跳到內容
getnextpdf.com

Enterprise 版本

Forensics — 深入參考

這份深入參考記載了修訂如何被界定邊界、物件變更如何在修訂鏈中被分類,以及事件如何被分組。

此能力隨 NextPDF Enterprisenextpdf/enterprise)出貨,並以 Enterprise 層級的授權封套啟用。未持有該授權的部署不會載入此能力的類別。比較各版本並取得授權

分析器是唯讀的,不會更動輸入。

ForensicAnalyzer::analyze 會剖析每一個交叉參照區段,推導出每個修訂的位元組邊界(start、end、size),並建立一份逐修訂的摘要。接著它會從最新的修訂朝最舊的走訪,並針對每個修訂,把它的交叉參照項目與次新(更舊一階)的修訂相比較:

  • 一個現在存在、但在更舊修訂中不存在、且不是 free 項目的物件,會被分類為 Added
  • 一個現在是 free 項目、但先前並非 free 的物件,會被分類為 Deleted,並記錄其先前的修訂。
  • 一個在兩個修訂中都處於 active、但位元組偏移不同的物件,會被分類為 Modified,並記錄其先前的修訂。

物件變更會逐修訂分組成事件:一個在更舊修訂中尚未簽署的簽章修訂會產生 SignatureAdded;一次 root 更新會產生 CatalogUpdated;一個出現的加密字典會產生 EncryptionChanged;而已新增、已修改或已刪除的物件集合,會產生對應的物件事件。簽章存在性是一個結構性啟發判斷(trailer 中的一個文件安全儲存區項目):它是存在性偵測,不是驗證,也不是對完整性所做、防竄改的判定。

一次更新的交叉參照區段只列出在該次更新中被新增、修改或刪除的物件(ISO 32000-2:2020 §7.5.5);一個被變更的物件會被附加為一份新副本,且其偏移會覆寫較舊的偏移(§7.5.6);一個文件安全儲存區可能出現在較晚的修訂中(§12.8.4)。

NextPDF\Enterprise\Forensics\ForensicAnalyzerNextPDF\Enterprise\Forensics\ForensicReportNextPDF\Enterprise\Forensics\RevisionSummaryNextPDF\Enterprise\Forensics\ForensicEventNextPDF\Enterprise\Forensics\ForensicEventTypeNextPDF\Enterprise\Forensics\ObjectChangeNextPDF\Enterprise\Forensics\ObjectChangeType。簽章列於公開頁面上。

此分類反映 ISO 32000-2:2020 §7.5.5–§7.5.6 的增量更新模型。分析器回報剖析器對該鏈的觀點;它不認證完整性,且本身並非可受法庭採信的證據。

  • Deleted 分類是一次 free 項目轉換;該物件的較舊副本仍可能可解析。它不保證不可復原。
  • Trailer 資訊會被過濾到一組安全的鍵集合;敏感鍵會被標註為存在,但不暴露其值。
  • 本模組不發生任何密碼學運算,因此沒有任何 FIPS 模式特定行為。

本頁僅記載外部可觀察的行為,以及受支援的公開 API 介面。內部命名空間路徑、輔助類別、機制表格、runbook 檔名,以及工單前綴皆不在範圍內。

NextPDF Core(Apache-2.0)沒有修訂歷程鑑識分析器——無;此能力沒有 Core 層級的對應物。Core 提供權威的簽章驗證介面,分析器會與之組合,但不取代它。

NextPDF Pro 沒有修訂歷程鑑識分析器——無;此能力沒有 Pro 層級的對應物。逐物件變更分類,以及可序列化為 JSON 的報告,僅隨 nextpdf/enterprise 套件提供。

修訂邊界推導、物件變更分類規則,以及事件時間軸分組,皆以行為層級描述。簽章存在性僅是一個結構性啟發判斷;簽章有效性在此刻意排除在範圍外——它是 Core 簽署介面的責任。Trailer 資訊會被過濾到一組安全的鍵集合,敏感鍵會被標註為存在,但不暴露其值。

分析在持有該 PDF 的主機上於行程內執行;不會有任何文件內容離開主機。輸入 PDF 或報告是否含有個人資料,以及各自儲存在何處,是一項在函式庫邊界之外的部署責任。操作者會從報告中得出結論;函式庫回報剖析器對修訂鏈的觀點,並不認證完整性。

此介面不適用任何出口管制限制。本報告本身並非可受法庭採信的證據,也絕不可被當作對文件完整性所做、經認證的判定來呈現。本參考並非法律意見。