Premium edição
Para equipes de segurança e conformidade
Visão geral
Seção intitulada “Visão geral”Você é o revisor que precisa aprovar um motor de PDF. Esta página declara a postura de segurança e conformidade do NextPDF nos termos que você vai defender depois: o que se mapeia a qual padrão, o que é aplicado fail-closed e onde ficam os limites. Uma regra rege cada afirmação: capacidade, nunca certificação. O NextPDF não detém certificação alguma e não concede nenhuma. Ele produz as estruturas que um padrão define; um validador independente ou uma autoridade receptora decide se um arquivo específico está em conformidade. Suporte não é conformidade, conformidade não é certificação, e cada afirmação abaixo lastreada em padrões carrega uma citação ou aponta para a página que a detém.
Disponibilidade e licenciamento
Seção intitulada “Disponibilidade e licenciamento”Este guia cobre as duas edições comerciais - NextPDF Pro (nextpdf/pro) e
NextPDF Enterprise (nextpdf/enterprise); veja a
matriz de recursos para disponibilidade por edição.
Ambas são ativadas com um envelope de licença; uma implantação sem o direito de uso correspondente não carrega as classes premium daquela edição.
Compare as edições e obtenha uma licença.
O que você está comprando
Seção intitulada “O que você está comprando”Em trinta segundos: um motor PHP 8.4 cujas edições premium adicionam a stack de segurança que fluxos de documentos regulados exigem. A assinatura segue os perfis baseline PAdES (B-B até B-LTA); um verify-side fail-closed reporta na taxonomia de status da ETSI EN 319 102-1. A saída de arquivamento tem como alvo o PDF/A-4, o faturamento eletrônico segue a EN 16931, e uma política em modo FIPS restringe as escolhas de cripto a um conjunto aprovado com um power-on self-test. As superfícies de evidência produzem artefatos de auditoria selados e determinísticos. O núcleo aberto é Apache-2.0 e totalmente inspecionável; o mapa de padrões está em Compliance e conformidade.
As perguntas que mais ouvimos
Seção intitulada “As perguntas que mais ouvimos”O NextPDF é certificado em relação a esses padrões?
Seção intitulada “O NextPDF é certificado em relação a esses padrões?”Não, e não vamos insinuar o contrário. O NextPDF é construído para produzir as estruturas e as evidências mapeadas a padrões; isso é uma afirmação de capacidade, não um veredito. Uma execução limpa de um validador independente é evidência de conformidade para um arquivo específico; os marcadores próprios de um produtor nunca são (ISO 19005-4 §6.7.3). Veja a seção de conformidade.
As assinaturas produzidas aqui se sustentam sob o eIDAS?
Seção intitulada “As assinaturas produzidas aqui se sustentam sob o eIDAS?”O NextPDF produz assinaturas em conformidade com os perfis baseline PAdES (ETSI EN 319 142-1). Sob o eIDAS, uma assinatura eletrônica não pode ter efeito jurídico negado apenas por ser eletrônica (Regulation (EU) No 910/2014, Art. 25(1)), e uma assinatura qualificada carrega o efeito de uma assinatura manuscrita (Art. 25(2)). A ressalva: qualificação e status jurídico vêm do certificado, do serviço de confiança e da jurisdição — fora de qualquer biblioteca, inclusive a nossa. A Enterprise classifica evidências de trusted-list da UE em níveis de garantia com códigos de motivo auditáveis — uma classificação, nunca uma concessão de qualificação (níveis de garantia eIDAS).
Quão honesto é o verify-side?
Seção intitulada “Quão honesto é o verify-side?”Deliberadamente direto. A verificação é baseada em evidências e fail-closed: um
algoritmo não suportado, uma âncora de confiança ausente ou uma checagem não
comprovável é uma rejeição, nunca uma aprovação silenciosa. Os resultados usam a
taxonomia da EN 319 102-1 —
TOTAL-PASSED, TOTAL-FAILED ou INDETERMINATE — sem um quarto estado mais
brando (Clause 3.1). O ponto de entrada de arquivamento com que seus auditores vão
se importar é
NextPDF\Enterprise\Security\Validation\AdESValidationEngine::validateArchivalTimestampChain():
public function validateArchivalTimestampChain( string $pdfBytes, array $dssData = [], ?TrustAnchorStoreInterface $anchors = null,): ValidationReport;Lança ou falha com: nenhuma exceção em uma cadeia ruim — ele retorna um
INDETERMINATE ou TOTAL_FAILED mapeado em um ValidationReport (defeitos
estruturais mapeiam para uma falha de formato). TOTAL_PASSED exige uma cadeia
completa e ancorada em confiança cobrindo o arquivo até seu marcador end-of-file;
sem âncoras de confiança configuradas, toda cadeia é não confiável — nunca uma
aprovação. Comportamento completo:
Verificação de assinatura.
O NextPDF é validado em FIPS 140-3?
