forumAbrir tema

¿Cómo nos protegemos como restaurante si alguien cambia los códigos QR de las mesas?

SSultan Ö***Experto
Cargo
Operador de entrada de datos
Sector
Deportes y fitness
Tipo de organización
startup recién creada
Miembro desde
feb 2023
Mensaje
10
#1

Tengo un café-restaurante de 28 mesas en Kadıköy. Hace unos seis meses, para ahorrar en costes de imprenta y actualizar precios al instante, quitamos los meús físicos y pusimos pegatinas con código QR en soportes de metacrilato en todas las mesas. Los fines de semana atendemos a un promedio de 250-300 clientes al día.

La semana pasada, un cliente nos dijo que al escanear el QR de su mesa lo redirigía a un sitio de apuestas malicioso. Fui corriendo a comprobarlo y nos dimos cuenta de que habían pegado otra pegatina QR del mismo tamaño exacto sobre nuestro metacrilato. En ese momento fuimos mesa por mesa limpiándolas, pero me entró un sudor frío. Si le roban los datos de la tarjeta a un cliente o se descarga un archivo malicioso, el nombre de nuestro local quedará manchado directamente.

¿Qué medidas de seguridad permanentes podemos tomar en los restaurantes contra este riesgo de que cambien las pegatinas físicas? Aparte del control del personal, ¿cuáles son las soluciones técnicas u operativas?

NNeslihan G***ParticipanteMiembro de la comunidad
Miembro desde
abr 2022
Mensaje
45
Más útil#2

Respuesta corta: En seguridad de códigos QR el método más sólido es grabar el código directamente en la mesa o prensarlo dentro del metacrilato en lugar de usar papel adhesivo; en la parte técnica, es usar una dirección de redirección corta y fácil de recordar bajo tu propio dominio e imprimir claramente esta dirección en las mesas.

En la parte física usar adhesivos o pegatinas es la mayor vulnerabilidad. En lugar de pegatinas hay que optar por grabado láser en la mesa, acrílico con impresión UV a doble cara donde también esté grabado el número de mesa o placas incrustadas dentro del soporte de metacrilato. Si alguien pega una pegatina encima, la diferencia de grosor salta a la vista de inmediato.

En la parte técnica, en lugar de usar enlaces dinámicos de generadores de QR gratuitos o externos, debes hacer la redirección a través de una subpágina única de tu propio sitio web. Por ejemplo, si la dirección de tu menú es 'tudominio.com/menu', justo debajo del código QR debe haber un aviso con letra grande que diga: 'Verificación: Solo redirige a tudominio.com'. Cuando el cliente escanea el código, adquiere el reflejo de comprobar el dominio que aparece en el navegador.

Operativamente, también se debe añadir la comprobación del QR a la lista de inspección de mesas durante la apertura matutina y los cambios de turno. Que el personal escanee mesas al azar dos veces al día con su propio teléfono es una medida sencilla pero muy eficaz.

CCanerParticipante
Cargo
Empresa de hosting
Miembro desde
nov 2023
Mensaje
128
#3

En la parte técnica, en lugar de redirecciones estáticas, instala un acortador de URL que funcione en tu propio servidor. Que la URL del código no vaya directamente al menú final, sino a una página intermedia bajo tu control. Si alguien intenta manipular el DNS o la redirección, podrás detectarlo al instante desde los registros del servidor. También es fundamental que el certificado SSL pertenezca a tu propio dominio.

HHasanParticipante
Cargo
Desarrollador de WordPress
Miembro desde
nov 2023
Mensaje
152
#4

No tires los metacrilatos actuales de inmediato. Puedes encapsular la etiqueta del QR permanentemente dentro del metacrilato aplicando una capa de epoxi transparente. Si le pegan un papel encima, el relieve se nota al instante incluso al pasar la uña y el camarero que limpie la mesa se dará cuenta en seguida cuando se le enganche el trapo.

MMert Ö***Experto
Cargo
Coordinador de mensajería
Sector
Energía
Tipo de organización
startup recién creada
Miembro desde
ene 2023
Mensaje
157
#5

Eliminar el menú físico por completo ya fue un error operativo. Ten de reserva unos 10 menús impresos con buena encuadernación en cuero; así estarán cómodos tanto los clientes mayores como los que no quieran usar el teléfono. La digitalización está bien, pero es imprescindible crear un flujo híbrido que no falle por un solo punto.

NNazlı T***Participante
Cargo
Responsable de redes sociales
Sector
Embalaje
Tipo de organización
mediana empresa
Miembro desde
nov 2023
Mensaje
58
#6

¿Los clientes escanean el código solo para ver el menú o también hacen el pedido directamente en la mesa y pagan online a través del QR? Si hay cobro con tarjeta de crédito de por medio, el riesgo se duplica, ¿con qué infraestructura habéis integrado el sistema?

