<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Besturingssystemen on Arpokrat</title>
    <link>https://arpokrat.com/nl/blog/tags/operating-systems/</link>
    <description>Recent content in Besturingssystemen on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>nl</language><lastBuildDate>Mon, 10 Aug 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/nl/blog/tags/operating-systems/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Cold wallet: de complete gids, van een stukje papier tot multisig op Qubes OS</title>
      <link>https://arpokrat.com/nl/blog/how-to-build-a-cold-wallet/</link>
      <pubDate>Mon, 10 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/nl/blog/how-to-build-a-cold-wallet/</guid>
      <description>&lt;p&gt;In 2023 haalden onderzoekers van Kaspersky een Trezor hardware wallet uit elkaar die was gekocht op een serieus ogende online marktplaats. Het apparaat was visueel identiek aan het origineel, verpakking inbegrepen, en werkte normaal. Het toonde een reeks woorden om over te schrijven, precies zoals een echte. Alleen was die reeks niet door het apparaat geloot: de aanvaller had hem vooraf gekozen en hoefde alleen nog te wachten tot het slachtoffer er geld op zette. &lt;a href=&#34;https://www.kaspersky.com/blog/fake-trezor-hardware-crypto-wallet/48155/&#34;&gt;De volledige analyse staat op de blog van Kaspersky&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Dat verhaal vat het hele onderwerp samen. Het slachtoffer had het juiste product gekocht, van het juiste merk, met de juiste bedoelingen. Wat faalde was niet de hardware, maar de procedure eromheen.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Een cold wallet is geen voorwerp dat je koopt. Het is een procedure die je toepast, en de hardware is daar maar één onderdeel van.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Hier volgen vijf beveiligingsniveaus, van het eenvoudigste tot het veeleisendste. Elk niveau is bruikbaar zoals het is. Bij elke trede dezelfde vraag: waartegen beschermde het vorige niveau niet, en geldt dat risico werkelijk voor u?&lt;/p&gt;
&lt;h2 id=&#34;wat-een-cold-wallet-is-zonder-jargon&#34;&gt;Wat een cold wallet is, zonder jargon&lt;/h2&gt;
&lt;p&gt;Een cryptovaluta wordt noch in uw telefoon noch in uw computer opgeslagen. Ze staat ingeschreven in een openbaar register, de &lt;strong&gt;blockchain&lt;/strong&gt;, dat op duizenden machines wordt gedupliceerd. Dat register koppelt een hoeveelheid tegoed aan een &lt;strong&gt;adres&lt;/strong&gt;, een lange reeks tekens die dienstdoet als openbaar rekeningnummer.&lt;/p&gt;
&lt;p&gt;Om dat tegoed te verplaatsen moet u bewijzen dat u de eigenaar bent. Dat bewijs komt voort uit een geheim dat alleen u bezit: de &lt;strong&gt;privésleutel&lt;/strong&gt;. Die wordt nooit ergens naartoe gestuurd. Ze dient om een cryptografische &lt;strong&gt;handtekening&lt;/strong&gt; op de betaalopdracht te zetten, en het netwerk controleert of die handtekening werkelijk bij het betreffende adres hoort.&lt;/p&gt;
&lt;p&gt;De hele beveiliging draait dus om één enkel punt: wie de privésleutel heeft gezien.&lt;/p&gt;
&lt;p&gt;Op een handelsplatform bent u dat niet. Het platform houdt de sleutels, u houdt een regel in hun database. Gaat het failliet, wordt het gehackt, bevriest een toezichthouder de rekeningen, dan is die regel niet veel meer waard. Dat is de betekenis van de uitdrukking die al tien jaar rondgaat: niet jouw sleutels, niet jouw geld.&lt;/p&gt;
&lt;p&gt;In een mobiele wallet-app houdt u de sleutel wel degelijk zelf, maar hij is aangemaakt op een apparaat met internetverbinding en hij leeft op dat apparaat. Een moderne telefoon voert tienduizenden regels code uit die niemand heeft geaudit en blijft blootgesteld aan lekken die zelfs de fabrikant niet kent. De sleutel is daar veilig zolang er niets misgaat.&lt;/p&gt;
&lt;p&gt;Een &lt;strong&gt;cold wallet&lt;/strong&gt;, letterlijk koude portemonnee, keert de logica om. De privésleutel wordt aangemaakt op een apparaat zonder internetverbinding en verlaat dat apparaat nooit. Wat er circuleert zijn uitsluitend te ondertekenen transacties, die naar binnen gaan, en ondertekende transacties, die naar buiten komen. Een aanvaller die uw verbonden computer volledig zou beheersen, zou transacties voorbij zien komen, maar nooit de sleutel die ze ondertekent.&lt;/p&gt;
&lt;p&gt;Dat is het enige onderscheid dat telt. Al het overige bestaat erin het steeds moeilijker te maken daaromheen te werken.&lt;/p&gt;
&lt;h2 id=&#34;hot-wallet-of-cold-wallet-het-verschil&#34;&gt;Hot wallet of cold wallet, het verschil&lt;/h2&gt;
&lt;p&gt;Een &lt;strong&gt;hot wallet&lt;/strong&gt;, warme portemonnee, is een wallet waarvan de privésleutel wordt aangemaakt of bewaard op een apparaat met internetverbinding, wat hem permanent blootstelt aan een aanval op afstand. Een cold wallet maakt de sleutel offline aan en ondertekent offline, zodat de privésleutel nooit een verbonden apparaat raakt. De meest voorkomende verwarring betreft de rol van het besturingssysteem: een telefoon met een app als MetaMask blijft een hot wallet, ook op een gehard en perfect bijgewerkt systeem. Wat telt is niet de algemene beveiliging van het apparaat, maar de aanwezigheid van een netwerkverbinding op het precieze moment waarop de sleutel dient om te ondertekenen. Een verbonden apparaat harden verlaagt de kans op een compromittering, maar verandert niets aan de categorie waartoe de wallet behoort.&lt;/p&gt;
&lt;h2 id=&#34;wat-de-coldcard-affaire-van-2026-ons-leert&#34;&gt;Wat de Coldcard-affaire van 2026 ons leert&lt;/h2&gt;
&lt;p&gt;Voor we aan de treden beginnen is een precisering nodig, en de recente actualiteit maakt die onontkoombaar.&lt;/p&gt;
&lt;p&gt;Eind juli 2026 onthulde fabrikant Coinkite dat een fout die in maart 2021 in de firmware van zijn Coldcards was geslopen, de generatie van bepaalde seeds had aangetast. Het ging niet om een bewust terugvalmechanisme: door een integratiefout bij de overstap naar een nieuwe cryptografische bibliotheek had een macro die de softwarematige reservegenerator moest uitschakelen niet het verwachte effect, waardoor de bedoelde hardwaregenerator in werkelijkheid werd omzeild ten gunste van de generieke, voorspelbare softwaregenerator van het platform. De geproduceerde zinnen leken volkomen willekeurig, maar hun werkelijke entropie zakte volgens de voorlopige schattingen van Coinkite naar ongeveer 40 bits op de modellen Mk2 en Mk3 en ongeveer 72 bits op de Mk4, Mk5 en Q, in plaats van de voorziene 128 bits. Het &lt;a href=&#34;https://blog.coinkite.com/entropy-technical-backgrounder/&#34;&gt;technische dossier van Coinkite&lt;/a&gt; beschrijft het mechanisme nauwkeurig.&lt;/p&gt;
&lt;p&gt;Vanaf 30 juli 2026 hebben aanvallers in vier golven ongeveer 1.816 bitcoin leeggehaald, verspreid over meer dan 5.200 adressen, aldus &lt;a href=&#34;https://www.trmlabs.com/resources/blog/the-largest-hardware-wallet-exploit-of-2026-inside-the-usd-116-million-coldcard-hack&#34;&gt;de analyse van TRM Labs&lt;/a&gt;. Op geen enkel moment hoefden zij toegang te krijgen tot de apparaten van de slachtoffers, noch fysiek noch op afstand. Ze hebben simpelweg privésleutels herberekend die zwak genoeg waren geworden om met brute kracht te worden gevonden.&lt;/p&gt;
&lt;p&gt;Daar zit het punt. Die slachtoffers hadden geen enkele fout gemaakt. Seed nooit gedeeld, apparaat nooit verbonden, fysieke back-up onberispelijk. Niets daarvan hielp, omdat het lek zat op het moment van het aanmaken van de sleutel, nog voordat er iets te beschermen viel.&lt;/p&gt;
&lt;p&gt;Deze zaak diskwalificeert noch de Coldcard-hardware noch hardware wallets als categorie. Het gaat om een specifieke bug, verholpen door firmware die al de dag na de eerste golf verscheen, en de overstap naar een nieuwe seed blijft nodig, want een update repareert geen sleutel die al is aangemaakt. Maar de zaak belicht een grens die geldt voor alles wat volgt: de vijf treden van dit artikel leggen uit hoe u een sleutel beschermt zodra hij bestaat, geen enkele garandeert op zichzelf dat hij van meet af aan correct is aangemaakt. Daar zit precies de waarde van open oplossingen als SeedSigner, verderop beschreven, waarvan de generatiecode openbaar is en door iedereen te verifiëren, terwijl gesloten firmware een fout vijf jaar lang kan verbergen.&lt;/p&gt;
&lt;h2 id=&#34;trede-1-de-seed-phrase-op-papier&#34;&gt;Trede 1: de seed phrase op papier&lt;/h2&gt;
&lt;p&gt;Een privésleutel onthouden is voor een mens onmogelijk. De standaard &lt;a href=&#34;https://github.com/bitcoin/bips/blob/master/bip-0039.mediawiki&#34;&gt;BIP39&lt;/a&gt;, overgenomen door vrijwel alle wallets, omzeilt dat probleem.&lt;/p&gt;
