Alle projecten

Publieke sector PQNavigator

Cryptografie zichtbaar maken voor de Rijksoverheid

PQNavigator scant broncode op cryptografie en laat zien hoe klaar een organisatie is voor de post-quantum migratie. Ik werk aan de hele keten: de interface die mensen lezen, de flows erachter en het cluster waarop het draait.

Het probleem

Grote quantumcomputers gaan RSA en elliptische-curve-cryptografie breken. Data die vandaag wordt onderschept, kan later worden ontsleuteld. Overheidsorganisaties moeten dus nu weten waar ze kwetsbare algoritmes gebruiken. De meeste hebben geen idee: cryptografie zit verstopt in libraries, configbestanden, certificaten en losse hulpfuncties, verspreid over honderden repositories.

PQNavigator beantwoordt die vraag. Het scant repositories zonder ze uit te voeren, bouwt een cryptografische inventaris (een CBOM) en beoordeelt wat er moet veranderen en in welke volgorde, volgens het PQC-migratiehandboek van AIVD, CWI en TNO.

Wat ik doe

  • De review-interface

    Ik bouw de front-end waarin mensen per repository bevindingen, risico’s en scanresultaten doorlopen. Het lastige is niet de tabel, maar de taal: een bevinding als "RSA-2048-sleutelgeneratie in een JWT-signer" moet begrijpelijk zijn voor een developer én voor een beleidsadviseur.

  • End-to-end flows

    Ik ontwerp en bouw de flows van scanverzoek tot rapport, over de Next.js-front-end, de NestJS- en FastAPI-services en de server-side jobs die scandata verwerken.

  • Infrastructuur

    Ik richt de servers op Proxmox en het Kubernetes-cluster in waarop het platform draait, plus de deployment-workflows en de lokale ontwikkelomgeving, zodat de hele stack op een laptop net zo draait als in het cluster.

  • Stakeholders

    Ik schuif aan bij sessies met ministeries (BZK, BuZa, VWS) en VNG, en vertaal hun feedback en randvoorwaarden naar concrete productverbeteringen.

Keuzes en afwegingen

Toegankelijkheid is een eis, geen extraatje: overheidssoftware moet voldoen aan WCAG 2.2. Dat sluit veel "slimme" datavisualisatie uit. Elke grafiek heeft een leesbaar tekstalternatief nodig, en kleur alleen draagt nooit de betekenis van een risiconiveau.

Omdat ik zowel de interface als de infrastructuur beheer, zijn er minder overdrachten. Als een scan traag is, zie ik zelf of het aan de UI, de API of het cluster ligt, in plaats van een ticket aan te maken en te wachten.

Waar het nu staat

PQNavigator is een werkend proof of concept en wordt gevalideerd op open-source repositories van de Nederlandse overheid. Organisaties schrokken van het aantal cryptografische afhankelijkheden dat het vond, en gaven aan geen nieuw platform zelf te willen beheren. Die feedback maakte van het product een managed service in plaats van een tool om zelf te hosten.

Bevindingen uit die scans werden ook echte fixes: drie ervan heb ik omgezet in pull requests voor overheidsprojecten. Daarover lees je meer in de open-source case.

De pull requests

joey.oosenbrug@gmail.com