Перейти к содержимому
getnextpdf.com

Premium редакция

Для команд безопасности и комплаенса

Вы — тот, кто должен подписать заключение по движку PDF. Эта страница излагает позицию NextPDF по безопасности и комплаенсу в тех терминах, которые вам потом придётся отстаивать: что соответствует какому стандарту, что принудительно обеспечено по принципу fail-closed и где проходят границы. Одно правило управляет каждым утверждением: возможность, а не сертификация. NextPDF не имеет сертификации и не выдаёт её. Он создаёт структуры, которые определяет стандарт; независимый валидатор или принимающая инстанция решает, соответствует ли конкретный файл. Поддержка — это не соответствие, соответствие — это не сертификация, и каждое подкреплённое стандартом утверждение ниже либо несёт ссылку на источник, либо ведёт на страницу, которой оно принадлежит.

Это руководство охватывает обе коммерческие редакции — NextPDF Pro (nextpdf/pro) и NextPDF Enterprise (nextpdf/enterprise); см. матрицу возможностей о доступности по редакциям. Обе активируются лицензионным конвертом; развёртывание без соответствующего права не загружает премиум-классы этой редакции. Сравните редакции и получите лицензию.

За тридцать секунд: движок на PHP 8.4, чьи премиум-редакции добавляют стек безопасности, нужный регулируемым документооборотам. Подписание следует базовым профилям PAdES (от B-B до B-LTA); отказоустойчивая (fail-closed) сторона проверки отчитывается в таксономии статусов ETSI EN 319 102-1. Архивный вывод нацелен на PDF/A-4, электронное выставление счетов следует EN 16931, а политика режима FIPS ограничивает выбор криптографии одобренным набором с самопроверкой при включении. Поверхности доказательств создают запечатанные детерминированные артефакты для аудита. Открытое ядро — под Apache-2.0 и полностью пригодно для инспекции; карта стандартов — Комплаенс и соответствие.

Сертифицирован ли NextPDF по этим стандартам?

Заголовок раздела «Сертифицирован ли NextPDF по этим стандартам?»

Нет, и мы не станем намекать на обратное. NextPDF построен так, чтобы создавать структуры и доказательства, соответствующие стандартам; это утверждение о возможности, а не вердикт. Чистый прогон независимого валидатора — это доказательство соответствия для конкретного файла; собственные маркеры производителя таковым никогда не являются (ISO 19005-4 §6.7.3). См. раздел о соответствии.

Устоят ли созданные здесь подписи под eIDAS?

Заголовок раздела «Устоят ли созданные здесь подписи под eIDAS?»

NextPDF создаёт подписи, соответствующие базовым профилям PAdES (ETSI EN 319 142-1). Согласно eIDAS, электронной подписи не может быть отказано в юридической силе только потому, что она электронная (Regulation (EU) No 910/2014, Art. 25(1)), а квалифицированная подпись несёт силу собственноручной (Art. 25(2)). Оговорка: квалификация и правовой статус исходят от сертификата, доверенной службы и юрисдикции — вне любой библиотеки, включая нашу. Enterprise классифицирует доказательства из доверенных списков ЕС по уровням доверия с проверяемыми кодами причин — это классификация, а не выдача квалификации (уровни доверия eIDAS).

Намеренно прямолинейна. Проверка основана на доказательствах и отказоустойчива (fail-closed): неподдерживаемый алгоритм, отсутствующий якорь доверия или недоказуемая проверка — это отказ, никогда не молчаливое прохождение. Итоги используют таксономию EN 319 102-1 — TOTAL-PASSED, TOTAL-FAILED или INDETERMINATE — без более мягкого четвёртого состояния (Clause 3.1). Точка входа для архивирования, которая будет важна вашим аудиторам, — NextPDF\Enterprise\Security\Validation\AdESValidationEngine::validateArchivalTimestampChain():

public function validateArchivalTimestampChain(
string $pdfBytes,
array $dssData = [],
?TrustAnchorStoreInterface $anchors = null,
): ValidationReport;

Бросает или завершается сбоем так: никакого исключения на плохой цепочке — он возвращает отображённый INDETERMINATE или TOTAL_FAILED ValidationReport (структурные дефекты отображаются в сбой формата). TOTAL_PASSED требует полной, заякоренной в доверии цепочки, покрывающей файл до его маркера конца файла; при отсутствии настроенных якорей доверия каждая цепочка недоверенная — никогда не прохождение. Полное поведение: Проверка подписи.

