跳转到内容
getnextpdf.com

Premium 版本

面向安全与合规团队

你就是那个必须为某个 PDF 引擎签字放行的审阅者。本页以你日后需要为之辩护的措辞, 陈述 NextPDF 的安全与合规态势:什么映射到哪个标准、什么被失败即拒地强制执行,以及边界落在何处。有一条规则统领每一项主张:能力,绝非认证。NextPDF 不持有任何认证, 也不授予任何认证。它产出某个标准所定义的结构;由独立的验证器或接收方机构裁定某个具体文件是否符合。支持不等于符合,符合不等于认证,而下文每一项有标准背书的主张,要么带有引用,要么链接到拥有该主张的页面。

本指南涵盖两个商业版本——NextPDF Pronextpdf/pro)与 NextPDF Enterprisenextpdf/enterprise);各版本的可用性详见 功能矩阵。 两者均通过许可信封激活;不具备相应授权的部署不会加载该版本的高级类。 比较版本并获取许可

三十秒说清:一个 PHP 8.4 引擎,其高级版本补齐了受监管文档工作流所需的安全栈。 签名遵循 PAdES 基线配置(B-B 到 B-LTA);一个失败即拒的验证侧按 ETSI EN 319 102-1 状态分类法进行报告。归档输出面向 PDF/A-4,电子发票遵循 EN 16931, 而一个 FIPS 模式策略将加密选择限制在一组经批准的算法内,并配有开机自检。证据面产出封存的、确定性的审计工件。开源核心采用 Apache-2.0 且完全可审阅;标准映射见 合规与符合性

没有,我们也不会暗示相反的情况。NextPDF 被构建为产出标准映射的结构与证据;那是一项能力主张,不是一个裁定。来自独立验证器的一次干净运行,是某个具体文件符合性的证据;生产者自己的标记从来都不是(ISO 19005-4 §6.7.3)。参见符合性章节

这里产出的签名在 eIDAS 下站得住脚吗?

标题为“这里产出的签名在 eIDAS 下站得住脚吗?”的章节

NextPDF 产出符合 PAdES 基线配置(ETSI EN 319 142-1)的签名。在 eIDAS 下, 电子签名不得仅因其为电子形式而被否定法律效力(Regulation (EU) No 910/2014,Art. 25(1)),而合格签名具有等同于手写签名的效力(Art. 25(2))。需要注意的是:合格性与法律地位来自证书、信任服务与司法管辖区——在任何库之外,我们的库也不例外。Enterprise 将 EU 可信列表证据分类为若干保证级别,并附带可审计的原因码——那是一种分类,绝非授予合格性(eIDAS 保证级别)。

刻意直白。验证基于证据且失败即拒:不受支持的算法、缺失的信任锚,或无法证明的检查, 都是拒绝,绝不会静默通过。结果采用 EN 319 102-1 分类法—— TOTAL-PASSEDTOTAL-FAILEDINDETERMINATE——没有更宽松的第四种状态(Clause 3.1)。你的审计人员会关心的归档入口点是 NextPDF\Enterprise\Security\Validation\AdESValidationEngine::validateArchivalTimestampChain()

public function validateArchivalTimestampChain(
string $pdfBytes,
array $dssData = [],
?TrustAnchorStoreInterface $anchors = null,
): ValidationReport;

抛出或失败情形:坏链上不抛异常——它返回一个映射后的 INDETERMINATETOTAL_FAILEDValidationReport(结构性缺陷映射为格式失败)。TOTAL_PASSED 要求一条完整的、锚定信任的链,覆盖文件直至其文件结束标记;在未配置任何信任锚时, 每条链都是不受信任的——绝不会通过。完整行为: 签名验证

