Seguridad + autenticidad
Cómo puede confiar en los códigos QR de McGesund
Un código QR de McGesund contiene información importante: a qué empresa promociona, si es un código de reseña, un código de producto o un código de señal, y hasta cuándo es válido. Para que nadie pueda reconstruir, intercambiar o falsificar un código QR, cada código está firmado criptográficamente — como un sello que cualquier smartphone puede comprobar. Los niveles superiores complementan el sello con una segunda firma resistente a la computación cuántica — opcionalmente incluso con dos procedimientos independientes en paralelo.
Esta página explica cómo funciona esto — paso a paso, sin jerga técnica.
Las insignias explicadas
Cada reseña en McGesund puede llevar una o varias insignias. Muestran de un vistazo cómo se ha generado la reseña y de dónde procede su valor de confianza.
- Geoverificada
La reseña se emitió directamente en el lugar mediante un código QR — el GPS del smartphone se encontraba dentro del radio de la ubicación de la empresa.
- Verificada por pantalla
La reseña llegó a través de la pantalla de recepción — código QR rotatorio de un solo uso con un TTL de segundos, no fotografiable, no canjeable a distancia. Las recopilaciones masivas están técnicamente limitadas. Más sobre la pantalla →
- Firma cuántica
Además de la firma clásica, esta reseña está firmada con un algoritmo resistente a la computación cuántica (Falcon o ML-DSA). Así sigue siendo verificable incluso cuando los algoritmos clásicos sean vulnerables a los ordenadores cuánticos.
- Anclado en blockchain
La clave de firma de esta valoración está anclada en la blockchain de Bitcoin mediante OpenTimestamps. Ello acredita, con independencia de McGesund, que la clave ya existía en el momento del anclaje.
- Verificada por McGesund
La reseña fue revisada y aprobada manualmente por el equipo de McGesund — por ejemplo, tras aclarar una prueba de identidad mediante un ticket de soporte.
- En revisión
La reseña está pendiente de revisión por el equipo de McGesund — por ejemplo, porque la comprobación geográfica estaba fuera del radio o el perfil aún no tiene un titular verificado. El contenido permanece oculto hasta su aprobación.
- Sin firma criptográfica
La reseña procede de la época anterior a nuestro sistema Envelope (datos antiguos importados). Su autenticidad no puede comprobarse técnicamente a posteriori y, por ello, no cuenta en la media global.
- Verificación de firma fallida
La comprobación criptográfica de la reseña ha fallado — por ejemplo, debido a bytes manipulados, una clave revocada o un Envelope corrupto. La reseña no cuenta en la media global.
Varias insignias pueden combinarse — por ejemplo, «Geoverificada» + «Verificada por pantalla» en la misma reseña. Los filtros del directorio y de los perfiles de empresa utilizan los mismos términos.
Qué contiene el código QR
En el interior del código QR hay un pequeño paquete de datos firmado. Contiene:
- para qué empresa es el código,
- si es un código de perfil, un código de producto o un código de señal,
- cuándo se emitió y cuándo caduca,
- una firma con la que cualquier smartphone puede comprobar que los datos provienen de McGesund sin haber sido modificados.
Así, el código QR es legible — pero cualquier cambio en su contenido rompería la firma y se detectaría en el primer escaneo.
Cómo se verifica una reseña en el navegador
En cada reseña de un perfil de empresa hay un botón «Comprobar autenticidad». Quien haga clic en él verá, paso a paso, cuatro marcas verdes:
- Firma válida. La reseña se firmó con una clave secreta que pertenece a McGesund — la firma coincide con su contraparte pública.
- Contenido sin cambios desde que se emitió la reseña. El texto original no se modificó en secreto tras el envío.
- Firma poscuántica válida. En los niveles de seguridad superiores se comprueban además uno o dos procedimientos resistentes a los ordenadores cuánticos (Falcon o ML-DSA-87). En el nivel doble PQ, cada una de las dos firmas debe ser válida por sí sola.
- Clave anclada en la blockchain de Bitcoin. La clave utilizada para la firma se registró de forma demostrable antes de una fecha determinada — véase la siguiente sección.
Importante: la verificación se ejecuta por completo en el navegador del visitante, no en los servidores de McGesund. Ni siquiera nosotros podemos influir en el resultado.
Clásico y resistente a la computación cuántica — combinados
Cada código QR lleva una firma clásica Ed25519 — rápida, compacta y establecida en todo el mundo. Está incrustada en el propio código QR y cualquier dispositivo puede comprobarla directamente tras el escaneo, incluso sin Internet.