UUğur Y***VeteranoMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
3
#7

en nuestro bar pasó lo mismo el mes pasado pegaron su propio código con la clave de un wifi falso pero pusimos obligatorio q los camareros escaneen los códigos de las mesas al abrir el turno de mñaana y noche, ya firman en el libro de turnos.

EEmre E***VeteranoMiembro de la comunidad
Miembro desde
may 2025
Mensaje
283
#8

Procedimiento estándar a aplicar: 1) En lugar de metacrilatos, haz placas metálicas incrustadas en la superficie de la mesa. 2) Escribe claramente en la mesa el número de mesa y el dominio, tipo 'Mesa 4 - tudominio.com/4'. 3) Que el equipo de limpieza haga un control físico de las mesas al limpiar durante el cierre.

VVildan A***Participante
Cargo
Especialista en seguridad de la información
Sector
Agricultura
Tipo de organización
negocio de dos sucursales
Miembro desde
jul 2023
Mensaje
114
#9

Lo del grabado láser y eso es un gasto innecesario, alguien con malas intenciones le pega una pegatina encima y listo. El verdadero problema es que el cliente hace clic directamente en el enlace que sale sin leer el dominio en la pantalla del móvil. Puedes escribir lo que quieras en la mesa mientras la gente no mire la barra de direcciones del navegador ese fallo seguirá ahí.

CCeydaNuevo miembro
Cargo
Regalos y souvenirs
Miembro desde
nov 2024
Mensaje
32
#10

Siento mucho lo ocurrido, la verdad es que habéis tenido suerte. pues que alguien venga al local vaya mesa por mesa y pegue etiquetas falsas es de una desfachatez increíble. Mirad las grabaciones de las cámaras sí o sí el que lo hizo probablemente fue alguien que se sentó solo a tomar un café en una hora de poco movimiento.

LLevent C***ParticipanteMiembro de la comunidad
Miembro desde
may 2022
Mensaje
193
#11

Hay una cosa a la que hay que prestar atención. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Espero que le sea útil.

FFilizParticipante
Cargo
Empresa de catering
Tipo de organización
negocio unipersonal
Miembro desde
jun 2024
Mensaje
78
#12

Después de vivir eso mi perspectiva cambió. pues el tiempo que tardas en detectar un problema determina directamente su coste.

También me gustaría saber si alguien lo hace de otra manera.

ZZübeyde C***ParticipanteMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
104
#13

El camino que parece barato suele salir caro a la larga. El tiempo que tardas en detectar un problema determina directamente su coste.

Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

PPerihan K***Participante
Cargo
Director de producto
Sector
Catering
Tipo de organización
Empresa de 20 empleados
Miembro desde
feb 2024
Mensaje
220

Doki · Sitio web corporativo · 2024

#14

Es correcto en general, pero falta un detalle. No tengáis miedo de preguntar, quien no pregunta siempre paga más caro.

Espero que le sea útil.

AAycan A***Experto
Cargo
Responsable de redes sociales
Sector
Productos del mar
Tipo de organización
distribuidor regional
Miembro desde
may 2023
Mensaje
6
#15

yo también estaba pensando en lo mismo. pues las soluciones que funcionan a pequeña escala se rompen al crecer aprendí esto tarde.

si escribís el resultado aquí, también servirá de ayuda a otros.

PPolat S***VeteranoMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
9
#16

No tengo ninguna experiencia en seguridad de codigo qr, por eso pregunto. Una copia de seguridad no probada no es una copia de seguridad.

Espero que le sea útil.

OOkan F***Experto
Cargo
Product Manager en Fintech
Tipo de organización
cadena de tiendas
Miembro desde
ago 2023
Mensaje
146
#17

Estoy siguiendo esto.

RRamazan A***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
34
#18

Exactamente así. Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

Lo dejo como nota, por si sirve.

IIrmak B***Participante
Cargo
Analista de datos
Sector
Fabricación de muebles
Tipo de organización
negocio unipersonal
Miembro desde
feb 2025
Mensaje
46
#19

Soy una pequeña empresa, os lo cuento desde mi lado. Todos los que se apresuran con seguridad de codigo qr se atascan en el mismo punto.

La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada. Ánimo.

MMert B***ExpertoMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
129
#20

Resumen breve para nuevos usuarios: Que todo el mundo haga algo no significa que sea lo correcto.

Por supuesto, cambia si tu situación es diferente.

Responder