Patikimo QR kodų lipuko pagrindiniai saugumo sluoksniai
Kriptografinis susiejimas: dinaminiai turiniai, kurie netenka galios, jei jie yra klonuojami
Kiekvienas QR kodo etiketės lipdukas yra kriptografiškai pasirašytas unikaliu, dinamišku duomenų rinkiniu – skirtingai nuo statinių kodų, kuriuos padirbintojai gali nufotografuoti arba padaryti ekrano nuotrauką. Duomenų rinkinys keičiamas kiekvieno leisto nuskaitymo metu arba naudojamas laiko ribojimu paremtas ženklas, todėl jis tampa neveiksmingas, jei būtų dubliuotas ir spausdinamas kitur. Kai sistema aptinka vienodus duomenų rinkinius, nuskaitytus iš dviejų skirtingų vietų ar įrenginių, ji nedelsdama panaikina pradinę etiketę ir pažymi produktą kaip įtartiną. Šis kriptografinis susiejimas kiekvieną nuskaitymą paverčia tikruoju laiku vykstančiu autentiškumo tikrinimu – užtikrinant stiprią apsaugą nuo klonavimo be reikalingų aparatinės įrangos atnaujinimų pardavimo vietoje.
Fizinių pažeidimų aptikimo dizainas: hologramos, mikroperforacijos ir lipnumo vientisumo tikrinimai
Fiziniai saugumo sluoksniai stiprina skaitmeninę vientisumą. Etiketės spausdinamos ant nesunkiai pažeidžiamų medžiagų – įskaitant holografinius plėvelių sluoksnius, kurie nuimant atskleidžia „VOID“ („PANAIKINTA“) rašto modelį – ir turi mikroperforacijas, dėl kurių etiketės suskyla, jei bandoma jas nuimti. Specializuoti klijai palieka matomą likutį, kai etiketės bandoma nuimti, taip įrodant, kad buvo bandyta jas pažeisti. Šios savybės neleidžia padirbintojams perkelti tikros etiketės į netikrą produktą. Su kriptografiniu susiejimu tai sudaro tikrą dviejų veiksnių fizinį-skaitmeninį užraktą: labai atsparų kopijavimui ir nedelsiant aptinkamą, jei jo vientisumas pažeistas.
Dviejų veiksnių tapatybės patvirtinimo darbo eiga, aktyvuojama QR kodo etiketėmis
Pirmasis veiksnys: QR kodo etiketė kaip patvirtintas turėjimo ženklas
Etiketė veikia kaip patvirtintas turėjimo ženklas – pirmasis veiksnys saugioje tapatybės nustatymo procedūroje. Nuskaitymus sistema patikrina jos kriptografinį parašą, laiko žymę ir apsaugos nuo klastojimo būseną. Kadangi kiekvienas duomenų rinkinys sukuriamas dinamiškai ir kriptografiškai susietas su konkrečia etikete, ji veikia kaip patikima „tai, ką turite“ tapatybės patvirtinimo priemonė. Tai pašalina priklausomybę nuo nekintamų, lengvai kopijuojamų kodų ir užtikrina, kad tik tie vartotojai, kurie turi fizinį prieigą prie autentiškos etiketės, gali pradėti patvirtinimą.
Veiksnys 2: Tikrojo laiko iššūkis–atsakymas per SMS arba autentifikavimo programėlę
Antrasis veiksnys įveda laiko jautrią iššūkį. Po sėkmingos etiketės patvirtinimo serveris siunčia vienkartinį kodą per SMS arba registruotą autentifikavimo programėlę. Vartotojas turi įvesti šį kodą per trumpą, iš anksto nustatytą laiko langą – paprastai 30–60 sekundžių – kad užbaigtų autentifikavimą. Šis žingsnis patvirtina, kad vartotojas valdo patikimą įrenginį arba telefono numerį, užtikrindamas, kad vien tik etiketės turėjimas nepakanka. Abiem šiais veiksniais kartu užkertamas kelias nuotoliniams klonavimams, vidurinio asmens (man-in-the-middle) perėmimams ir suklastotų paskyrų užgrobimams, paremtiems pranešimų apgaule (phishing).
Įrodyta klastojimo prevencija: realaus pasaulio QR kodų etiketės diegimai
Vaistų sekamumas: „Pfizer“ 2023 m. QR kodų etiketės diegimas pasiekė 92 % patikrinimo tikslumą
2023 metais „Pfizer“ įdiegė kriptografiškai pasirašytus QR kodų lipdukus pasirinktose receptinių vaistų produktų serijose, kad sustiprintų farmacinę sekamumą. Ši iniciatyva pasiekė 92 % patvirtinimo tikslumą visame pasaulyje, kiekviename lipduke įterpdama unikalius, laiku pažymėtus parašus – tai leido realiuoju laiku patvirtinti autentiškumą gamybos, platinimo ir vaistinėse išduodant vaistus etapuose. Kartotinio nuskaitymo aptikimas skirtingose geografinėse vietose aktyvino automatinį tiekimo grandinės įspėjimą, pagreitindamas tyrimus dėl įtariamų padirbtų partijų. Šis diegimas pabrėžia, kaip QR kodų lipdukai suteikia mastomą ir tarpveikiančią apsaugą nuo padirbti – ypač svarbu aukšto rizikos sektoriuose, kur produkto vientisumas tiesiogiai veikia paciento saugą.
Kintantis grėsmių kraštovaizdis ir naujos kartos QR kodų lipdukų gynyba
QR perdavimo atakų mažinimas naudojant laiko ribotus ženklus ir geografinėmis ribomis apribotą patvirtinimą
QR relės atakos—kai puolėjai perima ir perduoda įprastus autentifikavimo užklausų—yra vis labiau didėjantis pavojus. Kitos kartos QR kodų lipdukų sistemos su tuo kovoja naudodamos laiko ribotus ženklus ir geografinėmis ribomis apribotą patvirtinimą. Laiko riboti ženklai generuoja vienkartinius, trumpalaikius kodus (pvz., galiojančius ≤15 sekundžių), todėl perimti duomenys tampa netinkami naudoti dar prieš juos pakartotinai panaudojant. Geografinės ribos apriboja galimus autentifikavimo bandymus tik iš anksto patvirtintose geografinėse zonose—blokuodamos užklausas, kilusias iš neleistų regionų. Ši dviejų sluoksnių gynyba užtikrina tiek fizinį turėjimą ir tiektiek kontekstinį buvimą, efektyviai neutralizuodama relės pagrindu vykdomas eksploatacijas, vienu metu išlaikant sklandų vartotojo patirtį.