&lt;p&gt;De wallet loot een zeer groot willekeurig getal en vertaalt dat naar een lijst gewone woorden uit een vast woordenboek van 2048 woorden: de &lt;strong&gt;seed phrase&lt;/strong&gt;, of herstelzin. Twaalf woorden komen overeen met 128 bits toeval, vierentwintig woorden met 256 bits. Uit die zin leidt de wallet wiskundig al uw privésleutels en al uw adressen opnieuw af.&lt;/p&gt;
&lt;p&gt;Cruciaal gevolg: de zin ís de wallet. Brandt uw apparaat af, dan typt u de woorden in een willekeurige andere compatibele wallet en vindt u uw tegoed ongewijzigd terug. Leest iemand die woorden, dan heeft hij niets anders nodig. Uw apparaat niet, uw pincode niet.&lt;/p&gt;
&lt;p&gt;Wat die zin onraadbaar maakt is de hoeveelheid toeval die hij bevat, niet zijn schijnbare lengte. Dezelfde redenering als bij een wachtwoord, uitgewerkt in ons artikel over &lt;a href=&#34;https://arpokrat.com/nl/blog/password-entropy-shannon-security/&#34;&gt;entropie en de wetenschap achter uw beveiliging&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;In de praktijk noteert u de woorden met de hand, op volgorde en genummerd, op een drager die door geen enkel apparaat gaat. Nooit een foto, een schermafbeelding, een tekstbestand, een gesynchroniseerde wachtwoordmanager, of een mail aan uzelf. Alles wat een onlinedienst raakt haalt de zin uit het offline domein, en dan bestaat de cold wallet niet meer.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Waartegen deze trede niet beschermt.&lt;/strong&gt; Papier verbrandt, weerstaat geen waterschade, verbleekt, raakt zoek. Het kan in enkele seconden gelezen worden door wie de verkeerde la opentrekt. Vooral vormt het een &lt;strong&gt;single point of failure&lt;/strong&gt;, een uitdrukking die in dit artikel telkens terugkeert: één enkel element waarvan verlies of compromittering volstaat om alles mee te sleuren.&lt;/p&gt;
&lt;p&gt;De directe verbetering kost weinig: de zin graveren op een &lt;strong&gt;metalen back-up&lt;/strong&gt;, een plaat van roestvrij staal met ingeslagen letters of ingeschoven tegeltjes, waarvan &lt;a href=&#34;https://cryptosteel.com/&#34;&gt;Cryptosteel&lt;/a&gt; en Billfodl de bekendste voorbeelden zijn. Staal overleeft een woningbrand en een overstroming. Dat lost accidentele vernietiging op, geen diefstal.&lt;/p&gt;
&lt;h2 id=&#34;trede-2-de-hardware-wallet-uit-de-winkel&#34;&gt;Trede 2: de hardware wallet uit de winkel&lt;/h2&gt;
&lt;p&gt;Trede 1 veronderstelt dat u de seed phrase ergens hebt aangemaakt. Deed u dat in een mobiele app voordat u hem overschreef, dan heeft uw zin op een verbonden apparaat bestaan, en het papier heeft alleen een reeds blootgesteld geheim geback-upt.&lt;/p&gt;
&lt;p&gt;De &lt;strong&gt;hardware wallet&lt;/strong&gt; lost dat probleem bij de wortel op. Het is een klein toegewijd apparaat, zonder browser en zonder apps van derden, met als enige taak de seed phrase aan te maken, hem in een beveiligde chip te bewaren en transacties te ondertekenen. Het wordt op uw computer aangesloten, maar de sleutel verlaat de chip nooit. De computer stuurt een te ondertekenen transactie, het apparaat toont het bedrag en het bestemmingsadres op zijn eigen scherm, u bevestigt met een knop, het stuurt een handtekening terug.&lt;/p&gt;
&lt;p&gt;Dat scherm is het essentiële punt, en het wordt vaak verkeerd begrepen. Als kwaadaardige software op uw pc het bestemmingsadres verwisselt op het moment van verzenden, toont het scherm van het apparaat de echte bestemming, die van de aanvaller. Het is uw laatste onafhankelijke controlepunt. U moet het lezen, elke keer.&lt;/p&gt;
&lt;p&gt;De referenties zijn &lt;a href=&#34;https://www.ledger.com/&#34;&gt;Ledger&lt;/a&gt;, &lt;a href=&#34;https://trezor.io/&#34;&gt;Trezor&lt;/a&gt; en &lt;a href=&#34;https://coldcard.com/&#34;&gt;Coldcard&lt;/a&gt;, die laatste gespecialiseerd in Bitcoin.&lt;/p&gt;
&lt;h3 id=&#34;waakzaamheid-over-de-herkomst&#34;&gt;Waakzaamheid over de herkomst&lt;/h3&gt;
&lt;p&gt;Hier zijn we terug bij de vervalste wallet uit het begin van dit artikel.&lt;/p&gt;
&lt;p&gt;Koop uitsluitend rechtstreeks op de site van de fabrikant, of bij een door hem officieel vermelde wederverkoper. Nooit op een algemene marktplaats, nooit tweedehands, nooit een cadeau gekregen apparaat. Tussen de fabriek en uw handen kan een tussenpersoon een apparaat openen, de inhoud vervangen en het netjes weer sluiten. Controleer bij ontvangst het zegel en de afwezigheid van openingssporen, volgens de authenticatieprocedure die de fabrikant publiceert.&lt;/p&gt;
&lt;p&gt;Onthoud vooral de regel die in zijn eentje de meest voorkomende aanval neutraliseert: een nieuwe hardware wallet moet u een seed phrase laten aanmaken, hij mag u er nooit een kant en klaar aanreiken. Een apparaat dat aankomt met een zin die al in de doos staat, of dat u vraagt een meegeleverde zin in te voeren, is gecompromitteerd. Geen uitzonderingen.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Waartegen deze trede niet beschermt.&lt;/strong&gt; U vertrouwt nu een fabrikant wat betreft de kwaliteit van zijn toevalsgenerator en de integriteit van zijn firmware, de software die in het apparaat is ingebed. Die firmware is doorgaans propriëtair, minstens gedeeltelijk, en dus van uw kant niet te verifiëren. Redelijk vertrouwen, gerechtvaardigd voor de overgrote meerderheid van de mensen, maar toch vertrouwen. En de seed phrase blijft een single point of failure.&lt;/p&gt;
&lt;h2 id=&#34;trede-3-de-toegewijde-air-gapped-computer&#34;&gt;Trede 3: de toegewijde air-gapped computer&lt;/h2&gt;
&lt;p&gt;Wilt u geen enkele fabrikant vertrouwen, dan blijft de mogelijkheid alles zelf te doen op generieke hardware, met open en geauditeerde software. Dat is het principe van de &lt;strong&gt;air-gapped&lt;/strong&gt; machine, letterlijk gescheiden door een laag lucht: een computer die nooit met een netwerk verbonden is geweest en dat ook nooit zal zijn.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;Neem een machine die uitsluitend voor dit doel dient. Een oude laptop volstaat, en een model zonder ingebouwde draadloze chip is ideaal.&lt;/li&gt;
&lt;li&gt;Installeer een schoon systeem opnieuw, bijvoorbeeld een gangbare Linux-distributie, vanaf een image waarvan u de cryptografische vingerafdruk hebt geverifieerd.&lt;/li&gt;
&lt;li&gt;Schakel het netwerk uit op het laagst mogelijke niveau. De wifikaart fysiek verwijderen, vaak een klein kaartje onder een klepje, is beter dan hem in de instellingen uitzetten. Sluit nooit een ethernetkabel aan. Een softwarematige uitschakeling kan door software ongedaan worden gemaakt, een afwezig onderdeel kan niets ongedaan maken.&lt;/li&gt;
&lt;li&gt;Installeer een referentiewallet, &lt;a href=&#34;https://sparrowwallet.com/&#34;&gt;Sparrow&lt;/a&gt; of &lt;a href=&#34;https://electrum.org/&#34;&gt;Electrum&lt;/a&gt;, door het installatiebestand via een USB-stick over te zetten en de handtekening ervan te controleren.&lt;/li&gt;
&lt;li&gt;Maak de seed phrase op die machine aan, offline, en back-up hem volgens trede 1.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Om uit te geven loopt de stroom via een standaardformaat, de &lt;strong&gt;PSBT&lt;/strong&gt; (Partially Signed Bitcoin Transaction), gedeeltelijk ondertekende transactie. Dat is een bestand met alle details van een transactie, behalve de handtekening. Op de verbonden computer bereidt u de transactie voor en exporteert u dat bestand. U brengt het naar de offline machine per USB-stick of via een QR-code die op het scherm verschijnt en door een camera wordt gelezen. De offline machine ondertekent het, u brengt het ondertekende bestand langs dezelfde weg terug, en de verbonden computer verspreidt het over het netwerk.&lt;/p&gt;
&lt;p&gt;Het enige kanaal tussen de twee werelden is een bestand dat u met de hand draagt. Het is traag, en dat is precies de bedoeling.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Waartegen deze trede niet beschermt.&lt;/strong&gt; De USB-stick wordt uw zwakke plek: het is een actieve drager, die code kan binnenbrengen. Het offline systeem blijft bovendien een algemeen besturingssysteem, omvangrijk en moeilijk te auditen. Ook discipline telt: de verleiding om die netwerkkabel heel even in te pluggen voor een update maakt het hele opzet in één klap ongedaan.&lt;/p&gt;
&lt;h2 id=&#34;trede-4-de-open-source-doe-het-zelf-ondertekenaar-seedsigner&#34;&gt;Trede 4: de open source doe-het-zelf-ondertekenaar, SeedSigner&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://seedsigner.com/&#34;&gt;SeedSigner&lt;/a&gt; voert de logica van trede 3 door tot haar conclusie: een minimaal apparaat, door uzelf gebouwd, waarvan het gedrag verifieerbaar is en dat niets bewaart.&lt;/p&gt;
