Przejdź do głównej zawartości
getnextpdf.com

Premium edycja

Dla zespołów ds. bezpieczeństwa i zgodności

Jesteś recenzentem, który musi zatwierdzić silnik PDF. Ta strona przedstawia postawę NextPDF w zakresie bezpieczeństwa i zgodności w terminach, których będziesz później bronić: co mapuje się na który standard, co jest egzekwowane fail-closed i gdzie leżą granice. Jedna zasada rządzi każdym twierdzeniem: możliwość, nigdy certyfikacja. NextPDF nie posiada żadnej certyfikacji ani żadnej nie przyznaje. Wytwarza struktury, które definiuje standard; niezależny walidator lub organ odbierający decyduje, czy konkretny plik jest zgodny. Wsparcie to nie zgodność, zgodność to nie certyfikacja, a każde poparte standardem twierdzenie poniżej albo niesie cytat, albo prowadzi do strony, która za nie odpowiada.

Ten przewodnik obejmuje obie edycje komercyjne — NextPDF Pro (nextpdf/pro) i NextPDF Enterprise (nextpdf/enterprise); zobacz macierz funkcji, aby poznać dostępność dla każdej edycji. Obie aktywują się za pomocą koperty licencyjnej; wdrożenie bez pasującego uprawnienia nie załaduje klas premium danej edycji. Porównaj edycje i uzyskaj licencję.

W trzydzieści sekund: silnik PHP 8.4, którego edycje premium dodają stos bezpieczeństwa potrzebny w regulowanych przepływach dokumentów. Podpisywanie podąża za profilami bazowymi PAdES (od B-B po B-LTA); fail-closed po stronie weryfikacji raportuje w taksonomii statusów ETSI EN 319 102-1. Wyjście archiwizacyjne celuje w PDF/A-4, e-fakturowanie podąża za EN 16931, a polityka w trybie FIPS ogranicza wybory kryptograficzne do zatwierdzonego zestawu z autotestem przy uruchomieniu. Powierzchnie dowodów wytwarzają zapieczętowane, deterministyczne artefakty audytowe. Otwarty rdzeń jest na licencji Apache-2.0 i w pełni inspekcjonowalny; mapa standardów to Zgodność i konformność.

Czy NextPDF jest certyfikowany względem tych standardów?

Dział zatytułowany „Czy NextPDF jest certyfikowany względem tych standardów?”

Nie i nie będziemy sugerować inaczej. NextPDF jest zbudowany tak, aby wytwarzać struktury i dowody zmapowane na standardy; to twierdzenie o możliwości, nie werdykt. Czysty przebieg niezależnego walidatora jest dowodem zgodności dla konkretnego pliku; własne znaczniki producenta nigdy nim nie są (ISO 19005-4 §6.7.3). Zobacz sekcję o konformności.

Czy podpisy wytworzone tutaj utrzymają się w ramach eIDAS?

Dział zatytułowany „Czy podpisy wytworzone tutaj utrzymają się w ramach eIDAS?”

NextPDF wytwarza podpisy zgodne z profilami bazowymi PAdES (ETSI EN 319 142-1). W ramach eIDAS podpisowi elektronicznemu nie można odmówić skutku prawnego wyłącznie z tego powodu, że jest elektroniczny (Regulation (EU) No 910/2014, Art. 25(1)), a podpis kwalifikowany niesie skutek podpisu odręcznego (Art. 25(2)). Zastrzeżenie: kwalifikacja i status prawny pochodzą z certyfikatu, usługi zaufania i jurysdykcji — poza jakąkolwiek biblioteką, w tym naszą. Enterprise klasyfikuje dowody z unijnych list zaufania na poziomy pewności z audytowalnymi kodami przyczyn — klasyfikacja, nigdy przyznanie kwalifikacji (poziomy pewności eIDAS).

