Sécurité + authenticité
Comment vous pouvez faire confiance aux QR codes McGesund
Un QR code McGesund contient des informations importantes : quelle entreprise il promeut, s'il s'agit d'un code d'avis, d'un code produit ou d'un code de signal, et jusqu'à quand il est valable. Pour que personne ne puisse reconstruire, permuter ou falsifier un QR code, chaque code est signé cryptographiquement — comme un sceau que chaque smartphone peut vérifier. Les niveaux supérieurs ajoutent au sceau une seconde signature résistante au quantique — voire, en option, deux procédés indépendants en parallèle.
Cette page explique comment cela fonctionne — étape par étape, sans jargon technique.
Les badges expliqués
Chaque avis sur McGesund peut porter un ou plusieurs badges. Ils montrent d'un coup d'œil comment l'avis a été produit et d'où provient sa valeur de confiance.
- Géo-vérifié
L'avis a été déposé directement sur place via un QR code — le GPS du smartphone se trouvait dans le rayon du site de l'entreprise.
- Vérifié par écran
L'avis est arrivé via l'écran de réception — QR code à usage unique rotatif avec un TTL de quelques secondes, non photographiable, non utilisable à distance. Les collectes en masse sont techniquement limitées. En savoir plus sur l'écran →
- Signature quantique
En plus de la signature classique, cet avis est signé avec un algorithme résistant au quantique (Falcon ou ML-DSA). Il reste donc vérifiable même lorsque les algorithmes classiques deviendront vulnérables aux ordinateurs quantiques.
- Ancré sur blockchain
La clé de signature de cet avis est ancrée dans la blockchain Bitcoin via OpenTimestamps. Cela prouve, indépendamment de McGesund, que la clé existait déjà au moment de ancrage.
- Vérifié par McGesund
L'avis a été contrôlé et validé manuellement par l'équipe McGesund — par exemple après clarification d'une preuve d'identité via un ticket de support.
- En cours de vérification
L'avis est en cours d'examen par l'équipe McGesund — par exemple parce que le contrôle géographique était en dehors du rayon ou que le profil n'a pas encore de titulaire vérifié. Le contenu reste masqué jusqu'à validation.
- Sans signature cryptographique
L'avis date d'avant notre système Envelope (données anciennes importées). Son authenticité ne peut techniquement pas être vérifiée a posteriori et il ne compte donc pas dans la moyenne globale.
- Vérification de signature échouée
La vérification cryptographique de l'avis a échoué — par exemple à cause d'octets manipulés, d'une clé révoquée ou d'un Envelope corrompu. L'avis ne compte pas dans la moyenne globale.
Plusieurs badges peuvent se combiner — par exemple « Géo-vérifié » + « Vérifié par écran » sur le même avis. Les filtres dans l'annuaire et sur les profils d'entreprise utilisent les mêmes termes.
Ce que contient le QR code
À l'intérieur du QR code se trouve un petit paquet de données signé. Il contient :
- pour quelle entreprise le code est destiné,
- s'il s'agit d'un code de profil, d'un code produit ou d'un code de signal,
- quand il a été émis et quand il expire,
- une signature permettant à chaque smartphone de vérifier que les données proviennent de McGesund sans avoir été modifiées.
Le QR code est ainsi lisible — mais toute modification de son contenu casserait la signature et serait détectée dès le premier scan.
Comment un avis est vérifié dans le navigateur
Sur chaque avis d'un profil d'entreprise figure un bouton « Vérifier l'authenticité ». En cliquant dessus, on voit apparaître étape par étape quatre coches vertes :
- Signature valide. L'avis a été signé avec une clé secrète appartenant à McGesund — la signature correspond à sa contrepartie publique.
- Contenu inchangé depuis le dépôt de l'avis. Le texte d'origine n'a pas été secrètement modifié après l'envoi.
- Signature post-quantique valide. Aux niveaux de sécurité supérieurs, un ou deux procédés résistants aux ordinateurs quantiques sont vérifiés en plus (Falcon et/ou ML-DSA-87). Au niveau double PQ, chacune des deux signatures doit être valide à elle seule.
- Clé ancrée dans la blockchain Bitcoin. La clé utilisée pour la signature a été enregistrée de façon prouvable avant une date donnée — voir la section suivante.
Important : la vérification s'effectue entièrement dans le navigateur du visiteur, pas sur les serveurs McGesund. Même nous ne pouvons pas en influencer le résultat.
Classique et résistant au quantique — combinés
Chaque QR code porte une signature classique Ed25519 — rapide, compacte, établie dans le monde entier. Elle est embarquée dans le QR code lui-même et peut être vérifiée par n'importe quel appareil juste après le scan, même sans Internet.
