Bỏ qua để đến nội dung
getnextpdf.com

Premium phiên bản

Dành cho đội bảo mật và tuân thủ

Bạn là người rà soát phải phê duyệt một engine PDF. Trang này trình bày thế đứng bảo mật và tuân thủ của NextPDF bằng chính những thuật ngữ mà sau này bạn sẽ phải bảo vệ: điều gì ánh xạ tới tiêu chuẩn nào, điều gì được thực thi fail-closed, và ranh giới nằm ở đâu. Một nguyên tắc chi phối mọi tuyên bố: năng lực, không bao giờ là chứng nhận. NextPDF không nắm giữ chứng nhận nào và cũng không cấp chứng nhận nào. Nó tạo ra các cấu trúc mà một tiêu chuẩn định nghĩa; một trình xác thực độc lập hoặc cơ quan tiếp nhận sẽ quyết định liệu một tập tin cụ thể có tuân thủ hay không. Hỗ trợ không phải là tuân thủ, tuân thủ không phải là chứng nhận, và mọi tuyên bố dựa trên tiêu chuẩn bên dưới đều hoặc mang một trích dẫn hoặc liên kết tới trang sở hữu nó.

Hướng dẫn này bao trùm cả hai phiên bản thương mại - NextPDF Pro (nextpdf/pro) và NextPDF Enterprise (nextpdf/enterprise); xem ma trận tính năng để biết tính khả dụng theo từng phiên bản. Cả hai đều kích hoạt bằng một license envelope; một triển khai không có quyền sử dụng tương ứng sẽ không nạp các lớp premium của phiên bản đó. So sánh các phiên bản và nhận giấy phép.

Trong ba mươi giây: một engine PHP 8.4 mà các phiên bản premium bổ sung bộ công cụ bảo mật mà các quy trình xử lý tài liệu được quản lý cần đến. Việc ký tuân theo các profile cơ sở PAdES (B-B đến B-LTA); một bên xác minh fail-closed báo cáo theo phân loại trạng thái ETSI EN 319 102-1. Đầu ra lưu trữ nhắm tới PDF/A-4, hóa đơn điện tử tuân theo EN 16931, và một chính sách chế độ FIPS giới hạn các lựa chọn crypto trong một tập hợp được phê duyệt kèm theo một self-test lúc khởi động. Các bề mặt bằng chứng tạo ra các artifact kiểm toán được niêm phong, có tính xác định. Phần lõi mở là Apache-2.0 và có thể kiểm tra hoàn toàn; bản đồ tiêu chuẩn là Tuân thủ và phù hợp.

Những câu hỏi chúng tôi nghe nhiều nhất

Phần tiêu đề “Những câu hỏi chúng tôi nghe nhiều nhất”

NextPDF có được chứng nhận theo các tiêu chuẩn này không?

Phần tiêu đề “NextPDF có được chứng nhận theo các tiêu chuẩn này không?”

Không, và chúng tôi sẽ không ngụ ý điều ngược lại. NextPDF được xây dựng để tạo ra các cấu trúc và bằng chứng được ánh xạ theo tiêu chuẩn; đó là một tuyên bố năng lực, không phải một phán quyết. Một lần chạy sạch từ một trình xác thực độc lập là bằng chứng về sự tuân thủ cho một tập tin cụ thể; các dấu hiệu do chính bên tạo lập gắn vào thì không bao giờ là như vậy (ISO 19005-4 §6.7.3). Xem phần phù hợp.

Các chữ ký được tạo ra ở đây có đứng vững dưới eIDAS không?

Phần tiêu đề “Các chữ ký được tạo ra ở đây có đứng vững dưới eIDAS không?”

