Premium 版本
面向安全与合规团队
你就是那个必须为某个 PDF 引擎签字放行的审阅者。本页以你日后需要为之辩护的措辞, 陈述 NextPDF 的安全与合规态势:什么映射到哪个标准、什么被失败即拒地强制执行,以及边界落在何处。有一条规则统领每一项主张:能力,绝非认证。NextPDF 不持有任何认证, 也不授予任何认证。它产出某个标准所定义的结构;由独立的验证器或接收方机构裁定某个具体文件是否符合。支持不等于符合,符合不等于认证,而下文每一项有标准背书的主张,要么带有引用,要么链接到拥有该主张的页面。
可用性与许可
标题为“可用性与许可”的章节本指南涵盖两个商业版本——NextPDF Pro(nextpdf/pro)与
NextPDF Enterprise(nextpdf/enterprise);各版本的可用性详见
功能矩阵。
两者均通过许可信封激活;不具备相应授权的部署不会加载该版本的高级类。
比较版本并获取许可。
你买到的是什么
标题为“你买到的是什么”的章节三十秒说清:一个 PHP 8.4 引擎,其高级版本补齐了受监管文档工作流所需的安全栈。 签名遵循 PAdES 基线配置(B-B 到 B-LTA);一个失败即拒的验证侧按 ETSI EN 319 102-1 状态分类法进行报告。归档输出面向 PDF/A-4,电子发票遵循 EN 16931, 而一个 FIPS 模式策略将加密选择限制在一组经批准的算法内,并配有开机自检。证据面产出封存的、确定性的审计工件。开源核心采用 Apache-2.0 且完全可审阅;标准映射见 合规与符合性。
我们最常听到的问题
标题为“我们最常听到的问题”的章节NextPDF 通过了这些标准的认证吗?
标题为“NextPDF 通过了这些标准的认证吗?”的章节没有,我们也不会暗示相反的情况。NextPDF 被构建为产出标准映射的结构与证据;那是一项能力主张,不是一个裁定。来自独立验证器的一次干净运行,是某个具体文件符合性的证据;生产者自己的标记从来都不是(ISO 19005-4 §6.7.3)。参见符合性章节。
这里产出的签名在 eIDAS 下站得住脚吗?
标题为“这里产出的签名在 eIDAS 下站得住脚吗?”的章节NextPDF 产出符合 PAdES 基线配置(ETSI EN 319 142-1)的签名。在 eIDAS 下, 电子签名不得仅因其为电子形式而被否定法律效力(Regulation (EU) No 910/2014,Art. 25(1)),而合格签名具有等同于手写签名的效力(Art. 25(2))。需要注意的是:合格性与法律地位来自证书、信任服务与司法管辖区——在任何库之外,我们的库也不例外。Enterprise 将 EU 可信列表证据分类为若干保证级别,并附带可审计的原因码——那是一种分类,绝非授予合格性(eIDAS 保证级别)。
验证侧有多诚实?
标题为“验证侧有多诚实?”的章节刻意直白。验证基于证据且失败即拒:不受支持的算法、缺失的信任锚,或无法证明的检查,
都是拒绝,绝不会静默通过。结果采用 EN 319 102-1 分类法——
TOTAL-PASSED、TOTAL-FAILED 或 INDETERMINATE——没有更宽松的第四种状态(Clause 3.1)。你的审计人员会关心的归档入口点是
NextPDF\Enterprise\Security\Validation\AdESValidationEngine::validateArchivalTimestampChain():
public function validateArchivalTimestampChain( string $pdfBytes, array $dssData = [], ?TrustAnchorStoreInterface $anchors = null,): ValidationReport;抛出或失败情形:坏链上不抛异常——它返回一个映射后的 INDETERMINATE 或
TOTAL_FAILED 的 ValidationReport(结构性缺陷映射为格式失败)。TOTAL_PASSED
要求一条完整的、锚定信任的链,覆盖文件直至其文件结束标记;在未配置任何信任锚时,
每条链都是不受信任的——绝不会通过。完整行为:
签名验证。
NextPDF 通过 FIPS 140-3 验证了吗?