Les niveaux supérieurs complètent cette signature par une ou deux signatures post-quantiques supplémentaires — des procédés sûrs même face aux futurs ordinateurs quantiques. Nous proposons deux procédés mathématiquement indépendants : Falcon (FN-DSA, en deux tailles 512 et 1024) et ML-DSA-87 (recommandation principale du NIST issue de FIPS 204). Pour que le QR code reste parfaitement scannable, ces signatures ne se trouvent pas dans le QR code lui-même, mais chiffrées dans le backend McGesund. Lors d'un clic sur « Vérifier l'authenticité », votre navigateur les charge et les vérifie localement.
Au niveau le plus élevé (« double PQ »), les deux procédés sont utilisés en parallèle. Ainsi, l'avis reste résistant au quantique même si l'un des deux procédés venait un jour à être cassé — aucun risque lié à un algorithme unique.
Avantage pratique : vous êtes déjà prêt pour après-demain — et le QR code reste partout aussi petit et aussi bien scannable.
| Niveau | Ce qui est vérifié |
|---|---|
| Standard Ed25519 | Signature classique |
| Post-quantique (Falcon-512) Ed25519 + Falcon-512 | Classique + résistant au quantique (NIST Level 1) |
| Post-quantique Max (Falcon-1024) Ed25519 + Falcon-1024 | Classique + niveau quantique maximal (NIST Level 5) |
| Post-quantique (ML-DSA-87) Ed25519 + ML-DSA-87 | Classique + recommandation principale du NIST (Level 5) |
| Double PQ Ed25519 + Falcon-1024 + ML-DSA-87 | Classique + les deux procédés quantiques en parallèle |
Le QR code reste de même taille et aussi bien scannable à tous les niveaux — la sécurité supplémentaire vient du backend McGesund, et non du QR code lui-même. Vous pouvez voir quels niveaux sont associés à votre plan dans les onglets QR de votre profil.
Pourquoi nous misons sur Falcon
Falcon (FN-DSA) est, aux côtés de ML-DSA-87, le second procédé de signature post-quantique retenu par le NIST et se trouve en phase finale de standardisation FIPS 206. Nous le proposons néanmoins dès aujourd'hui — pour trois raisons :
- Diversité algorithmique — Falcon repose sur des réseaux NTRU, ML-DSA-87 sur Module-LWE. Les deux procédés sont construits de façon mathématiquement indépendante. Une attaque qui casse l'un ne casse pas automatiquement l'autre. Au niveau double PQ, nous utilisons les deux en parallèle — même une rupture complète de Falcon laisserait l'avis valide grâce à ML-DSA-87.
- Sobriété des données — Une signature Falcon, avec ~666 ou 1280 octets, est nettement plus compacte qu'une signature ML-DSA-87 (4627 octets), à niveau de sécurité comparable. Par QR code, nous stockons donc moins de matériel cryptographique sur nos serveurs. Cela correspond à notre principe de ne collecter et conserver que les données réellement nécessaires à la vérification d'authenticité.
- Vérification plus rapide dans le navigateur — Les signatures Falcon se vérifient nettement plus vite dans le navigateur du client final que ML-DSA-87. Celui qui vérifie l'authenticité d'un avis d'un clic en voit le résultat sensiblement plus tôt.
Si Falcon n'était finalement pas standardisé : les QR codes existants signés avec Falcon restent fonctionnels — ils portent en effet aussi la signature classique Ed25519 dans le QR lui-même, vérifiable hors ligne et indépendamment de Falcon. Pour la couche résistante au quantique, nous basculerions côté serveur les QR codes concernés vers ML-DSA-87 ; le QR imprimé n'a pas besoin d'être remplacé pour cela. Ed25519, l'ancrage Bitcoin et l'identité de l'avis restent intacts dans tous les scénarios.
Remarque sur la variante Falcon : Le standard NIST sous-jacent FN-DSA (FIPS 206) est en phase finale d'approbation. Si FN-DSA n'était pas standardisé de façon définitive, nous basculerions les QR codes concernés vers ML-DSA-87. La signature Ed25519 et l'ancrage Bitcoin de chaque avis n'en seraient pas affectés — l'authenticité des avis existants n'est perdue dans aucun scénario.
La blockchain Bitcoin comme ancre de confiance
Qui contrôle que McGesund ne remplace pas secrètement une clé pour faire passer un faux avis pour « authentique » ?
Réponse : personne n'a besoin de nous faire confiance. Chaque clé avec laquelle nous signons des avis, nous l'inscrivons dans un journal numérique public que personne ne peut modifier — la blockchain Bitcoin. Dès qu'une clé y est inscrite (cela prend 1 à 2 heures), il est établi pour toujours à partir de quand elle a existé. Un remplacement a posteriori est impossible — cela romprait le consensus Bitcoin mondial.
Ce que cela vous apporte :
- Chaque avis enregistre le numéro de bloc de la blockchain dans lequel la clé de signature a été ancrée.
- Une falsification introduite ultérieurement serait mathématiquement démontrable — la clé n'aurait pas encore existé au moment de l'inscription.
