Güven merkezi
Bir bakışta
“Bir bakışta” başlıklı bölümNextPDF güven merkezi iki yüzeyi kapsar: projenin uyumluluk duruşu ve motorun güvenlik davranışı.
Sertifikalar ve uyumluluk. Güvenlik ve uyumluluk sayfasından başlayın: NextPDF’in sahip oldukları — her girdi, kayıtlı kapsamı ve kamuya açık kanıt bağlantısıyla birlikte — ve CI ile sürüm iş akışlarının yapılandırdığı kontroller.
Motor davranışı. Dört duruş belgesiyle başlayın: motor tehdit modeli, imza ve şifreleme güvenlik modeli, veri işleme ve kişisel olarak tanımlanabilir bilgi (PII) davranışı ve güvenlik açığı bildirim politikası. Her belge, çekirdek motora yerleşik savunmaları ve kitaplık ile onu gömen dağıtım arasındaki sorumluluk paylaşımını belgeler.
Sertifikalar ve uyumluluk
“Sertifikalar ve uyumluluk” başlıklı bölüm| Sayfa | Neyi kapsar |
|---|---|
| Güvenlik ve uyumluluk | NextPDF’in sahip oldukları — her girdi, kayıtlı kapsamı ve kamuya açık kanıt bağlantısıyla birlikte — ve CI ile sürüm iş akışlarında yapılandırılan kontroller |
| ISO/IEC 27001 sertifikasyonu | PATEON NETWORK TECHNOLOGY INCORPORATED, şirket bilgi güvenliği yönetim sistemi (BGYS) için QCC/B86F/1224 numaralı ISO/IEC 27001:2022 sertifikasına sahiptir; sertifika herkese açık IAF CertSearch kayıt sistemi üzerinde doğrulanabilir |
| Tedarik zinciri bütünlüğü | Sürüm iş akışının yapılandırdığı tedarik zinciri kontrolleri: cosign sürüm imzalama, SLSA derleme provenance’ı (köken kanıtı), yazılım malzeme listesi (SBOM) üretimi ve Vulnerability Exploitability eXchange (VEX) beyanları |
| Mühendislik kalitesi | Sürekli entegrasyonun (CI) uyguladığı derlemeyi engelleyen geçitler: src/ üzerinde PHPStan Level 10, değiştirilen satırlarda %90 kapsam eşiği ve monoton azalmayan mutasyon puanı tabanları |
| Uyumluluk raporları | NextPDF’in hazırlayıp güncel tuttuğu birinci taraf belgeler: öz değerlendirmeler, politikalar ve standart eşlemeleri |
Kurulum
“Kurulum” başlıklı bölümBurada açıklanan güven duruşu, çekirdek motor için geçerlidir:
composer require nextpdf/core:^3Çekirdek test paketi de aynı pakette yer alır.
Kavramsal genel bakış
“Kavramsal genel bakış” başlıklı bölümDört duruş belgesi, motorun güvenlik yüzeyini aralarında bölüştürür:
- Tehdit modeli — motorun savunma yaptığı saldırı sınıfları (sunucu tarafı istek sahteciliği (SSRF), XML harici varlık (XXE) işleme, sıkıştırma açma bombaları, yol geçişi ve içerik enjeksiyonu), varsayılan reddetme duruşu ve her sınıfı azaltan kod içi koruma.
- Güvenlik modeli — kriptografik yüzey: 256 bitlik Gelişmiş Şifreleme Standardı (AES-256) belge şifrelemesi, Taşınabilir Belge Biçimi (PDF) izin bitlerinin okuyucu iş birliğine dayalı yapısı ve Şifreleme İletisi Sözdizimi (CMS)/PDF Gelişmiş Elektronik İmzalar (PAdES) B-B ve B-T imzalama yolu.
- Veri işleme — kitaplığın okuduğu, bellekte tuttuğu ve yazdığı veriler; denetim paketlerine uygulanan PII temizleme dönüşümü ve isteğe bağlı, sıfır ek yük getiren telemetri yolu.
- Bildirim — koordineli güvenlik açığı bildirim süreci: özel bildirim alma kanalları, yanıt zaman çizelgesi hedefleri ve ambargo modeli.
Uç durumlar ve tuzaklar
“Uç durumlar ve tuzaklar” başlıklı bölüm- Duruş sürümlendirilmiştir. Burada açıklanan varsayılanlar ve korumalar, mevcut kararlı ana sürüme aittir. Güvenlik politikası, hangi ana sürümlerin düzeltme aldığını kaydeder.
- Lisans. NextPDF çekirdeği, Apache-2.0 lisansı altında dağıtılır.
Güvenlik notları
“Güvenlik notları” başlıklı bölümMotordaki her politika nesnesi, genel API’nin izin verdiği en katı konumda gelir; bir kontrolün gevşetilmesi, NIST SP 800-53 Rev. 5 CM-7’deki temel yapılandırma ilkesi doğrultusunda, çağıran tarafın açık tercihidir.