Premium phiên bản
Dành cho đội bảo mật và tuân thủ
Nhìn tổng quan
Phần tiêu đề “Nhìn tổng quan”Bạn là người rà soát phải phê duyệt một engine PDF. Trang này trình bày thế đứng bảo mật và tuân thủ của NextPDF bằng chính những thuật ngữ mà sau này bạn sẽ phải bảo vệ: điều gì ánh xạ tới tiêu chuẩn nào, điều gì được thực thi fail-closed, và ranh giới nằm ở đâu. Một nguyên tắc chi phối mọi tuyên bố: năng lực, không bao giờ là chứng nhận. NextPDF không nắm giữ chứng nhận nào và cũng không cấp chứng nhận nào. Nó tạo ra các cấu trúc mà một tiêu chuẩn định nghĩa; một trình xác thực độc lập hoặc cơ quan tiếp nhận sẽ quyết định liệu một tập tin cụ thể có tuân thủ hay không. Hỗ trợ không phải là tuân thủ, tuân thủ không phải là chứng nhận, và mọi tuyên bố dựa trên tiêu chuẩn bên dưới đều hoặc mang một trích dẫn hoặc liên kết tới trang sở hữu nó.
Tính khả dụng và cấp phép
Phần tiêu đề “Tính khả dụng và cấp phép”Hướng dẫn này bao trùm cả hai phiên bản thương mại - NextPDF Pro
(nextpdf/pro) và NextPDF Enterprise (nextpdf/enterprise); xem
ma trận tính năng để biết tính khả dụng theo
từng phiên bản. Cả hai đều kích hoạt bằng một license envelope; một triển khai
không có quyền sử dụng tương ứng sẽ không nạp các lớp premium của phiên bản đó.
So sánh các phiên bản và nhận giấy phép.
Bạn đang mua gì
Phần tiêu đề “Bạn đang mua gì”Trong ba mươi giây: một engine PHP 8.4 mà các phiên bản premium bổ sung bộ công cụ bảo mật mà các quy trình xử lý tài liệu được quản lý cần đến. Việc ký tuân theo các profile cơ sở PAdES (B-B đến B-LTA); một bên xác minh fail-closed báo cáo theo phân loại trạng thái ETSI EN 319 102-1. Đầu ra lưu trữ nhắm tới PDF/A-4, hóa đơn điện tử tuân theo EN 16931, và một chính sách chế độ FIPS giới hạn các lựa chọn crypto trong một tập hợp được phê duyệt kèm theo một self-test lúc khởi động. Các bề mặt bằng chứng tạo ra các artifact kiểm toán được niêm phong, có tính xác định. Phần lõi mở là Apache-2.0 và có thể kiểm tra hoàn toàn; bản đồ tiêu chuẩn là Tuân thủ và phù hợp.
Những câu hỏi chúng tôi nghe nhiều nhất
Phần tiêu đề “Những câu hỏi chúng tôi nghe nhiều nhất”NextPDF có được chứng nhận theo các tiêu chuẩn này không?
Phần tiêu đề “NextPDF có được chứng nhận theo các tiêu chuẩn này không?”Không, và chúng tôi sẽ không ngụ ý điều ngược lại. NextPDF được xây dựng để tạo ra các cấu trúc và bằng chứng được ánh xạ theo tiêu chuẩn; đó là một tuyên bố năng lực, không phải một phán quyết. Một lần chạy sạch từ một trình xác thực độc lập là bằng chứng về sự tuân thủ cho một tập tin cụ thể; các dấu hiệu do chính bên tạo lập gắn vào thì không bao giờ là như vậy (ISO 19005-4 §6.7.3). Xem phần phù hợp.
Các chữ ký được tạo ra ở đây có đứng vững dưới eIDAS không?