Нет. Валидация FIPS 140-3 присваивается криптографическим модулям через CMVP по результатам аккредитованного тестирования; NextPDF не является валидированным модулем и не заявляет о сертификации FIPS. Enterprise поставляет возможность режима FIPS: строгий и стандартный пресеты политики, охранник времени выполнения, проверяющий каждый хеш, OID подписи и стойкость ключа перед запуском операции, и самопроверку с известным ответом при включении, которая отказоустойчиво завершается сбоем и остаётся защёлкнутой до перезапуска процесса. Загрузочный шлюз — это один вызов:

public function assertOperational(): void

Бросает или завершается сбоем так: FipsModuleErrorStateException, когда любая проверка с известным ответом не прошла или процесс ранее защёлкнул состояние ошибки; охранник времени выполнения поднимает FipsViolationException при любом недопустимом выборе. Для заявления о FIPS-совместимом развёртывании вы предоставляете валидированную границу — FIPS-валидированный провайдер OpenSSL или HSM. Подробнее: Политика FIPS 140-2/3 и самопроверка и HSM и валидация FIPS.

Отправляет ли он данные домой? Можем ли мы проверить и изолировать (air-gap) то, что развёртываем?

Заголовок раздела «Отправляет ли он данные домой? Можем ли мы проверить и изолировать (air-gap) то, что развёртываем?»

По каждому каналу поставки, задокументировано, а не обнаружено опытным путём. Канал с кодированием ionCube периодически проверяет свою лицензию онлайн: примерно 7-дневная проверка обновляет примерно 14-дневную аренду. Оффлайн после истечения аренды премиум-функции приостанавливаются, а движок откатывается к бесплатному Core — он не падает — и они возобновляются при переподключении. Проверка отправляет только идентификатор лицензии и солёный хеш отпечатка, никогда не содержимое документа, сырой отпечаток или поле полезной нагрузки с IP-адресом. (Как и при любом HTTPS-запросе, транспортный уровень неизбежно раскрывает исходный IP инфраструктуре конечной точки лицензирования — сетевые метаданные, а не полезная нагрузка.) Канал signed-source проверяет свою лицензию локально, не нуждается в периодической связи и подходит для air-gapped-развёртываний; полностью оффлайн-развёртывание не отправляет вообще ничего. В любом случае режим отказа — это деградация до открытого Core, никогда не «кирпич» (Два канала поставки).

Для проверки цепочки поставки канал signed-source поставляет читаемый исходный код PHP, криптографически подписанный, так что вы можете проверить его подлинность и неизменность перед использованием — контроль, который OWASP описывает как подписание артефакта с проверкой перед использованием. Канал ionCube поставляет кодированный PHP, выполняемый через ionCube Loader; кодированные сборки не пригодны для проверки исходного кода — используйте канал signed-source, когда требуется проверка исходного кода перед использованием или проверка подписи артефакта. Читаемый исходный код выпускается только после того, как вы подпишете лицензионное соглашение в вашем аккаунте, и он остаётся конфиденциальной коммерческой тайной PATEON согласно EULA — чтение его никогда не является разрешением копировать или распространять его (Лицензирование продукта).

А что насчёт постквантовой криптографии и C2PA?

Заголовок раздела «А что насчёт постквантовой криптографии и C2PA?»

Обе существуют, и обе — предпросмотры: выключены по умолчанию, отказоустойчивы и не несут заявления о соответствии. Поверхность постквантового подписания через HSM (signPqs, о которой отчитывается PqsCapabilityStatus) включается по выбору за флагом на подписанта и флагом env процесса; она не GA, не AdES, не FIPS-валидирована, и NextPDF не поставляет никакого пути постквантовой проверки. Поверхность C2PA несёт хранилище манифестов, предоставляемое вызывающей стороной в обе стороны, тогда как синтез черновых манифестов сидит за флагом, выключенным по умолчанию; C2paCapabilityStatus жёстко задаёт generallyAvailable и conformanceClaimed равными false. Границы: Предпросмотр PQC, Предпросмотр C2PA.

Через опубликованную политику скоординированного раскрытия: приватный приём, поверхность security.txt по RFC 9116, сроки на основе триажа и ограниченное эмбарго — в соответствии с ISO/IEC 29147 и ISO/IEC 30111, это обязательство по процессу, а не гарантия (Политика раскрытия уязвимостей).

Какие доказательства для аудита мы реально можем создать?

Заголовок раздела «Какие доказательства для аудита мы реально можем создать?»

Три поверхности. Evidence запечатывает результаты проверки в неизменяемый пакет с детерминированной формой JSON, стабильным дайджестом SHA-256 и опциональной меткой времени RFC 3161 — готово к WORM, явно не юридическое свидетельство (Доказательства). Forensics отчитывается о разобранной структуре инкрементальных обновлений, не удостоверяя целостность (Forensics). Отчёты о проверке несут архивируемые результаты по каждой проверке. Сериализация аудита по умолчанию редактирует поля идентичности подписанта — минимизация данных по GDPR (Art. 5(1)(c)), применённая к выводу аудита (Обработка данных).