没有。FIPS 140-3 验证由 CMVP 通过认可测试授予加密模块;NextPDF 不是一个经验证的模块, 也不作任何 FIPS 认证主张。Enterprise 提供的是 FIPS 模式能力:严格与标准两种策略预设, 一个在操作运行前断言每个哈希、签名 OID 与密钥强度的运行时守卫,以及一个失败即拒、 且在进程重启前保持锁定的开机已知答案自检。启动关卡就是一次调用:

public function assertOperational(): void

抛出或失败情形:当任何已知答案测试失败,或进程此前已锁定错误状态时,抛出 FipsModuleErrorStateException;运行时守卫在任何不被允许的选择上抛出 FipsViolationException。若要作出 FIPS 兼容的部署主张,需由你提供经验证的边界—— 一个经 FIPS 验证的 OpenSSL provider 或 HSM。详情: FIPS 140-2/3 策略与自检HSM 与 FIPS 验证

它会回连服务器吗?我们能验证并对所部署的内容进行气隙隔离吗?

标题为“它会回连服务器吗?我们能验证并对所部署的内容进行气隙隔离吗?”的章节

按交付渠道逐一说明,是记录在案而非靠你去发现。ionCube 编码渠道会定期在线验证其许可:大约每 7 天检查一次,续订约 14 天的租约。租约过期后离线时,高级功能会暂停, 引擎回退到免费的 Core——它不会崩溃——并在重新联网后恢复。一次检查仅发送许可标识符与一个加盐的指纹哈希,绝不发送文档内容、原始指纹,或 IP 地址载荷字段。(与任何 HTTPS 请求一样,传输层必然会把源 IP 暴露给许可端点的基础设施——那是网络元数据,不是载荷。) 签名源码渠道在本地验证其许可,无需周期性连接,适合气隙部署;一个纯离线部署完全不会发送任何内容。无论哪种方式,失败模式都是降级到开源 Core,绝不会变砖 (两种交付渠道)。

对于供应链审查,签名源码渠道交付可读的 PHP 源码,经加密签名,使你能在使用前验证其确为正版且未经修改——即 OWASP 所描述的那种带使用前验证的工件签名控制。ionCube 渠道交付通过 ionCube Loader 运行的编码 PHP;编码构建不可源码审阅——当需要使用前源码审查或工件签名验证时,请使用签名源码渠道。可读源码仅在你于你的账户 签署许可协议后才发布,且依据 EULA 仍为 PATEON 的机密商业秘密——阅读它绝不等于获得复制或再分发它的许可 (产品许可)。

两者都存在,且都是预览版——默认关闭、失败即拒,且不带任何符合性主张。后量子 HSM 签名面 (signPqs,由 PqsCapabilityStatus 报告)需在每个签名者标志与一个进程环境变量标志之后显式开启;它未 GA、非 AdES、未经 FIPS 验证,且 NextPDF 不提供任何后量子验证路径。C2PA 面在两个方向上都携带调用方提供的清单存储,而草稿清单合成位于一个默认关闭的标志之后;C2paCapabilityStatusgenerallyAvailableconformanceClaimed 硬编码为 false。边界: PQC 预览C2PA 预览

通过一份已发布的协同披露政策:私密受理、一个 RFC 9116 security.txt 面、由分诊驱动的时间线,以及有边界的禁言期——与 ISO/IEC 29147 和 ISO/IEC 30111 保持一致,是一项流程承诺,而非担保 (漏洞披露政策)。

三个证据面。Evidence 将验证发现封存为一个不可变的包,具有确定性的 JSON 形式、 稳定的 SHA-256 摘要,以及一个可选的 RFC 3161 时间戳——WORM 就绪,明确不是法律证明 (Evidence)。Forensics 报告经解析的增量更新结构,但不认证其完整性 (Forensics)。Validation reports 携带可归档的逐项检查发现。审计序列化默认对签名者身份字段进行脱敏——GDPR 数据最小化 (Art. 5(1)(c))应用于审计输出(数据处理)。

