Turvallisuus + aitous

Näin voitte luottaa McGesund-QR-koodeihin

McGesund-QR-koodissa on tärkeitä tietoja: mitä yritystä se mainostaa, onko kyseessä arviointikoodi, tuotekoodi vai signaalikoodi ja mihin asti se on voimassa. Jotta kukaan ei voisi jäljitellä, vaihtaa tai väärentää QR-koodia, jokainen koodi on kryptografisesti allekirjoitettu — kuin sinetti, jonka jokainen älypuhelin voi tarkistaa. Korkeammat tasot täydentävät sinettiä toisella, kvanttiturvallisella allekirjoituksella — valinnaisesti jopa kahdella riippumattomalla menetelmällä rinnakkain.

Tämä sivu selittää, miten se toimii — vaihe vaiheelta, ilman ammattikieltä.

Merkit selitettynä

Jokainen McGesundin arvio voi kantaa yhtä tai useampaa merkkiä. Ne osoittavat yhdellä silmäyksellä, miten arvio on syntynyt ja mistä sen luottamusarvo muodostuu.

  • Geoverifioitu

    Arvio annettiin QR-koodilla suoraan paikan päällä — älypuhelimen GPS oli yrityksen sijaintisäteen sisällä.

  • Näytöllä verifioitu

    Arvio saapui vastaanottonäytön kautta — pyörivä kertakäyttöinen QR-koodi sekuntien TTL:llä, ei valokuvattavissa, ei etänä lunastettavissa. Keräyskampanjat ovat teknisesti rajoitettuja. Lisää näytöstä →

  • Kvanttiallekirjoitettu

    Klassisen allekirjoituksen lisäksi tämä arvio on allekirjoitettu kvanttikestävällä menetelmällä (Falcon tai ML-DSA). Se on siten todennettavissa myös silloin, kun klassiset menetelmät käyvät haavoittuviksi kvanttitietokoneille.

  • Lohkoketjuun ankkuroitu

    Tämän arvion allekirjoitusavain on ankkuroitu Bitcoin-lohkoketjuun OpenTimestampsin kautta. Näin voidaan McGesundista riippumatta osoittaa, että avain oli olemassa jo ankkurointihetkellä.

  • McGesund-verifioitu

    Arvion McGesund-tiimi tarkasti ja hyväksyi manuaalisesti — esim. henkilöllisyystodistuksen selvittämisen jälkeen tukipyynnön kautta.

  • Tarkistetaan

    Arvio on McGesund-tiimissä tarkastettavana — esimerkiksi koska geotarkistus oli säteen ulkopuolella tai profiililla ei ole vielä verifioitua haltijaa. Sisältö pysyy piilossa hyväksyntään asti.

  • Ilman kryptoallekirjoitusta

    Arvio on peräisin ajalta ennen Envelope-järjestelmäämme (tuotu vanha aineisto). Sen aitoutta ei voida teknisesti jälkikäteen tarkistaa, eikä sitä siksi lasketa mukaan kokonaiskeskiarvoon.

  • Allekirjoituksen tarkistus epäonnistui

    Arvion kryptografinen tarkistus epäonnistui — esim. manipuloitujen tavujen, peruutetun avaimen tai rikkoutuneen Envelopen vuoksi. Arvio ei lasketa mukaan kokonaiskeskiarvoon.

Useita merkkejä voi yhdistyä — esim. ”Geoverifioitu” + ”Näytöllä verifioitu” samassa arviossa. Hakemiston ja yritysprofiilien suodattimet käyttävät samoja käsitteitä.

Mitä QR-koodissa on

QR-koodin sisällä on pieni, allekirjoitettu tietopaketti. Se sisältää:

  • mille yritykselle koodi on tarkoitettu,
  • onko kyseessä profiilikoodi, tuotekoodi vai signaalikoodi,
  • milloin se annettiin ja milloin se vanhenee,
  • allekirjoituksen, jolla jokainen älypuhelin voi tarkistaa, että tiedot tulevat muuttumattomina McGesundilta.

QR-koodi on siis luettavissa — mutta mikä tahansa sisällöllinen muutos rikkoisi allekirjoituksen ja paljastuisi jo ensimmäisellä skannauksella.