NextPDF tạo ra các chữ ký tuân theo các profile cơ sở PAdES (ETSI EN 319 142-1). Dưới eIDAS, một chữ ký điện tử không thể bị từ chối hiệu lực pháp lý chỉ vì nó là điện tử (Regulation (EU) No 910/2014, Art. 25(1)), và một chữ ký đủ điều kiện mang hiệu lực của một chữ ký viết tay (Art. 25(2)). Điều cần lưu ý: sự đủ điều kiện và trạng thái pháp lý đến từ chứng thư, dịch vụ tin cậy, và khu vực tài phán — nằm ngoài bất kỳ thư viện nào, kể cả của chúng tôi. Enterprise phân loại bằng chứng danh sách tin cậy của EU vào các mức độ đảm bảo với các mã lý do có thể kiểm toán — một sự phân loại, không bao giờ là việc cấp tư cách đủ điều kiện (các mức độ đảm bảo eIDAS).

Thẳng thắn một cách có chủ đích. Việc xác minh dựa trên bằng chứng và fail-closed: một thuật toán không được hỗ trợ, một trust anchor bị thiếu, hoặc một phép kiểm tra không thể chứng minh được đều là một sự từ chối, không bao giờ là một lần vượt qua âm thầm. Kết quả sử dụng phân loại EN 319 102-1 — TOTAL-PASSED, TOTAL-FAILED, hoặc INDETERMINATE — không có trạng thái thứ tư nào nhẹ nhàng hơn (Clause 3.1). Điểm vào lưu trữ mà các kiểm toán viên của bạn sẽ quan tâm là NextPDF\Enterprise\Security\Validation\AdESValidationEngine::validateArchivalTimestampChain():

public function validateArchivalTimestampChain(
string $pdfBytes,
array $dssData = [],
?TrustAnchorStoreInterface $anchors = null,
): ValidationReport;

Ném ra hoặc thất bại với: không có ngoại lệ nào trên một chuỗi lỗi — nó trả về một ValidationReport được ánh xạ thành INDETERMINATE hoặc TOTAL_FAILED (các khiếm khuyết về cấu trúc ánh xạ thành một thất bại định dạng). TOTAL_PASSED đòi hỏi một chuỗi hoàn chỉnh, có trust anchor, bao phủ tập tin đến tận điểm đánh dấu cuối tập tin của nó; khi không có trust anchor nào được cấu hình, mọi chuỗi đều không được tin cậy — không bao giờ là một lần vượt qua. Hành vi đầy đủ: Xác minh chữ ký.

NextPDF có được xác thực FIPS 140-3 không?

Phần tiêu đề “NextPDF có được xác thực FIPS 140-3 không?”

Không. Việc xác thực FIPS 140-3 được CMVP trao cho các mô-đun mật mã thông qua kiểm định được công nhận; NextPDF không phải là một mô-đun được xác thực và không đưa ra tuyên bố chứng nhận FIPS nào. Enterprise cung cấp một năng lực chế độ FIPS: các preset chính sách strict và standard, một guard lúc chạy khẳng định mọi hash, signature OID, và độ mạnh khóa trước khi một thao tác được thực thi, và một self-test known-answer lúc khởi động, thất bại fail-closed và giữ nguyên trạng thái chốt cho đến khi khởi động lại tiến trình. Cổng khởi động là một lệnh gọi:

public function assertOperational(): void

Ném ra hoặc thất bại với: FipsModuleErrorStateException khi bất kỳ phép kiểm tra known-answer nào thất bại hoặc tiến trình trước đó đã chốt vào một trạng thái lỗi; guard lúc chạy nêu ra FipsViolationException trên bất kỳ lựa chọn nào không được phép. Để có một tuyên bố triển khai tương thích FIPS, bạn cung cấp ranh giới đã được xác thực — một OpenSSL provider được xác thực FIPS hoặc một HSM. Chi tiết: Chính sách và self-test FIPS 140-2/3Xác thực HSM và FIPS.

Nó có “gọi về nhà” không? Chúng tôi có thể xác minh và air-gap những gì mình triển khai không?