Los niveles superiores complementan esta firma con una o dos firmas poscuánticas adicionales — procedimientos que también son seguros frente a los futuros ordenadores cuánticos. Ofrecemos dos procedimientos matemáticamente independientes: Falcon (FN-DSA, en dos tamaños, 512 y 1024) y ML-DSA-87 (recomendación principal del NIST de FIPS 204). Para que el código QR siga siendo perfectamente escaneable, estas firmas no se encuentran en el propio código QR, sino cifradas en el backend de McGesund. Al hacer clic en «Comprobar autenticidad», su navegador las carga y las verifica localmente.
En el nivel más alto («doble PQ») se utilizan ambos procedimientos en paralelo. Así, la reseña sigue siendo resistente a la computación cuántica incluso si uno de los dos procedimientos llegara a romperse algún día — sin riesgo de algoritmo único.
Ventaja práctica: hoy ya está preparado para pasado mañana — y el código QR sigue siendo en todas partes igual de pequeño e igual de fácil de escanear.
| Nivel | Lo que se comprueba |
|---|---|
| Estándar Ed25519 | Firma clásica |
| Poscuántico (Falcon-512) Ed25519 + Falcon-512 | Clásico + resistente a la computación cuántica (NIST Level 1) |
| Poscuántico Max (Falcon-1024) Ed25519 + Falcon-1024 | Clásico + nivel cuántico máximo (NIST Level 5) |
| Poscuántico (ML-DSA-87) Ed25519 + ML-DSA-87 | Clásico + recomendación principal del NIST (Level 5) |
| Doble PQ Ed25519 + Falcon-1024 + ML-DSA-87 | Clásico + ambos procedimientos cuánticos en paralelo |
El código QR mantiene el mismo tamaño y la misma facilidad de escaneo en todos los niveles — la seguridad adicional proviene del backend de McGesund, no del propio código QR. Puede ver qué niveles están asignados a su plan en las pestañas de QR de su perfil.
Por qué apostamos por Falcon
Falcon (FN-DSA) es, junto a ML-DSA-87, el segundo procedimiento de firma poscuántica seleccionado por el NIST y se encuentra en la fase final de estandarización FIPS 206. Aun así, lo ofrecemos ya hoy — por tres razones:
- Diversidad algorítmica — Falcon se basa en retículos NTRU, ML-DSA-87 en Module-LWE. Ambos procedimientos están construidos de forma matemáticamente independiente. Un ataque que rompe uno no rompe automáticamente el otro. En el nivel doble PQ utilizamos ambos en paralelo — incluso una ruptura completa de Falcon dejaría la reseña válida gracias a ML-DSA-87.
- Minimización de datos — Una firma Falcon, con ~666 o 1280 bytes, es notablemente más compacta que una firma ML-DSA-87 (4627 bytes), con un nivel de seguridad comparable. Por cada código QR almacenamos así menos material criptográfico en nuestros servidores. Esto encaja con nuestro principio de recopilar y conservar solo los datos realmente necesarios para la comprobación de autenticidad.
- Verificación más rápida en el navegador — Las firmas Falcon se verifican en el navegador del cliente final notablemente más rápido que ML-DSA-87. Quien comprueba con un clic la autenticidad de una reseña ve el resultado apreciablemente antes.
Si al final Falcon no se estandariza: los códigos QR existentes firmados con Falcon siguen siendo funcionales — pues también llevan la firma clásica Ed25519 en el propio QR, verificable sin conexión e independientemente de Falcon. Para la capa resistente a la computación cuántica, cambiaríamos del lado del servidor los códigos QR afectados a ML-DSA-87; el QR impreso no necesita reemplazarse para ello. Ed25519, el anclaje en Bitcoin y la identidad de la reseña permanecen intactos en todos los escenarios.
Nota sobre la variante Falcon: El estándar del NIST subyacente FN-DSA (FIPS 206) se encuentra en la fase final de aprobación. Si FN-DSA no se estandarizara de forma definitiva, cambiaríamos los códigos QR afectados a ML-DSA-87. La firma Ed25519 y el anclaje en Bitcoin de cada reseña no se verían afectados por ello — la autenticidad de las reseñas existentes no se pierde en ningún escenario.
Estándares oficiales para consultar
La blockchain de Bitcoin como ancla de confianza
¿Quién controla que McGesund no cambie en secreto una clave para hacer que una reseña falsa parezca «auténtica»?
Respuesta: nadie tiene que confiar en nosotros. Cada clave con la que firmamos reseñas la registramos en un libro de registro digital público que nadie puede modificar — la blockchain de Bitcoin. En cuanto una clave queda inscrita allí (esto tarda de 1 a 2 horas), queda establecido para siempre desde cuándo existe. Cambiarla a posteriori es imposible — eso rompería el consenso mundial de Bitcoin.
Lo que usted gana con ello:
- Cada reseña guarda también el número de bloque de la blockchain en el que se ancló la clave de firma.
