Enterprise sürüm
Security — HSM, PKCS#11 ve FIPS modu
Bir bakışta
“Bir bakışta” başlıklı bölümNextPDF Enterprise, Core ve Pro güvenlik yüzeyinin üzerine bir PKCS#11 donanım-token imzalama yolu ve bir FIPS modu kriptografik politikası ekler. Bu sayfa; davranışı, sınırları ve açık FIPS-sertifikasyon ile anahtar-muhafaza duruşunu belirtir.
Kullanılabilirlik ve lisanslama
“Kullanılabilirlik ve lisanslama” başlıklı bölümBu yetenek NextPDF Enterprise (nextpdf/enterprise) içinde sevk edilir ve bir Enterprise katmanı lisans zarfıyla etkinleşir. Bu yetkiye sahip olmayan bir dağıtım, yeteneğin sınıflarını yüklemez. Sürümleri karşılaştırın ve bir lisans alın.
Kavramsal genel bakış
“Kavramsal genel bakış” başlıklı bölümEnterprise güvenlik yüzeyinin üç parçası vardır: bir donanım-token imzalayıcısı, bir FIPS modu kripto politikası ve bir açılış öz-test koruması.
Donanım-token imzalayıcısı, bir PKCS#11 token’ına — bir akıllı karta, bir USB aygıtına veya ağa bağlı bir HSM’ye — uyarlanır. İmzalayıcı, sertifikayı ve özel anahtarı token üzerinde etikete göre bulur. Ardından token’dan imzayı hesaplamasını ister. Özel anahtar, token sınırını terk etmez; işlem token’ın içinde çalışır. Token imzalama işlemi, oturum ve kullanıcı oturum açma, PKCS#11 v3.1 §5’i izler. HSM yolu, ext-pkcs11 PHP uzantısını gerektirir. O uzantı, standart PHP’nin parçası değildir. Ayrıca kurun. İmzalayıcıyı oluşturmadan önce kullanılabilirlik denetimini kullanın.
FIPS modu kripto politikası, kriptografik seçimleri onaylı bir kümeyle kısıtlar. İki ön ayarı vardır. Katı ön ayar; SHA-256, SHA-384 ve SHA-512 karmalarına; bu karmalarla RSA ve ECDSA imza OID’lerine; AES-256-CBC şifrelemesine; ve minimum RSA 2048 ile EC 256 anahtar boyutlarına izin verir. Standart ön ayar aynıdır ancak eski birlikte çalışabilirlik için AES-128-CBC’ye de izin verir. Bir çalışma zamanı koruması, politikayı sarmalar. Koruma, işlem çalışmadan önce her karmayı, imza OID’sini, şifreleme algoritmasını ve anahtar gücünü denetler. İzin verilmeyen bir seçim, türü belirtilmiş bir ihlal yükseltir ve işlemi durdurur. Yol fail-closed’dir: politika kendini asla gevşetmez ve asla daha zayıf bir algoritma ikame etmez. Minimum RSA anahtar uzunluğu, NIST SP 800-131A Rev.2 §3’ü izler. ECDSA eğrisi ve karma eşleştirmesi, FIPS 186-5 §6.1.1’i izler.
Açılış öz-test koruması, süreç başlangıcında bilinen-yanıt-testi bataryasını bir kez çalıştırır. Batarya; onaylı karma, MAC, şifreleme, imza ve rastgele-bit işlevlerini kapsar. Herhangi bir test başarısız olursa Enterprise FIPS koruması bir hata durumuna girer ve sıfırlanana kadar kriptografik hizmetleri reddeder. Sonuç, süreç ömrü boyunca önbelleğe alınır; istek üzerine yeniden çalıştırma mevcuttur. Öz-test kategorisi ve koşullu-test tetikleyicisi, ISO/IEC 19790:2025 §7.10 ve §7.10.3’ü izler.
