跳到內容
getnextpdf.com

Premium 版本

為資安與合規團隊而寫

你是那位必須為某個 PDF 引擎背書的審查者。本頁以你日後要為之辯護的語彙, 陳述 NextPDF 的資安與合規態勢:什麼對應到哪個標準、什麼以 fail-closed 方式強制執行,以及邊界落在哪裡。有一條規則統攝每一項主張:能力,絕非認證。NextPDF 不持有任何認證,也不授予任何認證。它產出標準所定義的結構;由獨立驗證器或接收機關來決定某個特定檔案是否符合。支援不等於符合,符合不等於認證,而下方每一項有標準背書的主張,若非附上引用,就是連結到擁有該主張的頁面。

本指南涵蓋兩個商業版本——NextPDF Pronextpdf/pro)與 NextPDF Enterprisenextpdf/enterprise);各版本的可用性請見 功能矩陣。兩者皆以授權封套啟用;未持有相符權利的部署不會載入該版本的 premium 類別。 比較各版本並取得授權

用三十秒說明:一個 PHP 8.4 引擎,其 premium 版本加入了受監管文件工作流程所需的資安堆疊。簽章遵循 PAdES 基準設定檔(B-B 到 B-LTA);fail-closed 的驗證端以 ETSI EN 319 102-1 的狀態分類回報。封存輸出以 PDF/A-4 為目標, 電子發票遵循 EN 16931,而 FIPS 模式政策將密碼學選項限制在一組核可集合, 並附帶開機自我測試。證據面產出封緘、確定性的稽核產物。開放核心採 Apache-2.0 授權且完全可檢視;標準對應表見 合規與符合性

沒有,我們也不會暗示有。NextPDF 的建置是為了產出對應標準的結構與證據; 那是能力主張,不是判定。獨立驗證器的一次乾淨執行結果,是某個特定檔案符合性的證據;製作方自己的標記則永遠不是(ISO 19005-4 §6.7.3)。見 符合性章節

在這裡產出的簽章在 eIDAS 下站得住腳嗎?

標題為「在這裡產出的簽章在 eIDAS 下站得住腳嗎?」的區段

NextPDF 產出符合 PAdES 基準設定檔(ETSI EN 319 142-1)的簽章。在 eIDAS 下, 電子簽章不得僅因其為電子形式而被否定法律效力(Regulation (EU) No 910/2014, Art. 25(1)),而合格簽章具有等同於手寫簽章的效力(Art. 25(2))。但要注意: 合格性與法律地位來自憑證、信任服務與司法管轄權——在任何函式庫之外, 包括我們的在內。Enterprise 將 EU 信任清單證據分類為保證等級,並附可稽核的原因碼——這是一種分類,絕非授予合格性 (eIDAS 保證等級)。

刻意直白。驗證是以證據為基礎且 fail-closed 的:不支援的演算法、缺失的信任錨點,或無法證明的檢查,都是拒絕,絕不會靜默通過。結果採用 EN 319 102-1 分類——TOTAL-PASSEDTOTAL-FAILEDINDETERMINATE—— 沒有更寬鬆的第四種狀態(Clause 3.1)。你的稽核人員會在意的封存進入點是 NextPDF\Enterprise\Security\Validation\AdESValidationEngine::validateArchivalTimestampChain()

public function validateArchivalTimestampChain(
string $pdfBytes,
array $dssData = [],
?TrustAnchorStoreInterface $anchors = null,
): ValidationReport;

拋出或失敗方式:對一條有問題的鏈不會拋出例外——它會回傳一份對應的 INDETERMINATETOTAL_FAILEDValidationReport(結構缺陷對應到格式失敗)。TOTAL_PASSED 需要一條完整、已建立信任錨點的鏈,涵蓋檔案直到其檔案結尾標記;若未設定任何信任錨點,每一條鏈都不受信任——絕不會通過。完整行為見 簽章驗證

