Ed25519-licenties uitgelegd: cryptografische software-activatie zonder "phone home"
Bij aankoop van Dossieranalyse™ ontvangt u een licentie-key die uw installatie ontgrendelt. Die key is geen willekeurige tekenreeks — hij is cryptografisch ondertekend met een Ed25519-sleutelpaar. Waarom kiezen wij daarvoor, waarom zou u dat als klant belangrijk vinden, en hoe verhoudt het zich tot andere licentie-systemen? Een technische uitleg zonder wiskunde-drempel.
In één zin
Ed25519 laat uw software offline en zonder telemetrie controleren of een licentie geldig is, zodat wij nooit de "aan/uit-knop" van uw installatie in handen hebben — u ook niet volledig afhankelijk maakt van onze servers.
Het probleem met "gewone" licentie-systemen
De meeste licentie-systemen die u tegenkomt (Adobe, Autodesk, veel SaaS-tools) werken met een simpele online check tegen een centrale database: "bel elke dag naar onze server om te controleren of uw abonnement nog geldig is." Dat werkt, maar heeft vier fundamentele nadelen:
- Uw software heeft constant internet nodig om te draaien.
- De leverancier kan uw software op afstand uitzetten — ook als u volledig betaald heeft. Dit gebeurt zelden opzettelijk, maar wél door bugs, server-storingen of politieke sancties.
- Bij overname of faillissement van de leverancier ligt uw software plat.
- Er is een privacy-issue: elke check verraadt wanneer en hoe vaak u de software gebruikt.
Voor advocatenkantoren en verzekeraars in gevoelige zaken is punt 4 vaak een dealbreaker. Uw AI-tool moet u niet in real-time verklikken.
Asymmetrische cryptografie — kort door de bocht
Ed25519 is een asymmetrisch handtekening-algoritme. Dat betekent: er zijn twee sleutels die bij elkaar horen, maar iets fundamenteels verschillends doen.
- Een private key (256 bits, ~32 bytes). Alleen wij hebben deze. Waarmee wij handtekeningen kunnen zetten.
- Een public key (256 bits, ~32 bytes). Die zit in uw software ingebouwd. Waarmee úw software kan controleren of een handtekening écht van ons komt.
Het wiskundig wonder: iemand met alleen de public key kan handtekeningen verifiëren, maar kan er zelf geen zetten die verifieerbaar lijken. Zelfs als een aanvaller onze public key volledig kent (wat het geval is — hij zit in elke installatie), kan hij geen nieuwe geldige licentie fabriceren zonder onze private key.
Wij maken een licentie-key door uw gegevens (kantoornaam, aantal gebruikers, verloopdatum, gekozen vakgebieden) samen te voegen tot een JSON-payload en die met onze private key te ondertekenen. Uw software controleert bij het opstarten met de public key of de handtekening klopt. Geen internetverbinding nodig, geen leverancier die op de knop kan drukken.
Anatomie van een Arvas-licentie
Elke licentie ziet er zo uit:
[base64_payload].[base64_signature]
Voorbeeld (verkort):
eyJraWQiOiJhcnZhcy0yMDI2LWEiLCJuYW1lIjoi UGllcnNvbi5ubCIsInVzZXJzIjoxNSwiZXhwIjoi MjAyNy0wNy0wMSIsInZha2dlYmllZGVuIjpbInN0 cmFmcmVjaHQiLCJhcmJlaWRzcmVjaHQiXX0. Xk7pT9YuLfC2vHqZoWmR3JbNaEs5GkLdMvBwPxYq CtRhFsUeAiOzKlnQpvZbXcT4
Het eerste stuk (voor de punt) is de JSON-payload van uw licentie, base64-gecodeerd. Het tweede stuk is de 64-byte Ed25519-handtekening van diezelfde payload — ook base64.
Waarom Ed25519 en niet RSA of ECDSA?
Er zijn meerdere handtekening-algoritmes op de markt. Wij kozen Ed25519 om vier redenen:
| Eigenschap | RSA-2048 | ECDSA P-256 | Ed25519 |
|---|---|---|---|
| Signature grootte | 256 bytes | 64 bytes | 64 bytes |
| Key grootte | 256 bytes | 32 bytes | 32 bytes |
| Verificatie-snelheid | Snel | Snel | Zeer snel (~50 μs) |
| Deterministisch | Ja | Nee (nonce-risico) | Ja |
| Side-channel resistant | Kwetsbaar | Kwetsbaar | Ontworpen voor |
- Klein. Een Ed25519-handtekening is slechts 64 bytes. Een RSA-2048-handtekening is 256 bytes. Dat scheelt substantieel voor licentie-keys die u per e-mail wilt versturen zonder rare wrapping.
- Snel. Ed25519 verifieert in tientallen microseconden op moderne hardware. Uw software voelt niet trager door de check bij opstarten.