Phần tiêu đề “Các chữ ký được tạo ra ở đây có đứng vững dưới eIDAS không?”NextPDF tạo ra các chữ ký tuân theo các profile cơ sở PAdES (ETSI EN 319 142-1). Dưới eIDAS, một chữ ký điện tử không thể bị từ chối hiệu lực pháp lý chỉ vì nó là điện tử (Regulation (EU) No 910/2014, Art. 25(1)), và một chữ ký đủ điều kiện mang hiệu lực của một chữ ký viết tay (Art. 25(2)). Điều cần lưu ý: sự đủ điều kiện và trạng thái pháp lý đến từ chứng thư, dịch vụ tin cậy, và khu vực tài phán — nằm ngoài bất kỳ thư viện nào, kể cả của chúng tôi. Enterprise phân loại bằng chứng danh sách tin cậy của EU vào các mức độ đảm bảo với các mã lý do có thể kiểm toán — một sự phân loại, không bao giờ là việc cấp tư cách đủ điều kiện (các mức độ đảm bảo eIDAS).
Bên xác minh trung thực đến mức nào?
Phần tiêu đề “Bên xác minh trung thực đến mức nào?”Thẳng thắn một cách có chủ đích. Việc xác minh dựa trên bằng chứng và
fail-closed: một thuật toán không được hỗ trợ, một trust anchor bị thiếu, hoặc
một phép kiểm tra không thể chứng minh được đều là một sự từ chối, không bao giờ
là một lần vượt qua âm thầm. Kết quả sử dụng phân loại EN 319 102-1 —
TOTAL-PASSED, TOTAL-FAILED, hoặc INDETERMINATE — không có trạng thái thứ
tư nào nhẹ nhàng hơn (Clause 3.1). Điểm vào lưu trữ mà các kiểm toán viên của
bạn sẽ quan tâm là
NextPDF\Enterprise\Security\Validation\AdESValidationEngine::validateArchivalTimestampChain():
public function validateArchivalTimestampChain( string $pdfBytes, array $dssData = [], ?TrustAnchorStoreInterface $anchors = null,): ValidationReport;Ném ra hoặc thất bại với: không có ngoại lệ nào trên một chuỗi lỗi — nó trả về
một ValidationReport được ánh xạ thành INDETERMINATE hoặc TOTAL_FAILED
(các khiếm khuyết về cấu trúc ánh xạ thành một thất bại định dạng). TOTAL_PASSED
đòi hỏi một chuỗi hoàn chỉnh, có trust anchor, bao phủ tập tin đến tận điểm đánh
dấu cuối tập tin của nó; khi không có trust anchor nào được cấu hình, mọi chuỗi
đều không được tin cậy — không bao giờ là một lần vượt qua. Hành vi đầy đủ:
Xác minh chữ ký.
NextPDF có được xác thực FIPS 140-3 không?
Phần tiêu đề “NextPDF có được xác thực FIPS 140-3 không?”Không. Việc xác thực FIPS 140-3 được CMVP trao cho các mô-đun mật mã thông qua kiểm định được công nhận; NextPDF không phải là một mô-đun được xác thực và không đưa ra tuyên bố chứng nhận FIPS nào. Enterprise cung cấp một năng lực chế độ FIPS: các preset chính sách strict và standard, một guard lúc chạy khẳng định mọi hash, signature OID, và độ mạnh khóa trước khi một thao tác được thực thi, và một self-test known-answer lúc khởi động, thất bại fail-closed và giữ nguyên trạng thái chốt cho đến khi khởi động lại tiến trình. Cổng khởi động là một lệnh gọi:
public function assertOperational(): voidNém ra hoặc thất bại với: FipsModuleErrorStateException khi bất kỳ phép kiểm
tra known-answer nào thất bại hoặc tiến trình trước đó đã chốt vào một trạng
thái lỗi; guard lúc chạy nêu ra FipsViolationException trên bất kỳ lựa chọn
nào không được phép. Để có một tuyên bố triển khai tương thích FIPS, bạn cung
cấp ranh giới đã được xác thực — một OpenSSL provider được xác thực FIPS hoặc
một HSM. Chi tiết:
Chính sách và self-test FIPS 140-2/3 và
Xác thực HSM và FIPS.
Nó có “gọi về nhà” không? Chúng tôi có thể xác minh và air-gap những gì mình triển khai không?
