Beveiliging + echtheid
Hoe u kunt vertrouwen op McGesund-QR-codes
Op een McGesund-QR-code staat belangrijke informatie: welk bedrijf hij aanprijst, of het een beoordelingscode, een productcode of een signaalcode is, en tot wanneer hij geldig is. Zodat niemand een QR-code kan namaken, verwisselen of vervalsen, is elke code cryptografisch ondertekend — als een zegel dat elke smartphone kan controleren. Hogere niveaus vullen het zegel aan met een tweede, quantumbestendige handtekening — desgewenst zelfs met twee onafhankelijke methoden parallel.
Deze pagina legt uit hoe dat werkt — stap voor stap, zonder vakjargon.
Badges uitgelegd
Elke beoordeling op McGesund kan één of meer badges dragen. Ze laten in één oogopslag zien hoe de beoordeling tot stand is gekomen en waaruit haar vertrouwenswaarde is opgebouwd.
- Geo-geverifieerd
De beoordeling is via een QR-code direct ter plaatse ingediend — de gps van de smartphone lag binnen de locatieradius van het bedrijf.
- Display-geverifieerd
De beoordeling kwam binnen via het ontvangstdisplay — een roterende eenmalige QR-code met een TTL van seconden, niet te fotograferen voor later en niet op afstand in te wisselen. Verzamelacties zijn technisch begrensd. Meer over het display →
- Kwantumbestendig ondertekend
Naast de klassieke handtekening is deze beoordeling ondertekend met een kwantumbestendig algoritme (Falcon of ML-DSA). Daardoor blijft ze verifieerbaar, ook wanneer klassieke algoritmen kwetsbaar worden voor kwantumcomputers.
- Blockchain-verankerd
De ondertekeningssleutel van deze beoordeling is via OpenTimestamps verankerd in de Bitcoin-blockchain. Daarmee is onafhankelijk van McGesund aantoonbaar dat de sleutel op het moment van verankering al bestond.
- McGesund-geverifieerd
De beoordeling is door het McGesund-team handmatig gecontroleerd en vrijgegeven — bijvoorbeeld na het ophelderen van een identiteitsbewijs via een supportticket.
- Wordt gecontroleerd
De beoordeling ligt bij het McGesund-team ter controle — bijvoorbeeld omdat de geo-check buiten de radius lag of het profiel nog geen geverifieerde eigenaar heeft. De inhoud blijft verborgen tot de vrijgave.
- Zonder crypto-handtekening
De beoordeling stamt uit de tijd vóór ons envelope-systeem (geïmporteerde oude gegevens). De echtheid ervan kan technisch niet achteraf worden gecontroleerd en daarom telt de beoordeling niet mee in het totaalgemiddelde.
- Handtekeningcontrole mislukt
De cryptografische controle van de beoordeling is mislukt — bijvoorbeeld door gemanipuleerde bytes, een ingetrokken sleutel of een gebroken envelope. De beoordeling telt niet mee in het totaalgemiddelde.
Meerdere badges kunnen zich combineren — bijvoorbeeld „Geo-geverifieerd“ + „Display-geverifieerd“ op dezelfde beoordeling. De filters in de gids en op bedrijfsprofielen gebruiken dezelfde begrippen.
Wat zit er in de QR-code
In de QR-code zit een klein, ondertekend gegevenspakket. Het bevat:
- voor welk bedrijf de code is,
- of het een profielcode, een productcode of een signaalcode is,
- wanneer hij is uitgegeven en wanneer hij vervalt,
- een handtekening waarmee elke smartphone kan controleren dat de gegevens ongewijzigd van McGesund komen.
De QR-code is dus weliswaar leesbaar — maar elke inhoudelijke wijziging zou de handtekening kapotmaken en al bij de eerste scan aan het licht komen.
Hoe een beoordeling in de browser wordt gecontroleerd
Bij elke beoordeling in een bedrijfsprofiel staat een knop „Echtheid controleren“. Wie erop klikt, ziet stap voor stap vier groene vinkjes:
- Handtekening geldig. De beoordeling is ondertekend met een geheime sleutel die bij McGesund hoort — de handtekening past bij de openbare tegenhanger.