Celowo bezpośrednia. Weryfikacja opiera się na dowodach i jest fail-closed: nieobsługiwany algorytm, brakująca kotwica zaufania lub niemożliwa do udowodnienia kontrola to odrzucenie, nigdy ciche przejście. Wyniki używają taksonomii EN 319 102-1 — TOTAL-PASSED, TOTAL-FAILED lub INDETERMINATE — bez łagodniejszego czwartego stanu (Clause 3.1). Punktem wejścia dla archiwizacji, którym zainteresują się Twoi audytorzy, jest NextPDF\Enterprise\Security\Validation\AdESValidationEngine::validateArchivalTimestampChain():

public function validateArchivalTimestampChain(
string $pdfBytes,
array $dssData = [],
?TrustAnchorStoreInterface $anchors = null,
): ValidationReport;

Rzuca lub zawodzi z: brakiem wyjątku przy błędnym łańcuchu — zwraca zmapowany INDETERMINATE lub TOTAL_FAILED ValidationReport (defekty strukturalne mapują się na błąd formatu). TOTAL_PASSED wymaga kompletnego, zakotwiczonego w zaufaniu łańcucha obejmującego plik aż po jego znacznik końca pliku; bez skonfigurowanych kotwic zaufania każdy łańcuch jest niezaufany — nigdy przejście. Pełne zachowanie: Weryfikacja podpisu.

Nie. Walidacja FIPS 140-3 jest nadawana modułom kryptograficznym przez CMVP poprzez akredytowane testy; NextPDF nie jest walidowanym modułem i nie zgłasza żadnego twierdzenia o certyfikacji FIPS. Enterprise dostarcza możliwość trybu FIPS: ścisłe i standardowe zestawy polityk, strażnik czasu wykonania asertujący każdy skrót, OID podpisu i siłę klucza przed uruchomieniem operacji oraz autotest znanej odpowiedzi przy uruchomieniu, który zawodzi fail-closed i pozostaje zaryglowany aż do restartu procesu. Bramka rozruchowa to jedno wywołanie:

public function assertOperational(): void

Rzuca lub zawodzi z: FipsModuleErrorStateException, gdy jakikolwiek test znanej odpowiedzi zawiódł lub proces wcześniej zaryglował stan błędu; strażnik czasu wykonania podnosi FipsViolationException przy każdym niedozwolonym wyborze. Dla twierdzenia o wdrożeniu zgodnym z FIPS to Ty dostarczasz walidowaną granicę — walidowany według FIPS dostawca OpenSSL lub HSM. Szczegóły: Polityka FIPS 140-2/3 i autotest oraz Walidacja HSM i FIPS.

Czy dzwoni do domu? Czy możemy zweryfikować i odizolować (air-gap) to, co wdrażamy?

Dział zatytułowany „Czy dzwoni do domu? Czy możemy zweryfikować i odizolować (air-gap) to, co wdrażamy?”

Dla każdego kanału dostawy, udokumentowane, a nie odkrywane. Kanał kodowany ionCube weryfikuje swoją licencję okresowo online: mniej więcej 7-dniowa kontrola odnawiająca w przybliżeniu 14-dniową dzierżawę. Offline po wygaśnięciu dzierżawy funkcje premium wstrzymują się, a silnik wraca do darmowego Core — nie ulega awarii — i wznawiają się po ponownym połączeniu. Kontrola wysyła tylko identyfikator licencji i solony skrót odcisku, nigdy treść dokumentu, surowy odcisk ani pole ładunku z adresem IP. (Jak przy każdym żądaniu HTTPS, warstwa transportowa siłą rzeczy ujawnia źródłowy adres IP infrastrukturze punktu końcowego licencjonowania — metadane sieciowe, nie ładunek.) Kanał signed-source weryfikuje swoją licencję lokalnie, nie potrzebuje okresowej łączności i nadaje się do wdrożeń air-gapped; wdrożenie czysto offline nie wysyła niczego w ogóle. Tak czy inaczej trybem awarii jest degradacja do open-source’owego Core, nigdy zablokowanie (Dwa kanały dostawy).

Na potrzeby przeglądu łańcucha dostaw kanał signed-source dostarcza czytelny kod źródłowy PHP, kryptograficznie podpisany, abyś mógł zweryfikować, że jest autentyczny i niezmodyfikowany przed użyciem — kontrola, którą OWASP opisuje jako podpisywanie artefaktów z walidacją przed użyciem. Kanał ionCube dostarcza kodowany PHP uruchamiany przez ionCube Loader; kodowane kompilacje nie podlegają przeglądowi źródła — użyj kanału signed-source, gdy wymagany jest przegląd źródła przed użyciem lub weryfikacja podpisu artefaktu. Czytelne źródło jest udostępniane dopiero po podpisaniu umowy licencyjnej w Twoim koncie i pozostaje poufną tajemnicą handlową PATEON na mocy EULA — czytanie go nigdy nie jest zezwoleniem na kopiowanie ani redystrybucję (Licencjonowanie produktu).