Miten arvio tarkistetaan selaimessa

Jokaisessa yritysprofiilin arviossa on painike ”Tarkista aitous”. Sitä napsauttava näkee vaihe vaiheelta neljä vihreää merkkiä:

  1. Allekirjoitus pätevä. Arvio allekirjoitettiin salaisella avaimella, joka kuuluu McGesundille — allekirjoitus täsmää julkisen vastinparinsa kanssa.
  2. Sisältö muuttumaton arvion antamisen jälkeen. Alkuperäistä tekstiä ei muutettu salaa lähettämisen jälkeen.
  3. Post-kvanttiallekirjoitus pätevä. Korkeammilla turvatasoilla tarkistetaan lisäksi yksi tai kaksi kvanttitietokoneita kestävää menetelmää (Falcon ja/tai ML-DSA-87). Kaksois-PQ-tasolla kummankin allekirjoituksen on oltava itsenäisesti pätevä.
  4. Avain ankkuroitu Bitcoin-lohkoketjuun. Allekirjoitukseen käytetty avain rekisteröitiin todistettavasti ennen tiettyä päivämäärää — katso seuraava osio.

Tärkeää: Tarkistus tapahtuu kokonaan kävijän selaimessa, ei McGesundin palvelimilla. Emme mekään voi vaikuttaa tulokseen.

Klassinen ja kvanttiturvallinen — yhdistettynä

Jokainen QR-koodi kantaa klassista Ed25519-allekirjoitusta — nopea, kompakti, maailmanlaajuisesti vakiintunut. Se on upotettu itse QR-koodiin ja jokainen laite voi tarkistaa sen heti skannauksen jälkeen, jopa ilman internetiä.

Korkeammat tasot täydentävät tätä allekirjoitusta yhdellä tai kahdella lisä-post-kvanttiallekirjoituksella — menetelmillä, jotka ovat turvallisia myös tulevia kvanttitietokoneita vastaan. Tarjoamme kaksi matemaattisesti riippumatonta menetelmää: Falcon (FN-DSA, kahdessa koossa 512 ja 1024) ja ML-DSA-87 (NIST-ensisijainen suositus standardista FIPS 204). Jotta QR-koodi pysyisi edelleen terävästi skannattavana, nämä allekirjoitukset eivät ole itse QR-koodissa, vaan salattuina McGesund-backendissä. Kun napsautatte ”Tarkista aitous”, selaimenne lataa ne ja verifioi ne paikallisesti.

Korkeimmalla tasolla (”kaksois-PQ”) käytetään molempia menetelmiä rinnakkain. Näin arvio pysyy kvanttiturvallisena myös silloin, jos jompikumpi menetelmä joskus murrettaisiin — ei yhden algoritmin riskiä.

Käytännön etu: olette jo tänään varautuneita ylihuomiseen — ja QR-koodi pysyy kaikkialla yhtä pienenä ja yhtä hyvin skannattavana.

TasoTarkistetaan
Vakio
Ed25519
Klassinen allekirjoitus
Post-kvantti (Falcon-512)
Ed25519 + Falcon-512
Klassinen + kvanttiturvallinen (NIST Level 1)
Post-kvantti Max (Falcon-1024)
Ed25519 + Falcon-1024
Klassinen + kvanttien maksimitaso (NIST Level 5)
Post-kvantti (ML-DSA-87)
Ed25519 + ML-DSA-87
Klassinen + NIST-ensisijainen suositus (Level 5)
Kaksois-PQ
Ed25519 + Falcon-1024 + ML-DSA-87
Klassinen + molemmat kvanttimenetelmät rinnakkain

QR-koodi pysyy kaikilla tasoilla yhtä suurena ja yhtä hyvin skannattavana — lisäturva tulee McGesund-backendistä, ei itse QR-koodista. Mitkä tasot on kohdennettu suunnitelmaanne, näette profiilinne QR-välilehdillä.

Miksi luotamme Falconiin

Falcon (FN-DSA) on ML-DSA-87:n ohella toinen NISTin valitsema post-kvanttiallekirjoitusmenetelmä ja on FIPS 206:n lopullisessa standardoinnissa. Tarjoamme sitä siitä huolimatta jo tänään — kolmesta syystä:

  1. Algoritmien monimuotoisuus — Falcon perustuu NTRU-hiloihin, ML-DSA-87 taas Module-LWE:hen. Molemmat menetelmät on rakennettu matemaattisesti riippumattomasti. Hyökkäys, joka murtaa toisen menetelmän, ei automaattisesti murra toista. Kaksois-PQ-tasolla käytämme molempia rinnakkain — jopa täydellinen Falcon-murto jättäisi arvion päteväksi ML-DSA-87:n kautta.
  2. Tietojen minimointi — Falcon-allekirjoitus on ~666 tai 1280 tavullaan selvästi kompaktimpi kuin ML-DSA-87-allekirjoitus (4627 tavua), vertailukelpoisella turvatasolla. Näin tallennamme QR-koodia kohden vähemmän kryptomateriaalia palvelimillemme. Se sopii periaatteeseemme kerätä ja säilyttää vain niin paljon dataa kuin aitoustarkistus todella edellyttää.
  3. Nopeampi selainverifiointi — Falcon-allekirjoitukset verifioituvat loppuasiakkaan selaimessa selvästi nopeammin kuin ML-DSA-87. Arvion aitouden yhdellä napsautuksella tarkistava näkee tuloksen tuntuvasti aiemmin.