- Inhoud ongewijzigd sinds het indienen van de beoordeling. De oorspronkelijke tekst is na verzending niet stiekem gewijzigd.
- Post-quantum-handtekening geldig. Bij hogere beveiligingsniveaus worden bovendien één of twee quantumcomputerbestendige methoden gecontroleerd (Falcon en/of ML-DSA-87). Op het dubbel-PQ-niveau moet elk van de twee handtekeningen op zichzelf geldig zijn.
- Sleutel verankerd in de Bitcoin-blockchain. De voor de handtekening gebruikte sleutel is aantoonbaar vóór een bepaalde datum geregistreerd — zie het volgende onderdeel.
Belangrijk: De controle verloopt volledig in de browser van de bezoeker, niet op McGesund-servers. Ook wij kunnen het resultaat niet beïnvloeden.
Klassiek en quantumbestendig — gecombineerd
Elke QR-code draagt een klassieke Ed25519-handtekening — snel, compact en wereldwijd gevestigd. Ze is in de QR-code zelf ingebed en kan door elk apparaat direct na de scan worden gecontroleerd, ook zonder internet.
Hogere niveaus vullen deze handtekening aan met één of twee aanvullende post-quantum-handtekeningen — methoden die ook tegen toekomstige quantumcomputers veilig zijn. Wij bieden twee wiskundig onafhankelijke methoden aan: Falcon (FN-DSA, in twee groottes, 512 en 1024) en ML-DSA-87 (NIST-primaire aanbeveling uit FIPS 204). Zodat de QR-code scherp scanbaar blijft, staan deze handtekeningen niet in de QR-code zelf, maar versleuteld in de McGesund-backend. Bij een klik op „Echtheid controleren“ laadt uw browser ze na en verifieert ze lokaal.
Op het hoogste niveau („dubbel-PQ“) worden beide methoden parallel gebruikt. Daarmee is de beoordeling zelfs dan nog quantumbestendig als een van de twee methoden ooit gebroken zou worden — geen enkelvoudig-algoritme-risico.
Praktisch voordeel: u bent vandaag al klaar voor overmorgen — en de QR-code blijft overal even klein en even goed scanbaar.
| Niveau | Wat wordt gecontroleerd |
|---|---|
| Standaard Ed25519 | Klassieke handtekening |
| Post-quantum (Falcon-512) Ed25519 + Falcon-512 | Klassiek + quantumbestendig (NIST Level 1) |
| Post-quantum Max (Falcon-1024) Ed25519 + Falcon-1024 | Klassiek + quantum-maximumniveau (NIST Level 5) |
| Post-quantum (ML-DSA-87) Ed25519 + ML-DSA-87 | Klassiek + NIST-primaire aanbeveling (Level 5) |
| Dubbel-PQ Ed25519 + Falcon-1024 + ML-DSA-87 | Klassiek + beide quantummethoden parallel |
De QR-code blijft op alle niveaus even groot en even goed scanbaar — de extra beveiliging komt vanuit de McGesund-backend erbij, niet uit de QR-code zelf. Welke niveaus aan uw plan zijn toegewezen, ziet u in de QR-tabs van uw profiel.
Waarom wij op Falcon inzetten
Falcon (FN-DSA) is naast ML-DSA-87 de tweede door het NIST geselecteerde post-quantum-handtekeningmethode en bevindt zich in de finale FIPS-206-standaardisering. Wij bieden het toch al vandaag aan — om drie redenen:
- Algoritmediversiteit — Falcon is gebaseerd op NTRU-roosters, ML-DSA-87 op Module-LWE. Beide methoden zijn wiskundig onafhankelijk geconstrueerd. Een aanval die de ene methode breekt, breekt de andere niet automatisch. Op het dubbel-PQ-niveau gebruiken wij beide parallel — zelfs een volledige Falcon-breuk zou de beoordeling via ML-DSA-87 geldig laten.