&lt;p&gt;Het centrale onderdeel is een &lt;strong&gt;Raspberry Pi Zero in versie 1.3&lt;/strong&gt;. Die precisering is geen detail, ze is de kern van het geheel. De Pi Zero 1.3 heeft op hardwareniveau geen wifi en geen bluetooth: de radiochips zitten niet op de print. Het is geen Raspberry Pi 5, geen Pi Zero W en geen Pi Zero 2, die allemaal draadloze connectiviteit aan boord hebben. De officiële documentatie is expliciet: versie 1.3 biedt de beste garantie op netwerkisolatie.&lt;/p&gt;
&lt;p&gt;Het verschil met een softwarematige uitschakeling is fundamenteel. Wifi die in een instelling is uitgezet berust op de belofte van software die andere software kan breken. Een chip die nooit op de print is gesoldeerd kan door geen enkele code, geen enkel lek en geen enkele geprepareerde update opnieuw worden geactiveerd. U vertrouwt niet langer een configuratie, u stelt een fysieke afwezigheid vast.&lt;/p&gt;
&lt;p&gt;De rest komt neer op drie onderdelen: een WaveShare-scherm van 1,3 inch met 240 bij 240 pixels en zijn knoppen, een cameramodule die met de Pi Zero werkt, en een microSD-kaart. Minder dan 50 dollar aan onderdelen, zonder ook maar te solderen.&lt;/p&gt;
&lt;p&gt;Alle communicatie verloopt via QR-codes, in beide richtingen. De verbonden wallet, Sparrow bijvoorbeeld, toont de PSBT als QR-code, geanimeerd als de transactie omvangrijk is. De camera van de SeedSigner leest hem. Het apparaat toont de details van de transactie op zijn scherm, u bevestigt, het ondertekent, en toont op zijn beurt de ondertekende transactie als QR-code, die u met de webcam van de verbonden computer vastlegt. Geen datakabel, geen USB-stick, geen netwerk. Licht is het enige kanaal.&lt;/p&gt;
&lt;p&gt;Het apparaat is bovendien &lt;strong&gt;stateless&lt;/strong&gt;, zonder toestand. Het slaat de sleutel nooit permanent op: de seed phrase wordt aan het begin van elke sessie ingevoerd, leeft tijdens het gebruik uitsluitend in het werkgeheugen, en verdwijnt bij het uitschakelen. Op de microSD-kaart staat alleen de software. Een aanvaller die uw uitgeschakelde SeedSigner steelt, steelt niet meer dan een Raspberry Pi van vijftien euro.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;De keerzijde van de openheid.&lt;/strong&gt; Er is geen fabrikant meer om te vertrouwen, maar er is er ook geen meer om iets te garanderen. Voordat u de software op de microSD-kaart schrijft, moet u zelf de echtheid ervan verifiëren. Het project publiceert op zijn &lt;a href=&#34;https://github.com/SeedSigner/seedsigner/releases&#34;&gt;GitHub-releasespagina&lt;/a&gt; het imagebestand samen met een manifest en de handtekening van dat manifest. De verificatie combineert een GPG-handtekening, die bewijst dat de publicatie werkelijk van de ontwikkelaars komt, met een SHA256-controle, die bewijst dat het bestand sindsdien niet is gewijzigd. Ze moet gebeuren nog voordat u de image aankoppelt, want sommige systemen wijzigen hem bij het openen waardoor de controle mislukt. Mislukt ze, dan flasht u niet.&lt;/p&gt;
&lt;p&gt;Functionele beperking om te noteren: SeedSigner is een Bitcoin-project, het dekt de andere ketens niet.&lt;/p&gt;
&lt;h2 id=&#34;trede-5-de-vault-vm-op-qubes-os&#34;&gt;Trede 5: de Vault-VM op Qubes OS&lt;/h2&gt;
&lt;p&gt;Trede 3 scheidt twee werelden met een losgekoppelde kabel. Dat is een garantie die u dag na dag handmatig in stand houdt en die berust op uw discipline.&lt;/p&gt;
&lt;p&gt;&lt;a href=&#34;https://www.qubes-os.org/&#34;&gt;Qubes OS&lt;/a&gt; stelt iets anders voor: een scheiding die door de architectuur van het systeem wordt opgelegd. Qubes deelt uw activiteiten op in afzonderlijke virtuele machines, qubes genoemd, geïsoleerd door een hypervisor. We hebben het tegenover de andere systemen geplaatst in onze &lt;a href=&#34;https://arpokrat.com/nl/blog/os-comparison-security-privacy-windows-macos-linux-qubes/&#34;&gt;vergelijking van beveiligingsgerichte besturingssystemen&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Een &lt;strong&gt;Vault-VM&lt;/strong&gt; wordt aangemaakt zonder enige netwerkinterface. Dat is geen cosmetische instelling: de virtuele machine heeft helemaal geen virtuele netwerkkaart, geen stuurprogramma, geen stack, niets om aan te zetten. Ze heeft fysiek geen enkele manier om een pakket te versturen, welke code er ook in draait. Zij is het die de seed phrase bewaart en Sparrow offline draait.&lt;/p&gt;
&lt;p&gt;Een tweede VM, deze wel verbonden, draait Sparrow in watch-only modus, uitsluitend met de publieke sleutels. Ze ziet het saldo en de historiek, kan transacties opbouwen, maar is niet in staat er een te ondertekenen.&lt;/p&gt;
&lt;p&gt;De overdracht gebeurt uitsluitend per bestand, met het interne hulpmiddel &lt;code&gt;qvm-copy&lt;/code&gt;. De niet-ondertekende PSBT gaat van de verbonden VM naar de Vault, de Vault ondertekent hem, het ondertekende bestand komt langs hetzelfde mechanisme terug. Geen gedeeld netwerk, geen gemeenschappelijke map, geen automatisch klembord.&lt;/p&gt;
&lt;p&gt;Twee dingen maken dit beter dan een eenvoudige geïsoleerde pc. Ten eerste hangt de isolatie niet meer van u af: op een klassieke air-gapped machine is de air gap een eigenschap van uw gedrag, ze houdt stand zolang niemand een kabel insteekt. Onder Qubes wordt de isolatie afgedwongen door de hypervisor, onder de VM, buiten het bereik van wat er binnenin draait. Kwaadaardige software die volledige rechten in de Vault zou krijgen, zou nog steeds geen netwerkhardware hebben om aan te sturen. Ten tweede de omkeerbaarheid: qubes berusten op templates, en vermoedt u een compromittering, dan vernietigt u de VM en maakt u hem in enkele minuten schoon opnieuw aan. Op een toegewijde computer dwingt dezelfde twijfel een volledige herinstallatie af.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Waartegen deze trede niet beschermt.&lt;/strong&gt; Het is de stevigste opzet van deze lijst, en hij behoudt precies de zwakte van de eerste: er is nog altijd maar één seed phrase. Een brand die uw back-up vernietigt, fysieke dwang die op u wordt uitgeoefend, een bedieningsfout, en alles is verloren of alles is genomen. Softwarematige isolatie, hoe perfect ook, verandert daar niets aan.&lt;/p&gt;
&lt;h2 id=&#34;multisig-de-aard-van-het-probleem-veranderen&#34;&gt;Multisig: de aard van het probleem veranderen&lt;/h2&gt;
&lt;p&gt;De vijf voorgaande treden verbeteren allemaal hetzelfde, de bescherming van één enkel geheim. &lt;strong&gt;Multisig&lt;/strong&gt;, of meervoudige handtekening, stelt een andere vraag: wat als we ophielden met één enkel geheim te hebben?&lt;/p&gt;
&lt;p&gt;Het principe staat in de regels van het netwerk zelf. In plaats van het tegoed aan één sleutel te koppelen, koppelt men het aan een groep sleutels, met een drempel. Bij &lt;strong&gt;2 van 3&lt;/strong&gt; bestaan er drie sleutels en zijn er twee nodig om uit te geven. Bij &lt;strong&gt;3 van 5&lt;/strong&gt; bestaan er vijf sleutels, en zijn er drie nodig. Elke sleutel wordt onafhankelijk aangemaakt, op een ander apparaat, idealiter van een andere soort, en op een andere plek bewaard: een Coldcard bij u thuis, een SeedSigner bij een vertrouwde naaste, een sleutel in een bankkluis.&lt;/p&gt;
&lt;p&gt;Wat dat verandert is duidelijk. Een inbreker die één back-up vindt krijgt niets. Een brand die één plek verwoest, verwoest uw tegoed niet, u reconstrueert het met de overgebleven sleutels. Een bij één fabrikant ontdekte fout volstaat niet, want uw andere sleutels komen van elders. Iemand die u fysiek bedreigt, botst op het feit dat u niet in uw eentje en ter plekke kunt leveren wat hij vraagt.&lt;/p&gt;
&lt;p&gt;Het single point of failure verdwijnt in beide richtingen tegelijk, tegen verlies én tegen diefstal. Geen van de voorgaande treden bereikt dat resultaat, de Qubes-opzet inbegrepen.&lt;/p&gt;
&lt;p&gt;De keerzijde is de operationele complexiteit. U moet niet alleen de seeds back-uppen, maar ook de &lt;strong&gt;wallet descriptor&lt;/strong&gt;, een bestand dat de structuur van de opzet en de publieke sleutels waaruit hij bestaat beschrijft. Zonder dat bestand wordt het terugvinden van uw tegoed erg lastig, zelfs met het vereiste aantal seeds. Een slecht gedocumenteerde multisig is gevaarlijker dan een eenvoudige, goed beheerste hardware wallet.&lt;/p&gt;
&lt;h2 id=&#34;de-regels-die-voor-alle-treden-gelden&#34;&gt;De regels die voor alle treden gelden&lt;/h2&gt;
