podatności | Przyjmować zgłoszenia prywatnie, triażować według wagi, koordynować ujawnianie | Zagwarantować poprawkę, CVE lub datę ujawnienia; to zobowiązanie procesowe | Polityka ujawniania |
Ryzyko i mitygacja
Dział zatytułowany „Ryzyko i mitygacja”- Ryzyko certyfikacji. NextPDF nie posiada żadnej certyfikacji ani żadnej nie przyznaje. Mitygacja: waliduj wyjście niezależnie i archiwizuj zapieczętowane paczki dowodowe jako swój ślad audytowy.
- Granica FIPS. Polityka w trybie FIPS wspomaga zgodność; walidowaną granicą jest moduł, który konfigurujesz. Bez walidowanego według CMVP dostawcy lub HSM żadne twierdzenie o wdrożeniu zgodnym z FIPS nie jest do obronienia.
- Granica skutku prawnego. Status prawny podpisu jest jurysdykcyjny. Powierzchnie eIDAS asertują klasyfikacje nad opublikowanymi dowodami; skonsultuj własnych doradców prawnych w sprawie obowiązków regulacyjnych.
- Funkcje w podglądzie. Synteza PQC i C2PA to domyślnie wyłączone podglądy bez twierdzenia o konformności i, dla PQC, bez ścieżki weryfikacji. Trzymaj je wyłączone na produkcji.
- Łączność ionCube. Dzierżawa licencji kanału kodowanego wymaga okresowej osiągalności. Jeśli to nie do przyjęcia, wybierz signed source przy zakupie.
- Postawa fail-safe. Wygaśnięcie dzierżawy ionCube lub awaria egzekwowania wraca do open-source’owego Core; nigdy się nie blokuje. Zakończenie subskrypcji jest inne: mniej więcej 30-dniowy okres łaski, potem wieczysty fallback — zainstalowane uprawnienie premium działa dalej, bez dalszych aktualizacji (Licencjonowanie i aktywacja).
O co poprosić dalej
Dział zatytułowany „O co poprosić dalej”- Oceń z pełnym zestawem funkcji. Grant ewaluacyjny uruchamia każdą możliwość za usuwalnym znakiem wodnym; 14-dniowy okres próbny (jeden na email, bez opłaty dzisiaj, bez automatycznego odnawiania) startuje z Twojego konta. Zacznij od portalu licencyjnego.
- Poproś o kopertę licencyjną na pilotaż. Nazywa ona edycję i uprawnienia oraz aktywuje się per wdrożenie bez zmiany kodu aplikacji (Licencjonowanie i aktywacja). Zakupy przechodzą przez naszego Merchant of Record; licencja jest przyznawana przez PATEON na mocy EULA, a warunki zwrotu są w Polityce zwrotów i anulowania (Kupowanie i licencjonowanie).
- Zbierz dowody walidacji. Dowody walidacji modułu pochodzą od Twojego dostawcy HSM lub OpenSSL, zależnie od klasy Twojego dostawcy (Walidacja HSM i FIPS); poproś NextPDF o dowody integracji i zaplanuj pilotaż, który przećwiczy Twoje kotwice zaufania, walidator i potrzeby air-gap.