- Des vérificateurs externes peuvent reconstituer l'ancrage de façon indépendante avec des outils standard, sans avoir à nous faire confiance.
Voici à quoi ressemble la vérification dans le profil (exemple : niveau double PQ)
Authenticité de cet avis
Signature classique (Ed25519)
Confirmé mathématiquement par votre navigateur
Signature post-quantique (Falcon-1024)
Confirmé mathématiquement par votre navigateur
Signature post-quantique (ML-DSA-87)
Recommandation principale du NIST — également confirmée dans le navigateur
Clé ancrée dans la blockchain Bitcoin
Bloc n° 826.114 — la clé existait au plus tard le 19.05.2026. Une falsification ultérieure nécessiterait une manipulation du consensus Bitcoin.
Contenu inchangé depuis le dépôt de l'avis
Le SHA-256 correspond à la valeur signée
Déposé sur place (géo-vérifié)
Déposé sur le site de l'entreprise
Qu'est-ce que cela signifie ? Votre navigateur a recalculé localement les signatures cryptographiques — sans avoir à faire confiance à McGesund. Si toutes les coches sont vertes, cet avis est prouvé authentique et inchangé.
Aperçu — en cliquant sur « Vérifier l'authenticité » dans un vrai profil, c'est exactement cette vérification qui est calculée dans votre navigateur.
Des clés avec un cycle de vie
Chaque clé de signature a une date de début et une date de fin. Nous faisons tourner les clés de manière routinière — les QR codes nouvellement émis sont signés avec la nouvelle clé, les QR codes plus anciens conservent leur validité car la clé d'origine reste disponible pour la vérification.
Pour les cas critiques, nous gardons en réserve des clés supplémentaires, déjà ancrées dans la blockchain Bitcoin. Nous pouvons ainsi basculer immédiatement en cas de besoin, sans qu'aucune faille de confiance n'apparaisse.
Si une clé venait à être compromise, nous la révoquons — tous les QR codes de cette période de clé perdent immédiatement leur validité. Dans ce cas, nous vous informons et mettons à disposition de nouveaux QR codes.
Ce que la signature ne peut pas faire
Une signature protège contre la falsification, pas contre la copie — un QR code photographié reste scannable. C'est pourquoi nous travaillons avec des couches supplémentaires :
- Géo-vérification pour les avis : les envois en dehors du périmètre autorisé autour de votre site sont rejetés côté serveur.
- Usage unique pour les QR produit : après le premier avis, le code est consommé.
- Fonction de révocation directement dans le tableau de bord : vous pouvez désactiver n'importe quel QR code à tout moment.
Écran de réception (Klassik+)
À partir du tarif Klassik+, vous pouvez en plus installer une tablette de réception affichant des QR codes rotatifs. Chaque code n'est valable que brièvement et ne peut être utilisé qu'une seule fois. Cela crée une trace d'authenticité supplémentaire, liée au lieu, qu'un simple affichage papier de QR ne peut pas fournir.
- Le code change automatiquement à intervalles courts. Quiconque photographie un code pour le scanner plus tard tombe sur un code expiré.
- Scanner une fois, évaluer une fois : un code utilisé avec succès est immédiatement bloqué — toute réutilisation est exclue.
- Obligation de localisation lors de l'envoi : les avis en dehors du périmètre autorisé n'apparaissent pas automatiquement, mais passent en validation uniquement après un contrôle manuel selon des critères stricts.
- Couplage de la tablette révocable à tout moment : une tablette perdue ou mise au rebut se bloque d'un clic dans le tableau de bord.
Les avis reçus de cette manière portent le badge violet « Vérifié par écran » — visible sur votre profil et dans la liste des avis.
L'avis lui-même est en outre signé cryptographiquement lors de son enregistrement — qu'il soit arrivé via un écran ou un QR code classique. Ainsi, chaque avis est rattaché à la même chaîne de preuve, expliquée dans la section Ancrage Bitcoin.
Expiration et renouvellement
Chaque QR code a sa propre échéance d'expiration (par défaut : deux ans à compter de l'émission). 60 jours avant l'expiration, vous recevez un rappel par e-mail. Vous pouvez ensuite, d'un clic dans le tableau de bord, créer et imprimer un nouveau QR code — l'ancien perd automatiquement sa validité à sa date d'expiration.
En cas de suspicion d'abus
Si vous soupçonnez qu'un QR code est utilisé de manière abusive (par exemple un affichage à un endroit où il ne devrait pas se trouver), révoquez-le simplement dans le tableau de bord via l'icône de corbeille — les affichages existants ne fonctionnent plus ensuite. En cas d'incident plus important, veuillez nous contacter via la zone de support.
En bref : Quiconque scanne un QR code McGesund peut avoir la certitude que les données qui s'y cachent n'ont pas été falsifiées ni secrètement modifiées — vérifiable dans son propre navigateur, sans avoir à nous faire confiance, avec une ancre dans la plus grande blockchain publique au monde.