沒有。FIPS 140-3 驗證是由 CMVP 透過認可測試授予密碼模組的;NextPDF 不是已驗證的模組,也不做任何 FIPS 認證主張。Enterprise 提供的是 FIPS 模式 能力:strict 與 standard 政策預設集、一個在操作執行前對每個雜湊、簽章 OID 與金鑰強度進行斷言的執行期守衛,以及一個 fail-closed 並鎖存直到行程重啟為止的開機已知答案自我測試。開機閘門就是一個呼叫:

public function assertOperational(): void

拋出或失敗方式:當任何已知答案測試失敗,或該行程先前鎖存了錯誤狀態時, 拋出 FipsModuleErrorStateException;執行期守衛則在任何不被允許的選擇上拋出 FipsViolationException。若要做出 FIPS 相容的部署主張,由你提供已驗證的邊界——一個通過 FIPS 驗證的 OpenSSL 供應者或 HSM。細節見 FIPS 140-2/3 政策與自我測試HSM 與 FIPS 驗證

它會回傳資料嗎?我們能否驗證並將部署的內容 air-gap 隔離?

標題為「它會回傳資料嗎?我們能否驗證並將部署的內容 air-gap 隔離?」的區段

視交付通道而定,是有文件記載的,而非靠你自己發現。ionCube 編碼通道會定期在線上驗證其授權:大致每 7 天檢查一次,續展約 14 天的租約。超過租約仍離線時,premium 功能會暫停,引擎退回免費的 Core——它不會當機—— 並在重新連線時恢復。一次檢查只送出授權識別碼與加鹽的指紋雜湊,絕不送出文件內容、原始指紋,或 IP 位址酬載欄位。(如同任何 HTTPS 請求,傳輸層必然會將來源 IP 暴露給授權端點的基礎設施——那是網路中繼資料,不是酬載。)signed-source 通道在本地驗證其授權,不需要定期連線,適合 air-gap 部署;純離線部署完全不會送出任何東西。無論哪種方式,失效模式都是降級到開源的 Core,絕不會變磚 (兩種交付通道)。

就供應鏈審查而言,signed-source 通道交付可讀的 PHP 原始碼,經密碼學簽章, 讓你能在使用前驗證它是真實且未經修改的——這正是 OWASP 所描述的「產物簽章加上使用前驗證」控制。ionCube 通道交付透過 ionCube Loader 執行的編碼 PHP;編碼建置無法進行原始碼審查——若需要使用前的原始碼審查或產物簽章驗證,請使用 signed-source 通道。可讀原始碼只在你於 你的帳戶 簽署授權合約後才釋出,且它在 EULA 之下仍屬 PATEON 的機密營業秘密—— 閱讀它從不等於複製或再散布它的許可 (產品授權)。

兩者都存在,也都是預覽——預設關閉、fail-closed,且不帶任何符合性主張。 後量子 HSM 簽章面(signPqs,由 PqsCapabilityStatus 回報)需在每位簽署者的旗標與一個行程環境旗標之後才啟用;它並非 GA、非 AdES、未通過 FIPS 驗證,且 NextPDF 不提供任何後量子驗證路徑。C2PA 面在雙向都攜帶呼叫方提供的 manifest store,而草案 manifest 合成則置於預設關閉的旗標之後;C2paCapabilityStatusgenerallyAvailableconformanceClaimed 硬編碼為 false。邊界見 PQC 預覽C2PA 預覽

透過一份公開的協同揭露政策:私密受理、一個 RFC 9116 的 security.txt 面、 以分級驅動的時程,以及有界的禁言期——與 ISO/IEC 29147 及 ISO/IEC 30111 對齊,這是一項流程承諾,不是保證 (漏洞揭露政策)。

三個面向。Evidence 將驗證結果封緘進一個不可變的封裝,具備確定性的 JSON 形式、穩定的 SHA-256 摘要,以及可選的 RFC 3161 時間戳——WORM-ready, 且明確地不是法律證明(Evidence)。 Forensics 回報解析出的增量更新結構,但不證明其完整性 (Forensics)。驗證報告攜帶可封存的逐項檢查結果。稽核序列化預設會遮蔽簽署者的身分欄位——將 GDPR 的資料最小化(Art. 5(1)(c))套用到稽核輸出 (資料處理)。