&lt;p&gt;De hardware neemt het grootste deel van de discussies in beslag, terwijl de werkelijke verliezen meestal ergens anders vandaan komen.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Spreid uw back-ups geografisch.&lt;/strong&gt; Twee kopieën van dezelfde seed in twee lades van hetzelfde huis zijn tegenover een brand of waterschade maar één kopie. Het risico is niet alleen diefstal. Scheid de plekken, met in het achterhoofd dat elke extra kopie uw weerstand tegen verlies verbetert en uw weerstand tegen diefstal verslechtert. Het is een afweging, geen optimale instelling.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Test met een klein bedrag.&lt;/strong&gt; Stuur het equivalent van een paar euro, controleer de ontvangst, wis dan de wallet en herstel hem volledig vanaf uw back-up. Een geslaagde ontvangst bewijst niets over het herstel, en het is het herstel dat u ooit zal redden. Een verkeerd overgeschreven woord, een omgekeerde volgorde, een onvolledige back-up: allemaal zaken die pas op dat moment aan het licht komen, en u ontdekt ze liever met tien euro op het spel.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Blijf discreet.&lt;/strong&gt; Technische beveiliging heeft geen enkel effect op social engineering of op gerichte fysieke diefstal. Vermeld niet in het openbaar dat u cryptovaluta bezit, niet op sociale media, niet in het restaurant, niet bij verre kennissen. De beste opzet ter wereld beschermt niet iemand van wie bekend is dat er bij hem iets te halen valt.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Regel de overdracht.&lt;/strong&gt; Dat is het meest verwaarloosde punt, en het is onomkeerbaar. Een goed beveiligde cold wallet is zo ontworpen dat niemand anders dan u erbij kan. Bij overlijden of wilsonbekwaamheid keert die eigenschap zich tegen uw erfgenamen en is het tegoed definitief verloren. Er zijn verschillende pistes: versleutelde documentatie toevertrouwd aan een vertrouwde derde of gedeponeerd bij een notaris, een multisig-opzet met een sleutel bij een erfgenaam, of een dead man switch die informatie vrijgeeft bij het uitblijven van een levensteken. Elk daarvan heeft juridische en fiscale gevolgen die per land verschillen. Documenteer de technische bedoeling en laat de uitvoering kaderen door een jurist.&lt;/p&gt;
&lt;h2 id=&#34;wat-dit-zegt-over-de-aanpak-van-arpokrat&#34;&gt;Wat dit zegt over de aanpak van Arpokrat&lt;/h2&gt;
&lt;p&gt;De rode draad door deze vijf treden is niet de toenemende verfijning. Het is de geleidelijke vermindering van het aantal partijen dat u moet vertrouwen zonder te kunnen verifiëren. Het handelsplatform vraagt volledig vertrouwen. De hardware wallet beperkt het tot één fabrikant. De SeedSigner vervangt het door een verificatie die u zelf uitvoert. De Qubes-opzet verplaatst de garantie van gedrag naar architectuur. Multisig ontneemt haar aan elk afzonderlijk element.&lt;/p&gt;
&lt;p&gt;Dat is de logica die het ontwerp van onze producten bepaalt. Een garantie die op een belofte berust is geen garantie, het is een toezegging. Een structurele garantie houdt stand, ook wanneer degene die haar heeft gebouwd van gedachten verandert of een bevel ontvangt. Een dienst die uw sleutels niet bezit kan ze ook niet afgeven, welke druk er ook wordt uitgeoefend: dat is het principe achter &lt;a href=&#34;https://arpokrat.com/nl/blog/arpokrat-swap-privacy-crypto-exchange/&#34;&gt;Arpokrat Swap&lt;/a&gt;. De vraag wordt overigens concreter naarmate het regelgevend kader evolueert, zoals onze analyse van de &lt;a href=&#34;https://arpokrat.com/nl/blog/monero-zcash-banned-eu-amlr-2027/&#34;&gt;Europese beperkingen op Monero en Zcash voorzien voor 2027&lt;/a&gt; laat zien.&lt;/p&gt;
&lt;h2 id=&#34;conclusie&#34;&gt;Conclusie&lt;/h2&gt;
&lt;p&gt;Er bestaat geen goed beveiligingsniveau in het algemeen. Er bestaat een niveau dat in verhouding staat tot wat u bezit en tot wie u redelijkerwijs zou kunnen viseren.&lt;/p&gt;
&lt;p&gt;Een paar honderd euro op een hardware wallet die u bij de fabrikant kocht, met een seed in metaal gegraveerd en buiten uw woning bewaard, is een volkomen serieuze configuratie. Ze plaatst u al boven de overweldigende meerderheid van de cryptobezitters en beschermt u tegen de scenario&amp;rsquo;s die werkelijk verliezen veroorzaken. Niemand heeft daarvoor een multisig op Qubes nodig. De complexe opzet is gerechtvaardigd wanneer het bedrag een gerichte aanval lonend zou maken, of wanneer uw situatie bijzondere aandacht trekt.&lt;/p&gt;
&lt;p&gt;De juiste vraag is dus niet hoe ver u moet klimmen, maar welke van uw huidige aannames het kwetsbaarst is. Voor de meeste mensen is dat niet de hardware: het is één enkele back-up op één enkele plek, een nooit geteste herstelprocedure, of een nooit overwogen overdracht. Die drie punten kosten niets om recht te zetten, en ze wegen zwaarder dan de stap van de ene trede naar de volgende.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Welk besturingssysteem voor uw veiligheid en privacy? Windows, macOS, Linux, Tails, Whonix en Qubes OS vergeleken</title>
      <link>https://arpokrat.com/nl/blog/os-comparison-security-privacy-windows-macos-linux-qubes/</link>
      <pubDate>Mon, 22 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/nl/blog/os-comparison-security-privacy-windows-macos-linux-qubes/</guid>
      <description>&lt;p&gt;De keuze van een besturingssysteem is niet alleen een kwestie van interfacevoorkeur of softwarecompatibiliteit. Het is ook, en in toenemende mate, een beslissing op het gebied van beveiliging en privacy. Elk OS verzamelt gegevens op een andere manier, stelt verschillende aanvalsoppervlakken bloot en biedt de gebruiker een sterk variabele mate van controle. Deze vergelijking analyseert de belangrijkste systemen op de markt uitsluitend vanuit dit perspectief, van de meest verspreide tot de meest gespecialiseerde.&lt;/p&gt;
&lt;h2 id=&#34;het-centrale-criterium-wie-beheert-uw-systeem&#34;&gt;Het centrale criterium: wie beheert uw systeem?&lt;/h2&gt;
&lt;p&gt;Voordat we ingaan op elk OS afzonderlijk, een structurerend principe: de beveiliging van een besturingssysteem hangt fundamenteel af van wie de code bezit en welke architecturale beslissingen bij het ontwerp zijn genomen. Een propriëtair OS met gesloten code (Windows, macOS) delegeert dit vertrouwen aan de uitgever. Een open-source OS delegeert dit vertrouwen aan de gemeenschap die de code controleert. Een OS dat is ontworpen voor gecompartimenteerde beveiliging (Qubes OS) gaat ervan uit dat geen enkel onderdeel van het systeem volledig vertrouwd mag worden.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;windows-11&#34;&gt;Windows 11&lt;/h2&gt;
&lt;h3 id=&#34;gegevensverzameling-en-telemetrie&#34;&gt;Gegevensverzameling en telemetrie&lt;/h3&gt;
&lt;p&gt;Windows 11 is het meest gebruikte desktopbesturingssysteem ter wereld, en ook een van de systemen die standaard de meeste gegevens verzamelt. Microsoft verdeelt zijn telemetrie in twee officiële categorieën:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Vereiste gegevens&lt;/strong&gt; (niet uitschakelbaar op Home- en Pro-edities): hardwareconfiguratie, apparaat-ID&amp;rsquo;s, fout- en stabiliteitsmeldingen, update- en stuurprogrammagegevens. Deze gegevens worden onafhankelijk van de gebruikersvoorkeuren naar Microsoft verzonden.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Optionele gegevens&lt;/strong&gt;: gebruiksgedrag, interacties met applicaties, personalisatiegegevens. Uitschakelbaar in de instellingen, maar automatisch opnieuw ingeschakeld bij bepaalde grote updates.&lt;/p&gt;
&lt;p&gt;Windows 11 24H2 heeft meerdere nieuwe verzamellagen geïntroduceerd die verband houden met AI:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Windows Recall&lt;/strong&gt;: maakt elke vijf seconden een schermafbeelding om een doorzoekbare tijdlijn te maken van alles wat u op uw machine heeft gedaan. Uitschakelbaar, maar standaard ingeschakeld en gekoppeld aan toegangsrechten die door andere applicaties kunnen worden uitgebreid&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Copilot&lt;/strong&gt;: elk verzoek wordt naar Microsoft-servers verzonden, inclusief schermafbeeldingen, geselecteerde tekst en de context van geopende applicaties&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Defender Cloud Protection&lt;/strong&gt;: verzendt hashes van verdachte bestanden en gedragsgegevens naar de Microsoft-cloud voor analyse&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;De conclusie die door talrijke onafhankelijke technische bronnen is gedocumenteerd, is ondubbelzinnig: het is onmogelijk om de Windows 11-telemetrie volledig uit te schakelen op Home- en Pro-edities. De enige manier om dit te bereiken is door gebruik te maken van een Enterprise- of Education-editie, specifieke groepsbeleiden toe te passen, of gebruik te maken van tools van derden zoals O&amp;amp;O ShutUp10++ of WPD, met de daarbij behorende risico&amp;rsquo;s op instabiliteit.&lt;/p&gt;
&lt;h3 id=&#34;aanvalsoppervlak-en-beveiliging&#34;&gt;Aanvalsoppervlak en beveiliging&lt;/h3&gt;
&lt;p&gt;Windows 11 is het doelwit van de overgrote meerderheid van malware, ransomware en exploits die wereldwijd beschikbaar zijn, evenredig aan zijn marktaandeel. Microsoft heeft significante beveiligingsmechanismen geïntroduceerd (verplichte TPM 2.0, Secure Boot, VBS, Credential Guard), maar deze opereren in een monolithisch model: een compromittering van de kernel of een bevoorrechte systeemservice treft de gehele omgeving.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Oordeel beveiliging/privacy:&lt;/strong&gt; het meest blootgestelde systeem in de vergelijking, telemetrie niet volledig uitschakelbaar, vertrouwensmodel volledig gedelegeerd aan Microsoft en de Amerikaanse jurisdictie.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;macos&#34;&gt;macOS&lt;/h2&gt;
