forumNouveau sujet

Comment se former à la sécurité des QR codes — quels sont les risques pour un commerce ?

Doki ekibiÉquipe Doki
Poste
Compte officiel
Secteur
Cybersécurité et numérique
Type d'organisation
Doki
Membre depuis
mars 2023
Message
310
#1

Nous gérons une chaîne de cafés-restaurants avec 6 établissements. Il y a deux ans, on a supprimé les menus papier pour coller des stickers QR code sur des chevalets en plexiglas sur toutes les tables. Nos clients scannent le QR code avec leur smartphone pour voir la carte et peuvent même régler directement leur commande depuis cette interface s'ils le souhaitent.

La semaine dernière, dans l'un de nos restos, un client vigilant s'est aperçu qu'un autocollant transparent très bien imité avait été superposé sur le QR code d'une table. En le scannant, on tombait sur une copie parfaite de notre page de menu qui demandait les coordonnées de carte bancaire avant même de valider la commande. On a direct inspecté les 140 tables de tous nos restos et on a retrouvé des stickers similaires sur trois autres tables.

Ça nous a mis un gros coup de stress : la confiance des clients en a pris un coup et on a frôlé un sale problème de réputation. Comment pouvons-nous sécuriser l'usage des QR codes sur les plans technique et opérationnel ? Quels sont précisément les risques encourus et comment former nos équipes face à ces menaces ?

AAycan D***Membre actifMembre de la communauté
Membre depuis
oct. 2024
Message
240
Plus utile#2

Réponse courte : le risque principal lié aux QR codes ne vient pas du code lui-même, mais du détournement de l'adresse web vers un faux site ou du collage physique d'un sticker malveillant par-dessus. Pour contrer cette menace, il faut combiner des contrôles physiques réguliers, une infrastructure de redirection dynamique et des protocoles de validation du nom de domaine.

Ce que vous avez vécu s'appelle une attaque par quishing (phishing via QR code) dans le milieu de la cybersécurité. Comme un QR code est illisible à l'œil nu, si le client ne vérifie pas attentivement l'URL de redirection il se fait facilement piéger. Les attaquants achètent souvent un nom de domaine presque identique au vôtre, à une lettre près (typosquattage), clonent votre interface et siphonnent les données de paiement.

Côté technique la priorité est de basculer vers des QR codes dynamiques gérés de façon centralisée plutôt que des URL statiques. Cela vous permet de modifier l'adresse cible en arrière-plan à tout moment et de couper immédiatement le flux si vous repérez un trafic suspect. Pensez aussi à blinder les certificats de sécurité de votre site et à intégrer un encart explicatif montrant aux clients à quoi doit ressembler l'URL officielle sécurisée avec le cadenas dans leur navigateur.

Côté opérationnel, il faut verrouiller la sécurité physique. Remplacer les stickers sur papier ou plexiglas par des QR codes gravés au laser directement sur du bois ou du métal est la solution la plus radicale. De plus, instaurez une consigne stricte : le personnel de salle doit vérifier au toucher chaque QR code lors du nettoyage des tables et au début de chaque service.

MMelis Ç***Expert
Poste
Technicien support système
Secteur
Énergie
Type d'organisation
entreprise à deux succursales
Membre depuis
avr. 2025
Message
4
#3

Premier réflexe dès demain matin : virez les plexis. Faites faire des plaques en métal gravées au laser à visser sur les tables. Même si quelqu'un colle un sticker dessus, ça se sent tout de suite au doigt avec le relief. Ça coûte dans les 40-50 TL par table mais ça vous évitera d'énormes galères juridiques et d'amendes.

SSultan Ö***Expert
Poste
Saisie de données
Secteur
Sport et fitness
Type d'organisation
startup en phase de lancement
Membre depuis
févr. 2023
Message
10
#4

Vérifiez d'urgence le nom de domaine utilisé par les escrocs et envoyez un signalement pour abus (abuse report) au registrar concerné. Pensez aussi à durcir les en-têtes de sécurité sur votre site de commande ; activez notamment les politiques de sécurité des frames (X-Frame-Options / CSP) pour empêcher qu'un serveur tiers n'intègre votre site dans une iframe pour tromper les gens.

NNuri G***Membre actif
Poste
Responsable des achats
Secteur
Agriculture
Type d'organisation
startup en phase de lancement
Membre depuis
mars 2023
Message
62
#5

Pour la formation du staff, faites appliquer ces 3 règles simples : 1) Passer le doigt sur le QR code à chaque débarrassage pour repérer un éventuel autocollant. 2) Scanner au moins un QR code par jour avec un portable pour vérifier l'URL dans le navigateur. 3) Bloquer immédiatement la table au moindre lien suspect ne correspondant pas à votre domaine officiel.

