Het probleem
Grote quantumcomputers gaan RSA en elliptische-curve-cryptografie breken. Data die vandaag wordt onderschept, kan later worden ontsleuteld. Overheidsorganisaties moeten dus nu weten waar ze kwetsbare algoritmes gebruiken. De meeste hebben geen idee: cryptografie zit verstopt in libraries, configbestanden, certificaten en losse hulpfuncties, verspreid over honderden repositories.
PQNavigator beantwoordt die vraag. Het scant repositories zonder ze uit te voeren, bouwt een cryptografische inventaris (een CBOM) en beoordeelt wat er moet veranderen en in welke volgorde, volgens het PQC-migratiehandboek van AIVD, CWI en TNO.
Wat ik doe
De review-interface
Ik bouw de front-end waarin mensen per repository bevindingen, risico’s en scanresultaten doorlopen. Het lastige is niet de tabel, maar de taal: een bevinding als "RSA-2048-sleutelgeneratie in een JWT-signer" moet begrijpelijk zijn voor een developer én voor een beleidsadviseur.
End-to-end flows
Ik ontwerp en bouw de flows van scanverzoek tot rapport, over de Next.js-front-end, de NestJS- en FastAPI-services en de server-side jobs die scandata verwerken.
Infrastructuur
Ik richt de servers op Proxmox en het Kubernetes-cluster in waarop het platform draait, plus de deployment-workflows en de lokale ontwikkelomgeving, zodat de hele stack op een laptop net zo draait als in het cluster.
Stakeholders
Ik schuif aan bij sessies met ministeries (BZK, BuZa, VWS) en VNG, en vertaal hun feedback en randvoorwaarden naar concrete productverbeteringen.
Keuzes en afwegingen
Toegankelijkheid is een eis, geen extraatje: overheidssoftware moet voldoen aan WCAG 2.2. Dat sluit veel "slimme" datavisualisatie uit. Elke grafiek heeft een leesbaar tekstalternatief nodig, en kleur alleen draagt nooit de betekenis van een risiconiveau.
Omdat ik zowel de interface als de infrastructuur beheer, zijn er minder overdrachten. Als een scan traag is, zie ik zelf of het aan de UI, de API of het cluster ligt, in plaats van een ticket aan te maken en te wachten.
Waar het nu staat
PQNavigator is een werkend proof of concept en wordt gevalideerd op open-source repositories van de Nederlandse overheid. Organisaties schrokken van het aantal cryptografische afhankelijkheden dat het vond, en gaven aan geen nieuw platform zelf te willen beheren. Die feedback maakte van het product een managed service in plaats van een tool om zelf te hosten.
Bevindingen uit die scans werden ook echte fixes: drie ervan heb ik omgezet in pull requests voor overheidsprojecten. Daarover lees je meer in de open-source case.
De pull requests
- Open minvws/nl-mgo-dvp-proxy#8 feat(oidc): add crypto-agility + ML-DSA-65 support for client-assertion JWT +158 −56
- Open fundament-oss/fundament#424 fix(openfsc-operator): shorten group CA duration to 3 years +65 −2
- Open Amsterdam/brp-amsterdam-api#195 Add AES-256-GCM BSN encryption and opt-in post-quantum TLS to RvIG +209 −12