Jos Falconista ei kuitenkaan tule lopullista: Falconilla allekirjoitetut olemassa olevat QR-koodit pysyvät edelleen toimivina — nehän kantavat lisäksi klassista Ed25519-allekirjoitusta itse QR-koodissa, joka on verifioitavissa offline ja Falconista riippumatta. Kvanttiturvallisen kerroksen osalta vaihtaisimme kyseiset QR-koodit palvelinpuolella menetelmään ML-DSA-87; painettua QR-koodia ei tarvitse tähän vaihtaa. Ed25519, Bitcoin-ankkurointi ja arvion identiteetti pysyvät jokaisessa skenaariossa koskemattomina.

Huomautus Falcon-variantista: Taustalla oleva NIST-standardi FN-DSA (FIPS 206) on lopullisessa äänestyksessä. Jos FN-DSA:ta ei standardoida lopullisesti, vaihdamme kyseiset QR-koodit menetelmään ML-DSA-87. Jokaisen arvion Ed25519-allekirjoitus ja Bitcoin-ankkurointi pysyvät tästä koskemattomina — olemassa olevien arvioiden aitous ei katoa missään skenaariossa.

Bitcoin-lohkoketju luottamusankkurina

Kuka valvoo, ettei McGesund salaa vaihda avainta saadakseen väärennetyn arvion näyttämään ”aidolta”?

Vastaus: kenenkään ei tarvitse luottaa meihin. Jokaisen avaimen, jolla arvioita allekirjoitamme, ilmoitamme julkiseen digitaaliseen lokikirjaan, jota kukaan ei voi muuttaa — Bitcoin-lohkoketjuun. Heti kun avain on siellä merkittynä (se kestää 1–2 tuntia), on ikuisesti selvää, mistä alkaen se oli olemassa. Jälkikäteinen vaihto ei ole mahdollista — se rikkoisi maailmanlaajuisen Bitcoin-konsensuksen.

Mitä hyötyä teille tästä on:

  • Jokainen yksittäinen arvio tallentaa mukaan lohkoketjun lohkonumeron, jossa allekirjoitusavain ankkuroitiin.
  • Myöhemmin lisätty väärennös olisi matemaattisesti todistettavissa — avainta ei olisi vielä ollut olemassa merkitsemishetkellä.
  • Ulkopuoliset tarkastajat voivat todentaa ankkuroinnin itsenäisesti vakiotyökaluilla, ilman että heidän tarvitsee luottaa meihin.
Kun luomme uuden avaimenMcGesund-backendAvain + kuvausSormenjälki (32 tavua)lyhyt, yksilöllinen lukuLokikirja 1Lokikirja 2Lokikirja 3BitcoinLohko~1–2 hLohkonumero tallennetaan avainrekisteriinBitcoin-lohkokorkeus

Tältä tarkistus näyttää profiilissa (esimerkki: kaksois-PQ-taso)

Tämän arvion aitous

Klassinen allekirjoitus (Ed25519)

Matemaattisesti vahvistettu selaimenne toimesta

Post-kvanttiallekirjoitus (Falcon-1024)

Matemaattisesti vahvistettu selaimenne toimesta

Post-kvanttiallekirjoitus (ML-DSA-87)

NIST-ensisijainen suositus — lisäksi vahvistettu selaimessa

Avain ankkuroitu Bitcoin-lohkoketjuun

Lohko #826.114 — avain oli olemassa viimeistään 19.5.2026. Jälkikäteinen väärentäminen edellyttäisi Bitcoin-konsensuksen manipulointia.

Sisältö muuttumaton arvion antamisen jälkeen

SHA-256 täsmää allekirjoitetun arvon kanssa

Annettu paikan päällä (geoverifioitu)

Annettu yrityksen sijainnissa

Mitä tämä tarkoittaa? Selaimenne laski kryptografiset allekirjoitukset paikallisesti uudelleen — ilman että teidän tarvitsee luottaa McGesundiin. Kun kaikki merkit ovat vihreitä, tämä arvio on todistettavasti aito ja muuttumaton.