Neden bu şekilde çalışır
“Neden bu şekilde çalışır” başlıklı bölümYük taşıyan karar, özel anahtarı token sınırının içinde tutmak ve kripto politikasını fail-closed yapmaktır. Bir anahtarı dışa aktarabilen veya sessizce daha zayıf bir algoritmaya geri düşen bir imzalayıcı, bir HSM’nin sağlamak için var olduğu güvenceyi boşa çıkarırdı. Bu yüzden imzalayıcı, token’dan imzayı yerinde hesaplamasını ister ve FIPS modu koruması, işlem çalışmadan önce onaylı ön ayarın dışındaki herhangi bir karmayı, OID’yi veya anahtar gücünü reddeder. Açılış öz-testi, aynı duruşu başlangıca genişletir: doğrulanmamış bir modül, test edilmemiş ilkeller üzerinde imzalamak yerine hizmeti reddeder. Sonuç, üzerinde akıl yürütebileceğiniz bir sınırdır; burada anahtar muhafazası, bu yazılıma değil, operatöre ve token’a aittir.
Tasarım arka planı: HSM destekli imzalama.
API yüzeyi
“API yüzeyi” başlıklı bölüm| Genel yüzey | Tür | Amaç | Kararlılık | Beri |
|---|---|---|---|---|
| PKCS#11 token imzalayıcısı | sınıf (Core HsmSignerInterface’i uygular) | Bir PKCS#11 token’ıyla imzalayın; anahtar token üzerinde kalır | kararlı | 1.0.0 |
| FIPS kripto-politikası | sınıf (Core CryptoPolicyInterface’i uygular) | İzin-verilen-algoritma ve anahtar-gücü ön ayarı | kararlı | 1.9.0 |
| FIPS modu koruması | sınıf | Bir karmanın, imza OID’sinin, şifreleme algoritmasının veya anahtar gücünün izinli olduğunu doğrular | kararlı | 1.9.0 |
| FIPS önyükleme koruması | sınıf | Açılış öz-testini çalıştırır ve önbelleğe alır; modülün operasyonel olduğunu doğrular | kararlı | 3.2.0 |
| OpenSSL CLI / motor imzalayıcısı | sınıf (HsmSignerInterface’i uygular) | Motor destekli token’lar için bir OpenSSL motoru veya OpenSSL CLI aracılığıyla imzalayın | kararlı | 1.0.0 |
Token imzalayıcısı yapıcısı; PKCS#11 kitaplık yolunu, yuva numarasını, token PIN’ini, sertifika etiketini ve isteğe bağlı ayrı bir anahtar etiketini alır. PIN parametresi hassas olarak işaretlenmiştir; günlüğe kaydedilmez ve serileştirilmez. İmzalayıcı ayrıca imzalayıcı sertifikasını ve sertifika zincirini DER biçiminde sunar. Yetkili parametre ve tür sözleşmesi, nextpdf/enterprise paketinin yayımlanmış API referansıdır; bu sayfayı değil, o referansı sözleşme olarak ele alın.
Kod örneği — Hızlı başlangıç
“Kod örneği — Hızlı başlangıç” başlıklı bölümcomposer require nextpdf/corecomposer require nextpdf/enterprise:^3use NextPDF\Enterprise\Security\Fips\FipsCryptoPolicy;use NextPDF\Enterprise\Security\Fips\FipsModeGuard;
$guard = new FipsModeGuard(FipsCryptoPolicy::strict());
// Throws a typed FIPS violation if the algorithm is not approved.$guard->assertHashAllowed('sha256');$guard->assertKeyStrengthAllowed('rsa', 2048);Kod örneği — Üretim
“Kod örneği — Üretim” başlıklı bölümuse NextPDF\Enterprise\Security\Fips\FipsBootGuard;use NextPDF\Enterprise\Security\Fips\FipsSelfTest;
// At application bootstrap (one self-test cycle per worker process):$bootGuard = new FipsBootGuard(new FipsSelfTest());$bootGuard->assertOperational(); // throws on a known-answer-test failure$container->set(FipsBootGuard::class, $bootGuard);
// The PKCS#11 token signer is only available when ext-pkcs11 is loaded.// Check availability before you construct the signer. The PIN is a secret;// supply it from your secret manager, never from source or logs.Tam yapıcı argüman listesi, istisna türleri ve PKCS#11 token-imzalayıcısı oluşturma, Enterprise güvenlik derin referansında belgelenmiştir.