Phần tiêu đề “Nó có “gọi về nhà” không? Chúng tôi có thể xác minh và air-gap những gì mình triển khai không?”

Theo từng kênh phân phối, được ghi chép rõ chứ không phải để bạn tự phát hiện. Kênh được mã hóa bằng ionCube xác minh giấy phép của nó định kỳ qua mạng: đại khái là một lần kiểm tra 7 ngày làm mới một lease khoảng 14 ngày. Ngoại tuyến quá thời hạn lease, các tính năng premium tạm dừng và engine lùi về Core miễn phí — nó không sập — và chúng tiếp tục khi kết nối trở lại. Một lần kiểm tra chỉ gửi một định danh giấy phép và một hash vân tay có salt, không bao giờ là nội dung tài liệu, một vân tay thô, hay một trường payload địa chỉ IP. (Như với bất kỳ yêu cầu HTTPS nào, tầng vận chuyển tất yếu bộc lộ một IP nguồn cho hạ tầng của endpoint cấp phép - đó là siêu dữ liệu mạng, không phải payload.) Kênh signed-source xác minh giấy phép của nó cục bộ, không cần kết nối định kỳ, và phù hợp với các triển khai air-gap; một triển khai thuần ngoại tuyến không gửi đi bất cứ thứ gì cả. Dù bằng cách nào, chế độ thất bại vẫn là suy giảm xuống Core mã nguồn mở, không bao giờ là một cục gạch (Hai kênh phân phối).

Để rà soát chuỗi cung ứng, kênh signed-source cung cấp mã nguồn PHP đọc được, được ký bằng mật mã để bạn có thể xác minh nó là chính hãng và chưa bị sửa đổi trước khi dùng — chính là biện pháp kiểm soát mà OWASP mô tả là ký artifact kèm xác thực trước khi dùng. Kênh ionCube cung cấp mã PHP đã mã hóa chạy qua ionCube Loader; các bản build đã mã hóa thì không thể rà soát mã nguồn - hãy dùng kênh signed-source khi cần rà soát mã nguồn trước khi dùng hoặc xác minh chữ ký artifact. Mã nguồn đọc được chỉ được phát hành sau khi bạn ký thỏa thuận cấp phép trong tài khoản của bạn, và nó vẫn là bí mật thương mại được bảo mật của PATEON theo EULA — việc đọc nó không bao giờ là sự cho phép sao chép hay phân phối lại nó (Cấp phép sản phẩm).

Cả hai đều tồn tại, và cả hai đều là bản xem trước — mặc định-tắt, fail-closed, và không mang tuyên bố tuân thủ nào. Bề mặt ký HSM hậu lượng tử (signPqs, được báo cáo bởi PqsCapabilityStatus) là tùy chọn tham gia, nằm sau một cờ theo từng người ký và một cờ env tiến trình; nó không phải GA, không phải AdES, không được xác thực FIPS, và NextPDF không cung cấp đường xác minh hậu lượng tử nào. Bề mặt C2PA mang một manifest store do bên gọi cung cấp theo cả hai chiều, trong khi việc tổng hợp bản nháp manifest nằm sau một cờ mặc định-tắt; C2paCapabilityStatus mã hóa cứng generallyAvailableconformanceClaimed thành false. Các ranh giới: Bản xem trước PQC, Bản xem trước C2PA.

Thông qua một chính sách công bố phối hợp đã được ban hành: tiếp nhận riêng tư, một bề mặt security.txt theo RFC 9116, các mốc thời gian dựa trên phân loại mức độ, và một thời gian cấm tiết lộ có giới hạn — phù hợp với ISO/IEC 29147 và ISO/IEC 30111, một cam kết quy trình, không phải một sự bảo đảm (Chính sách công bố lỗ hổng).

Chúng tôi thực sự có thể tạo ra bằng chứng kiểm toán nào?

