Beveiliging + echtheid

Hoe u kunt vertrouwen op McGesund-QR-codes

Op een McGesund-QR-code staat belangrijke informatie: welk bedrijf hij aanprijst, of het een beoordelingscode, een productcode of een signaalcode is, en tot wanneer hij geldig is. Zodat niemand een QR-code kan namaken, verwisselen of vervalsen, is elke code cryptografisch ondertekend — als een zegel dat elke smartphone kan controleren. Hogere niveaus vullen het zegel aan met een tweede, quantumbestendige handtekening — desgewenst zelfs met twee onafhankelijke methoden parallel.

Deze pagina legt uit hoe dat werkt — stap voor stap, zonder vakjargon.

Badges uitgelegd

Elke beoordeling op McGesund kan één of meer badges dragen. Ze laten in één oogopslag zien hoe de beoordeling tot stand is gekomen en waaruit haar vertrouwenswaarde is opgebouwd.

  • Geo-geverifieerd

    De beoordeling is via een QR-code direct ter plaatse ingediend — de gps van de smartphone lag binnen de locatieradius van het bedrijf.

  • Display-geverifieerd

    De beoordeling kwam binnen via het ontvangstdisplay — een roterende eenmalige QR-code met een TTL van seconden, niet te fotograferen voor later en niet op afstand in te wisselen. Verzamelacties zijn technisch begrensd. Meer over het display →

  • Kwantumbestendig ondertekend

    Naast de klassieke handtekening is deze beoordeling ondertekend met een kwantumbestendig algoritme (Falcon of ML-DSA). Daardoor blijft ze verifieerbaar, ook wanneer klassieke algoritmen kwetsbaar worden voor kwantumcomputers.

  • Blockchain-verankerd

    De ondertekeningssleutel van deze beoordeling is via OpenTimestamps verankerd in de Bitcoin-blockchain. Daarmee is onafhankelijk van McGesund aantoonbaar dat de sleutel op het moment van verankering al bestond.

  • McGesund-geverifieerd

    De beoordeling is door het McGesund-team handmatig gecontroleerd en vrijgegeven — bijvoorbeeld na het ophelderen van een identiteitsbewijs via een supportticket.

  • Wordt gecontroleerd

    De beoordeling ligt bij het McGesund-team ter controle — bijvoorbeeld omdat de geo-check buiten de radius lag of het profiel nog geen geverifieerde eigenaar heeft. De inhoud blijft verborgen tot de vrijgave.

  • Zonder crypto-handtekening

    De beoordeling stamt uit de tijd vóór ons envelope-systeem (geïmporteerde oude gegevens). De echtheid ervan kan technisch niet achteraf worden gecontroleerd en daarom telt de beoordeling niet mee in het totaalgemiddelde.

  • Handtekeningcontrole mislukt

    De cryptografische controle van de beoordeling is mislukt — bijvoorbeeld door gemanipuleerde bytes, een ingetrokken sleutel of een gebroken envelope. De beoordeling telt niet mee in het totaalgemiddelde.

Meerdere badges kunnen zich combineren — bijvoorbeeld „Geo-geverifieerd“ + „Display-geverifieerd“ op dezelfde beoordeling. De filters in de gids en op bedrijfsprofielen gebruiken dezelfde begrippen.

Wat zit er in de QR-code

In de QR-code zit een klein, ondertekend gegevenspakket. Het bevat:

  • voor welk bedrijf de code is,
  • of het een profielcode, een productcode of een signaalcode is,
  • wanneer hij is uitgegeven en wanneer hij vervalt,
  • een handtekening waarmee elke smartphone kan controleren dat de gegevens ongewijzigd van McGesund komen.

De QR-code is dus weliswaar leesbaar — maar elke inhoudelijke wijziging zou de handtekening kapotmaken en al bij de eerste scan aan het licht komen.