Uç durumlar ve tuzaklar
“Uç durumlar ve tuzaklar” başlıklı bölüm- PKCS#11 token imzalayıcısı yapıcısı,
ext-pkcs11yüklenmediğinde türü belirtilmiş bir işlem istisnası fırlatır. Önce kullanılabilirliği denetleyin. - Token imzalayıcısı, süreç başına kitaplık yolu başına bir PKCS#11 modülünü önbelleğe alır. Bu, token arayüzünün “modül başına bir kez başlat” kuralını karşılar.
- ECDSA token mekanizmaları ham bir imza döndürür. İmzalayıcı, PDF ve OpenSSL birlikte çalışabilirliği için bunu DER ile kodlanmış biçime dönüştürür.
- FIPS koruması, varsayılan olarak bilinmeyen bir anahtar türünü reddeder. Tanınmayan bir anahtar türü sessizce kabul edilmez.
- Kuantum-sonrası imzalama yolu deneyseldir, katılımlıdır ve varsayılan olarak devre dışıdır. Standart PAdES uzun vadeli arşivleme profilleri, kuantum-sonrası takımları henüz tanımaz. Üretim AdES imzaları için etkinleştirmeyin.
Performans
“Performans” başlıklı bölümFIPS koruması denetimleri, sabit zamanlı karma-eşleme aramalarıdır. Açılış öz-testi süreç başına bir kez çalışır; maliyeti, imzalama çağrısı başına değil, süreç ömrü boyunca amorti edilir. Bir PKCS#11 imzalama işlemi, token’a bir gidiş-dönüş ekler. Ağa bağlı bir HSM, o gidiş-dönüşün ağ gecikmesini ekler.
Güvenlik notları
“Güvenlik notları” başlıklı bölüm- İmzalama yolu fail-closed’dir. Bir ilkel başarısızlığı veya bir politika boşluğu, türü belirtilmiş bir istisna yükseltir. Yol asla daha zayıf bir algoritmaya sessizce düşmez.
- Token PIN parametresi hassas olarak işaretlenmiştir. Günlüğe kaydedilmez ve serileştirilmez.
- Bir PKCS#11 token’ı için özel anahtar, token üzerinde kalır. İmzalama işlemi, token sınırının içinde çalışır.
- Açılış öz-testi, bir bilinen-yanıt-testi uyuşmazlığında Enterprise FIPS korumasını bir hata durumuna sokar ve sıfırlanana kadar kriptografik hizmetleri reddeder.
- AES-GCM kullanımı, anahtar başına benzersiz bir başlatma vektörü gerektirir — NIST SP 800-38D §5.
Veri yerleşimi ve PII azaltmaları
“Veri yerleşimi ve PII azaltmaları” başlıklı bölümİmzalama ve FIPS-politika kodu, süreç içinde çalışır. FIPS-politika denetimi veya açılış öz-testi için hiçbir belge içeriği ana makineyi terk etmez. Bir PKCS#11 token’ı, imzalanacak veriyi alır, ilgisiz belge içeriğini değil. Ağa bağlı bir HSM, o veriyi yapılandırdığınız ağ kanalı üzerinden alır. Anahtar materyali, token veya HSM sınırının içinde kalır.
Güvenli telemetri ve günlük temizleme
“Güvenli telemetri ve günlük temizleme” başlıklı bölümToken PIN’i hassas bir yapıcı parametresidir ve günlüklerden ve serileştirmeden hariç tutulur. PIN’i, token etiketini veya anahtar materyalini kendi uygulama günlüklerinize eklemeyin. Tüm token kimlik bilgilerini, günlükleme ve izleme politikanızda gizli bilgi olarak ele alın.