&lt;h3 id=&#34;gegevensverzameling-en-telemetrie-1&#34;&gt;Gegevensverzameling en telemetrie&lt;/h3&gt;
&lt;p&gt;Apple heeft een deel van zijn marketingimago gebouwd op privacy. De technische realiteit is genuanceerder.&lt;/p&gt;
&lt;p&gt;macOS verzamelt standaard aanzienlijk minder gegevens dan Windows, maar de verzameling blijft reëel en gedeeltelijk niet uitschakelbaar:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Gatekeeper en OCSP-verificatie&lt;/strong&gt;: bij elke keer dat een applicatie wordt geopend, voert macOS een online verificatie uit bij Apple-servers om te bevestigen dat de applicatie niet is ingetrokken. Dit verzoek stuurt informatie over de geopende applicatie en het IP-adres van het apparaat. Geen enkele native instelling maakt het mogelijk deze verificaties uit te schakelen zonder de beveiligingsketen te verbreken&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;macOS Analytics&lt;/strong&gt;: verzamelt gegevens over systeemgebruik, uitschakelbaar in Systeemvoorkeuren &amp;gt; Privacy &amp;gt; Analyse&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Apple-applicatietelemetrie&lt;/strong&gt;: Maps, Siri, App Store en andere geïntegreerde Apple-applicaties houden elk hun eigen verzameling bij, met roterende identificatoren, onafhankelijk van de systeemanalyseinstelling&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Voor verdere bescherming raden beveiligingsexperts het gebruik van een applicatiefirewall aan (Little Snitch of LuLu, open source en gratis) om uitgaande verbindingen per applicatie te bewaken en te blokkeren.&lt;/p&gt;
&lt;h3 id=&#34;aanvalsoppervlak-en-beveiliging-1&#34;&gt;Aanvalsoppervlak en beveiliging&lt;/h3&gt;
&lt;p&gt;macOS beschikt over verschillende solide beveiligingsmechanismen: System Integrity Protection (SIP) dat systeembestanden alleen-lezen beschermt, Kernel Integrity Protection op hardwareniveau op Apple Silicon-chips, sandboxing van App Store-applicaties en Secure Enclave op recente machines. De relatie met een Apple ID is de belangrijkste vector voor het verzamelen van persoonlijke gegevens.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Oordeel beveiliging/privacy:&lt;/strong&gt; beter dan Windows wat betreft standaardtelemetrie, maar nog steeds onderworpen aan niet-uitschakelbare OCSP-verificaties, de Amerikaanse jurisdictie en het gesloten model van Apple. Moeilijk onafhankelijk te controleren.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;linux-algemene-distributies&#34;&gt;Linux (algemene distributies)&lt;/h2&gt;
&lt;p&gt;Linux is geen enkel besturingssysteem, maar een kernel waarop zeer verschillende distributies zijn gebouwd. Vanuit het oogpunt van beveiliging en privacy delen ze een gemeenschappelijke basis, maar wijken ze op verschillende punten af.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ubuntu&lt;/strong&gt; is de meest populaire distributie voor beginners. In 2012 veroorzaakte het een controverse door lokale zoekopdrachten naar Amazon-servers te sturen, een gedrag dat sindsdien is verwijderd. Ubuntu onderhoudt zijn eigen gebruiksgegevensverzameling (whoopsie, ubuntu-report), uitschakelbaar, en integreert nauw zijn Snap-repositories die worden beheerd door Canonical Ltd.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Debian&lt;/strong&gt; is de basis waarop Ubuntu is gebouwd, zonder de door Canonical toegevoegde lagen. Beheerd door een non-profit gemeenschapsproject, met een strikte toewijding aan vrije software, verzamelt het standaard geen telemetrie. Het conservatieve updatebeleid is over het algemeen te verkiezen wat betreft aanvalsoppervlak.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Fedora&lt;/strong&gt;, gesponsord door Red Hat (een IBM-dochteronderneming), is technisch modern met een snelle updatecyclus. Geen standaardtelemetrie, maar de relatie met Red Hat/IBM introduceert een te noteren bedrijfsafhankelijkheid.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Linux Mint&lt;/strong&gt;, afgeleid van Ubuntu, is ontworpen voor gebruikers die overstappen van Windows. Het heeft de meest controversiële Ubuntu-componenten verwijderd (Snap is standaard afwezig) en introduceert geen eigen telemetrie.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Arch Linux&lt;/strong&gt; richt zich op gevorderde gebruikers met een minimalistische filosofie: de gebruiker installeert alleen wat hij nodig heeft. Geen telemetrie, continue updates (rolling release), volledige vrijheid van aanpassing.&lt;/p&gt;
&lt;h3 id=&#34;wat-linux-fundamenteel-biedt&#34;&gt;Wat Linux fundamenteel biedt&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Open en controleerbare broncode&lt;/strong&gt;: elke beveiligingsonderzoeker kan de code van de kernel en de belangrijkste componenten inspecteren&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Geen opgelegde telemetrie&lt;/strong&gt;: geen enkele grote distributie dwingt niet-uitschakelbare gegevensverzameling af&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Strenger rechtenmodel&lt;/strong&gt; standaard: gebruik van een root-account dat gescheiden is van dagelijkse handelingen&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Verkleind aanvalsoppervlak&lt;/strong&gt;: Linux is minder het doelwit van massale malware&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Oordeel beveiliging/privacy:&lt;/strong&gt; duidelijk superieur aan Windows en macOS wat betreft gegevensverzameling. Geen enkele algemene distributie beschermt tegen de compromittering van een applicatie die zich uitbreidt naar het hele systeem.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;tails-os&#34;&gt;Tails OS&lt;/h2&gt;
&lt;h3 id=&#34;filosofie-amnesie-als-bescherming&#34;&gt;Filosofie: amnesie als bescherming&lt;/h3&gt;
&lt;p&gt;Tails, een acroniem voor &lt;em&gt;The Amnesic Incognito Live System&lt;/em&gt;, is een op Debian gebaseerd besturingssysteem dat in 2024 fuseerde met het Tor Project. De filosofie ervan wijkt radicaal af van alle andere OS&amp;rsquo;en: in plaats van te proberen een persistente omgeving te beveiligen, elimineert het standaard alle persistentie. &lt;strong&gt;Tails bestaat alleen voor de duur van een sessie.&lt;/strong&gt;&lt;/p&gt;
&lt;h3 id=&#34;technische-architectuur&#34;&gt;Technische architectuur&lt;/h3&gt;
&lt;p&gt;Tails wordt volledig uitgevoerd vanaf een USB-stick (minimaal 8 GB) en draait volledig in RAM. Wanneer u het uitschakelt, blijft er geen enkel spoor achter op de hostmachine: geen tijdelijk bestand, geen geschiedenis, geen credential, geen forensisch artefact op de harde schijf van de gebruikte pc. Het maakt niet uit of die pc op softwareniveau is gecompromitteerd: Tails schrijft nooit naar zijn schijf.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Tor standaard en zonder uitzondering&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Al het netwerkverkeer van Tails wordt systematisch doorgestuurd via het Tor-netwerk. Als een applicatie probeert een directe verbinding te maken die Tor omzeilt, blokkeert Tails dit. Het is niet mogelijk om Tails te gebruiken om te browsen zonder Tor, zelfs niet per ongeluk.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;De versleutelde persistente opslag (optioneel)&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Standaard vergeet Tails alles bij elke uitschakeling. Voor gebruikers die bepaalde gegevens tussen sessies moeten bewaren, biedt Tails een &lt;strong&gt;Persistent Storage&lt;/strong&gt;: een versleuteld volume (LUKS) dat op de USB-stick zelf wordt aangemaakt, beveiligd met een wachtwoordzin. De gebruiker kiest precies wat er wordt opgeslagen: bepaalde bestanden, applicatieconfiguraties, PGP-sleutels, enz. Deze persistente opslag verandert niets aan de amnesische aard van Tails ten opzichte van de hostmachine; het beïnvloedt alleen wat er tussen twee sessies op de USB-stick wordt bewaard.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Voorgeïnstalleerde tools&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Tails wordt geleverd met een reeks vooraf geconfigureerde tools: Tor Browser, een versleutelde e-mailclient, een tool voor bestandsversleuteling (Kleopatra/GnuPG), beveiligde berichtenclients en LibreOffice voor kantoorwerk. Er hoeft geen extra software te worden geïnstalleerd voor normaal gebruik met hoge beveiliging.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Technische noot 2026:&lt;/strong&gt; Tails 7.7 heeft een melding toegevoegd voor verouderde Secure Boot-certificaten, omdat de Microsoft-sleutels uit 2011 in juni 2026 beginnen te verlopen. Gebruikers wier UEFI-firmware niet is bijgewerkt, riskeren dat Tails op bepaalde machines niet meer kan opstarten.&lt;/p&gt;
