⚙ DEMO-MODUS — alle waarden hieronder zijn gesimuleerd. Geen echte rechtbank, geen echte autorisatiesleutel, geen echte PrismAir-data actief.
⚠ Referentie-implementatie. Deze pagina toont een werkende keten van zaaknummer tot ontsleutelde inhoud, als bewijs dat de architectuur dit kan dragen. PrismPin's hersteltoken-mechanisme is bewezen op 1 juni 2026. PrismAir's identiteitsloze opslag is bewezen op 9 mei 2026. De koppeling tussen die twee — een Judicial-sleutel als derde, gelijkwaardige opener van de versleutelde container, naast de eigenaar-sleutel en de herstelsleutel — is een architectuurkeuze, hier voor het eerst end-to-end gedemonstreerd. Nog niet geïmplementeerd in de productieomgeving.
ℹ Deze demonstratie bewijst dat de architectuur werkt zodra de ontbrekende component (de domein-geverifieerde Judicial-sleutel als derde wikkeling van de content-sleutel) wordt toegevoegd aan de bestaande, al bewezen onderdelen. Het doel is niet om aan te tonen dat de huidige productiecode dit al ondersteunt, en ook niet om aan te tonen dat een Judicial-token vandaag wordt afgewezen.
1
Zaaknummer
2
Autorisatie
3
Derde sleutel
4
Blob ophalen
5
Ontsleuteld

Zaaknummer indienen

Deze stap claimt bevoegdheid voor een specifieke triangle_id.
Dit alleen is nog geen toegang — zie stap 2.

Het Triangle ID waarover de rechtbank inzage vordert
Verwijst naar het rechterlijk bevel — wordt opgeslagen als matching-sleutel, niet als bewijs van rechtmatigheid zelf
⚠ Dit zaaknummer is voor deze demo verzonnen en verwijst naar geen echte zaak, rechtbank of bevel. Voer hier nooit een echt zaaknummer in.
Dit scherm registreert alleen de aanvraag. De server slaat het zaaknummer op naast een JUD-token, maar geeft hiermee nog geen toegang tot data. Zie stap 2.

Aparte autorisatie vereist

Het zaaknummer alleen ontsluit niets. Een losse sleutel, normaal alleen
bekend bij de bevoegde instantie, moet er apart bij komen — en moet zelf herleidbaar zijn tot een geverifieerd rechterlijk domein.

📄 Zaaknummer ontvangen door PrismPin geregistreerd
🔒 Seed van de eigenaar — niet bereikbaar via deze route by design
Trust anchor — wie mag een Judicial-sleutel uitgeven
Geverifieerd domein
Certificaat-status
Handtekening over zaaknummer
⚠ Het domein, het certificaat en de handtekening hierboven zijn voor deze demo gefingeerd. Er is geen echte koppeling met rechtspraak.nl of enige werkelijke rechterlijke instantie. Dit toont alleen het principe van domein-verificatie.
ℹ Dit is het kernpunt dat misbruik uitsluit: een token wordt alleen geaccepteerd als het cryptografisch ondertekend is door een sleutel die teruggevoerd kan worden op een vertrouwd, vooraf geregistreerd rechterlijk domein — vergelijkbaar met hoe een browser alleen certificaten van vertrouwde CA's accepteert. Het zaaknummer alléén, of een willekeurige sleutel alléén, zijn beide onvoldoende. Hier gesimuleerd ter demonstratie van het principe; de echte trust-anchor-registratie is nog niet vastgelegd in de Invention Disclosure.

Eén kluis, drie geldige sleutels

Geen aparte kopie, geen tweede kistje. De versleutelde container herkent drie onafhankelijke wikkelingen van dezelfde content-sleutel.

✓ Domein-geverifieerde autorisatie + zaaknummer geaccepteerd
De drie wikkelingen van de content-sleutel
1 — Eigenaar-sleutelWebAuthn PRF op eigen apparaat
2 — HerstelsleutelHerstelkluis bij apparaatverlies
3 — Judicial-sleutelDomein-geverifieerd rechterlijk token
Triangle ID
Zaaknummer
Wat de seed van de eigenaar hierbij niet deed: niets. De seed is op geen moment opgevraagd, ontsloten of benaderd. De Judicial-sleutel leidt onafhankelijk tot dezelfde content-sleutel, zonder via de eigenaar-route te lopen — net zoals de herstelsleutel dat al doet bij apparaatverlies.
⚠ Status: PrismPin-hersteltoken bewezen 1 juni 2026. PrismAir-opslag bewezen 9 mei 2026. De derde wikkeling (Judicial-sleutel als gelijkwaardige opener) is een architectuurkeuze, hier voor het eerst end-to-end gedemonstreerd tegen een echte, bestaande PrismAir-blob — nog niet gebouwd in de productie-omgeving.

Blob ophalen bij prismair.globalsecurity.nu

Echte aanroep naar de bestaande PrismAir-server, met het commitment van een echt opgeslagen document. Geen simulatie vanaf hier — dit is het echte antwoord van de server.

Pas aan als je server op een ander adres draait
Identificeert het versleutelde document op de server
Door de server vergeleken met wat is opgeslagen — geen sleutel, alleen een bewijswaarde. Controleer dit veld: server-commitments zijn 64 hex-tekens lang.
Gebruikt in stap 5 om samen met het anker de blob-sleutel af te leiden
ℹ Het Judicial-token uit stap 2/3 is hier bewust niet zelf het commitment. In deze referentie-implementatie is het commitment al onafhankelijk bekend uit de bestaande PrismAir-opslag — wat ontbreekt in productie is de stap waarin een Judicial-sleutel dit commitment zelfstandig kan reconstrueren. Die afleidingsstap is het open architectuurpunt dat na deze test wordt vastgelegd.

Inhoud ontsleuteld en zichtbaar

De ciphertext is binnen. Ontsleuteling gebeurt hier lokaal in de browser — het anker verlaat dit veld niet en wordt niet verzonden.

✓ Ciphertext en IV ontvangen van de server — zie technische details hieronder
Dit veld wordt nooit naar een server gestuurd. Alleen gebruikt om lokaal de blob-sleutel af te leiden.
⚠ Status: deze laatste stap toont dat de bestaande PrismAir-blob, opgeslagen vóór en onafhankelijk van dit scherm, leesbaar wordt zodra de juiste sleutel wordt aangeleverd. In dit referentiemodel is die sleutel het anker zelf. In productie zou dit de derde wikkeling zijn: een sleutel die uit een geldig Judicial-token wordt afgeleid, zonder dat het anker van de eigenaar ooit gedeeld is.
Technische details — server-respons