Tehdit modeli
“Tehdit modeli” başlıklı bölümBu bir kriptografik sınırdır; bu nedenle tehdit modeli açıktır. İmzalanacak veri token’a verilir; token anahtarı tutar. Bir token veya HSM hatası, türü belirtilmiş bir istisna yükseltir; imzalayıcı, imzalanmamış veya kısmen imzalanmış bir sonuç üretmez. Anahtar koruması; token veya HSM’ye, dağıtıma ve operatöre bağlıdır — yalnızca bu yazılıma değil. Dağıtım sınırına bakın.
Uygunluk
“Uygunluk” başlıklı bölüm- Açılış ve koşullu öz-test modeli, ISO/IEC 19790:2025 §7.10 ve §7.10.3 ile hizalıdır.
- Minimum RSA imza anahtar uzunluğu, NIST SP 800-131A Rev.2 §3 ile hizalıdır.
- Onaylı ECDSA eğrisi ve karma eşleştirmesi, FIPS 186-5 §6.1.1 ile hizalıdır.
- PKCS#11 token imzalama işlemi ve oturum açma, PKCS#11 v3.1 §5 ile hizalıdır.
- Anahtar-koruma sorumluluğu, NIST SP 800-57 Part 1 Rev.5 §5.5.2 ile hizalıdır.
- AES-GCM başlatma-vektörü benzersizliği, NIST SP 800-38D §5 ile hizalıdır.
Her normatif kaynak başka sözcüklerle ifade edilmiştir. Bu sayfada hiçbir normatif metin yeniden üretilmez. Bu sayfa, kriptografik imzalamayla ilgilidir.
FIPS modu davranışı
“FIPS modu davranışı” başlıklı bölümFIPS modu politikası, kriptografik seçimleri yukarıda açıklanan onaylı kümeyle kısıtlar. FIPS ile doğrulanmış bir OpenSSL sağlayıcısına karşı yapılandırıldığında, temel ilkel o doğrulanmış sınırda çalışır. NextPDF Enterprise’ın kendisi, yapısal birleştirme, özet hesaplama ve politika zorlaması gerçekleştirir.
NextPDF Enterprise, FIPS ile doğrulanmış bir kriptografik modül değildir ve hiçbir FIPS sertifikasyon iddiasında bulunmaz. NextPDF Enterprise, yalnızca FIPS ile doğrulanmış bir kriptografik sağlayıcıyla — örneğin FIPS ile doğrulanmış bir OpenSSL sağlayıcısı — ya da FIPS ile doğrulanmış bir HSM ile yapılandırıldığında FIPS uyumlu bir modda çalışır. FIPS modu politikası uyumluluğa yardımcı olur; bir sertifikasyon değildir.
Sürüm sınırı
“Sürüm sınırı” başlıklı bölümNextPDF Core; yazılım imzalayıcısını, RFC 3161 zaman damgası tüketimini, RFC 5280 yol doğrulamasını ve OCSP ile CRL iptal denetimini sevk eder. Core, PAdES B-B ve B-T düzeylerini üretir. NextPDF Pro; maskeleme, metin-katmanı PII algılama, çok taraflı sıralı imzalama ve uzak ile bulut-KMS imzalama stratejileri (AWS KMS, GCP Cloud KMS, Azure Key Vault) ekler. NextPDF Pro, bir PKCS#11 donanım-token yolu sağlamaz ve bir FIPS modu kripto-politika profili sağlamaz. PKCS#11 donanım-token imzalayıcısı, FIPS modu kripto-politika profili, açılış öz-test koruması ve PAdES B-LT ile B-LTA üreticisi yalnızca nextpdf/enterprise paketinde sevk edilir. Enterprise yetkisi olmayan bir dağıtım, Enterprise sınıflarını yüklemez.