Phần tiêu đề “Chúng tôi thực sự có thể tạo ra bằng chứng kiểm toán nào?”

Ba bề mặt. Evidence niêm phong các phát hiện xác thực vào một gói bất biến với một dạng JSON có tính xác định, một digest SHA-256 ổn định, và một dấu thời gian RFC 3161 tùy chọn — sẵn sàng cho WORM, và một cách rõ ràng là không phải một chứng thực pháp lý (Evidence). Forensics báo cáo cấu trúc cập nhật gia tăng đã được phân tích mà không chứng thực tính toàn vẹn (Forensics). Các báo cáo xác thực mang các phát hiện theo từng phép kiểm tra có thể lưu trữ. Việc tuần tự hóa kiểm toán mặc định che (redact) các trường danh tính người ký — tối thiểu hóa dữ liệu theo GDPR (Art. 5(1)(c)) áp dụng cho đầu ra kiểm toán (Xử lý dữ liệu).

Yêu cầu của bạnNextPDF có thểNextPDF không thể / ranh giớiCơ sở
Chữ ký PAdES với các mức dài hạnTạo B-B, B-T, B-LT, B-LTA theo ETSI EN 319 142-1 (Core/Pro: B-B và B-T; Enterprise bổ sung B-LT và B-LTA)Trao trạng thái pháp lý; điều đó phụ thuộc vào chứng thư, dịch vụ tin cậy, khu vực tài pháneIDAS Art. 25(1)/(2); Tuân thủ
Xác minh chữ ký mật mãXác minh các token CMS và RFC 3161 fail-closed; báo cáo TOTAL-PASSED / TOTAL-FAILED / INDETERMINATEVượt qua một thuật toán không được hỗ trợ hoặc một chuỗi không có anchor; không tồn tại phán quyết nào nhẹ nhàng hơnETSI EN 319 102-1 Clause 3.1
Đầu ra lưu trữ PDF/A-4Tạo các cấu trúc mà profile đòi hỏi, với identification schema được khai báoTự chứng nhận sự tuân thủ; một quy trình xác thực bên ngoài bên tạo lập sẽ quyết địnhISO 19005-4 §6.7.3
Hóa đơn điện tử EN 16931Tạo và xác thực các thực thể core-model; đầu ra lai ZUGFeRD / Factur-XĐóng vai trò trình xác thực của cơ quan thuế; các mở rộng quốc gia nằm ngoài phạm viEN 16931-1 Scope; Tuân thủ Pro
Đảm bảo FIPS 140-3Thực thi một chính sách chế độ FIPS, guard lúc chạy, và self-test lúc khởi động fail-closedLà một mô-đun được xác thực; bạn cung cấp provider hoặc HSM được CMVP xác thựcFIPS 140-3 (CMVP); Trang FIPS
Vận hành air-gapChạy hoàn toàn ngoại tuyến trên kênh signed-source, giấy phép được xác minh cục bộChạy kênh ionCube ngoại tuyến quá thời hạn lease ~14 ngày của nó; nó tạm dừng về CoreCác kênh phân phối
Xác minh chuỗi cung ứng của artifactCung cấp mã nguồn đọc được đã được xác minh chữ ký mà bạn có thể rà soát trước khi dùngLàm cho artifact ionCube đã mã hóa có thể rà soát mã nguồn; hãy chọn kênh phù hợpOWASP Cheat Sheet Series (artifact integrity)
Dấu vết kiểm toán an toàn về quyền riêng tưMặc định che PII của người ký khỏi đầu ra kiểm toán được tuần tự hóaĐưa ra các quyết định về cơ sở pháp lý hay lưu trú dữ liệu cho triển khai của bạnGDPR Art. 5(1)(c); Xử lý dữ liệu
Khả năng tiếp cận PDF/UABáo cáo các sự kiện language-tag PDF/UA-2 fail-closed, với các lý do máy đọc đượcTuyên bố kiểm tra tuân thủ PDF/UA đầy đủ hoặc chứng nhận khả năng tiếp cậnTuân thủ Pro