Hoe een beoordeling in de browser wordt gecontroleerd

Bij elke beoordeling in een bedrijfsprofiel staat een knop „Echtheid controleren“. Wie erop klikt, ziet stap voor stap vier groene vinkjes:

  1. Handtekening geldig. De beoordeling is ondertekend met een geheime sleutel die bij McGesund hoort — de handtekening past bij de openbare tegenhanger.
  2. Inhoud ongewijzigd sinds het indienen van de beoordeling. De oorspronkelijke tekst is na verzending niet stiekem gewijzigd.
  3. Post-quantum-handtekening geldig. Bij hogere beveiligingsniveaus worden bovendien één of twee quantumcomputerbestendige methoden gecontroleerd (Falcon en/of ML-DSA-87). Op het dubbel-PQ-niveau moet elk van de twee handtekeningen op zichzelf geldig zijn.
  4. Sleutel verankerd in de Bitcoin-blockchain. De voor de handtekening gebruikte sleutel is aantoonbaar vóór een bepaalde datum geregistreerd — zie het volgende onderdeel.

Belangrijk: De controle verloopt volledig in de browser van de bezoeker, niet op McGesund-servers. Ook wij kunnen het resultaat niet beïnvloeden.

Klassiek en quantumbestendig — gecombineerd

Elke QR-code draagt een klassieke Ed25519-handtekening — snel, compact en wereldwijd gevestigd. Ze is in de QR-code zelf ingebed en kan door elk apparaat direct na de scan worden gecontroleerd, ook zonder internet.

Hogere niveaus vullen deze handtekening aan met één of twee aanvullende post-quantum-handtekeningen — methoden die ook tegen toekomstige quantumcomputers veilig zijn. Wij bieden twee wiskundig onafhankelijke methoden aan: Falcon (FN-DSA, in twee groottes, 512 en 1024) en ML-DSA-87 (NIST-primaire aanbeveling uit FIPS 204). Zodat de QR-code scherp scanbaar blijft, staan deze handtekeningen niet in de QR-code zelf, maar versleuteld in de McGesund-backend. Bij een klik op „Echtheid controleren“ laadt uw browser ze na en verifieert ze lokaal.

Op het hoogste niveau („dubbel-PQ“) worden beide methoden parallel gebruikt. Daarmee is de beoordeling zelfs dan nog quantumbestendig als een van de twee methoden ooit gebroken zou worden — geen enkelvoudig-algoritme-risico.

Praktisch voordeel: u bent vandaag al klaar voor overmorgen — en de QR-code blijft overal even klein en even goed scanbaar.

NiveauWat wordt gecontroleerd
Standaard
Ed25519
Klassieke handtekening
Post-quantum (Falcon-512)
Ed25519 + Falcon-512
Klassiek + quantumbestendig (NIST Level 1)
Post-quantum Max (Falcon-1024)
Ed25519 + Falcon-1024
Klassiek + quantum-maximumniveau (NIST Level 5)
Post-quantum (ML-DSA-87)
Ed25519 + ML-DSA-87
Klassiek + NIST-primaire aanbeveling (Level 5)
Dubbel-PQ
Ed25519 + Falcon-1024 + ML-DSA-87
Klassiek + beide quantummethoden parallel

De QR-code blijft op alle niveaus even groot en even goed scanbaar — de extra beveiliging komt vanuit de McGesund-backend erbij, niet uit de QR-code zelf. Welke niveaus aan uw plan zijn toegewezen, ziet u in de QR-tabs van uw profiel.

Waarom wij op Falcon inzetten

Falcon (FN-DSA) is naast ML-DSA-87 de tweede door het NIST geselecteerde post-quantum-handtekeningmethode en bevindt zich in de finale FIPS-206-standaardisering. Wij bieden het toch al vandaag aan — om drie redenen:

  1. Algoritmediversiteit — Falcon is gebaseerd op NTRU-roosters, ML-DSA-87 op Module-LWE. Beide methoden zijn wiskundig onafhankelijk geconstrueerd. Een aanval die de ene methode breekt, breekt de andere niet automatisch. Op het dubbel-PQ-niveau gebruiken wij beide parallel — zelfs een volledige Falcon-breuk zou de beoordeling via ML-DSA-87 geldig laten.
  2. Dataminimalisatie — Een Falcon-handtekening is met ~666 respectievelijk 1280 byte aanzienlijk compacter dan een ML-DSA-87-handtekening (4627 byte), bij een vergelijkbaar beveiligingsniveau. Per QR-code slaan wij daarmee minder crypto-materiaal op onze servers op. Dat past bij ons uitgangspunt om alleen zoveel gegevens te verzamelen en te bewaren als voor de echtheidscontrole werkelijk nodig is.
  3. Snellere browserverificatie — Falcon-handtekeningen verifiëren in de browser van de eindklant aanzienlijk sneller dan ML-DSA-87. Wie met één klik de echtheid van een beoordeling controleert, ziet het resultaat merkbaar eerder.