标题为“NextPDF 通过 FIPS 140-3 验证了吗?”的章节没有。FIPS 140-3 验证由 CMVP 通过认可测试授予加密模块;NextPDF 不是一个经验证的模块, 也不作任何 FIPS 认证主张。Enterprise 提供的是 FIPS 模式能力:严格与标准两种策略预设, 一个在操作运行前断言每个哈希、签名 OID 与密钥强度的运行时守卫,以及一个失败即拒、 且在进程重启前保持锁定的开机已知答案自检。启动关卡就是一次调用:
public function assertOperational(): void抛出或失败情形:当任何已知答案测试失败,或进程此前已锁定错误状态时,抛出
FipsModuleErrorStateException;运行时守卫在任何不被允许的选择上抛出
FipsViolationException。若要作出 FIPS 兼容的部署主张,需由你提供经验证的边界——
一个经 FIPS 验证的 OpenSSL provider 或 HSM。详情:
FIPS 140-2/3 策略与自检与
HSM 与 FIPS 验证。
它会回连服务器吗?我们能验证并对所部署的内容进行气隙隔离吗?
标题为“它会回连服务器吗?我们能验证并对所部署的内容进行气隙隔离吗?”的章节按交付渠道逐一说明,是记录在案而非靠你去发现。ionCube 编码渠道会定期在线验证其许可:大约每 7 天检查一次,续订约 14 天的租约。租约过期后离线时,高级功能会暂停, 引擎回退到免费的 Core——它不会崩溃——并在重新联网后恢复。一次检查仅发送许可标识符与一个加盐的指纹哈希,绝不发送文档内容、原始指纹,或 IP 地址载荷字段。(与任何 HTTPS 请求一样,传输层必然会把源 IP 暴露给许可端点的基础设施——那是网络元数据,不是载荷。) 签名源码渠道在本地验证其许可,无需周期性连接,适合气隙部署;一个纯离线部署完全不会发送任何内容。无论哪种方式,失败模式都是降级到开源 Core,绝不会变砖 (两种交付渠道)。
对于供应链审查,签名源码渠道交付可读的 PHP 源码,经加密签名,使你能在使用前验证其确为正版且未经修改——即 OWASP 所描述的那种带使用前验证的工件签名控制。ionCube 渠道交付通过 ionCube Loader 运行的编码 PHP;编码构建不可源码审阅——当需要使用前源码审查或工件签名验证时,请使用签名源码渠道。可读源码仅在你于你的账户 签署许可协议后才发布,且依据 EULA 仍为 PATEON 的机密商业秘密——阅读它绝不等于获得复制或再分发它的许可 (产品许可)。
后量子与 C2PA 呢?
标题为“后量子与 C2PA 呢?”的章节两者都存在,且都是预览版——默认关闭、失败即拒,且不带任何符合性主张。后量子 HSM 签名面
(signPqs,由 PqsCapabilityStatus 报告)需在每个签名者标志与一个进程环境变量标志之后显式开启;它未 GA、非 AdES、未经 FIPS 验证,且 NextPDF 不提供任何后量子验证路径。C2PA 面在两个方向上都携带调用方提供的清单存储,而草稿清单合成位于一个默认关闭的标志之后;C2paCapabilityStatus 将 generallyAvailable 与 conformanceClaimed
硬编码为 false。边界:
PQC 预览、
C2PA 预览。
漏洞是如何处理的?
标题为“漏洞是如何处理的?”的章节通过一份已发布的协同披露政策:私密受理、一个 RFC 9116 security.txt 面、由分诊驱动的时间线,以及有边界的禁言期——与 ISO/IEC 29147 和 ISO/IEC 30111 保持一致,是一项流程承诺,而非担保
(漏洞披露政策)。
我们实际能产出哪些审计证据?