Oba istnieją i oba są podglądami — domyślnie wyłączone, fail-closed i bez żadnego twierdzenia o konformności. Powierzchnia podpisywania post-quantum HSM (signPqs, raportowana przez PqsCapabilityStatus) jest opcjonalna, ukryta za flagą per-sygnatariusz i flagą środowiskową procesu; nie jest GA, nie jest AdES, nie jest walidowana według FIPS, a NextPDF nie dostarcza żadnej ścieżki weryfikacji post-quantum. Powierzchnia C2PA niesie dostarczony przez wywołującego magazyn manifestów w obie strony, podczas gdy synteza roboczego manifestu leży za flagą domyślnie wyłączoną; C2paCapabilityStatus zakodowuje na sztywno generallyAvailable i conformanceClaimed na false. Granice: Podgląd PQC, Podgląd C2PA.

Poprzez opublikowaną politykę skoordynowanego ujawniania: prywatny punkt przyjmowania, powierzchnia security.txt zgodna z RFC 9116, harmonogramy oparte na triażu i ograniczone embargo — zgodne z ISO/IEC 29147 i ISO/IEC 30111, zobowiązanie procesowe, nie gwarancja (Polityka ujawniania podatności).

Trzy powierzchnie. Evidence pieczętuje wyniki walidacji w niezmienialną paczkę z deterministyczną formą JSON, stabilnym skrótem SHA-256 i opcjonalnym znacznikiem czasu RFC 3161 — gotowe do WORM, jawnie nie będące poświadczeniem prawnym (Evidence). Forensics raportuje sparsowaną strukturę aktualizacji przyrostowych bez poświadczania integralności (Forensics). Raporty walidacji niosą archiwizowalne wyniki per-kontrola. Serializacja audytu domyślnie redaguje pola tożsamości sygnatariusza — minimalizacja danych GDPR (Art. 5(1)(c)) zastosowana do wyjścia audytowego (Przetwarzanie danych).