&lt;h3 id=&#34;wat-tails-beschermt-en-wat-niet&#34;&gt;Wat Tails beschermt en wat niet&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;Bedreiging&lt;/th&gt;
					&lt;th&gt;Tails-bescherming&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;Forensisch onderzoek van de hostschijf na inbeslagname&lt;/td&gt;
					&lt;td&gt;Volledig: de hostschijf wordt nooit aangeraakt&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Netwerkbewaking (IP, bezochte sites)&lt;/td&gt;
					&lt;td&gt;Sterk via Tor, maar afhankelijk van de robuustheid van Tor&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Persistente malware op de hostmachine&lt;/td&gt;
					&lt;td&gt;Omzeild: Tails gebruikt het geïnstalleerde systeem niet&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;BIOS/UEFI-malware (gecompromitteerde firmware)&lt;/td&gt;
					&lt;td&gt;Geen: Tails kan niet beschermen tegen de firmware van de gebruikte machine&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Menselijke fout (inloggen op een persoonlijk account)&lt;/td&gt;
					&lt;td&gt;Geen: als u inlogt op Gmail onder Tails, de-anonimiseert u de sessie&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Compromittering van software in de sessie&lt;/td&gt;
					&lt;td&gt;Beperkt tot de huidige sessie, vernietigd bij uitschakeling&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;eerlijke-beperkingen&#34;&gt;Eerlijke beperkingen&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Tails is niet geschikt voor dagelijks gebruik: het ontbreken van persistentie betekent dat de omgeving bij elke start opnieuw moet worden geconfigureerd&lt;/li&gt;
&lt;li&gt;Een BIOS- of firmware-malware (zoals een UEFI-niveau implant) kan een Tails-sessie mogelijk compromitteren, omdat Tails de firmwarelaag van de machine waarop het draait niet beheert&lt;/li&gt;
&lt;li&gt;Inloggen op een persoonlijk account (e-mail, sociaal netwerk) heft de anonimiteit van de sessie op, ongeacht Tor&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;voor-wie&#34;&gt;Voor wie?&lt;/h3&gt;
&lt;p&gt;Journalisten die werken met bronnen via SecureDrop, activisten onder toezicht in repressieve regimes, iedereen die een eenmalige sessie met hoge gevoeligheid nodig heeft op niet-vertrouwd materiaal. Gebruikt door Glenn Greenwald en Laura Poitras om de Snowden-documenten te verwerken, aanbevolen door de EFF, de Freedom of the Press Foundation en het Tor Project.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Oordeel:&lt;/strong&gt; het instrument bij uitstek voor eenmalige sessies met hoge gevoeligheid. Geen primair dagelijks OS.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;whonix&#34;&gt;Whonix&lt;/h2&gt;
&lt;h3 id=&#34;filosofie-structurele-anonimiteit-via-netwerkirsolatie&#34;&gt;Filosofie: structurele anonimiteit via netwerkirsolatie&lt;/h3&gt;
&lt;p&gt;Whonix beantwoordt een andere vraag dan Tails: in plaats van alle sporen na de sessie te verwijderen, zorgt het ervoor dat malware die in de werkomgeving draait &lt;strong&gt;structureel het echte IP-adres van de gebruiker niet kan kennen&lt;/strong&gt;, zelfs als het root-rechten heeft op de werkvirtualemachine.&lt;/p&gt;
&lt;p&gt;Whonix is gebaseerd op Debian (via KickSecure, een door hetzelfde team ontwikkelde geharde versie van Debian) en werkt binnen een type 2-hypervisor (VirtualBox, KVM) op elk host-OS, of native in Qubes OS als type 1.&lt;/p&gt;
&lt;h3 id=&#34;de-architectuur-met-twee-vms&#34;&gt;De architectuur met twee VM&amp;rsquo;s&lt;/h3&gt;
&lt;p&gt;Het centrale principe van Whonix is een &lt;strong&gt;strikte scheiding tussen de netwerklaag en de applicatielaag&lt;/strong&gt;, geïmplementeerd via twee afzonderlijke virtuele machines:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Whonix-Gateway&lt;/strong&gt; is de eerste VM. Het draait de Tor-daemon en dient uitsluitend als netwerkgateway. Het is de enige VM met internettoegang. Het bevat geen gebruikersapplicaties. Zijn enige rol is het onderscheppen van al het inkomende en uitgaande netwerkverkeer en het dwingen ervan via Tor te lopen.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Whonix-Workstation&lt;/strong&gt; is de tweede VM. Dit is de werkomgeving: browser, berichtenverkeer, bestandsverwerking, ontwikkeling. Het is alleen via het interne virtuele netwerk dat naar de Whonix-Gateway wijst verbonden met het internet. Het heeft geen directe internettoegang, geen verbindingscapaciteit die de Gateway zou omzeilen.&lt;/p&gt;
&lt;p&gt;Hier is wat er gebeurt bij een netwerkverzoek vanuit de Workstation:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;De applicatie stuurt een netwerkverzoek&lt;/li&gt;
&lt;li&gt;De Workstation stuurt het via zijn interne netwerkinterface naar de Gateway&lt;/li&gt;
&lt;li&gt;De Gateway onderschept het verzoek en leidt het om via Tor (drie opeenvolgende relays)&lt;/li&gt;
&lt;li&gt;Het antwoord komt terug via hetzelfde pad in omgekeerde richting&lt;/li&gt;
&lt;li&gt;De Workstation ontvangt het antwoord zonder ooit het echte uitgangs-IP-adres te hebben gekend&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;&lt;strong&gt;De fundamentele garantie&lt;/strong&gt;: zelfs als malware de Workstation comprometteert met root-rechten, kan het het echte IP-adres van de gebruiker niet kennen, omdat de Workstation er zelf nooit toegang toe heeft. De Workstation ziet alleen het interne IP-adres van de Gateway.&lt;/p&gt;
&lt;h3 id=&#34;de-aanvullende-beveiligingsmechanismen&#34;&gt;De aanvullende beveiligingsmechanismen&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Stream isolation&lt;/strong&gt;: Whonix gebruikt afzonderlijke Tor-circuits voor verschillende applicaties (de browser gebruikt niet hetzelfde circuit als de e-mailclient, enz.), wat verkeerscorrelatie tussen verschillende activiteiten voorkomt.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Boot clock randomization&lt;/strong&gt;: de systeemklok van de Workstation wordt bij elke start willekeurig licht verschoven om timing-aanvallen op basis van de exacte systeemtijd te voorkomen.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;sdwdate&lt;/strong&gt;: Whonix gebruikt zijn eigen tijdsynchronisatiedaemon (sdwdate) die de tijd via Tor ophaalt van onion-servers, in plaats van klassieke NTP die het IP-adres zou kunnen lekken.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;AppArmor&lt;/strong&gt;: AppArmor-profielen harden de sandboxing van kritieke applicaties zoals Tor Browser op systeemniveau.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Wegwerpbare VM&amp;rsquo;s&lt;/strong&gt;: Whonix ondersteunt wegwerpbare Workstations (&lt;em&gt;Whonix-Workstation DispVM&lt;/em&gt; in Qubes-Whonix) voor eenmalige taken zonder persistentie, vergelijkbaar met de Tails-aanpak maar in een overigens persistente omgeving.&lt;/p&gt;
&lt;h3 id=&#34;de-drie-implementatiemodi&#34;&gt;De drie implementatiemodi&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Whonix op VirtualBox of KVM (Type 2)&lt;/strong&gt;: de meest toegankelijke modus. Beide VM&amp;rsquo;s draaien op een bestaand host-OS (Windows, Linux, macOS). Praktisch, maar introduceert een extra vertrouwenslaag in het host-OS: als de host is gecompromitteerd, kan de bescherming van Whonix worden omzeild.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Qubes-Whonix (Type 1, aanbevolen)&lt;/strong&gt;: Whonix is native geïntegreerd in Qubes OS als templates. De Gateway wordt een ProxyVM (sys-whonix) en de Workstation een AppQube (anon-whonix). Dit is de meest robuuste configuratie omdat de isolatie berust op de bare-metal Xen-hypervisor in plaats van op een type 2-hypervisor die draait op een mogelijk kwetsbaar host-OS. Dit is de door beide projecten aanbevolen combinatie.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Fysieke isolatie (geavanceerde modus)&lt;/strong&gt;: de Gateway en de Workstation draaien op twee afzonderlijke fysieke machines, verbonden via een Ethernet-kabel. De Workstation heeft geen netwerkkaart behalve de kaart die verbonden is met de Gateway. Deze modus vermindert de vertrouwensbasis drastisch, maar vereist twee speciale machines.&lt;/p&gt;
&lt;h3 id=&#34;wat-whonix-beschermt-en-wat-niet&#34;&gt;Wat Whonix beschermt en wat niet&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;Bedreiging&lt;/th&gt;
					&lt;th&gt;Whonix-bescherming&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;IP-adreslek vanuit de Workstation&lt;/td&gt;
					&lt;td&gt;Structureel onmogelijk door architectuur&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;DNS-lekken&lt;/td&gt;