标题为“我们实际能产出哪些审计证据?”的章节三个证据面。Evidence 将验证发现封存为一个不可变的包,具有确定性的 JSON 形式、 稳定的 SHA-256 摘要,以及一个可选的 RFC 3161 时间戳——WORM 就绪,明确不是法律证明 (Evidence)。Forensics 报告经解析的增量更新结构,但不认证其完整性 (Forensics)。Validation reports 携带可归档的逐项检查发现。审计序列化默认对签名者身份字段进行脱敏——GDPR 数据最小化 (Art. 5(1)(c))应用于审计输出(数据处理)。
需求核对清单
标题为“需求核对清单”的章节| 你的需求 | NextPDF 能 | NextPDF 不能/边界 | 依据 |
|---|---|---|---|
| 具备长期级别的 PAdES 签名 | 按 ETSI EN 319 142-1 产出 B-B、B-T、B-LT、B-LTA(Core/Pro:B-B 与 B-T;Enterprise 补齐 B-LT 与 B-LTA) | 授予法律地位;那取决于证书、信任服务、司法管辖区 | eIDAS Art. 25(1)/(2);合规 |
| 加密签名验证 | 失败即拒地验证 CMS 与 RFC 3161 令牌;报告 TOTAL-PASSED / TOTAL-FAILED / INDETERMINATE | 让一个不受支持的算法或一条未锚定的链通过;不存在更宽松的裁定 | ETSI EN 319 102-1 Clause 3.1 |
| PDF/A-4 归档输出 | 产出该配置所要求的结构,并声明标识 schema | 自我认证符合性;由生产者之外的验证过程裁定 | ISO 19005-4 §6.7.3 |
| EN 16931 电子发票 | 产出并验证核心模型实例;ZUGFeRD / Factur-X 混合输出 | 充当税务机关验证器;国家级扩展不在范围内 | EN 16931-1 Scope;Pro 合规 |
| FIPS 140-3 保证 | 强制执行 FIPS 模式策略、运行时守卫,以及失败即拒的开机自检 | 成为一个经验证的模块;由你提供经 CMVP 验证的 provider 或 HSM | FIPS 140-3(CMVP);FIPS 页面 |
| 气隙运行 | 在签名源码渠道上完全离线运行,许可在本地验证 | 在 ionCube 渠道上超过其约 14 天租约后离线运行;它会暂停到 Core | 交付渠道 |
| 工件的供应链验证 | 交付经签名验证、可在使用前审阅的可读源码 | 让编码后的 ionCube 工件可源码审阅;请按需选择渠道 | OWASP Cheat Sheet Series(工件完整性) |
| 隐私安全的审计轨迹 | 默认从序列化的审计输出中脱敏签名者 PII | 为你的部署作出合法性依据或数据驻留决策 | GDPR Art. 5(1)(c);数据处理 |
| PDF/UA 无障碍 | 失败即拒地报告 PDF/UA-2 语言标记事件,附机器可读的原因 | 主张完整的 PDF/UA 符合性检查或认证无障碍 | Pro 合规 |
| 当下的后量子签名 | 仅预览:在两个默认关闭的标志之后进行 HSM 委托的 ML-DSA / SLH-DSA | 提供 GA、AdES 兼容或可验证的后量子签名 | PQC 预览 |
| 漏洞披露流程 | 私密接收报告、按严重程度分诊、协调披露 | 担保一次修复、一个 CVE 或一个披露日期;它是一项流程承诺 | 披露政策 |
风险与缓解
标题为“风险与缓解”的章节- 认证风险。 NextPDF 不持有任何认证,也不授予任何认证。 缓解:独立验证输出,并将封存的 证据包归档为你的审计轨迹。
- FIPS 边界。 FIPS 模式策略有助于合规;经验证的边界是你所配置的那个模块。若没有经 CMVP 验证的 provider 或 HSM,任何 FIPS 兼容的部署主张都无法成立。
- 法律效力边界。 签名的法律地位因司法管辖区而异。eIDAS 面在已发布的证据之上作出分类;请就监管义务咨询你自己的法律顾问。
- 预览功能。 PQC 与 C2PA 合成是默认关闭的预览,不带符合性主张,且对 PQC 而言不带验证路径。请在生产中保持关闭。
- ionCube 连接性。 编码渠道的许可租约需要周期性可达。若这无法接受,请在购买时选择签名源码。
- 失败安全态势。 ionCube 租约失效或一次强制执行失败会回退到开源 Core;它绝不会变砖。订阅结束则不同:大约 30 天的宽限期,随后是永久回退——已安装的高级授权继续运行,只是不再有后续更新 (许可与激活)。
接下来该请求什么
标题为“接下来该请求什么”的章节- 以完整功能集进行评估。 一份评估授权会在可移除的水印之后运行每一项能力; 一个 14 天试用(每个邮箱一次,今天不收费,不自动续订)从 你的账户开始。请从 许可门户启动。
- 为试点请求许可信封。 它注明版本与授权,并按部署激活,无需改动任何应用代码 (许可与激活)。购买通过我们的登记商(Merchant of Record)完成;许可由 PATEON 依据 EULA 授予, 退款条款见 退款与取消政策 (购买与许可)。
- 收集验证证据。 模块验证证据来自你的 HSM 或 OpenSSL provider 供应商,取决于你的 provider 类别(HSM 与 FIPS 验证);向 NextPDF 索取集成证据,并规划一个能演练你的信任锚、验证器与气隙需求的试点。