Twoje wymaganieNextPDF potrafiNextPDF nie potrafi / granicaPodstawa
Podpisy PAdES z poziomami długoterminowymiWytworzyć B-B, B-T, B-LT, B-LTA według ETSI EN 319 142-1 (Core/Pro: B-B i B-T; Enterprise dodaje B-LT i B-LTA)Nadać status prawny; ten zależy od certyfikatu, usługi zaufania, jurysdykcjieIDAS Art. 25(1)/(2); Zgodność
Kryptograficzna weryfikacja podpisuWeryfikować tokeny CMS i RFC 3161 fail-closed; raportować TOTAL-PASSED / TOTAL-FAILED / INDETERMINATEPrzepuścić nieobsługiwany algorytm lub niezakotwiczony łańcuch; łagodniejszy werdykt nie istniejeETSI EN 319 102-1 Clause 3.1
Wyjście archiwizacyjne PDF/A-4Wytworzyć struktury wymagane przez profil, z zadeklarowanym schematem identyfikacjiSamodzielnie poświadczyć konformność; decyduje proces walidacji poza producentemISO 19005-4 §6.7.3
E-fakturowanie EN 16931Wytworzyć i zwalidować instancje modelu rdzeniowego; wyjście hybrydowe ZUGFeRD / Factur-XDziałać jako walidator organu podatkowego; rozszerzenia krajowe są poza zakresemEN 16931-1 Scope; Zgodność Pro
Pewność FIPS 140-3Egzekwować politykę w trybie FIPS, strażnika czasu wykonania i fail-closed autotest przy uruchomieniuByć walidowanym modułem; to Ty dostarczasz walidowanego według CMVP dostawcę lub HSMFIPS 140-3 (CMVP); Strona FIPS
Praca w trybie air-gapDziałać w pełni offline na kanale signed-source, licencja weryfikowana lokalnieUruchomić kanał ionCube offline po jego ~14-dniowej dzierżawie; wstrzymuje się do CoreKanały dostawy
Weryfikacja łańcucha dostaw artefaktuDostarczyć zweryfikowane podpisem czytelne źródło, które możesz przejrzeć przed użyciemUczynić kodowany artefakt ionCube podlegającym przeglądowi źródła; dobierz kanał do potrzebyOWASP Cheat Sheet Series (artifact integrity)
Ślady audytowe bezpieczne dla prywatnościDomyślnie redagować PII sygnatariusza z serializowanego wyjścia audytowegoPodejmować decyzje o podstawie prawnej lub rezydencji danych dla Twojego wdrożeniaGDPR Art. 5(1)(c); Przetwarzanie danych
Dostępność PDF/UARaportować zdarzenia znaczników językowych PDF/UA-2 fail-closed, z maszynowo odczytywalnymi przyczynamiTwierdzić o pełnej kontroli konformności PDF/UA lub certyfikować dostępnośćZgodność Pro
Podpisywanie post-quantum dzisiajTylko podgląd: delegowane do HSM ML-DSA / SLH-DSA za dwiema domyślnie wyłączonymi flagamiOferować GA, zgodne z AdES lub weryfikowalne podpisy post-quantumPodgląd PQC
Proces ujawniania podatnościPrzyjmować zgłoszenia prywatnie, triażować według wagi, koordynować ujawnianieZagwarantować poprawkę, CVE lub datę ujawnienia; to zobowiązanie procesowePolityka ujawniania
  • Ryzyko certyfikacji. NextPDF nie posiada żadnej certyfikacji ani żadnej nie przyznaje. Mitygacja: waliduj wyjście niezależnie i archiwizuj zapieczętowane paczki dowodowe jako swój ślad audytowy.
  • Granica FIPS. Polityka w trybie FIPS wspomaga zgodność; walidowaną granicą jest moduł, który konfigurujesz. Bez walidowanego według CMVP dostawcy lub HSM żadne twierdzenie o wdrożeniu zgodnym z FIPS nie jest do obronienia.
  • Granica skutku prawnego. Status prawny podpisu jest jurysdykcyjny. Powierzchnie eIDAS asertują klasyfikacje nad opublikowanymi dowodami; skonsultuj własnych doradców prawnych w sprawie obowiązków regulacyjnych.
  • Funkcje w podglądzie. Synteza PQC i C2PA to domyślnie wyłączone podglądy bez twierdzenia o konformności i, dla PQC, bez ścieżki weryfikacji. Trzymaj je wyłączone na produkcji.
  • Łączność ionCube. Dzierżawa licencji kanału kodowanego wymaga okresowej osiągalności. Jeśli to nie do przyjęcia, wybierz signed source przy zakupie.
  • Postawa fail-safe. Wygaśnięcie dzierżawy ionCube lub awaria egzekwowania wraca do open-source’owego Core; nigdy się nie blokuje. Zakończenie subskrypcji jest inne: mniej więcej 30-dniowy okres łaski, potem wieczysty fallback — zainstalowane uprawnienie premium działa dalej, bez dalszych aktualizacji (Licencjonowanie i aktywacja).
  1. Oceń z pełnym zestawem funkcji. Grant ewaluacyjny uruchamia każdą możliwość za usuwalnym znakiem wodnym; 14-dniowy okres próbny (jeden na email, bez opłaty dzisiaj, bez automatycznego odnawiania) startuje z Twojego konta. Zacznij od portalu licencyjnego.
  2. Poproś o kopertę licencyjną na pilotaż. Nazywa ona edycję i uprawnienia oraz aktywuje się per wdrożenie bez zmiany kodu aplikacji (Licencjonowanie i aktywacja). Zakupy przechodzą przez naszego Merchant of Record; licencja jest przyznawana przez PATEON na mocy EULA, a warunki zwrotu są w Polityce zwrotów i anulowania (Kupowanie i licencjonowanie).
  3. Zbierz dowody walidacji. Dowody walidacji modułu pochodzą od Twojego dostawcy HSM lub OpenSSL, zależnie od klasy Twojego dostawcy (Walidacja HSM i FIPS); poproś NextPDF o dowody integracji i zaplanuj pilotaż, który przećwiczy Twoje kotwice zaufania, walidator i potrzeby air-gap.