					&lt;td&gt;Onmogelijk: al het DNS-verkeer gaat via Tor via de Gateway&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Root-malware op de Workstation die het echte IP zoekt&lt;/td&gt;
					&lt;td&gt;Geen: het zal het niet vinden&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Compromittering van de Gateway zelf&lt;/td&gt;
					&lt;td&gt;Gedeeltelijk: als de Gateway is gecompromitteerd, kan het IP lekken&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Compromittering van het host-OS (in Type 2-modus)&lt;/td&gt;
					&lt;td&gt;Geen: een gecompromitteerde host kan beide VM&amp;rsquo;s observeren&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;De-anonimisering door gebruikersgedrag&lt;/td&gt;
					&lt;td&gt;Geen: Whonix beschermt niet tegen menselijke fouten&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Forensisch onderzoek van de schijf na inbeslagname&lt;/td&gt;
					&lt;td&gt;Gedeeltelijk: Whonix is standaard persistent, behalve wegwerpbare VM&amp;rsquo;s&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;eerlijke-beperkingen-1&#34;&gt;Eerlijke beperkingen&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Whonix verwijdert geen sporen van de schijf: het is standaard persistent (in tegenstelling tot Tails). Als uw machine in beslag wordt genomen en de schijfversleuteling van de host afwezig of zwak is, zijn de VM-gegevens herstelbaar&lt;/li&gt;
&lt;li&gt;In Type 2-modus (VirtualBox/KVM op een host-OS) wordt de beveiliging van Whonix beperkt door de beveiliging van het host-OS. Een gecompromitteerde host kan mogelijk het verkeer tussen de twee VM&amp;rsquo;s observeren&lt;/li&gt;
&lt;li&gt;De prestaties worden beïnvloed door de dubbele virtualisatie en het routeren via Tor: verbindingen zijn traag, grote downloads zijn dagelijks moeilijk&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;voor-wie-1&#34;&gt;Voor wie?&lt;/h3&gt;
&lt;p&gt;Iedereen die een persistente werkomgeving nodig heeft met structurele netwerkanonimiteit: ontwikkeling van gevoelige software, langdurig pseudoniem onderzoek, beheer van meerdere afzonderlijke digitale identiteiten, onion-servers. De combinatie Qubes-Whonix wordt door veel beveiligingsexperts beschouwd als de meest robuuste anonieme werkomgeving die momenteel beschikbaar is voor dagelijks gebruik.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Oordeel:&lt;/strong&gt; het referentie-OS voor structurele netwerkanonimiteit in een persistente omgeving. Complementair aan Tails (dat eenmalige sessies beheert), geen concurrent.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;qubes-os&#34;&gt;Qubes OS&lt;/h2&gt;
&lt;h3 id=&#34;filosofie-beveiliging-door-compartimentering&#34;&gt;Filosofie: beveiliging door compartimentering&lt;/h3&gt;
&lt;p&gt;Qubes OS vertegenwoordigt een fundamenteel andere benadering dan alle voorgaande systemen. Daar waar andere OS&amp;rsquo;en proberen compromitteringen te voorkomen, gaat Qubes uit van een radicaal ander postulaat: &lt;strong&gt;de compromittering van bepaalde componenten is onvermijdelijk. Het doel is ervoor te zorgen dat het zich niet kan verspreiden.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Gecreëerd in 2012 door beveiligingsonderzoeker Joanna Rutkowska, wordt Qubes OS publiekelijk aanbevolen door Edward Snowden, onder andere beveiligingsprofessionals.&lt;/p&gt;
&lt;h3 id=&#34;de-technische-architectuur&#34;&gt;De technische architectuur&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;De Xen-hypervisor als basislaag&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Qubes is geen Linux-distributie in de klassieke zin. Het gebruikt de &lt;strong&gt;Xen-hypervisor&lt;/strong&gt;, bare-metal virtualiseringssoftware die rechtstreeks op de hardware draait, zonder tussenliggend host-OS, om lichtgewicht virtuele machines te creëren die &lt;strong&gt;qubes&lt;/strong&gt; worden genoemd. De isolatie tussen qubes wordt afgedwongen op hardwareniveau, via de technologieën &lt;strong&gt;Intel VT-x/VT-d&lt;/strong&gt; en &lt;strong&gt;AMD-Vi (IOMMU)&lt;/strong&gt;, die voorkomen dat VM&amp;rsquo;s toegang krijgen tot het geheugen of de randapparatuur van andere VM&amp;rsquo;s zonder expliciete toestemming.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;dom0: het domein met maximaal vertrouwen&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Bovenaan de hiërarchie staat &lt;strong&gt;dom0&lt;/strong&gt;, een bevoorrecht domein van waaruit de desktopmanager wordt uitgevoerd. dom0 beheert de weergave van alle vensters van andere qubes. Voor de veiligheid heeft dom0 &lt;strong&gt;geen netwerkverbinding&lt;/strong&gt; en voert het geen gebruikersapplicaties uit. Het dient alleen om de weergave en het beheer van de domeinen te orkestreren.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;De qubes: waterdichte compartimenten&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;De gebruiker definieert zoveel qubes als nodig, elk overeenkomend met een vertrouwenscontext:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Een qube &lt;strong&gt;&amp;ldquo;werk&amp;rdquo;&lt;/strong&gt; voor professionele applicaties&lt;/li&gt;
&lt;li&gt;Een qube &lt;strong&gt;&amp;ldquo;persoonlijk&amp;rdquo;&lt;/strong&gt; voor e-mails en sociale netwerken&lt;/li&gt;
&lt;li&gt;Een qube &lt;strong&gt;&amp;ldquo;bank&amp;rdquo;&lt;/strong&gt; uitsluitend gewijd aan financiële transacties&lt;/li&gt;
&lt;li&gt;Een qube &lt;strong&gt;&amp;ldquo;niet vertrouwd&amp;rdquo;&lt;/strong&gt; voor het openen van verdachte bijlagen&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Wegwerpbare qubes&lt;/strong&gt; die bij sluiting volledig verdwijnen&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Elke qube heeft zijn eigen netwerkstack, zijn eigen geheugenruimte en zijn eigen processen. Malware die de qube &amp;ldquo;niet vertrouwd&amp;rdquo; comprometteert, is beperkt tot die qube. Het heeft geen toegang tot de bestanden van de qube &amp;ldquo;werk&amp;rdquo;, noch kan het naar andere domeinen oversteken.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;De visuele kleurcodering&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Elk venster toont een gekleurde rand die overeenkomt met het vertrouwensdomein van zijn qube: rood voor niet-vertrouwde domeinen, groen voor geïsoleerde domeinen met hoge beveiliging, geel voor semi-vertrouwde domeinen. Dit eenvoudige visuele systeem maakt het mogelijk om altijd te weten in welke context elke handeling plaatsvindt.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;De templates en gecentraliseerd beheer&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Qubes bevatten geen volledige OS-installatie: ze delen &lt;strong&gt;templates&lt;/strong&gt; (standaard Fedora, Debian en Whonix). Beveiligingsupdates worden toegepast op de template, en alle qubes die op die template zijn gebaseerd, profiteren er automatisch van.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;PCI passthrough en hardware-isolatie&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Waar klassieke OS&amp;rsquo;en hardwarestuurprogramma&amp;rsquo;s in dezelfde ruimte laten draaien als gebruikersapplicaties, wijst Qubes elk fysiek apparaat (netwerkkaart, USB-controller) toe aan een speciale qube via PCI passthrough. Een gecompromitteerd netwerkstuurprogramma heeft geen toegang tot de gegevens van andere qubes.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Whonix-integratie&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Qubes integreert Whonix native als templates, waardoor het verkeer van elke qube transparant via Tor kan worden gerouteerd. Dit is de Qubes-Whonix-configuratie die in de vorige sectie is beschreven.&lt;/p&gt;
&lt;h3 id=&#34;wat-qubes-werkelijk-beschermt&#34;&gt;Wat Qubes werkelijk beschermt&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;Aanvalsscenario&lt;/th&gt;
					&lt;th&gt;Klassiek OS&lt;/th&gt;
					&lt;th&gt;Qubes OS&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;Malware in een PDF-bijlage&lt;/td&gt;
					&lt;td&gt;Potentiële toegang tot het hele systeem&lt;/td&gt;
					&lt;td&gt;Beperkt tot de qube &amp;ldquo;niet vertrouwd&amp;rdquo;, vernietigd bij sluiting&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Exploitatie van een webbrowser&lt;/td&gt;
					&lt;td&gt;Toegang tot gebruikersprofiel, bestanden&lt;/td&gt;
					&lt;td&gt;Beperkt tot de browser-qube&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Compromittering van een netwerkstuurprogramma&lt;/td&gt;
					&lt;td&gt;Toegang tot systeemgeheugen&lt;/td&gt;
					&lt;td&gt;Beperkt tot de netwerk-qube via PCI passthrough&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Gestolen PGP-sleutel&lt;/td&gt;
					&lt;td&gt;Als de ondertekeningssoftware is gecompromitteerd, ja&lt;/td&gt;