TTuğçe U***Expert
Poste
Planification de production
Secteur
Électricité-électronique
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
janv. 2023
Message
174
#6

Dans notre boutique-hôtel de 45 chambres, on a eu le même problème avec les QR codes du room service. En l'espace de deux semaines, 3 clients se sont fait pirater leur carte. On a fait graver les QR codes au laser sur les tables et on a restreint l'accès aux liens de redirection au seul réseau local. Depuis deux ans, on n'a plus eu le moindre incident.

EEmine A***Membre actifMembre de la communauté
Membre depuis
mars 2025
Message
1
#7

Y a-t-il des clients qui ont saisi leurs coordonnées bancaires sur la page de phishing et qui ont été lésés ? Si des personnes ont perdu de l'argent la responsabilité juridique de votre établissement pourrait être engagée pour négligence. Avez-vous immédiatement consulté un avocat spécialisé en droit du numérique ?

GGökhan D***Membre actif
Poste
Propriétaire d'entreprise
Secteur
Fabrication de machines
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
oct. 2025
Message
416
#8

vous pouvez pas attendre du client qu'il regarde la barre d'adresse en scannant le menu personne fait gaffe. du coup seule solution rendre l'accès physique impossible, gravez-le direct sur la table et basta.

PPınarExpert
Poste
Expert en analytique
Membre depuis
janv. 2024
Message
198

Doki · Application mobile · 2025

#9

Le menu QR code, c'est déjà un truc que 80 % des clients détestent. Y a ceux qui n'ont plus de batterie ceux qui ne captent pas... Maintenant qu'il y a en plus un risque de sécurité, repasser à de beaux menus papier plastifiés et lavables serait à la fois plus sûr et plus prestigieux pour votre établissement.

ÖÖzgür A***ExpertMembre de la communauté
Membre depuis
févr. 2025
Message
1
#10

Cet incident n'est absolument pas à prendre à la légère. Conformément à la législation sur la protection des données, le fait que les informations financières de vos clients soient compromises au sein même de votre établissement peut entraîner de lourdes sanctions. Formalisez le contrôle physique par une procédure écrite et intégrez-le aux grilles de vérification quotidiennes signées par les directeurs de site.

AAlper A***Membre actifMembre de la communauté
Membre depuis
août 2024
Message
137
#11

Je ne savais pas ça.

EEmine G***Membre actif
Poste
Agent de contrôle qualité
Secteur
Comptabilité et conseil
Type d'organisation
coopérative
Membre depuis
déc. 2025
Message
296

Doki · Sensibilisation au phishing · 2024

#12

Vous avez raison.

ÖÖmer N***Membre actifMembre de la communauté
Membre depuis
juin 2022
Message
62
#13

Merci pour votre retour.

ÖÖzge T***Membre actif
Poste
Agent de contrôle qualité
Secteur
Joaillerie
Type d'organisation
atelier
Membre depuis
févr. 2023
Message
193
#14

Je me permets une petite mise en garde. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Bon courage.

PPolat A***Membre actifMembre de la communauté
Membre depuis
avr. 2023
Message
413
#15

merci d'avoir écrit cela, c'est exactement ça.. et ce que tout le monde fait ne signifie pas que c'est la bonne chose.

je le note au cas où.

CCaner Ş***Membre actif
Poste
Directeur des opérations
Secteur
E-commerce
Type d'organisation
Équipe de 8 personnes
Membre depuis
mars 2025
Message
36
#16

Je suis d'accord en partie, pas en partie. Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

PPerihan K***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
124
#17

Nous avons vécu presque la même chose l'année dernière. La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale.

À votre place, j'irais par cette voie.

LLeyla Y***ExpertMembre de la communauté
Membre depuis
mai 2025
Message
102
#18

Je vais défendre l'opposé, ne m'en veuillez pas. Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

DDoruk K***Expert
Poste
Directeur assurance qualité
Secteur
Construction
Type d'organisation
Entreprise de 20 personnes
Membre depuis
févr. 2024
Message
28
#19

Il faut y aller étape par étape. Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

Bien sûr, cela change si votre situation est différente.

HHalil A***Membre actifMembre de la communauté
Membre depuis
déc. 2024
Message
89
#20

Je vais résumer ce qui a été dit jusqu'ici. Le temps que vous mettez à détecter un problème détermine directement son coût.

Voilà, désolé si je me suis étendu.

Répondre