你的需求NextPDF 能NextPDF 不能/邊界依據
具長期等級的 PAdES 簽章依 ETSI EN 319 142-1 產出 B-B、B-T、B-LT、B-LTA(Core/Pro:B-B 與 B-T;Enterprise 加上 B-LT 與 B-LTA)授予法律地位;那取決於憑證、信任服務、司法管轄權eIDAS Art. 25(1)/(2);合規
密碼學簽章驗證以 fail-closed 驗證 CMS 與 RFC 3161 憑證;回報 TOTAL-PASSED / TOTAL-FAILED / INDETERMINATE讓不支援的演算法或未建立錨點的鏈通過;不存在更寬鬆的判定ETSI EN 319 102-1 Clause 3.1
PDF/A-4 封存輸出產出該設定檔所需的結構,並宣告識別 schema自我證明符合性;由製作方之外的驗證流程決定ISO 19005-4 §6.7.3
EN 16931 電子發票產出並驗證核心模型實例;ZUGFeRD / Factur-X 混合輸出充當稅務機關驗證器;各國擴充不在範圍內EN 16931-1 Scope;Pro 合規
FIPS 140-3 保證強制執行 FIPS 模式政策、執行期守衛與 fail-closed 開機自我測試成為已驗證的模組;由你提供通過 CMVP 驗證的供應者或 HSMFIPS 140-3 (CMVP);FIPS 頁面
Air-gap 運作在 signed-source 通道完全離線運作,授權於本地驗證在超過約 14 天租約後仍以 ionCube 通道離線運作;它會暫停退回 Core交付通道
產物的供應鏈驗證交付經簽章驗證、你可在使用前審查的可讀原始碼讓編碼的 ionCube 產物可進行原始碼審查;請選擇相符的通道OWASP Cheat Sheet Series (artifact integrity)
隱私安全的稽核軌跡預設從序列化的稽核輸出中遮蔽簽署者 PII為你的部署做出合法基礎或資料落地的決定GDPR Art. 5(1)(c);資料處理
PDF/UA 無障礙以 fail-closed 回報 PDF/UA-2 語言標籤事件,附機器可讀的原因主張完整的 PDF/UA 符合性檢查或證明無障礙性Pro 合規
今日的後量子簽章僅預覽:HSM 委派的 ML-DSA / SLH-DSA,置於兩個預設關閉的旗標之後提供 GA、符合 AdES 或可驗證的後量子簽章PQC 預覽
漏洞揭露流程私下受理報告、依嚴重性分級、協調揭露保證修補、CVE 或揭露日期;這是一項流程承諾揭露政策
  • 認證風險。 NextPDF 不持有任何認證,也不授予任何認證。 緩解:獨立驗證輸出,並將封緘的 證據封裝 封存為你的稽核軌跡。
  • FIPS 邊界。 FIPS 模式政策協助合規;已驗證的邊界是你所設定的模組。 若沒有通過 CMVP 驗證的供應者或 HSM,任何 FIPS 相容的部署主張都站不住腳。
  • 法律效力邊界。 簽章的法律地位因司法管轄權而異。eIDAS 面向對已發布的證據做出分類;關於法規義務,請諮詢你自己的法律顧問。
  • 預覽功能。 PQC 與 C2PA 合成是預設關閉的預覽,不帶符合性主張,且就 PQC 而言沒有驗證路徑。在正式環境中請保持關閉。
  • ionCube 連線性。 編碼通道的授權租約需要定期可連線。若那無法接受, 請在購買時選擇 signed source。
  • 失效安全態勢。 ionCube 租約失效或強制執行失敗都會退回開源的 Core; 它絕不會變磚。訂閱結束則是另一回事:大約 30 天的寬限期,然後永久退回—— 已安裝的 premium 權利會持續運作,只是不再有後續更新 (授權與啟用)。
  1. 以完整功能集評估。 評估授權讓每一項能力都在可移除的浮水印之後執行;一份 14 天試用(每個 email 一次,今日免付費,不自動續約)從 你的帳戶 開始。從 授權入口 起步。
  2. 為試點申請授權封套。 它載明版本與權利,並在每個部署上啟用,無需變更任何應用程式碼 (授權與啟用)。購買透過我們的 Merchant of Record 進行;授權由 PATEON 依 EULA 授予,退款條款見 退款與取消政策購買與授權)。
  3. 蒐集驗證證據。 模組驗證證據來自你的 HSM 或 OpenSSL 供應者廠商, 依你的供應者類別而定 (HSM 與 FIPS 驗證);向 NextPDF 索取整合證據,並規劃一個能演練你的信任錨點、驗證器與 air-gap 需求的試點。