Phần tiêu đề “Nó có “gọi về nhà” không? Chúng tôi có thể xác minh và air-gap những gì mình triển khai không?”Theo từng kênh phân phối, được ghi chép rõ chứ không phải để bạn tự phát hiện. Kênh được mã hóa bằng ionCube xác minh giấy phép của nó định kỳ qua mạng: đại khái là một lần kiểm tra 7 ngày làm mới một lease khoảng 14 ngày. Ngoại tuyến quá thời hạn lease, các tính năng premium tạm dừng và engine lùi về Core miễn phí — nó không sập — và chúng tiếp tục khi kết nối trở lại. Một lần kiểm tra chỉ gửi một định danh giấy phép và một hash vân tay có salt, không bao giờ là nội dung tài liệu, một vân tay thô, hay một trường payload địa chỉ IP. (Như với bất kỳ yêu cầu HTTPS nào, tầng vận chuyển tất yếu bộc lộ một IP nguồn cho hạ tầng của endpoint cấp phép - đó là siêu dữ liệu mạng, không phải payload.) Kênh signed-source xác minh giấy phép của nó cục bộ, không cần kết nối định kỳ, và phù hợp với các triển khai air-gap; một triển khai thuần ngoại tuyến không gửi đi bất cứ thứ gì cả. Dù bằng cách nào, chế độ thất bại vẫn là suy giảm xuống Core mã nguồn mở, không bao giờ là một cục gạch (Hai kênh phân phối).
Để rà soát chuỗi cung ứng, kênh signed-source cung cấp mã nguồn PHP đọc được, được ký bằng mật mã để bạn có thể xác minh nó là chính hãng và chưa bị sửa đổi trước khi dùng — chính là biện pháp kiểm soát mà OWASP mô tả là ký artifact kèm xác thực trước khi dùng. Kênh ionCube cung cấp mã PHP đã mã hóa chạy qua ionCube Loader; các bản build đã mã hóa thì không thể rà soát mã nguồn - hãy dùng kênh signed-source khi cần rà soát mã nguồn trước khi dùng hoặc xác minh chữ ký artifact. Mã nguồn đọc được chỉ được phát hành sau khi bạn ký thỏa thuận cấp phép trong tài khoản của bạn, và nó vẫn là bí mật thương mại được bảo mật của PATEON theo EULA — việc đọc nó không bao giờ là sự cho phép sao chép hay phân phối lại nó (Cấp phép sản phẩm).
Còn về hậu lượng tử và C2PA thì sao?
Phần tiêu đề “Còn về hậu lượng tử và C2PA thì sao?”Cả hai đều tồn tại, và cả hai đều là bản xem trước — mặc định-tắt, fail-closed,
và không mang tuyên bố tuân thủ nào. Bề mặt ký HSM hậu lượng tử (signPqs, được
báo cáo bởi PqsCapabilityStatus) là tùy chọn tham gia, nằm sau một cờ theo
từng người ký và một cờ env tiến trình; nó không phải GA, không phải AdES,
không được xác thực FIPS, và NextPDF không cung cấp đường xác minh hậu lượng
tử nào. Bề mặt C2PA mang một manifest store do bên gọi cung cấp theo cả hai
chiều, trong khi việc tổng hợp bản nháp manifest nằm sau một cờ mặc định-tắt;
C2paCapabilityStatus mã hóa cứng generallyAvailable và conformanceClaimed
thành false. Các ranh giới:
Bản xem trước PQC,
Bản xem trước C2PA.
Các lỗ hổng được xử lý thế nào?
Phần tiêu đề “Các lỗ hổng được xử lý thế nào?”Thông qua một chính sách công bố phối hợp đã được ban hành: tiếp nhận riêng tư,
một bề mặt security.txt theo RFC 9116, các mốc thời gian dựa trên phân loại
mức độ, và một thời gian cấm tiết lộ có giới hạn — phù hợp với ISO/IEC 29147 và
ISO/IEC 30111, một cam kết quy trình, không phải một sự bảo đảm
(Chính sách công bố lỗ hổng).
Chúng tôi thực sự có thể tạo ra bằng chứng kiểm toán nào?