你的需求NextPDF 能NextPDF 不能/边界依据
具备长期级别的 PAdES 签名按 ETSI EN 319 142-1 产出 B-B、B-T、B-LT、B-LTA(Core/Pro:B-B 与 B-T;Enterprise 补齐 B-LT 与 B-LTA)授予法律地位;那取决于证书、信任服务、司法管辖区eIDAS Art. 25(1)/(2);合规
加密签名验证失败即拒地验证 CMS 与 RFC 3161 令牌;报告 TOTAL-PASSED / TOTAL-FAILED / INDETERMINATE让一个不受支持的算法或一条未锚定的链通过;不存在更宽松的裁定ETSI EN 319 102-1 Clause 3.1
PDF/A-4 归档输出产出该配置所要求的结构,并声明标识 schema自我认证符合性;由生产者之外的验证过程裁定ISO 19005-4 §6.7.3
EN 16931 电子发票产出并验证核心模型实例;ZUGFeRD / Factur-X 混合输出充当税务机关验证器;国家级扩展不在范围内EN 16931-1 Scope;Pro 合规
FIPS 140-3 保证强制执行 FIPS 模式策略、运行时守卫,以及失败即拒的开机自检成为一个经验证的模块;由你提供经 CMVP 验证的 provider 或 HSMFIPS 140-3(CMVP);FIPS 页面
气隙运行在签名源码渠道上完全离线运行,许可在本地验证在 ionCube 渠道上超过其约 14 天租约后离线运行;它会暂停到 Core交付渠道
工件的供应链验证交付经签名验证、可在使用前审阅的可读源码让编码后的 ionCube 工件可源码审阅;请按需选择渠道OWASP Cheat Sheet Series(工件完整性)
隐私安全的审计轨迹默认从序列化的审计输出中脱敏签名者 PII为你的部署作出合法性依据或数据驻留决策GDPR Art. 5(1)(c);数据处理
PDF/UA 无障碍失败即拒地报告 PDF/UA-2 语言标记事件,附机器可读的原因主张完整的 PDF/UA 符合性检查或认证无障碍Pro 合规
当下的后量子签名仅预览:在两个默认关闭的标志之后进行 HSM 委托的 ML-DSA / SLH-DSA提供 GA、AdES 兼容或可验证的后量子签名PQC 预览
漏洞披露流程私密接收报告、按严重程度分诊、协调披露担保一次修复、一个 CVE 或一个披露日期;它是一项流程承诺披露政策
  • 认证风险。 NextPDF 不持有任何认证,也不授予任何认证。 缓解:独立验证输出,并将封存的 证据包归档为你的审计轨迹。
  • FIPS 边界。 FIPS 模式策略有助于合规;经验证的边界是你所配置的那个模块。若没有经 CMVP 验证的 provider 或 HSM,任何 FIPS 兼容的部署主张都无法成立。
  • 法律效力边界。 签名的法律地位因司法管辖区而异。eIDAS 面在已发布的证据之上作出分类;请就监管义务咨询你自己的法律顾问。
  • 预览功能。 PQC 与 C2PA 合成是默认关闭的预览,不带符合性主张,且对 PQC 而言不带验证路径。请在生产中保持关闭。
  • ionCube 连接性。 编码渠道的许可租约需要周期性可达。若这无法接受,请在购买时选择签名源码。
  • 失败安全态势。 ionCube 租约失效或一次强制执行失败会回退到开源 Core;它绝不会变砖。订阅结束则不同:大约 30 天的宽限期,随后是永久回退——已安装的高级授权继续运行,只是不再有后续更新 (许可与激活)。
  1. 以完整功能集进行评估。 一份评估授权会在可移除的水印之后运行每一项能力; 一个 14 天试用(每个邮箱一次,今天不收费,不自动续订)从 你的账户开始。请从 许可门户启动。
  2. 为试点请求许可信封。 它注明版本与授权,并按部署激活,无需改动任何应用代码 (许可与激活)。购买通过我们的登记商(Merchant of Record)完成;许可由 PATEON 依据 EULA 授予, 退款条款见 退款与取消政策购买与许可)。
  3. 收集验证证据。 模块验证证据来自你的 HSM 或 OpenSSL provider 供应商,取决于你的 provider 类别(HSM 与 FIPS 验证);向 NextPDF 索取集成证据,并规划一个能演练你的信任锚、验证器与气隙需求的试点。