⚙ DEMO-MODUS — alle waarden hieronder zijn gesimuleerd. Geen echte rechtbank,
geen echte autorisatiesleutel, geen echte PrismAir-data actief.
⚠ Referentie-implementatie. Deze pagina toont een werkende keten van zaaknummer
tot ontsleutelde inhoud, als bewijs dat de architectuur dit kan dragen.
PrismPin's hersteltoken-mechanisme is bewezen op 1 juni 2026. PrismAir's
identiteitsloze opslag is bewezen op 9 mei 2026. De koppeling tussen die twee —
een Judicial-sleutel als derde, gelijkwaardige opener van de versleutelde container,
naast de eigenaar-sleutel en de herstelsleutel — is een architectuurkeuze, hier voor
het eerst end-to-end gedemonstreerd. Nog niet geïmplementeerd in de productieomgeving.
ℹ Deze demonstratie bewijst dat de architectuur werkt zodra de ontbrekende component
(de domein-geverifieerde Judicial-sleutel als derde wikkeling van de content-sleutel)
wordt toegevoegd aan de bestaande, al bewezen onderdelen. Het doel is niet om aan te tonen
dat de huidige productiecode dit al ondersteunt, en ook niet om aan te tonen dat een
Judicial-token vandaag wordt afgewezen.
1
Zaaknummer
2
Autorisatie
3
Derde sleutel
4
Blob ophalen
5
Ontsleuteld
Zaaknummer indienen
Deze stap claimt bevoegdheid voor een specifieke triangle_id.
Dit alleen is nog geen toegang — zie stap 2.
Het Triangle ID waarover de rechtbank inzage vordert
Verwijst naar het rechterlijk bevel — wordt opgeslagen als matching-sleutel, niet als bewijs van rechtmatigheid zelf
⚠ Dit zaaknummer is voor deze demo verzonnen en verwijst naar geen echte zaak,
rechtbank of bevel. Voer hier nooit een echt zaaknummer in.
ℹ Dit scherm registreert alleen de aanvraag.
De server slaat het zaaknummer op naast een JUD-token, maar geeft hiermee
nog geen toegang tot data. Zie stap 2.
Aparte autorisatie vereist
Het zaaknummer alleen ontsluit niets. Een losse sleutel, normaal alleen
bekend bij de bevoegde instantie, moet er apart bij komen — en moet zelf
herleidbaar zijn tot een geverifieerd rechterlijk domein.
📄Zaaknummer ontvangen door PrismPingeregistreerd
🔒Seed van de eigenaar — niet bereikbaar via deze routeby design
Trust anchor — wie mag een Judicial-sleutel uitgeven
Geverifieerd domein—
Certificaat-status—
Handtekening over zaaknummer—
⚠ Het domein, het certificaat en de handtekening hierboven zijn voor deze demo
gefingeerd. Er is geen echte koppeling met rechtspraak.nl of enige werkelijke
rechterlijke instantie. Dit toont alleen het principe van domein-verificatie.
ℹ Dit is het kernpunt dat misbruik uitsluit: een token wordt alleen geaccepteerd
als het cryptografisch ondertekend is door een sleutel die teruggevoerd kan worden
op een vertrouwd, vooraf geregistreerd rechterlijk domein — vergelijkbaar met hoe
een browser alleen certificaten van vertrouwde CA's accepteert. Het zaaknummer
alléén, of een willekeurige sleutel alléén, zijn beide onvoldoende. Hier gesimuleerd
ter demonstratie van het principe; de echte trust-anchor-registratie is nog niet
vastgelegd in de Invention Disclosure.
X-Judicial-Key — normaal niet-publiek, hier zichtbaar voor demonstratie
—
Eén kluis, drie geldige sleutels
Geen aparte kopie, geen tweede kistje. De versleutelde container herkent
drie onafhankelijke wikkelingen van dezelfde content-sleutel.
Wat de seed van de eigenaar hierbij niet deed: niets. De seed
is op geen moment opgevraagd, ontsloten of benaderd. De Judicial-sleutel leidt
onafhankelijk tot dezelfde content-sleutel, zonder via de eigenaar-route te lopen —
net zoals de herstelsleutel dat al doet bij apparaatverlies.
⚠ Status: PrismPin-hersteltoken bewezen 1 juni 2026. PrismAir-opslag bewezen
9 mei 2026. De derde wikkeling (Judicial-sleutel als gelijkwaardige opener) is
een architectuurkeuze, hier voor het eerst end-to-end gedemonstreerd tegen een
echte, bestaande PrismAir-blob — nog niet gebouwd in de productie-omgeving.
Blob ophalen bij prismair.globalsecurity.nu
Echte aanroep naar de bestaande PrismAir-server, met het commitment van een
echt opgeslagen document. Geen simulatie vanaf hier — dit is het echte antwoord
van de server.
Pas aan als je server op een ander adres draait
Identificeert het versleutelde document op de server
Door de server vergeleken met wat is opgeslagen — geen sleutel, alleen een bewijswaarde. Controleer dit veld: server-commitments zijn 64 hex-tekens lang.
Gebruikt in stap 5 om samen met het anker de blob-sleutel af te leiden
ℹ Het Judicial-token uit stap 2/3 is hier bewust niet zelf het commitment. In deze
referentie-implementatie is het commitment al onafhankelijk bekend uit de bestaande
PrismAir-opslag — wat ontbreekt in productie is de stap waarin een Judicial-sleutel
dit commitment zelfstandig kan reconstrueren. Die afleidingsstap is het open
architectuurpunt dat na deze test wordt vastgelegd.
Inhoud ontsleuteld en zichtbaar
De ciphertext is binnen. Ontsleuteling gebeurt hier lokaal in de browser —
het anker verlaat dit veld niet en wordt niet verzonden.
✓ Ciphertext en IV ontvangen van de server — zie technische details hieronder
Dit veld wordt nooit naar een server gestuurd. Alleen gebruikt om lokaal de blob-sleutel af te leiden.
⚠ Status: deze laatste stap toont dat de bestaande PrismAir-blob, opgeslagen vóór
en onafhankelijk van dit scherm, leesbaar wordt zodra de juiste sleutel wordt
aangeleverd. In dit referentiemodel is die sleutel het anker zelf. In productie zou
dit de derde wikkeling zijn: een sleutel die uit een geldig Judicial-token wordt
afgeleid, zonder dat het anker van de eigenaar ooit gedeeld is.