forumApri un argomento

Come posso imparare a gestire la sicurezza dei QR code e quali sono i rischi per un'attività?

Doki ekibiTeam Doki
Ruolo
Account ufficiale
Settore
Sicurezza informatica e digitale
Tipo di organizzazione
Doki
Iscrizione
mar 2023
Messaggio
310
#1

Gestiamo un'attività di ristorazione con 6 sedi tra bar e ristoranti. Due anni fa abbiamo rimosso i menu cartacei incollando adesivi con QR code sui supporti in plexiglass presenti su tutti i tavoli. I clienti scansionano il codice con lo smartphone per consultare il menu e, se vogliono, possono anche pagare direttamente da quella schermata.

La scorsa settimana, in uno dei nostri locali, un cliente molto attento si è accorto che sopra il QR code del tavolo era stato applicato un adesivo trasparente realizzato in modo davvero professionale. Scansionando il codice, si apriva una copia perfetta della nostra pagina menu che richiedeva i dati della carta di credito prima di procedere con l'ordine. Abbiamo subito controllato i circa 140 tavoli di tutte le sedi e abbiamo trovato adesivi identici su altri tre tavoli.

Questo episodio ci ha allarmato moltissimo; è venuta meno la fiducia dei clienti e abbiamo rischiato un gravissimo danno di immagine. Come possiamo garantire la sicurezza dei QR code sia dal punto di vista tecnico sia operativo? Quali sono esattamente i rischi e come possiamo formare il personale a riconoscere queste minacce?

AAycan D***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
240
Più utile#2

Risposta breve: il rischio principale con i QR code non sta nel codice in sé ma nella manomissione dell'indirizzo web di destinazione o nell'applicazione fisica di un adesivo malevolo sopra l'originale. Per contrastare questa minaccia occorre combinare controlli fisici periodici, un'infrastruttura di reindirizzamento dinamico e protocolli di verifica del dominio.

L'episodio che vi è capitato è noto nella sicurezza informatica come attacco di QR phishing (quishing). Poiché i QR code non sono leggibili a occhio nudo, se il cliente non controlla con attenzione l'URL a cui viene reindirizzato, finisce dritto sulla pagina contraffatta. Di solito gli aggressori registrano domini molto simili a quello originale dell'attività, cambiando magari una sola lettera, replicano la grafica e sottraggono i dati di pagamento.

Sul piano tecnico la prima cosa da fare è passare da codici con URL statici a un'infrastruttura di reindirizzamento dinamico gestibile a livello centralizzato. In questo modo potete aggiornare l'URL di destinazione dietro le quinte in qualsiasi momento e disattivare subito il sistema se notate traffico anomalo. Inoltre, configurate a dovere i certificati di sicurezza sul vostro sito e inserite un breve avviso per i clienti su come verificare il lucchetto verde e l'indirizzo corretto nella barra del browser.

Sul fronte operativo, invece, dovete blindare la sicurezza fisica. La soluzione definitiva è sostituire carta e plexiglass con supporti in legno o metallo con QR code inciso al laser su cui è difficile applicare sticker senza che si notino. Inoltre, stabilite come procedura obbligatoria che il personale di sala verifichi manualmente al tatto i codici a inizio turno e durante la pulizia dei tavoli.

MMelis Ç***Esperto
Ruolo
Tecnico di supporto sistemi
Settore
Energia
Tipo di organizzazione
attività con due sedi
Iscrizione
apr 2025
Messaggio
4
#3

La primissima cosa da fare domattina è togliere i supporti in plexiglass. Fate preparare targhette in metallo incise al laser direttamente sui tavoli. Se qualcuno ci appiccica sopra un adesivo, passando il dito si sente subito lo spessore. Costa circa 40-50 TL a tavolo, ma vi evita problemi legali e sanzioni pesantissime.

SSultan Ö***Esperto
Ruolo
Addetto all'inserimento dati
Settore
Sport e fitness
Tipo di organizzazione
startup appena avviata
Iscrizione
feb 2023
Messaggio
10
#4

Controllate subito il dominio usato dagli aggressori e inviate una segnalazione di abuso al relativo registrar. Inoltre, implementate header di sicurezza stringenti sul vostro sito del menu, abilitando policy che impediscano di clonare o mostrare le vostre pagine all'interno di iframe su altri server.

NNuri G***Partecipante
Ruolo
Responsabile acquisti
Settore
Agricoltura
Tipo di organizzazione
startup appena avviata
Iscrizione
mar 2023
Messaggio
62
#5

Fate imparare al personale queste 3 regole: 1) Quando si sparecchia, passare la mano sull'adesivo per sentire se ci sono strati aggiunti. 2) Scansionare a campione il QR code di un tavolo almeno una volta al giorno con un telefono e verificare l'URL. 3) Se si nota un link sospetto diverso dal vostro dominio, bloccare immediatamente l'uso di quel tavolo.