Seção intitulada “O NextPDF é validado em FIPS 140-3?”Não. A validação FIPS 140-3 é conferida a módulos criptográficos pelo CMVP por meio de testes credenciados; o NextPDF não é um módulo validado e não faz nenhuma afirmação de certificação FIPS. A Enterprise entrega uma capacidade de modo FIPS: presets de política strict e standard, um guard em tempo de execução que assegura cada hash, OID de assinatura e força de chave antes de uma operação rodar, e um power-on known-answer self-test que falha fechado e permanece travado até o reinício do processo. O boot gate é uma única chamada:
public function assertOperational(): voidLança ou falha com: FipsModuleErrorStateException quando qualquer known-answer
test falhou ou o processo travou anteriormente um estado de erro; o guard em tempo
de execução levanta FipsViolationException em qualquer escolha não permitida. Para
uma afirmação de implantação compatível com FIPS, você fornece o boundary validado — um
provedor OpenSSL validado em FIPS ou um HSM. Detalhes:
Política e self-test FIPS 140-2/3 e
HSM e validação FIPS.
Ele faz phone home? Podemos verificar e air-gap o que implantamos?
Seção intitulada “Ele faz phone home? Podemos verificar e air-gap o que implantamos?”Por canal de entrega, documentado em vez de descoberto. O canal codificado em ionCube verifica sua licença periodicamente online: aproximadamente uma checagem a cada 7 dias renovando uma lease de cerca de 14 dias. Offline após o fim da lease, os recursos premium pausam e o motor recai para o Core gratuito — ele não trava — e eles retomam ao reconectar. Uma checagem envia apenas um identificador de licença e um hash de fingerprint com salt, nunca o conteúdo do documento, um fingerprint bruto ou um campo de payload com endereço IP. (Como em qualquer requisição HTTPS, a camada de transporte necessariamente expõe um IP de origem à infraestrutura do endpoint de licenciamento - metadados de rede, não payload.) O canal signed-source verifica sua licença localmente, não precisa de conectividade periódica e é adequado para implantações air-gapped; uma implantação puramente offline não envia nada. De qualquer forma, o modo de falha é degradação para o Core open-source, nunca um brick (Dois canais de entrega).
Para revisão de supply-chain, o canal signed-source entrega código-fonte PHP legível, assinado criptograficamente para que você possa verificar que é genuíno e não modificado antes do uso — o controle que a OWASP descreve como assinatura de artefato com validação antes do uso. O canal ionCube entrega PHP codificado executado através do ionCube Loader; builds codificados não são revisáveis quanto ao fonte - use o canal signed-source quando revisão de fonte pré-uso ou verificação de assinatura de artefato for necessária. O código-fonte legível é liberado apenas depois que você assina o contrato de licença na sua conta, e ele permanece um segredo comercial confidencial da PATEON sob o EULA — lê-lo nunca é permissão para copiá-lo ou redistribuí-lo (Licenciamento do produto).
E quanto a post-quantum e C2PA?
Seção intitulada “E quanto a post-quantum e C2PA?”Ambos existem, e ambos são previews — default-off, fail-closed e sem nenhuma
afirmação de conformidade. A superfície de assinatura post-quantum em HSM (signPqs,
reportada por PqsCapabilityStatus) é opt-in atrás de uma flag por signatário e de uma
flag de env de processo; ela não é GA, não é AdES, não é validada em FIPS, e o NextPDF
não entrega nenhum caminho de verificação post-quantum. A superfície C2PA carrega
um manifest store fornecido pelo chamador em ambos os sentidos, enquanto a síntese de
manifesto draft fica atrás de uma flag default-off; C2paCapabilityStatus fixa
generallyAvailable e conformanceClaimed em false. Limites:
Preview PQC,
Preview C2PA.
Como as vulnerabilidades são tratadas?
Seção intitulada “Como as vulnerabilidades são tratadas?”Por meio de uma política publicada de divulgação coordenada: recepção privada, uma
superfície security.txt conforme a RFC 9116, prazos guiados por triagem e um embargo
limitado — alinhada com a ISO/IEC 29147 e a ISO/IEC 30111, um compromisso de processo,
não uma garantia
(Política de divulgação de vulnerabilidades).
Que evidência de auditoria conseguimos de fato produzir?
Seção intitulada “Que evidência de auditoria conseguimos de fato produzir?”Três superfícies. Evidence sela as descobertas de validação em um pacote imutável com uma forma JSON determinística, um digest SHA-256 estável e um timestamp RFC 3161 opcional — pronto para WORM, explicitamente não uma atestação legal (Evidence). Forensics reporta a estrutura de incremental-update analisada sem certificar integridade (Forensics). Validation reports carregam descobertas arquiváveis por checagem. A serialização de auditoria redige os campos de identidade do signatário por padrão — minimização de dados do GDPR (Art. 5(1)(c)) aplicada à saída de auditoria (Tratamento de dados).
