forumСоздать тему

Как изучить безопасность QR-кодов — какие риски для бизнеса?

Doki ekibiКоманда Doki
Должность
Официальный аккаунт
Отрасль
Информационная безопасность и цифровые технологии
Тип организации
Doki
Дата регистрации
март 2023 г.
Сообщение
310
#1

У нас сеть из 6 кафе и ресторанов. Два года назад убрали бумажные меню и наклеили QR-коды на оргстекло на каждом столе. Гости сканируют код телефоном, смотрят меню и даже могут сразу оплатить заказ прямо с этого экрана.

На прошлой неделе внимательный гость в одной точке заметил, что поверх нашего QR-кода очень качественно наклеена прозрачная пленка. Сканируем — открывается точная копия нашего меню, но перед заказом просит вбить данные карты. Проверили 140 столов во всех точках и нашли еще три такие наклейки.

Мы в полном шоке: доверие клиентов под угрозой, чудом избежали огромного репутационного скандала. Как нам как бизнесу обезопасить QR-коды технически и организационно? Что это вообще за риски и как обучить персонал распознавать такие угрозы?

AAycan D***УчастникУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
240
Самый полезный#2

Короткий ответ: главный риск QR-кодов не в самом коде, а в подмене итоговой ссылки или наклеивании физической фишинговой наклейки поверх. Для защиты нужен комплекс: регулярные проверки официантами, динамические ссылки и правильная настройка доменов.

То, что у вас произошло, в ИБ называется QR-фишингом (QRishing). Глазом код не прочитать, поэтому если клиент не вглядывается в URL, он легко попадает на фейк. Злоумышленники обычно регистрируют домен, отличающийся на одну букву от вашего, копируют дизайн и воруют карты.

По технике: первым делом уходите от статичных ссылок в QR к динамическому редиректу. Так вы сможете менять целевой URL в админке в любой момент или мгновенно выключить систему при аномалиях. На самом сайте меню настройте SSL/TLS и добавьте инфо-блок для клиентов как выглядит правильный адрес в строке браузера.

По операционке: решите вопрос с физической защитой. Вместо бумажек и наклеек на оргстекле лучшим решением будет гравировка лазером на дереве или металле. И введите правило: персонал проверяет коды пальцами при каждой протирке стола и перед сменой.

MMelis Ç***Эксперт
Должность
Специалист технической поддержки
Отрасль
Энергетика
Тип организации
компания с двумя филиалами
Дата регистрации
апр. 2025 г.
Сообщение
4
#3

Первым делом завтра снимите все оргстекляшки. Закажите металлические таблички с лазерной гравировкой прямо на столы. Если поверх наклеят пленку пальцем сразу почувствуется бугорок. Стоит 40-50 TL за стол, зато сбережет от жестких проблем с законом и штрафов.

SSultan Ö***Эксперт
Должность
Оператор ввода данных
Отрасль
Спорт и фитнес
Тип организации
стартап на ранней стадии
Дата регистрации
февр. 2023 г.
Сообщение
10
#4

Срочно проверьте домен мошенников и отправьте abuse-жалобу их регистратору. У себя на сайте меню закрутите security headers, чтобы ваш сайт нельзя было встроить в фрейм на чужом хостинге.

NNuri G***Участник
Должность
Руководитель отдела закупок
Отрасль
Сельское хозяйство
Тип организации
стартап на ранней стадии
Дата регистрации
март 2023 г.
Сообщение
62
#5

Вбейте персоналу 3 правила: 1) Убираешь стол — проводишь пальцем по коду на предмет наклеек. 2) Раз в день сканируешь код любым телефоном и смотришь адресную строку. 3) Чуть что подозрительное в ссылке — стол сразу блокируется.

TTuğçe U***Эксперт
Должность
Планирование производства
Отрасль
Электротехника и электроника
Тип организации
Производственная компания из 40 человек
Дата регистрации
янв. 2023 г.
Сообщение
174
#6

У нас в бутик-отеле была точно такая же проблема с QR-кодами для заказа в номер на 45 номеров. За две недели у троих гостей скопировали данные карт. В итоге мы сделали лазерную гравировку прямо на столах и ограничили доступ к редиректам — только через локальную сеть. За два года больше ни одного случая.