- Deterministisch. In tegenstelling tot ECDSA heeft Ed25519 geen willekeurige nonce nodig. Dat sluit een hele klasse implementatiefouten uit — zoals de bug waarmee de PlayStation 3 destijds is gekraakt.
- Modern. Ontworpen in 2011 door onder anderen Daniel J. Bernstein. Breed geaudit, gestandaardiseerd in RFC 8032, gebruikt in SSH, TLS 1.3, Signal en OpenBSD. Geen bekende praktische aanvallen.
Wat gebeurt er als onze sleutel gestolen wordt?
Eerlijk antwoord: dat is het scenario waar we het meest tegen ontwerpen. Onze private key ligt op een gescheiden signature-server met minimale toegang, in een bestand met alleen root-leesrechten, achter een hardware security module (HSM) waar mogelijk. Áls er ooit een compromittering plaatsvindt:
- We rouleren binnen enkele minuten naar een nieuw sleutelpaar. Elke sleutel heeft een key ID (bijv.
arvas-2026-a) die in de payload staat, dus de software weet welke public key te gebruiken. - De nieuwe public key wordt in een software-update naar bestaande klanten uitgerold — regulier maandelijks patch-ritme.
- Bestaande licenties blijven geldig zolang de update nog niet is uitgerold; nieuwe licenties worden meteen met de nieuwe key ondertekend en de oude key wordt in een blacklist opgenomen.
- Vanaf de vastgestelde cut-off-datum: oude key niet meer geldig, nieuwe key overneemt volledig.
Belangrijk: uw dossierdata staat nooit bij ons. Zelfs een volledig compromis van onze licentie-infrastructuur raakt niet aan uw cliëntgegevens — die verlaten uw eigen server niet. Voor meer over die datastroom: lees On-premise vs cloud.
Praktische implicaties voor u als klant
- Uw software werkt offline. Ideaal voor luchtgapte omgevingen, on-premise deployments zonder internet, of gevoelige klantprojecten in een gescheiden netwerk.
- Geen "kill switch" bij ons. Wij kunnen uw software niet uitzetten. Alleen de verloopdatum in de key bepaalt de geldigheid — en tot die datum blijft alles werken, ook als Arvas morgen zou ophouden te bestaan.
- Verlenging = één file. U mailt ons een verlengingsverzoek, u krijgt een nieuwe licentie-key, u plakt hem in de admin-omgeving. Klaar in twee minuten. Geen zeven-stappen-online-activatie.
- Wij zien niet wat u doet. Er is geen telemetrie, geen "phone home", geen usage-tracking. Uw gebruik blijft privé — cruciaal voor beroepsgeheim.
- Escrow mogelijk. Voor grote klanten deponeren wij desgewenst een tweede sleutelpaar bij een notaris zodat u ook bij faillissement van Arvas toekomstige verlengingen kunt regelen.
Veelgestelde vragen
Kan een klant zelf een licentie namaken?
Nee. Om een verifieerbare handtekening te produceren heeft u de private key nodig. Zonder deze sleutel is een geldige signature genereren wiskundig onmogelijk — u zou minimaal 2^128 pogingen nodig hebben, wat met alle rekencapaciteit op aarde meer tijd kost dan het universum oud is.
Kan ik de licentie meerdere keren op verschillende machines gebruiken?
Technisch: ja, de licentie is een gewoon bestand. Contractueel: de licentie is gebonden aan het aantal gebruikers en instanties dat in de payload staat. Wij vertrouwen op audit-trail en periodieke checks, niet op DRM-hardhandigheid.
Wat als mijn verloopdatum passeert tijdens een cruciale rechtszaak?
De software blijft in read-only-modus draaien: u kunt bestaande dossiers openen, exporteren en afronden. Nieuwe AI-analyses starten pas na vernieuwing. U wordt vanaf 60 dagen voor expiratie automatisch herinnerd.
Is Ed25519 quantum-resistant?
Nee, net als RSA en ECDSA is Ed25519 op termijn kwetsbaar voor voldoende grote kwantumcomputers (Shor's algoritme). Voor licenties met een looptijd van 1–2 jaar is dit geen praktisch risico. Wanneer NIST post-quantum handtekening-standaarden (ML-DSA) volwassen zijn — verwachting 2027/2028 — migreren wij naar hybride Ed25519 + ML-DSA licenties.
Kan ik zelf verifiëren dat een licentie geldig is?
Ja. Onze public key wordt open gepubliceerd (op arvashosting.eu en in onze docs). Met de python-ed25519-bibliotheek kunt u in vijf regels code zelf verifiëren dat een licentie authentiek is en niet gemanipuleerd.
Meer weten?
Elke Dossieranalyse™-licentie wordt automatisch gegenereerd door ons verkoopportaal en per e-mail geleverd — inclusief installatie-instructies. Voor grote organisaties bieden we escrow-diensten aan zodat u ook bij een onwaarschijnlijk scenario (faillissement, sleutelverlies) volledig gedekt bent.