Checklist de requisitos
Seção intitulada “Checklist de requisitos”| Seu requisito | O NextPDF pode | O NextPDF não pode / limite | Fundamento |
|---|---|---|---|
| Assinaturas PAdES com níveis de longo prazo | Produzir B-B, B-T, B-LT, B-LTA conforme ETSI EN 319 142-1 (Core/Pro: B-B e B-T; Enterprise adiciona B-LT e B-LTA) | Conferir status jurídico; isso depende do certificado, do serviço de confiança, da jurisdição | eIDAS Art. 25(1)/(2); Compliance |
| Verificação criptográfica de assinatura | Verificar tokens CMS e RFC 3161 fail-closed; reportar TOTAL-PASSED / TOTAL-FAILED / INDETERMINATE | Aprovar um algoritmo não suportado ou uma cadeia sem âncora; não existe veredito mais brando | ETSI EN 319 102-1 Clause 3.1 |
| Saída de arquivamento PDF/A-4 | Produzir as estruturas que o perfil exige, com o schema de identificação declarado | Autocertificar conformidade; um processo de validação fora do produtor decide | ISO 19005-4 §6.7.3 |
| Faturamento eletrônico EN 16931 | Produzir e validar instâncias do modelo-núcleo; saída híbrida ZUGFeRD / Factur-X | Atuar como validador de autoridade fiscal; extensões nacionais estão fora de escopo | EN 16931-1 Scope; Conformidade Pro |
| Garantia FIPS 140-3 | Aplicar uma política em modo FIPS, guard em tempo de execução e power-on self-test fail-closed | Ser um módulo validado; você fornece o provedor ou HSM validado pelo CMVP | FIPS 140-3 (CMVP); Página FIPS |
| Operação air-gapped | Rodar totalmente offline no canal signed-source, licença verificada localmente | Rodar o canal ionCube offline após sua lease de ~14 dias; ele pausa para o Core | Canais de entrega |
| Verificação de supply-chain do artefato | Entregar código-fonte legível com assinatura verificada que você pode revisar antes do uso | Tornar o artefato ionCube codificado revisável quanto ao fonte; escolha o canal conforme | OWASP Cheat Sheet Series (artifact integrity) |
| Trilhas de auditoria com privacidade | Redigir PII do signatário da saída de auditoria serializada por padrão | Tomar decisões de base legal ou residência de dados para sua implantação | GDPR Art. 5(1)(c); Tratamento de dados |
| Acessibilidade PDF/UA | Reportar eventos de language-tag PDF/UA-2 fail-closed, com motivos legíveis por máquina | Afirmar checagem completa de conformidade PDF/UA ou certificar acessibilidade | Conformidade Pro |
| Assinatura post-quantum hoje | Apenas preview: ML-DSA / SLH-DSA delegado a HSM atrás de duas flags default-off | Oferecer assinaturas post-quantum GA, compatíveis com AdES ou verificáveis | Preview PQC |
| Processo de divulgação de vulnerabilidades | Receber relatos de forma privada, triar por severidade, coordenar a divulgação | Garantir uma correção, um CVE ou uma data de divulgação; é um compromisso de processo | Política de divulgação |
Risco e mitigação
Seção intitulada “Risco e mitigação”- Risco de certificação. O NextPDF não detém certificação alguma e não concede nenhuma. Mitigação: valide a saída de forma independente e arquive os pacotes de evidência selados como sua trilha de auditoria.
- Limite FIPS. A política em modo FIPS auxilia a conformidade; o boundary validado é o módulo que você configura. Sem um provedor ou HSM validado pelo CMVP, nenhuma afirmação de implantação compatível com FIPS é sustentável.
- Limite de efeito jurídico. O status jurídico da assinatura é jurisdicional. As superfícies eIDAS afirmam classificações sobre evidências publicadas; consulte seus próprios assessores jurídicos quanto a obrigações regulatórias.
- Recursos preview. A síntese PQC e C2PA são previews default-off sem nenhuma afirmação de conformidade e, para o PQC, sem caminho de verificação. Mantenha-os desligados em produção.
- Conectividade ionCube. A lease de licença do canal codificado precisa de alcançabilidade periódica. Se isso for intolerável, selecione signed source na compra.
- Postura fail-safe. Um vencimento de lease ionCube ou uma falha de aplicação recai para o Core open-source; nunca vira um brick. O fim da assinatura é diferente: um período de graça de aproximadamente 30 dias, depois fallback perpétuo - o direito de uso premium instalado continua rodando, sem novas atualizações (Licenciamento e ativação).
O que solicitar a seguir
Seção intitulada “O que solicitar a seguir”- Avalie com o conjunto completo de recursos. Uma concessão de avaliação roda toda capacidade atrás de uma marca-d’água removível; um trial de 14 dias (um por e-mail, sem cobrança hoje, sem renovação automática) começa a partir de sua conta. Comece pelo portal de licenças.
- Solicite o envelope de licença para um piloto. Ele nomeia edição e direitos de uso e ativa por implantação sem alteração de código de aplicação (Licenciamento e ativação). As compras passam pelo nosso Merchant of Record; a licença é concedida pela PATEON sob o EULA, e os termos de reembolso estão na Política de Reembolso e Cancelamento (Compra e licenciamento).
- Colete evidência de validação. A evidência de validação de módulo vem do seu HSM ou do fornecedor do provedor OpenSSL, conforme sua classe de provedor (HSM e validação FIPS); peça ao NextPDF a evidência de integração e planeje um piloto que exercite suas âncoras de confiança, validador e necessidades de air-gap.