Phần tiêu đề “Chúng tôi thực sự có thể tạo ra bằng chứng kiểm toán nào?”Ba bề mặt. Evidence niêm phong các phát hiện xác thực vào một gói bất biến với một dạng JSON có tính xác định, một digest SHA-256 ổn định, và một dấu thời gian RFC 3161 tùy chọn — sẵn sàng cho WORM, và một cách rõ ràng là không phải một chứng thực pháp lý (Evidence). Forensics báo cáo cấu trúc cập nhật gia tăng đã được phân tích mà không chứng thực tính toàn vẹn (Forensics). Các báo cáo xác thực mang các phát hiện theo từng phép kiểm tra có thể lưu trữ. Việc tuần tự hóa kiểm toán mặc định che (redact) các trường danh tính người ký — tối thiểu hóa dữ liệu theo GDPR (Art. 5(1)(c)) áp dụng cho đầu ra kiểm toán (Xử lý dữ liệu).
Danh sách kiểm tra yêu cầu
Phần tiêu đề “Danh sách kiểm tra yêu cầu”| Yêu cầu của bạn | NextPDF có thể | NextPDF không thể / ranh giới | Cơ sở |
|---|---|---|---|
| Chữ ký PAdES với các mức dài hạn | Tạo B-B, B-T, B-LT, B-LTA theo ETSI EN 319 142-1 (Core/Pro: B-B và B-T; Enterprise bổ sung B-LT và B-LTA) | Trao trạng thái pháp lý; điều đó phụ thuộc vào chứng thư, dịch vụ tin cậy, khu vực tài phán | eIDAS Art. 25(1)/(2); Tuân thủ |
| Xác minh chữ ký mật mã | Xác minh các token CMS và RFC 3161 fail-closed; báo cáo TOTAL-PASSED / TOTAL-FAILED / INDETERMINATE | Vượt qua một thuật toán không được hỗ trợ hoặc một chuỗi không có anchor; không tồn tại phán quyết nào nhẹ nhàng hơn | ETSI EN 319 102-1 Clause 3.1 |
| Đầu ra lưu trữ PDF/A-4 | Tạo các cấu trúc mà profile đòi hỏi, với identification schema được khai báo | Tự chứng nhận sự tuân thủ; một quy trình xác thực bên ngoài bên tạo lập sẽ quyết định | ISO 19005-4 §6.7.3 |
| Hóa đơn điện tử EN 16931 | Tạo và xác thực các thực thể core-model; đầu ra lai ZUGFeRD / Factur-X | Đóng vai trò trình xác thực của cơ quan thuế; các mở rộng quốc gia nằm ngoài phạm vi | EN 16931-1 Scope; Tuân thủ Pro |
| Đảm bảo FIPS 140-3 | Thực thi một chính sách chế độ FIPS, guard lúc chạy, và self-test lúc khởi động fail-closed | Là một mô-đun được xác thực; bạn cung cấp provider hoặc HSM được CMVP xác thực | FIPS 140-3 (CMVP); Trang FIPS |
| Vận hành air-gap | Chạy hoàn toàn ngoại tuyến trên kênh signed-source, giấy phép được xác minh cục bộ | Chạy kênh ionCube ngoại tuyến quá thời hạn lease ~14 ngày của nó; nó tạm dừng về Core | Các kênh phân phối |
| Xác minh chuỗi cung ứng của artifact | Cung cấp mã nguồn đọc được đã được xác minh chữ ký mà bạn có thể rà soát trước khi dùng | Làm cho artifact ionCube đã mã hóa có thể rà soát mã nguồn; hãy chọn kênh phù hợp | OWASP Cheat Sheet Series (artifact integrity) |
| Dấu vết kiểm toán an toàn về quyền riêng tư | Mặc định che PII của người ký khỏi đầu ra kiểm toán được tuần tự hóa | Đưa ra các quyết định về cơ sở pháp lý hay lưu trú dữ liệu cho triển khai của bạn | GDPR Art. 5(1)(c); Xử lý dữ liệu |
| Khả năng tiếp cận PDF/UA | Báo cáo các sự kiện language-tag PDF/UA-2 fail-closed, với các lý do máy đọc được | Tuyên bố kiểm tra tuân thủ PDF/UA đầy đủ hoặc chứng nhận khả năng tiếp cận | Tuân thủ Pro |
| Ký hậu lượng tử ngày nay | Chỉ là bản xem trước: ML-DSA / SLH-DSA ủy quyền cho HSM nằm sau hai cờ mặc định-tắt | Cung cấp các chữ ký hậu lượng tử GA, tuân thủ AdES, hoặc có thể xác minh | Bản xem trước PQC |
| Quy trình công bố lỗ hổng | Tiếp nhận báo cáo riêng tư, phân loại theo mức độ, phối hợp công bố | Bảo đảm một bản vá, một CVE, hoặc một ngày công bố; đó là một cam kết quy trình | Chính sách công bố |
Rủi ro và giảm thiểu
Phần tiêu đề “Rủi ro và giảm thiểu”- Rủi ro chứng nhận. NextPDF không nắm giữ chứng nhận nào và cũng không cấp chứng nhận nào. Giảm thiểu: xác thực đầu ra một cách độc lập và lưu trữ các gói bằng chứng đã niêm phong làm dấu vết kiểm toán của bạn.
