Terug naar kennisbank

Een Exposentry-rapport verifiëren: digitale verzegeling en tijdstempel

Gepubliceerd op 26 juni 2026

Een rapport is pas bewijs als iemand anders kan vaststellen dat het klopt. Daarom verzegelen we standaard elk rapport dat Exposentry oplevert digitaal en voorzien we het van een onafhankelijke tijdstempel, op het moment dat het wordt opgesteld. Met die verzegeling kunt u twee dingen hard maken: dat het rapport echt van ons komt, en dat het na opstellen geen letter is veranderd. Dat is precies wat een auditor, een cyberverzekeraar of een grote klant wil kunnen controleren zonder iemand op zijn woord te hoeven geloven. En u kunt het op twee manieren doen: handmatig, met ons publieke certificaat en de fingerprint, of geautomatiseerd via onze API. Op deze pagina leest u hoe beide werken en wat elke controle precies aantoont.

De verzegeling is een non-fatale stap in ons proces: mocht die bij hoge uitzondering niet gezet kunnen worden, dan leveren we het rapport nog steeds op, maar dan zonder zegel. Zo'n rapport is inhoudelijk gewoon geldig; het mist alleen de mogelijkheid om herkomst en integriteit langs deze weg te controleren. De afwezigheid van een zegel is dus geen tegenspraak met "standaard verzegeld", maar betekent wel dat u die specifieke controle niet kunt uitvoeren.

Wat de verzegeling doet

De verzegeling bestaat technisch uit twee onderdelen: een PAdES-handtekening (gezet met pyHanko) en een onafhankelijke RFC 3161-tijdstempel (standaard via FreeTSA). Samen maken ze het rapport tamper-evident: elke wijziging is achteraf zichtbaar. Dit is wat elk onderdeel bewijst:

  • Integriteit: de verzegeling dekt het hele document. Wijzigt er ook maar één byte, dan wordt de verzegeling ongeldig. Adobe Reader toont dat direct. U weet daarmee zeker dat de cijfers, bevindingen en conclusies die u leest, exact dezelfde zijn als toen het rapport werd verzegeld.
  • Tijdstempel: aan het rapport hangt een onafhankelijke tijdstempel (RFC 3161). Die toont aan dat het document op dat moment in deze vorm bestond, en maakt aannemelijk dat de datum niet achteraf is verschoven. Zo wordt het antedateren van een rapport, of doen alsof een bevinding er eerder of later was, sterk bemoeilijkt.
  • Herkomst: de verzegeling is gezet met het ondertekencertificaat van Hasecon (de uitgever van Exposentry). Een geldige verzegeling waarvan de fingerprint overeenkomt met de waarde op deze pagina, betekent dat het rapport van ons komt en niet door een derde is nagemaakt.

Bij het rapport leggen we ook vast wanneer en waar de verzegeling is gezet: de velden signed_at en signature_tsa in ons rapportoverzicht (opvraagbaar via de API) tonen het tijdstip van ondertekening en de gebruikte tijdstempeldienst.

Ons publieke certificaat

Met ons publieke certificaat controleert u de verzegeling zelf. De private sleutel verlaat onze systemen nooit; alleen het publieke deel staat hieronder, en daarmee kunt u verifiëren zonder iets te kunnen vervalsen.

  • Download: exposentry-report-signing.pem
  • Uitgever: O = Hasecon, CN = Exposentry (Hasecon), C = NL
  • Geldig: 26 juni 2026 tot 25 juni 2031
  • SHA-256 fingerprint:
51:7A:AE:9E:1E:02:E8:D3:A4:E5:62:69:00:A4:34:0A:27:9F:94:7B:5B:B8:C0:85:47:24:34:B7:BF:0C:BB:B1

Controleer na het downloaden altijd of de fingerprint overeenkomt met de waarde hierboven. De fingerprint is een unieke vingerafdruk van het certificaat: komt die overeen, dan weet u dat u het echte Exposentry-certificaat in handen hebt en niet een toevallige naamgenoot.

openssl x509 -in exposentry-report-signing.pem -noout -fingerprint -sha256

Het rapport controleren

U kunt op twee manieren verifiëren: visueel en handmatig (in Adobe Reader of via de opdrachtregel), of geautomatiseerd via onze API.

