Techniek & security

Ed25519-licenties uitgelegd: cryptografische software-activatie zonder "phone home"

7 juli 2026 · 7 minuten leestijd · Arvas Beheer BV

Bij aankoop van Dossieranalyse™ ontvangt u een licentie-key die uw installatie ontgrendelt. Die key is geen willekeurige tekenreeks — hij is cryptografisch ondertekend met een Ed25519-sleutelpaar. Waarom kiezen wij daarvoor, waarom zou u dat als klant belangrijk vinden, en hoe verhoudt het zich tot andere licentie-systemen? Een technische uitleg zonder wiskunde-drempel.

TL;DR

In één zin

Ed25519 laat uw software offline en zonder telemetrie controleren of een licentie geldig is, zodat wij nooit de "aan/uit-knop" van uw installatie in handen hebben — u ook niet volledig afhankelijk maakt van onze servers.

Het probleem met "gewone" licentie-systemen

De meeste licentie-systemen die u tegenkomt (Adobe, Autodesk, veel SaaS-tools) werken met een simpele online check tegen een centrale database: "bel elke dag naar onze server om te controleren of uw abonnement nog geldig is." Dat werkt, maar heeft vier fundamentele nadelen:

Voor advocatenkantoren en verzekeraars in gevoelige zaken is punt 4 vaak een dealbreaker. Uw AI-tool moet u niet in real-time verklikken.

Asymmetrische cryptografie — kort door de bocht

Ed25519 is een asymmetrisch handtekening-algoritme. Dat betekent: er zijn twee sleutels die bij elkaar horen, maar iets fundamenteels verschillends doen.

Het wiskundig wonder: iemand met alleen de public key kan handtekeningen verifiëren, maar kan er zelf geen zetten die verifieerbaar lijken. Zelfs als een aanvaller onze public key volledig kent (wat het geval is — hij zit in elke installatie), kan hij geen nieuwe geldige licentie fabriceren zonder onze private key.

Wij maken een licentie-key door uw gegevens (kantoornaam, aantal gebruikers, verloopdatum, gekozen vakgebieden) samen te voegen tot een JSON-payload en die met onze private key te ondertekenen. Uw software controleert bij het opstarten met de public key of de handtekening klopt. Geen internetverbinding nodig, geen leverancier die op de knop kan drukken.

Anatomie van een Arvas-licentie

Elke licentie ziet er zo uit:

[base64_payload].[base64_signature]

Voorbeeld (verkort):

eyJraWQiOiJhcnZhcy0yMDI2LWEiLCJuYW1lIjoi
UGllcnNvbi5ubCIsInVzZXJzIjoxNSwiZXhwIjoi
MjAyNy0wNy0wMSIsInZha2dlYmllZGVuIjpbInN0
cmFmcmVjaHQiLCJhcmJlaWRzcmVjaHQiXX0.
Xk7pT9YuLfC2vHqZoWmR3JbNaEs5GkLdMvBwPxYq
CtRhFsUeAiOzKlnQpvZbXcT4

Het eerste stuk (voor de punt) is de JSON-payload van uw licentie, base64-gecodeerd. Het tweede stuk is de 64-byte Ed25519-handtekening van diezelfde payload — ook base64.

Waarom Ed25519 en niet RSA of ECDSA?

Er zijn meerdere handtekening-algoritmes op de markt. Wij kozen Ed25519 om vier redenen:

EigenschapRSA-2048ECDSA P-256Ed25519
Signature grootte256 bytes64 bytes64 bytes
Key grootte256 bytes32 bytes32 bytes
Verificatie-snelheidSnelSnelZeer snel (~50 μs)
DeterministischJaNee (nonce-risico)Ja
Side-channel resistantKwetsbaarKwetsbaarOntworpen voor
  1. Klein. Een Ed25519-handtekening is slechts 64 bytes. Een RSA-2048-handtekening is 256 bytes. Dat scheelt substantieel voor licentie-keys die u per e-mail wilt versturen zonder rare wrapping.
  2. Snel. Ed25519 verifieert in tientallen microseconden op moderne hardware. Uw software voelt niet trager door de check bij opstarten.
  3. Deterministisch. In tegenstelling tot ECDSA heeft Ed25519 geen willekeurige nonce nodig. Dat sluit een hele klasse implementatiefouten uit — zoals de bug waarmee de PlayStation 3 destijds is gekraakt.
  4. Modern. Ontworpen in 2011 door onder anderen Daniel J. Bernstein. Breed geaudit, gestandaardiseerd in RFC 8032, gebruikt in SSH, TLS 1.3, Signal en OpenBSD. Geen bekende praktische aanvallen.