Ký hậu lượng tử ngày nayChỉ là bản xem trước: ML-DSA / SLH-DSA ủy quyền cho HSM nằm sau hai cờ mặc định-tắtCung cấp các chữ ký hậu lượng tử GA, tuân thủ AdES, hoặc có thể xác minhBản xem trước PQC
Quy trình công bố lỗ hổngTiếp nhận báo cáo riêng tư, phân loại theo mức độ, phối hợp công bốBảo đảm một bản vá, một CVE, hoặc một ngày công bố; đó là một cam kết quy trìnhChính sách công bố
  • Rủi ro chứng nhận. NextPDF không nắm giữ chứng nhận nào và cũng không cấp chứng nhận nào. Giảm thiểu: xác thực đầu ra một cách độc lập và lưu trữ các gói bằng chứng đã niêm phong làm dấu vết kiểm toán của bạn.
  • Ranh giới FIPS. Chính sách chế độ FIPS hỗ trợ sự tuân thủ; ranh giới được xác thực là mô-đun mà bạn cấu hình. Nếu không có một provider hoặc HSM được CMVP xác thực, không có tuyên bố triển khai tương thích FIPS nào có thể được chống đỡ.
  • Ranh giới hiệu lực pháp lý. Trạng thái pháp lý của chữ ký tùy thuộc vào khu vực tài phán. Các bề mặt eIDAS khẳng định các phân loại trên bằng chứng đã được công bố; hãy tham vấn các cố vấn pháp lý của riêng bạn về các nghĩa vụ quy định.
  • Các tính năng xem trước. Việc tổng hợp PQC và C2PA là các bản xem trước mặc định-tắt, không có tuyên bố tuân thủ nào và, với PQC, không có đường xác minh. Hãy giữ chúng tắt trong môi trường sản xuất.
  • Kết nối ionCube. Lease giấy phép của kênh đã mã hóa cần khả năng kết nối định kỳ. Nếu điều đó không thể chấp nhận được, hãy chọn signed source khi mua.
  • Thế đứng fail-safe. Một lần hết hạn lease ionCube hoặc một thất bại thực thi sẽ lùi về Core mã nguồn mở; nó không bao giờ thành một cục gạch. Kết thúc gói đăng ký thì khác: khoảng 30 ngày ân hạn, rồi lùi về vĩnh viễn - quyền sử dụng premium đã cài đặt vẫn tiếp tục chạy, mà không có cập nhật thêm (Cấp phép và kích hoạt).
  1. Đánh giá với bộ tính năng đầy đủ. Một quyền đánh giá chạy mọi năng lực phía sau một watermark có thể gỡ bỏ; một bản dùng thử 14 ngày (một cho mỗi email, không tính phí hôm nay, không tự động gia hạn) bắt đầu từ tài khoản của bạn. Hãy bắt đầu tại cổng cấp phép.
  2. Yêu cầu license envelope cho một dự án thí điểm. Nó nêu tên phiên bản và các quyền sử dụng và kích hoạt theo từng triển khai mà không cần thay đổi mã ứng dụng (Cấp phép và kích hoạt). Các giao dịch mua chạy qua Merchant of Record của chúng tôi; giấy phép được PATEON cấp theo EULA, và các điều khoản hoàn tiền nằm trong Chính sách hoàn tiền & hủy (Mua và cấp phép).
  3. Thu thập bằng chứng xác thực. Bằng chứng xác thực mô-đun đến từ nhà cung cấp HSM hoặc OpenSSL provider của bạn, theo lớp provider của bạn (Xác thực HSM và FIPS); hãy yêu cầu NextPDF cung cấp bằng chứng tích hợp, và định phạm vi một dự án thí điểm thực thi các trust anchor, trình xác thực, và nhu cầu air-gap của bạn.