Als Falcon toch niet finaal wordt: Bestaande QR-codes die met Falcon zijn ondertekend, blijven gewoon werken — ze dragen immers bovendien de klassieke Ed25519-handtekening in de QR zelf, die offline en onafhankelijk van Falcon verifieerbaar is. Voor de quantumbestendige laag zouden wij betrokken QR-codes server-side omzetten naar ML-DSA-87; de gedrukte QR hoeft daarvoor niet te worden vervangen. Ed25519, de Bitcoin-verankering en de identiteit van de beoordeling blijven in elk scenario onaangetast.

Opmerking over de Falcon-variant: De onderliggende NIST-standaard FN-DSA (FIPS 206) bevindt zich in de finale afstemming. Mocht FN-DSA niet finaal gestandaardiseerd worden, dan schakelen wij betrokken QR-codes om naar ML-DSA-87. De Ed25519-handtekening en de Bitcoin-verankering van elke beoordeling blijven daarvan onaangetast — de echtheid van bestaande beoordelingen gaat in geen enkel scenario verloren.

De Bitcoin-blockchain als vertrouwensanker

Wie controleert dat McGesund niet stiekem een sleutel vervangt om een vervalste beoordeling er „echt“ uit te laten zien?

Antwoord: niemand hoeft ons te vertrouwen. Elke sleutel waarmee wij beoordelingen ondertekenen, melden wij bij een openbaar digitaal logboek dat niemand kan wijzigen — de Bitcoin-blockchain. Zodra een sleutel daarin is opgenomen (dat duurt 1–2 uur), staat voor altijd vast vanaf wanneer hij bestond. Achteraf vervangen is niet mogelijk — dat zou de wereldwijde Bitcoin-consensus breken.

Wat u daaraan heeft:

  • Elke afzonderlijke beoordeling slaat het blockchain-blocknummer mee op waarin de handtekeningsleutel is verankerd.
  • Een later ingevoegde vervalsing zou wiskundig aantoonbaar zijn — de sleutel zou op het moment van opname nog niet hebben bestaan.
  • Externe controleurs kunnen de verankering met standaardgereedschap onafhankelijk natrekken, zonder ons te hoeven vertrouwen.
Wanneer wij een nieuwe sleutel aanmakenMcGesund-backendSleutel + beschrijvingVingerafdruk (32 byte)kort, uniek getalLogboek 1Logboek 2Logboek 3BitcoinBlock~1–2 uBlocknummer wordt in het sleutelregister opgeslagenBitcoin-blockhoogte

Zo ziet de controle er in het profiel uit (voorbeeld: dubbel-PQ-niveau)

Echtheid van deze beoordeling

Klassieke handtekening (Ed25519)

Wiskundig bevestigd door uw browser

Post-quantum-handtekening (Falcon-1024)

Wiskundig bevestigd door uw browser

Post-quantum-handtekening (ML-DSA-87)

NIST-primaire aanbeveling — bovendien in de browser bevestigd

Sleutel verankerd in de Bitcoin-blockchain

Block #826.114 — de sleutel bestond uiterlijk op 19-05-2026. Een latere vervalsing zou afhankelijk zijn van manipulatie van de Bitcoin-consensus.

Inhoud ongewijzigd sinds het indienen van de beoordeling

SHA-256 komt overeen met de ondertekende waarde

Ter plaatse ingediend (geo-geverifieerd)

Ingediend op de locatie van het bedrijf

Wat betekent dat? Uw browser heeft de cryptografische handtekeningen lokaal nagerekend — zonder McGesund te hoeven vertrouwen. Als alle vinkjes groen zijn, is deze beoordeling aantoonbaar echt en ongewijzigd.