- Una falsificación introducida posteriormente sería matemáticamente demostrable — la clave aún no habría existido en el momento de la inscripción.
- Verificadores externos pueden comprobar el anclaje de forma independiente con herramientas estándar, sin tener que confiar en nosotros.
Así se ve la verificación en el perfil (ejemplo: nivel doble PQ)
Autenticidad de esta reseña
Firma clásica (Ed25519)
Confirmado matemáticamente por su navegador
Firma poscuántica (Falcon-1024)
Confirmado matemáticamente por su navegador
Firma poscuántica (ML-DSA-87)
Recomendación principal del NIST — además confirmada en el navegador
Clave anclada en la blockchain de Bitcoin
Bloque n.º 826.114 — la clave existía a más tardar el 19.05.2026. Una falsificación posterior dependería de manipular el consenso de Bitcoin.
Contenido sin cambios desde que se emitió la reseña
El SHA-256 coincide con el valor firmado
Emitida en el lugar (geoverificada)
Emitida en la ubicación de la empresa
¿Qué significa esto? Su navegador ha recalculado localmente las firmas criptográficas — sin necesidad de confiar en McGesund. Si todas las casillas están en verde, esta reseña es demostrablemente auténtica e inalterada.
Vista previa — al hacer clic en «Comprobar autenticidad» en un perfil real, se calcula exactamente esta verificación en su navegador.
Claves con ciclo de vida
Cada clave de firma tiene una fecha de inicio y una fecha de fin. Rotamos las claves de forma rutinaria — los códigos QR recién emitidos se firman con la nueva clave, los códigos QR más antiguos conservan su validez porque la clave original sigue disponible para la verificación.
Para casos de emergencia mantenemos claves de reserva adicionales, ya ancladas en la blockchain de Bitcoin. Así podemos cambiar de inmediato si es necesario, sin que se produzca ninguna brecha de confianza.
Si una clave se viera comprometida, la revocamos — todos los códigos QR de ese periodo de clave pierden inmediatamente su validez. En ese caso le informamos y ponemos a disposición nuevos códigos QR.
Lo que la firma no puede hacer
Una firma protege contra la falsificación, no contra la copia — un código QR fotografiado sigue siendo escaneable. Por eso trabajamos con capas adicionales:
- Geoverificación en las reseñas: los envíos fuera del perímetro permitido alrededor de su ubicación se rechazan del lado del servidor.
- Uso único en los QR de producto: tras la primera reseña, el código queda consumido.
- Función de revocación directamente en el panel de control: puede desactivar cualquier código QR en cualquier momento.
Pantalla de recepción (Klassik+)
A partir de la tarifa Klassik+ puede instalar además una tableta de recepción que muestra códigos QR rotatorios. Cada código solo es válido brevemente y solo puede canjearse una vez. Así se crea una traza de autenticidad adicional, vinculada al lugar, que un cartel de QR impreso clásico no puede ofrecer.
- El código cambia automáticamente a intervalos cortos. Quien fotografíe un código para escanearlo más tarde acabará ante un código caducado.
- Escanear una vez, valorar una vez: un código canjeado con éxito se bloquea de inmediato — la reutilización queda excluida.
- Obligación de ubicación al enviar: las reseñas fuera del perímetro permitido no aparecen automáticamente, sino que pasan a aprobación solo tras una comprobación manual y bajo criterios estrictos.
- Vinculación de la tableta revocable en cualquier momento: una tableta perdida o retirada se bloquea con un clic en el panel de control.
Las reseñas que llegan de este modo llevan la insignia violeta «Verificada por pantalla» — visible en su perfil y en el listado de reseñas.
La propia reseña se firma además criptográficamente al guardarse — con independencia de si llegó a través de una pantalla o de un código QR clásico. Así, cada reseña queda ligada a la misma cadena de prueba explicada en la sección Anclaje en Bitcoin.
Caducidad y renovación
Cada código QR tiene su propia fecha de caducidad (por defecto: dos años desde la emisión). 60 días antes de la caducidad recibe un recordatorio por correo electrónico. A continuación, puede crear e imprimir un nuevo código QR con un clic en el panel de control — el antiguo pierde automáticamente su validez en su fecha de caducidad.
En caso de sospecha de uso indebido
Si sospecha que un código QR se está utilizando de forma indebida (por ejemplo, un cartel en un lugar donde no debería estar), simplemente revóquelo en el panel de control mediante el icono de la papelera — los carteles existentes dejan de funcionar después. En caso de incidentes mayores, póngase en contacto con nosotros a través del área de soporte.
En resumen: Quien escanea un código QR de McGesund puede confiar en que los datos que hay detrás no han sido falsificados ni modificados en secreto — comprobable en el propio navegador, sin tener que confiar en nosotros, con un ancla en la mayor blockchain pública del mundo.