İçeriğe geç
getnextpdf.com

Güven merkezi

NextPDF güven merkezi iki yüzeyi kapsar: projenin uyumluluk duruşu ve motorun güvenlik davranışı.

Sertifikalar ve uyumluluk. Güvenlik ve uyumluluk sayfasından başlayın: NextPDF’in sahip oldukları — her girdi, kayıtlı kapsamı ve kamuya açık kanıt bağlantısıyla birlikte — ve CI ile sürüm iş akışlarının yapılandırdığı kontroller.

Motor davranışı. Dört duruş belgesiyle başlayın: motor tehdit modeli, imza ve şifreleme güvenlik modeli, veri işleme ve kişisel olarak tanımlanabilir bilgi (PII) davranışı ve güvenlik açığı bildirim politikası. Her belge, çekirdek motora yerleşik savunmaları ve kitaplık ile onu gömen dağıtım arasındaki sorumluluk paylaşımını belgeler.

SayfaNeyi kapsar
Güvenlik ve uyumlulukNextPDF’in sahip oldukları — her girdi, kayıtlı kapsamı ve kamuya açık kanıt bağlantısıyla birlikte — ve CI ile sürüm iş akışlarında yapılandırılan kontroller
ISO/IEC 27001 sertifikasyonuPATEON NETWORK TECHNOLOGY INCORPORATED, şirket bilgi güvenliği yönetim sistemi (BGYS) için QCC/B86F/1224 numaralı ISO/IEC 27001:2022 sertifikasına sahiptir; sertifika herkese açık IAF CertSearch kayıt sistemi üzerinde doğrulanabilir
Tedarik zinciri bütünlüğüSürüm iş akışının yapılandırdığı tedarik zinciri kontrolleri: cosign sürüm imzalama, SLSA derleme provenance’ı (köken kanıtı), yazılım malzeme listesi (SBOM) üretimi ve Vulnerability Exploitability eXchange (VEX) beyanları
Mühendislik kalitesiSürekli entegrasyonun (CI) uyguladığı derlemeyi engelleyen geçitler: src/ üzerinde PHPStan Level 10, değiştirilen satırlarda %90 kapsam eşiği ve monoton azalmayan mutasyon puanı tabanları
Uyumluluk raporlarıNextPDF’in hazırlayıp güncel tuttuğu birinci taraf belgeler: öz değerlendirmeler, politikalar ve standart eşlemeleri

Burada açıklanan güven duruşu, çekirdek motor için geçerlidir:

Terminal window
composer require nextpdf/core:^3

Çekirdek test paketi de aynı pakette yer alır.

Dört duruş belgesi, motorun güvenlik yüzeyini aralarında bölüştürür:

  • Tehdit modeli — motorun savunma yaptığı saldırı sınıfları (sunucu tarafı istek sahteciliği (SSRF), XML harici varlık (XXE) işleme, sıkıştırma açma bombaları, yol geçişi ve içerik enjeksiyonu), varsayılan reddetme duruşu ve her sınıfı azaltan kod içi koruma.
  • Güvenlik modeli — kriptografik yüzey: 256 bitlik Gelişmiş Şifreleme Standardı (AES-256) belge şifrelemesi, Taşınabilir Belge Biçimi (PDF) izin bitlerinin okuyucu iş birliğine dayalı yapısı ve Şifreleme İletisi Sözdizimi (CMS)/PDF Gelişmiş Elektronik İmzalar (PAdES) B-B ve B-T imzalama yolu.
  • Veri işleme — kitaplığın okuduğu, bellekte tuttuğu ve yazdığı veriler; denetim paketlerine uygulanan PII temizleme dönüşümü ve isteğe bağlı, sıfır ek yük getiren telemetri yolu.
  • Bildirim — koordineli güvenlik açığı bildirim süreci: özel bildirim alma kanalları, yanıt zaman çizelgesi hedefleri ve ambargo modeli.
  • Duruş sürümlendirilmiştir. Burada açıklanan varsayılanlar ve korumalar, mevcut kararlı ana sürüme aittir. Güvenlik politikası, hangi ana sürümlerin düzeltme aldığını kaydeder.
  • Lisans. NextPDF çekirdeği, Apache-2.0 lisansı altında dağıtılır.

Motordaki her politika nesnesi, genel API’nin izin verdiği en katı konumda gelir; bir kontrolün gevşetilmesi, NIST SP 800-53 Rev. 5 CM-7’deki temel yapılandırma ilkesi doğrultusunda, çağıran tarafın açık tercihidir.