Wat gebeurt er als onze sleutel gestolen wordt?

Eerlijk antwoord: dat is het scenario waar we het meest tegen ontwerpen. Onze private key ligt op een gescheiden signature-server met minimale toegang, in een bestand met alleen root-leesrechten, achter een hardware security module (HSM) waar mogelijk. Áls er ooit een compromittering plaatsvindt:

  1. We rouleren binnen enkele minuten naar een nieuw sleutelpaar. Elke sleutel heeft een key ID (bijv. arvas-2026-a) die in de payload staat, dus de software weet welke public key te gebruiken.
  2. De nieuwe public key wordt in een software-update naar bestaande klanten uitgerold — regulier maandelijks patch-ritme.
  3. Bestaande licenties blijven geldig zolang de update nog niet is uitgerold; nieuwe licenties worden meteen met de nieuwe key ondertekend en de oude key wordt in een blacklist opgenomen.
  4. Vanaf de vastgestelde cut-off-datum: oude key niet meer geldig, nieuwe key overneemt volledig.

Belangrijk: uw dossierdata staat nooit bij ons. Zelfs een volledig compromis van onze licentie-infrastructuur raakt niet aan uw cliëntgegevens — die verlaten uw eigen server niet. Voor meer over die datastroom: lees On-premise vs cloud.

Praktische implicaties voor u als klant

Veelgestelde vragen

Kan een klant zelf een licentie namaken?

Nee. Om een verifieerbare handtekening te produceren heeft u de private key nodig. Zonder deze sleutel is een geldige signature genereren wiskundig onmogelijk — u zou minimaal 2^128 pogingen nodig hebben, wat met alle rekencapaciteit op aarde meer tijd kost dan het universum oud is.

Kan ik de licentie meerdere keren op verschillende machines gebruiken?

Technisch: ja, de licentie is een gewoon bestand. Contractueel: de licentie is gebonden aan het aantal gebruikers en instanties dat in de payload staat. Wij vertrouwen op audit-trail en periodieke checks, niet op DRM-hardhandigheid.

Wat als mijn verloopdatum passeert tijdens een cruciale rechtszaak?

De software blijft in read-only-modus draaien: u kunt bestaande dossiers openen, exporteren en afronden. Nieuwe AI-analyses starten pas na vernieuwing. U wordt vanaf 60 dagen voor expiratie automatisch herinnerd.

Is Ed25519 quantum-resistant?

Nee, net als RSA en ECDSA is Ed25519 op termijn kwetsbaar voor voldoende grote kwantumcomputers (Shor's algoritme). Voor licenties met een looptijd van 1–2 jaar is dit geen praktisch risico. Wanneer NIST post-quantum handtekening-standaarden (ML-DSA) volwassen zijn — verwachting 2027/2028 — migreren wij naar hybride Ed25519 + ML-DSA licenties.

Kan ik zelf verifiëren dat een licentie geldig is?

Ja. Onze public key wordt open gepubliceerd (op arvashosting.eu en in onze docs). Met de python-ed25519-bibliotheek kunt u in vijf regels code zelf verifiëren dat een licentie authentiek is en niet gemanipuleerd.

Meer weten?

Elke Dossieranalyse™-licentie wordt automatisch gegenereerd door ons verkoopportaal en per e-mail geleverd — inclusief installatie-instructies. Voor grote organisaties bieden we escrow-diensten aan zodat u ook bij een onwaarschijnlijk scenario (faillissement, sleutelverlies) volledig gedekt bent.