					&lt;td&gt;Nee, als de sleutel in een speciale qube zonder netwerk staat&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Lek tussen applicaties&lt;/td&gt;
					&lt;td&gt;Mogelijk via IPC, gedeeld geheugen&lt;/td&gt;
					&lt;td&gt;Onmogelijk tussen afzonderlijke qubes&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;eerlijke-beperkingen-2&#34;&gt;Eerlijke beperkingen&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Qubes beschermt niet tegen een compromittering van dom0&lt;/strong&gt;: als de Xen-hypervisor zelf is gecompromitteerd, kan de isolatie worden doorbroken (bulletin QSB-115 van 9 juni 2026, betreffende een kwetsbaarheid XSA-491)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Geen isolatie binnen dezelfde qube&lt;/strong&gt;: twee applicaties in dezelfde qube zijn niet van elkaar geïsoleerd&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Significante hardwarevereisten&lt;/strong&gt;: processor met ondersteuning voor VT-x/VT-d, minimaal 16 GB RAM (32 GB aanbevolen), 32 GB opslag. Apple Silicon-machines worden niet ondersteund&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Echte leercurve&lt;/strong&gt;: kopiëren en plakken tussen qubes vereist een bewuste handeling, software-installatie verloopt via de templates&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;voor-wie-2&#34;&gt;Voor wie?&lt;/h3&gt;
&lt;p&gt;Qubes OS is ontworpen voor profielen waarvan het dreigingsmodel serieuze tegenstanders omvat: journalisten die werken met gevoelige bronnen, advocaten die vertrouwelijke dossiers beheren, beveiligingsonderzoekers, professionals die industriële of diplomatieke geheimen behandelen.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Oordeel:&lt;/strong&gt; de referentiestandaard voor de beveiliging van een persoonlijk werkstation tegen capabele tegenstanders. De combinatie Qubes + Whonix wordt beschouwd als de meest robuuste omgeving die momenteel beschikbaar is.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;hoe-deze-systemen-worden-gecombineerd&#34;&gt;Hoe deze systemen worden gecombineerd&lt;/h2&gt;
&lt;p&gt;Het is belangrijk te begrijpen dat deze OS&amp;rsquo;en niet uitsluitend alternatieven zijn: ze beantwoorden aan verschillende behoeften en worden vaak gecombineerd.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Qubes + Whonix&lt;/strong&gt;: de meest robuuste combinatie voor dagelijks gebruik met hoge beveiliging. Qubes beheert de compartimentering, Whonix beheert de netwerkanonimiteit binnen bepaalde qubes&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Qubes + Tails&lt;/strong&gt;: sommige gevorderde gebruikers gebruiken Qubes als primair OS en starten Tails vanuit een speciale qube voor bijzonder gevoelige eenmalige sessies&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Linux + Whonix in VM&amp;rsquo;s&lt;/strong&gt;: een toegankelijke instap in structurele netwerkanonimiteit zonder de volledige complexiteit van Qubes&lt;/li&gt;
&lt;/ul&gt;
&lt;hr&gt;
&lt;h2 id=&#34;samenvattende-tabel&#34;&gt;Samenvattende tabel&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;Criterium&lt;/th&gt;
					&lt;th&gt;Windows 11&lt;/th&gt;
					&lt;th&gt;macOS&lt;/th&gt;
					&lt;th&gt;Linux (Debian)&lt;/th&gt;
					&lt;th&gt;Tails&lt;/th&gt;
					&lt;th&gt;Whonix&lt;/th&gt;
					&lt;th&gt;Qubes OS&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;Standaardtelemetrie&lt;/td&gt;
					&lt;td&gt;Omvangrijk, niet volledig uitschakelbaar&lt;/td&gt;
					&lt;td&gt;Matig, gedeeltelijk niet uitschakelbaar&lt;/td&gt;
					&lt;td&gt;Geen&lt;/td&gt;
					&lt;td&gt;Geen&lt;/td&gt;
					&lt;td&gt;Geen&lt;/td&gt;
					&lt;td&gt;Geen&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Controleerbare broncode&lt;/td&gt;
					&lt;td&gt;Nee&lt;/td&gt;
					&lt;td&gt;Nee&lt;/td&gt;
					&lt;td&gt;Ja&lt;/td&gt;
					&lt;td&gt;Ja&lt;/td&gt;
					&lt;td&gt;Ja&lt;/td&gt;
					&lt;td&gt;Ja&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Gegevenspersistentie&lt;/td&gt;
					&lt;td&gt;Permanent&lt;/td&gt;
					&lt;td&gt;Permanent&lt;/td&gt;
					&lt;td&gt;Permanent&lt;/td&gt;
					&lt;td&gt;Geen standaard&lt;/td&gt;
					&lt;td&gt;Permanent (VM&amp;rsquo;s)&lt;/td&gt;
					&lt;td&gt;Permanent per qube&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Netwerkanonimiteit&lt;/td&gt;
					&lt;td&gt;Geen&lt;/td&gt;
					&lt;td&gt;Geen&lt;/td&gt;
					&lt;td&gt;Geen&lt;/td&gt;
					&lt;td&gt;St&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
</description>
    </item>
    <item>
      <title>De Tijdbom: Nu verzamelen, later ontsleutelen en de Zero-Knowledge Imperatief</title>
      <link>https://arpokrat.com/nl/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</link>
      <pubDate>Tue, 26 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/nl/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</guid>
      <description>&lt;p&gt;De afhankelijkheid van Europese regeringen van Amerikaanse cloudinfrastructuur vormt meer dan alleen een direct interceptieprobleem. De meest verwoestende dreiging is de strategie &lt;strong&gt;&lt;a href=&#34;https://en.wikipedia.org/wiki/Harvest_now,_decrypt_later&#34;&gt;HNDL: &amp;ldquo;Harvest Now, Decrypt Later&amp;rdquo;&lt;/a&gt;&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Dit is geen frontale inbraak, maar een stille diefstal. Inlichtingendiensten slaan vandaag enorme hoeveelheden versleutelde gegevens op, simpelweg omdat de opslagkosten verwaarloosbaar zijn geworden.&lt;/p&gt;
&lt;p&gt;Ze wachten geduldig op het moment waarop technologische sprongen de huidige cryptografische sleutels overbodig maken. Wat in 2026 een beschermd staatsgeheim is, kan over vijftien jaar een open boek zijn.&lt;/p&gt;
&lt;h2 id=&#34;retroactieve-aansprakelijkheid-en-temporeel-risico&#34;&gt;Retroactieve Aansprakelijkheid en Temporeel Risico&lt;/h2&gt;
&lt;p&gt;Het HNDL-model introduceert een nieuw concept: uitgestelde juridische schade. Met de massale verzameling van gegevens wordt vertrouwelijkheid een tijdsafhankelijke variabele.&lt;/p&gt;
&lt;p&gt;Het HNDL-model definieert dat vertrouwelijkheid onvermijdelijk faalt wanneer de vereiste levensduur van het geheim de decryptie-horizon van de tegenstander overschrijdt.&lt;/p&gt;
&lt;p&gt;Als een staat de absolute soevereiniteit van zijn hardware-infrastructuur niet garandeert, tekent hij in de praktijk een afstandsverklaring van langdurige vertrouwelijkheid voor zijn burgers.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;De interceptie van vandaag is de inbreuk van morgen. Cloud-afhankelijkheid veranderen in een nationale veiligheidsschuld is een gok die onmogelijk terug te betalen is.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;de-arpokrat-antithese-juridische-onmogelijkheid-door-code&#34;&gt;De Arpokrat Antithese: Juridische Onmogelijkheid door Code&lt;/h2&gt;
&lt;p&gt;De industrie reageert door &lt;a href=&#34;https://arpokrat.com/nl/&#34;&gt;radicale ecosystemen voor digitale soevereiniteit&lt;/a&gt; te creëren. Het Arpokrat-model werkt op een gedecentraliseerd netwerk, beschermd door de strikte &lt;a href=&#34;https://www.edoeb.admin.ch/en/basic-knowledge&#34;&gt;Zwitserse Federale Wet inzake Gegevensbescherming (FADP)&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;De kernlogica is absolute &lt;em&gt;Privacy by Design&lt;/em&gt;. Door de noodzaak van een telefoonnummer weg te nemen, wordt de gebruiker een simpele cryptografische sleutel.&lt;/p&gt;
&lt;p&gt;Juridisch gezien, als de &lt;a href=&#34;https://arpokrat.com/nl/infrastructure&#34;&gt;architectuur fundamenteel Zero-Knowledge is&lt;/a&gt;, staat het bedrijf voor een technische onmogelijkheid om te voldoen aan buitenlandse bevelen.&lt;/p&gt;
&lt;p&gt;Dit is een onstuitbare wiskundige en juridische waarborg: &lt;strong&gt;wat je niet hebt, kan niet openbaar worden gemaakt.&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;voorbij-encryptie-de-waarde-van-de-doeldata-verminderen&#34;&gt;Voorbij Encryptie: De Waarde van de Doeldata Verminderen&lt;/h2&gt;
&lt;p&gt;De ware respons in de &lt;a href=&#34;https://arpokrat.com/nl/messenger&#34;&gt;Arpokrat messaging app&lt;/a&gt; is niet wedden op eeuwige wiskunde, maar &lt;strong&gt;de data zelf devalueren&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Zonder centrale metadata om een bericht aan een fysiek individu te koppelen, verliest de versleutelde inhoud zijn strategische waarde omdat het on-attribueerbaar wordt.&lt;/p&gt;
&lt;p&gt;Software alleen kan echter niets doen als de hardware het verraadt.&lt;/p&gt;
&lt;p&gt;Veiligheid in de 21e eeuw vereist de onafhankelijkheid van de machine zelf. Het inzetten van een &lt;a href=&#34;https://arpokrat.com/nl/os&#34;&gt;soeverein de-Googled OS&lt;/a&gt; is een absolute overlevingsvereiste geworden voor iedereen die met staatsgeheimen omgaat.&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>