TTuğçe U***Esperto
Ruolo
Pianificazione produzione
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
gen 2023
Messaggio
174
#6

Nel nostro boutique hotel abbiamo avuto lo stesso identico problema con i QR code del servizio in camera in 45 stanze. Nel giro di due settimane a 3 ospiti avevano clonato la carta. Abbiamo fatto incidere i codici al laser sui tavoli e limitato i link di reindirizzamento in modo che siano accessibili solo dalla rete locale. Da due anni a questa parte non abbiamo più avuto mezzo problema.

EEmine A***PartecipanteMembro della community
Iscrizione
mar 2025
Messaggio
1
#7

C'è stato qualche cliente truffato che ha inserito i dati della carta di credito sulla pagina di phishing? Se qualcuno ci ha rimesso dei soldi, potrebbe sorgere una responsabilità legale a carico della vostra attività per negligenza. Ha già consultato un avvocato specializzato in diritto informatico?

GGökhan D***Partecipante
Ruolo
Titolare attività
Settore
Costruzione macchinari
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
ott 2025
Messaggio
416
#8

nn potete pretendere ke il cliente controlli la barra degli indirizzi quando inquadra il menu nn ci guarda nessuno. l'unica soluzione è rendere impossibile la manomissione fisica incideteli sui tavoli e via.

PPınarEsperto
Ruolo
Esperto di analytics
Iscrizione
gen 2024
Messaggio
198

Doki · App mobile · 2025

#9

Il menu col QR code è già una cosa che l'80% dei clienti odia. C'è a chi si scarica il telefono, a chi non prende internet. Ora che è venuto fuori pure questo rischio per la sicurezza, tornare a dei bei menu cartacei, eleganti e lavabili potrebbe essere sia più sicuro che più prestigioso per il vostro locale.

ÖÖzgür A***EspertoMembro della community
Iscrizione
feb 2025
Messaggio
1
#10

Questo incidente non è assolutamente da sottovalutare: in base alle normative sulla sicurezza dei dati, l'intercettazione dei dati finanziari dei clienti all'interno della vostra struttura può comportare sanzioni molto pesanti. Formalizzate i controlli fisici con una procedura scritta e inseriteli nei moduli di verifica giornaliera che i responsabili di filiale devono firmare.

AAlper A***PartecipanteMembro della community
Iscrizione
ago 2024
Messaggio
137
#11

Non lo sapevo.

EEmine G***Partecipante
Ruolo
Addetto al controllo qualità
Settore
Contabilità e consulenza fiscale
Tipo di organizzazione
cooperativa
Iscrizione
dic 2025
Messaggio
296

Doki · Formazione sulla consapevolezza phishing · 2024

#12

Ha ragione.

ÖÖmer N***PartecipanteMembro della community
Iscrizione
giu 2022
Messaggio
62
#13

Grazie per aver scritto.

ÖÖzge T***Partecipante
Ruolo
Addetto al controllo qualità
Settore
Gioielleria
Tipo di organizzazione
laboratorio
Iscrizione
feb 2023
Messaggio
193
#14

Lascio un avvertimento. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Buon lavoro.

PPolat A***PartecipanteMembro della community
Iscrizione
apr 2023
Messaggio
413
#15

grazie per averlo scritto è proprio così.. ma il fatto che tutti fcaciano una cosa non significa che sia quella giusta.

lascio una nota pottrebbe servire.

CCaner Ş***Partecipante
Ruolo
Direttore operativo
Settore
E-commerce
Tipo di organizzazione
Team di 8 persone
Iscrizione
mar 2025
Messaggio
36
#16

Sono d'accordo in parte, in parte no. Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

PPerihan K***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
124
#17

L'anno scorso abbiamo vissuto quasi la stessa cosa. La risposta varia molto in base al settore, non esiste una regola generale.

Io seguirei questa strada.

LLeyla Y***EspertoMembro della community
Iscrizione
mag 2025
Messaggio
102
#18

Sosterrò l'opposto, non prendetela male. Se permessi e ambito non sono scritti, quel test non deve iniziare.

Se scrivete qui il risultato, sarà utile anche ad altri.

DDoruk K***Esperto
Ruolo
Responsabile qualità
Settore
Edilizia
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
feb 2024
Messaggio
28
#19

Bisogna procedere con ordine. I primi tre mesi vanno bene, i problemi emergono al quarto mese.

Naturalmente cambia se la vostra situazione è diversa.

HHalil A***PartecipanteMembro della community
Iscrizione
dic 2024
Messaggio
89
#20

Riassumo quanto detto finora. Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

È tutto, scusate se mi sono dilungato.

Rispondi