- Ranh giới FIPS. Chính sách chế độ FIPS hỗ trợ sự tuân thủ; ranh giới được xác thực là mô-đun mà bạn cấu hình. Nếu không có một provider hoặc HSM được CMVP xác thực, không có tuyên bố triển khai tương thích FIPS nào có thể được chống đỡ.
- Ranh giới hiệu lực pháp lý. Trạng thái pháp lý của chữ ký tùy thuộc vào khu vực tài phán. Các bề mặt eIDAS khẳng định các phân loại trên bằng chứng đã được công bố; hãy tham vấn các cố vấn pháp lý của riêng bạn về các nghĩa vụ quy định.
- Các tính năng xem trước. Việc tổng hợp PQC và C2PA là các bản xem trước mặc định-tắt, không có tuyên bố tuân thủ nào và, với PQC, không có đường xác minh. Hãy giữ chúng tắt trong môi trường sản xuất.
- Kết nối ionCube. Lease giấy phép của kênh đã mã hóa cần khả năng kết nối định kỳ. Nếu điều đó không thể chấp nhận được, hãy chọn signed source khi mua.
- Thế đứng fail-safe. Một lần hết hạn lease ionCube hoặc một thất bại thực thi sẽ lùi về Core mã nguồn mở; nó không bao giờ thành một cục gạch. Kết thúc gói đăng ký thì khác: khoảng 30 ngày ân hạn, rồi lùi về vĩnh viễn - quyền sử dụng premium đã cài đặt vẫn tiếp tục chạy, mà không có cập nhật thêm (Cấp phép và kích hoạt).
Nên yêu cầu gì tiếp theo
Phần tiêu đề “Nên yêu cầu gì tiếp theo”- Đánh giá với bộ tính năng đầy đủ. Một quyền đánh giá chạy mọi năng lực phía sau một watermark có thể gỡ bỏ; một bản dùng thử 14 ngày (một cho mỗi email, không tính phí hôm nay, không tự động gia hạn) bắt đầu từ tài khoản của bạn. Hãy bắt đầu tại cổng cấp phép.
- Yêu cầu license envelope cho một dự án thí điểm. Nó nêu tên phiên bản và các quyền sử dụng và kích hoạt theo từng triển khai mà không cần thay đổi mã ứng dụng (Cấp phép và kích hoạt). Các giao dịch mua chạy qua Merchant of Record của chúng tôi; giấy phép được PATEON cấp theo EULA, và các điều khoản hoàn tiền nằm trong Chính sách hoàn tiền & hủy (Mua và cấp phép).
- Thu thập bằng chứng xác thực. Bằng chứng xác thực mô-đun đến từ nhà cung cấp HSM hoặc OpenSSL provider của bạn, theo lớp provider của bạn (Xác thực HSM và FIPS); hãy yêu cầu NextPDF cung cấp bằng chứng tích hợp, và định phạm vi một dự án thí điểm thực thi các trust anchor, trình xác thực, và nhu cầu air-gap của bạn.