EEmine A***УчастникУчастник сообщества
Дата регистрации
март 2025 г.
Сообщение
1
#7

А среди клиентов были те кто ввел данные карты на фишинговой странице и пострадал? Если кто-то потерял деньги, то из-за халатности заведения у вас может возникнуть юридическая ответственность. Вы уже консультировались с юристом по IT-праву?

GGökhan D***Участник
Должность
Владелец бизнеса
Отрасль
Машиностроение
Тип организации
Производственная компания из 40 человек
Дата регистрации
окт. 2025 г.
Сообщение
416
#8

глупо ждать что клиент будет рассматривать адресную строку когда сканирует меню, никто на это не смотрит. единственное решение — сделать физическую подмену невозможной просто выжгите на столе и всё.

PPınarЭксперт
Должность
Аналитик
Дата регистрации
янв. 2024 г.
Сообщение
198

Doki · Мобильное приложение · 2025

#9

QR-меню и так раздражает процентов восемьдесят гостей. У кого-то телефон разряжен у кого-то инет не ловит. А тут еще и риски по безопасности. Вернуться к качественным ламинированным или кожаным печатным меню будет и безопаснее, и солиднее для вашего заведения.

ÖÖzgür A***ЭкспертУчастник сообщества
Дата регистрации
февр. 2025 г.
Сообщение
1
#10

К этой ситуации нельзя относиться легкомысленно: по законодательству о защите данных компрометация финансовых сведений клиентов на вашей территории грозит серьезными штрафами. Закрепите физический осмотр в регламенте и внесите его в чек-листы ежедневного контроля под подпись управляющих.

AAlper A***УчастникУчастник сообщества
Дата регистрации
авг. 2024 г.
Сообщение
137
#11

Не знал об этом.

EEmine G***Участник
Должность
Специалист по контролю качества
Отрасль
Бухгалтерия и консалтинг
Тип организации
кооператив
Дата регистрации
дек. 2025 г.
Сообщение
296

Doki · Обучение по распознаванию фишинга · 2024

#12

Вы правы.

ÖÖmer N***УчастникУчастник сообщества
Дата регистрации
июнь 2022 г.
Сообщение
62
#13

Спасибо за ваш пост.

ÖÖzge T***Участник
Должность
Специалист по контролю качества
Отрасль
Ювелирные изделия
Тип организации
производство
Дата регистрации
февр. 2023 г.
Сообщение
193
#14

Хочу предупредить. Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения.

Удачи.

PPolat A***УчастникУчастник сообщества
Дата регистрации
апр. 2023 г.
Сообщение
413
#15

спасибо что написали об этом, это действительно так и то что делают все, не значит что это правильно.

оставлю как заметку, пригодится.

CCaner Ş***Участник
Должность
Операционный директор
Отрасль
Э-коммерция
Тип организации
команда из 8 человек
Дата регистрации
март 2025 г.
Сообщение
36
#16

Частично согласен, частично нет. То, что делают все, не значит, что это правильно.

Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

PPerihan K***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
124
#17

В прошлом году мы столкнулись практически с тем же самым. Ответ сильно зависит от отрасли, универсального правила нет.

Я бы пошел этим путем.

LLeyla Y***ЭкспертУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
102
#18

Буду отстаивать обратное, не обижайтесь. Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Если напишете результат здесь, это поможет и другим.

DDoruk K***Эксперт
Должность
Директор по качеству
Отрасль
Строительство
Тип организации
компания из 20 человек
Дата регистрации
февр. 2024 г.
Сообщение
28
#19

Нужно идти по порядку. Первые три месяца все идет хорошо, проблемы всплывают на четвертом.

Конечно, если ваша ситуация отличается, всё меняется.

HHalil A***УчастникУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
89
#20

Позвольте подвести итог сказанному выше. Время обнаружения проблемы напрямую определяет ее стоимость.

На этом всё, извините, если затянул.

Написать ответ