Pular para o conteúdo
getnextpdf.com

Enterprise edição

Forensics — Referência Profunda

Esta referência aprofundada documenta como as revisões são delimitadas, como as mudanças de objetos são classificadas ao longo da cadeia de revisões e como os eventos são agrupados.

Este recurso é distribuído no NextPDF Enterprise (nextpdf/enterprise) e é ativado com um envelope de licença de nível Enterprise. Uma implantação sem essa habilitação não carrega as classes do recurso. Compare as edições e obtenha uma licença.

O analisador é somente leitura e não modifica a entrada.

ForensicAnalyzer::analyze analisa cada seção de referência cruzada, deriva um limite de bytes por revisão (início, fim, tamanho) e constrói um resumo por revisão. Em seguida, ele percorre da revisão mais nova para a mais antiga e, para cada revisão, compara suas entradas de referência cruzada com a próxima revisão mais antiga:

  • Um objeto presente agora, mas ausente na revisão mais antiga, e que não é uma entrada livre, é classificado como Added.
  • Um objeto que é uma entrada livre agora, mas não era livre antes, é classificado como Deleted, com a revisão anterior registrada.
  • Um objeto ativo em ambas as revisões cujo offset de bytes difere é classificado como Modified, com a revisão anterior registrada.

As mudanças de objetos são agrupadas por revisão em eventos: uma revisão de assinatura que não estava assinada na revisão mais antiga produz SignatureAdded; uma atualização de raiz produz CatalogUpdated; um dicionário de criptografia que aparece produz EncryptionChanged; e conjuntos de objetos adicionados, modificados ou excluídos produzem os eventos de objeto correspondentes. A presença de assinatura é uma heurística estrutural (uma entrada de Document Security Store no trailer): é detecção de existência, não validação, e não uma determinação inviolável de integridade.

A seção de referência cruzada de uma atualização lista apenas os objetos adicionados, modificados ou excluídos nessa atualização (ISO 32000-2:2020 §7.5.5); um objeto alterado é anexado como uma nova cópia, e seu offset substitui o mais antigo (§7.5.6); um Document Security Store pode aparecer em uma revisão posterior (§12.8.4).

NextPDF\Enterprise\Forensics\ForensicAnalyzer, NextPDF\Enterprise\Forensics\ForensicReport, NextPDF\Enterprise\Forensics\RevisionSummary, NextPDF\Enterprise\Forensics\ForensicEvent, NextPDF\Enterprise\Forensics\ForensicEventType, NextPDF\Enterprise\Forensics\ObjectChange, NextPDF\Enterprise\Forensics\ObjectChangeType. As assinaturas são listadas na página pública.

A classificação espelha o modelo de atualização incremental da ISO 32000-2:2020 §7.5.5–§7.5.6. O analisador informa a visão do parser sobre a cadeia; ele não certifica integridade e não é, por si só, evidência admissível em juízo.

  • Uma classificação Deleted é uma transição para entrada livre; uma cópia mais antiga do objeto ainda pode ser resolvível. Não é uma garantia de irrecuperabilidade.
  • As informações do trailer são filtradas para um conjunto seguro de chaves; chaves sensíveis são marcadas como presentes sem expor seus valores.
  • Nenhuma operação criptográfica ocorre neste módulo, então não há comportamento específico do modo FIPS.

Esta página documenta apenas o comportamento observável externamente e a superfície da API pública suportada. Caminhos de namespace internos, classes auxiliares, tabelas de mecanismos, nomes de arquivo de runbook e prefixos de tíquete estão fora do escopo.

O NextPDF Core (Apache-2.0) não tem analisador forense de histórico de revisões — nenhum; este recurso não tem equivalente no nível Core. O Core fornece a superfície autoritativa de validação de assinatura, com a qual o analisador se compõe, mas não a substitui.

O NextPDF Pro não tem analisador forense de histórico de revisões — nenhum; este recurso não tem equivalente no nível Pro. A classificação de mudanças por objeto e o relatório serializável em JSON são distribuídos apenas no pacote nextpdf/enterprise.

A derivação de limites de revisão, as regras de classificação de mudanças de objetos e o agrupamento de linha do tempo de eventos são descritos no nível de comportamento. A presença de assinatura é apenas uma heurística estrutural; a validade da assinatura está deliberadamente fora do escopo aqui — é responsabilidade da superfície de assinatura do Core. As informações do trailer são filtradas para um conjunto seguro de chaves, e chaves sensíveis são marcadas como presentes sem expor seus valores.

A análise é executada em processo no host que mantém o PDF; nenhum conteúdo de documento sai do host. Se o PDF de entrada ou o relatório contém dados pessoais, e onde cada um é armazenado, é uma responsabilidade de implantação fora do limite da biblioteca. O operador tira conclusões a partir do relatório; a biblioteca informa a visão do parser sobre a cadeia de revisões e não certifica integridade.

Nenhuma restrição de controle de exportação se aplica a esta superfície. O relatório não é, por si só, evidência admissível em juízo e não deve ser apresentado como uma determinação certificada de integridade do documento. Esta referência não é um parecer jurídico.