Ваше требованиеNextPDF можетNextPDF не может / границаОснование
Подписи PAdES с долгосрочными уровнямиСоздавать B-B, B-T, B-LT, B-LTA по ETSI EN 319 142-1 (Core/Pro: B-B и B-T; Enterprise добавляет B-LT и B-LTA)Присвоить правовой статус; это зависит от сертификата, доверенной службы, юрисдикцииeIDAS Art. 25(1)/(2); Комплаенс
Криптографическая проверка подписиПроверять токены CMS и RFC 3161 отказоустойчиво; отчитываться TOTAL-PASSED / TOTAL-FAILED / INDETERMINATEПропустить неподдерживаемый алгоритм или незаякоренную цепочку; более мягкого вердикта не существуетETSI EN 319 102-1 Clause 3.1
Архивный вывод PDF/A-4Создавать структуры, требуемые профилем, с объявленной идентификационной схемойСамостоятельно удостоверить соответствие; решает процесс валидации вне производителяISO 19005-4 §6.7.3
Электронные счета EN 16931Создавать и проверять экземпляры базовой модели; гибридный вывод ZUGFeRD / Factur-XВыступать валидатором налогового органа; национальные расширения вне областиEN 16931-1 Scope; Комплаенс Pro
Уверенность FIPS 140-3Применять политику режима FIPS, охранник времени выполнения и отказоустойчивую самопроверку при включенииБыть валидированным модулем; вы предоставляете CMVP-валидированный провайдер или HSMFIPS 140-3 (CMVP); Страница FIPS
Работа в air-gapРаботать полностью оффлайн на канале signed-source, лицензия проверяется локальноРаботать на канале ionCube оффлайн после ~14-дневной аренды; он приостанавливается до CoreКаналы поставки
Проверка артефакта в цепочке поставкиПоставлять читаемый исходный код с проверенной подписью, который вы можете просмотреть перед использованиемСделать кодированный артефакт ionCube пригодным для проверки исходного кода; выбирайте канал под задачуOWASP Cheat Sheet Series (artifact integrity)
Аудит-трейлы, безопасные для приватностиРедактировать PII подписанта из сериализованного вывода аудита по умолчаниюПринимать решения о правовом основании или резидентности данных для вашего развёртыванияGDPR Art. 5(1)(c); Обработка данных
Доступность PDF/UAОтчитываться о событиях языковых тегов PDF/UA-2 отказоустойчиво, с машиночитаемыми причинамиЗаявлять полную проверку соответствия PDF/UA или удостоверять доступностьКомплаенс Pro
Постквантовое подписание сегодняТолько предпросмотр: делегированное HSM ML-DSA / SLH-DSA за двумя флагами, выключенными по умолчаниюПредлагать GA, AdES-совместимые или проверяемые постквантовые подписиПредпросмотр PQC
Процесс раскрытия уязвимостейПринимать отчёты приватно, сортировать по серьёзности, координировать раскрытиеГарантировать исправление, CVE или дату раскрытия; это обязательство по процессуПолитика раскрытия
  • Риск сертификации. NextPDF не имеет сертификации и не выдаёт её. Мера: проверяйте вывод независимо и архивируйте запечатанные пакеты доказательств как ваш аудит-трейл.
  • Граница FIPS. Политика режима FIPS помогает комплаенсу; валидированная граница — это модуль, который вы настраиваете. Без CMVP-валидированного провайдера или HSM никакое заявление о FIPS-совместимом развёртывании не обосновано.
  • Граница правовой силы. Правовой статус подписи зависит от юрисдикции. Поверхности eIDAS утверждают классификации над опубликованными доказательствами; консультируйтесь со своими юридическими советниками о регуляторных обязательствах.
  • Функции-предпросмотры. Синтез PQC и C2PA — это предпросмотры, выключенные по умолчанию, без заявления о соответствии и, для PQC, без пути проверки. Держите их выключенными в продакшене.
  • Связность ionCube. Аренде лицензии кодированного канала нужна периодическая досягаемость. Если это неприемлемо, выберите signed source при покупке.
  • Отказобезопасная позиция. Истечение аренды ionCube или сбой применения откатывается к открытому Core; он никогда не превращается в «кирпич». Окончание подписки — это другое: примерно 30-дневный льготный период, затем бессрочный откат — установленное премиум-право продолжает работать, без дальнейших обновлений (Лицензирование и активация).
  1. Оцените с полным набором возможностей. Оценочный грант запускает каждую возможность за удаляемым водяным знаком; 14-дневный триал (один на email, без оплаты сегодня, без автопродления) стартует из вашего аккаунта. Начните на портале лицензий.
  2. Запросите лицензионный конверт для пилота. Он называет редакцию и права и активируется на каждое развёртывание без изменений кода приложения (Лицензирование и активация). Покупки проходят через нашего Merchant of Record; лицензия предоставляется PATEON согласно EULA, а условия возврата — в Политике возврата и отмены (Покупка и лицензирование).
  3. Соберите доказательства валидации. Доказательства валидации модуля исходят от поставщика вашего HSM или провайдера OpenSSL, согласно вашему классу провайдера (HSM и валидация FIPS); запросите у NextPDF доказательства интеграции и определите пилот, который задействует ваши якоря доверия, валидатор и потребности air-gap.