Voorbeeld — bij een klik op „Echtheid controleren“ in een echt profiel wordt precies deze controle in uw browser berekend.

Sleutels met een levenscyclus

Elke handtekeningsleutel heeft een begin- en een einddatum. Wij roteren de sleutels routinematig — nieuw uitgegeven QR-codes worden met de nieuwe sleutel ondertekend, oudere QR-codes behouden hun geldigheid omdat de oorspronkelijke sleutel voor verificatie beschikbaar blijft.

Voor noodgevallen houden wij aanvullende reservesleutels gereed die al in de Bitcoin-blockchain zijn verankerd. Zo kunnen wij indien nodig direct overstappen, zonder dat er een vertrouwenskloof ontstaat.

Mocht een sleutel gecompromitteerd zijn, dan trekken wij hem in — alle QR-codes uit die sleutelperiode verliezen onmiddellijk hun geldigheid. In dat geval informeren wij u en stellen nieuwe QR-codes beschikbaar.

Wat de handtekening niet kan

Een handtekening beschermt tegen vervalsing, niet tegen kopiëren — een gefotografeerde QR-code blijft scanbaar. Daarom werken wij met verdere lagen:

  • Geo-verificatie bij beoordelingen: indieningen buiten de toegestane straal rond uw locatie worden server-side afgewezen.
  • Eenmalig gebruik bij product-QR's: na de eerste beoordeling is de code verbruikt.
  • Intrekfunctie direct in het dashboard: u kunt elke QR-code op elk moment deactiveren.

Ontvangstdisplay (Klassik+)

Vanaf het tarief Klassik+ kunt u bovendien een ontvangsttablet opstellen dat roterende QR-codes toont. Elke code is slechts kortstondig geldig en kan slechts eenmaal worden ingewisseld. Zo ontstaat een aanvullend, ter-plaatse-gebonden echtheidsspoor dat een klassieke gedrukte QR-aankondiging niet kan bieden.

  • De code wisselt automatisch met korte tussenpozen. Wie een code fotografeert en later wil scannen, komt bij een verlopen code uit.
  • Eenmaal scannen, eenmaal beoordelen: een geslaagde code wordt onmiddellijk geblokkeerd — hergebruik is uitgesloten.
  • Locatieplicht bij het verzenden: beoordelingen buiten de toegestane straal verschijnen niet automatisch, maar belanden alleen na handmatige controle en strenge criteria in de vrijgave.
  • Tabletkoppeling op elk moment intrekbaar: een verloren of afgedankt tablet blokkeert u met één klik in het dashboard.

Beoordelingen die op deze manier binnenkomen, dragen de paarse badge „Display-geverifieerd“ — zichtbaar op uw profiel en in de beoordelingslijst.

De beoordeling zelf wordt bij het opslaan bovendien cryptografisch ondertekend — of ze nu via een display of via een klassieke QR-code is binnengekomen. Daarmee hangt elke afzonderlijke beoordeling aan dezelfde bewijsketen die in het onderdeel Bitcoin-verankering wordt uitgelegd.

Verval en verlenging

Elke QR-code heeft zijn eigen vervaldatum (standaard: twee jaar vanaf uitgifte). 60 dagen vóór het verval ontvangt u een e-mailherinnering. Vervolgens kunt u in het dashboard met één klik een nieuwe QR-code aanmaken en afdrukken — de oude verliest op zijn vervaldatum automatisch zijn geldigheid.

Bij vermoeden van misbruik

Als u vermoedt dat een QR-code wordt misbruikt (bijvoorbeeld een aankondiging op een plek waar hij niet thuishoort), trekt u hem eenvoudig in het dashboard in via het prullenbaksymbool — bestaande aankondigingen werken daarna niet meer. Bij grotere incidenten neemt u contact op via het supportgedeelte.

Kort gezegd: Wie een McGesund-QR-code scant, kan erop vertrouwen dat de gegevens erachter niet zijn vervalst en niet stiekem zijn gewijzigd — controleerbaar in de eigen browser, zonder ons te hoeven vertrouwen, met een anker in de grootste openbare blockchain ter wereld.

Contact