Pro yedeği
“Pro yedeği” başlıklı bölümYalnızca Pro’lu bir dağıtımda desteklenen donanım destekli ve bulut destekli imzalama yolu, Pro bulut-KMS stratejisidir: bir bulut KMS’si veya HSM destekli bir KMS anahtarı tutar ve Pro, belgeyi değil, imzalı-öznitelikler özetini sağlayıcıya gönderir. Pro, Enterprise PKCS#11 token fabrikasını veya FIPS modu profilini değil, KMS entegrasyonu sağlar. Yalnızca Pro’lu bir dağıtımda B-LT, B-LTA, bir PKCS#11 token’ı veya FIPS modu profili isteyen bir yapılandırma, eksik Enterprise bileşenini adlandıran bir mesajla fail-closed olur. Pro imzalama yüzeyi için Security — NextPDF Pro sayfasına bakın.
Core yedeği
“Core yedeği” başlıklı bölümYalnızca Core’lu bir dağıtımda yazılım imzalayıcısı, yerel bir anahtarla veya Core imzalama-stratejisi sözleşmesi aracılığıyla sağlanan bir anahtarla PAdES B-B ve B-T üretir. Core’un hiçbir donanım-token yolu ve hiçbir FIPS modu profili yoktur. Security — NextPDF Core sayfasına bakın.
Enterprise sınır notu
“Enterprise sınır notu” başlıklı bölümPKCS#11 token entegrasyonu, mekanizma eşlemesi ve oturum işlemesi, yalnızca davranış düzeyinde açıklanmıştır. Dahilî mekanizma-eşleme tablosu, dahilî oturum-kurtarma mantığı ve kuantum-sonrası geçiş materyali, genel yüzeyin kapsamı dışındadır ve burada yeniden üretilmez.
Dağıtım sınırı
“Dağıtım sınırı” başlıklı bölümNextPDF Enterprise, bir PKCS#11 token’ı, bir HSM veya bir KMS ile bütünleşir. İmzalama anahtarını kendisi saklamaz, üretmez veya güvenliğini garanti etmez. Anahtar güvenliği; token’a, HSM’ye veya KMS’ye, dağıtıma ve operatöre bağlıdır — yalnızca NextPDF Enterprise’a değil. Operatör; token sağlamadan, PIN işlemeden, yuva yapılandırmasından, ağa bağlı bir HSM’nin ağ korumasından ve güven yapılandırmasından sorumludur. Anahtar-koruma sorumluluğu, NIST SP 800-57 Part 1 Rev.5 §5.5.2’yi izler. NextPDF Enterprise, bu belgede token PIN işlemeyi, yuva yapılandırması dahilîlerini veya satıcı kimlik bilgisi materyalini açığa çıkarmaz.
Hukuki uygunluk sınırı
“Hukuki uygunluk sınırı” başlıklı bölümKriptografik imzalama ve donanım-güvenlik-modülü entegrasyonuyla ilgilidir. FIPS modu politikası bir uyumluluk-yardım özelliğidir. Bir hukuki görüş ve bir sertifikasyon değildir. Düzenleyici yükümlülükleriniz için kendi uygunluk ve hukuk danışmanlarınıza başvurun.
Yayımlama sınırı
“Yayımlama sınırı” başlıklı bölümBu sayfa, yalnızca dışarıdan gözlemlenebilir davranışı ve desteklenen genel API yüzeyini belgeler. Dahilî ad alanı yolları, yardımcı sınıflar, mekanizma tabloları, runbook dosya adları ve bilet önekleri kapsam dışıdır.
Davranış sözleşmesi
“Davranış sözleşmesi” başlıklı bölüm- FIPS koruması, her karmayı, imza OID’sini, şifreleme algoritmasını ve anahtar gücünü etkin ön ayara karşı doğrular ve izin verilmeyen bir seçimde türü belirtilmiş bir ihlal yükseltir.
- Açılış öz-testi süreç başına bir kez çalışır ve bir bilinen-yanıt-testi başarısızlığında, sıfırlanana kadar kriptografik hizmetleri reddeder.
- PKCS#11 token imzalayıcısı
ext-pkcs11gerektirir; uzantı yokken türü belirtilmiş bir işlem istisnası yükseltir. - İmzalama yolu fail-closed’dir ve asla daha zayıf bir algoritma ikame etmez.