Esikatselu — kun oikeassa profiilissa napsautetaan ”Tarkista aitous”, juuri tämä tarkistus lasketaan selaimessanne.

Avaimet elinkaarella

Jokaisella allekirjoitusavaimella on alkamis- ja päättymispäivä. Kierrätämme avaimia rutiininomaisesti — uudet QR-koodit allekirjoitetaan uudella avaimella, vanhemmat QR-koodit säilyttävät voimassaolonsa, koska alkuperäinen avain pysyy edelleen käytettävissä verifiointia varten.

Hätätilannetta varten pidämme varalla lisävara-avaimia, jotka on jo ankkuroitu Bitcoin-lohkoketjuun. Näin voimme tarvittaessa vaihtaa heti ilman että syntyy luottamusaukkoa.

Jos avain vaarantuisi, peruutamme sen — kaikki tämän avainjakson QR-koodit menettävät heti voimassaolonsa. Tässä tapauksessa informoimme teitä ja toimitamme uudet QR-koodit.

Mitä allekirjoitus ei osaa

Allekirjoitus suojaa väärentämiseltä, ei kopioimiselta — valokuvattu QR-koodi pysyy skannattavana. Siksi työskentelemme muiden kerrosten kanssa:

  • Geoverifiointi arvioissa: sallitun sijaintinne ympärillä olevan säteen ulkopuolelta tulevat lähetykset hylätään palvelinpuolella.
  • Kertakäyttöisyys tuote-QR-koodeissa: ensimmäisen arvion jälkeen koodi on kulutettu.
  • Peruutustoiminto suoraan hallintapaneelissa: voitte poistaa minkä tahansa QR-koodin käytöstä milloin tahansa.

Vastaanottonäyttö (Klassik+)

Tariffista Klassik+ alkaen voitte lisäksi asettaa esiin vastaanottotabletin, joka näyttää pyöriviä QR-koodeja. Jokainen koodi on voimassa vain lyhyen aikaa ja voidaan lunastaa vain kerran. Näin syntyy ylimääräinen, paikkaan sidottu aitousjälki, jota klassinen painettu QR-juliste ei pysty tarjoamaan.

  • Koodi vaihtuu automaattisesti lyhyin väliajoin. Koodin valokuvaava ja myöhemmin skannaava päätyy vanhentuneeseen koodiin.
  • Kerran skannata, kerran arvioida: onnistunut koodi lukitaan heti — uudelleenkäyttö on poissuljettu.
  • Sijaintipakko lähetettäessä: sallitun säteen ulkopuolelta tulevat arviot eivät ilmesty automaattisesti, vaan päätyvät hyväksyntään vain manuaalisen tarkistuksen ja tiukkojen kriteerien jälkeen.
  • Tabletin liitos peruutettavissa milloin tahansa: kadonneen tai poistetun tabletin lukitsette yhdellä napsautuksella hallintapaneelissa.

Näin saapuvat arviot kantavat violettia merkkiä ”Näytöllä verifioitu” — näkyvillä profiilissanne ja arvioluettelossa.

Itse arvio allekirjoitetaan tallennettaessa lisäksi kryptografisesti — riippumatta siitä, saapuiko se näytön vai klassisen QR-koodin kautta. Näin jokainen yksittäinen arvio kiinnittyy samaan todistusketjuun, joka on selitetty osiossa Bitcoin-ankkurointi.

Voimassaolo ja uusiminen

Jokaisella QR-koodilla on oma vanhenemispäivämääränsä (vakio: kaksi vuotta antamisesta). 60 päivää ennen vanhenemista saatte sähköpostimuistutuksen. Sen jälkeen voitte hallintapaneelissa yhdellä napsautuksella luoda ja tulostaa uuden QR-koodin — vanha menettää vanhenemispäivämääränsä myötä automaattisesti voimassaolonsa.

Väärinkäytösepäilyssä

Jos teillä on epäily, että QR-koodia käytetään väärin (esimerkiksi juliste paikassa, johon se ei kuulu), peruutatte sen yksinkertaisesti hallintapaneelissa roskakorisymbolin kautta — olemassa olevat julisteet eivät sen jälkeen enää toimi. Suuremmissa tapauksissa ottakaa yhteyttä tukialueen kautta.

Lyhyesti sanottuna: McGesund-QR-koodin skannaava voi luottaa siihen, ettei sen takana olevia tietoja ole väärennetty eikä salaa muutettu — tarkistettavissa omassa selaimessa, ilman että teidän tarvitsee luottaa meihin, ankkurina maailman suurin julkinen lohkoketju.

Yhteystiedot