Controleer in Adobe Reader

  1. Open de PDF. Boven in beeld verschijnt een melding over de handtekening.
  2. Klik op het handtekeningpaneel. Een geldige verzegeling meldt dat het document niet is gewijzigd sinds ondertekening.
  3. Wilt u ook de herkomst automatisch vertrouwd zien, voeg dan ons certificaat eenmalig toe als vertrouwde identiteit (Bewerken, Voorkeuren, Handtekeningen, Identiteiten en vertrouwde certificaten).

Controleer via de opdrachtregel

Met pyHanko controleert u de verzegeling en het tijdstempel in één commando. Met --trust geeft u uw eigen kopie van ons certificaat mee, zodat u niet hoeft te vertrouwen op wat er toevallig in de PDF zit:

pyhanko sign validate --trust exposentry-report-signing.pem rapport.pdf

Controleer via de API

Wilt u verificatie inbouwen in uw eigen proces, dan kan dat geautomatiseerd. Het endpoint GET /api/v1/reports/{id}/verify bevestigt of de verzegeling van een rapport geldig is. Daarmee kunt u bijvoorbeeld bij ontvangst van elk rapport programmatisch vaststellen dat het ongewijzigd is, zonder handmatige stappen.

Let op: dit endpoint vereist dat u bent ingelogd en werkt alleen voor uw eigen rapporten (het is gescoped op uw eigen account, dus u kunt uitsluitend rapporten controleren die aan u toebehoren). Een externe auditor of klant zonder account gebruikt de API dus niet, maar verifieert het rapport via Adobe Reader of pyHanko en de fingerprint hierboven.

Als de verificatie faalt

Slaagt een controle niet, dan is dat een signaal om het rapport niet zonder meer te vertrouwen. Denk aan een verzegeling die ongeldig of gebroken is, een fingerprint die niet overeenkomt met de waarde op deze pagina, of een rapport dat helemaal geen zegel draagt terwijl u die wel verwacht. Ga in die gevallen niet uit van de inhoud, maar neem contact met ons op via scan@exposentry.io of het adres in onze security.txt, zodat we kunnen bevestigen of het rapport echt van ons komt en welke versie de juiste is.

Een eerlijke kanttekening

We zijn er open over wat deze verzegeling op dit moment wel en niet is. We gebruiken nu een eigen organisatiecertificaat (self-signed). Dat levert volledige tamper-evidence en een onafhankelijke tijdstempel op, maar het is nog géén gekwalificeerd eIDAS-zegel. Adobe toont daarom nog niet automatisch een groen vinkje, omdat het certificaat nog niet in de standaard vertrouwenslijst staat. Dat verandert niets aan de bewijswaarde van de integriteit en de tijdstempel: die staan los van die vertrouwenslijst. Het betekent alleen dat u de herkomst zelf bevestigt, door het certificaat eenmalig toe te voegen of de fingerprint te vergelijken. Ook de tijdstempeldienst die we standaard gebruiken (FreeTSA) is een betrouwbare RFC 3161-dienst, maar zelf nog geen gekwalificeerde eIDAS-tijdstempeldienst. Daarom publiceren we het certificaat en de fingerprint hier, zodat verificatie nu al volledig mogelijk is. We werken toe naar een gekwalificeerd EU-zegel (eIDAS), dat later in de plaats kan komen, waarmee de bevestiging van herkomst volledig automatisch verloopt.

De verzegeling is overigens onze eigen laag bovenop de scan zelf: Exposentry draait op OpenKAT, het open-source scanplatform waaraan Edward Hasekamp (Hasecon) meewerkt, en de PAdES-verzegeling en tijdstempel voegen we daar als Exposentry bovenop toe.

Wilt u meer weten, bekijk dan de overige uitleg in onze kennisbank.

Geschreven door Edward Hasekamp, oprichter van Exposentry en collaborator op het open-source OpenKAT-project. Zie het project op GitHub en het profiel op github.com/hasecon. Exposentry levert EU-soevereine, forensisch onderbouwde vulnerability monitoring op basis van OpenKAT. Meer artikelen in de Kennisbank.