- Dataminimalisatie — Een Falcon-handtekening is met ~666 respectievelijk 1280 byte aanzienlijk compacter dan een ML-DSA-87-handtekening (4627 byte), bij een vergelijkbaar beveiligingsniveau. Per QR-code slaan wij daarmee minder crypto-materiaal op onze servers op. Dat past bij ons uitgangspunt om alleen zoveel gegevens te verzamelen en te bewaren als voor de echtheidscontrole werkelijk nodig is.
- Snellere browserverificatie — Falcon-handtekeningen verifiëren in de browser van de eindklant aanzienlijk sneller dan ML-DSA-87. Wie met één klik de echtheid van een beoordeling controleert, ziet het resultaat merkbaar eerder.
Als Falcon toch niet finaal wordt: Bestaande QR-codes die met Falcon zijn ondertekend, blijven gewoon werken — ze dragen immers bovendien de klassieke Ed25519-handtekening in de QR zelf, die offline en onafhankelijk van Falcon verifieerbaar is. Voor de quantumbestendige laag zouden wij betrokken QR-codes server-side omzetten naar ML-DSA-87; de gedrukte QR hoeft daarvoor niet te worden vervangen. Ed25519, de Bitcoin-verankering en de identiteit van de beoordeling blijven in elk scenario onaangetast.
Opmerking over de Falcon-variant: De onderliggende NIST-standaard FN-DSA (FIPS 206) bevindt zich in de finale afstemming. Mocht FN-DSA niet finaal gestandaardiseerd worden, dan schakelen wij betrokken QR-codes om naar ML-DSA-87. De Ed25519-handtekening en de Bitcoin-verankering van elke beoordeling blijven daarvan onaangetast — de echtheid van bestaande beoordelingen gaat in geen enkel scenario verloren.
Officiële standaarden om na te lezen
De Bitcoin-blockchain als vertrouwensanker
Wie controleert dat McGesund niet stiekem een sleutel vervangt om een vervalste beoordeling er „echt“ uit te laten zien?
Antwoord: niemand hoeft ons te vertrouwen. Elke sleutel waarmee wij beoordelingen ondertekenen, melden wij bij een openbaar digitaal logboek dat niemand kan wijzigen — de Bitcoin-blockchain. Zodra een sleutel daarin is opgenomen (dat duurt 1–2 uur), staat voor altijd vast vanaf wanneer hij bestond. Achteraf vervangen is niet mogelijk — dat zou de wereldwijde Bitcoin-consensus breken.
Wat u daaraan heeft:
- Elke afzonderlijke beoordeling slaat het blockchain-blocknummer mee op waarin de handtekeningsleutel is verankerd.
- Een later ingevoegde vervalsing zou wiskundig aantoonbaar zijn — de sleutel zou op het moment van opname nog niet hebben bestaan.
- Externe controleurs kunnen de verankering met standaardgereedschap onafhankelijk natrekken, zonder ons te hoeven vertrouwen.
Zo ziet de controle er in het profiel uit (voorbeeld: dubbel-PQ-niveau)
Echtheid van deze beoordeling
Klassieke handtekening (Ed25519)
Wiskundig bevestigd door uw browser
Post-quantum-handtekening (Falcon-1024)
Wiskundig bevestigd door uw browser
Post-quantum-handtekening (ML-DSA-87)
NIST-primaire aanbeveling — bovendien in de browser bevestigd
Sleutel verankerd in de Bitcoin-blockchain
Block #826.114 — de sleutel bestond uiterlijk op 19-05-2026. Een latere vervalsing zou afhankelijk zijn van manipulatie van de Bitcoin-consensus.
Inhoud ongewijzigd sinds het indienen van de beoordeling
SHA-256 komt overeen met de ondertekende waarde
Ter plaatse ingediend (geo-geverifieerd)
Ingediend op de locatie van het bedrijf
Wat betekent dat? Uw browser heeft de cryptografische handtekeningen lokaal nagerekend — zonder McGesund te hoeven vertrouwen. Als alle vinkjes groen zijn, is deze beoordeling aantoonbaar echt en ongewijzigd.
Voorbeeld — bij een klik op „Echtheid controleren“ in een echt profiel wordt precies deze controle in uw browser berekend.
Sleutels met een levenscyclus
Elke handtekeningsleutel heeft een begin- en een einddatum. Wij roteren de sleutels routinematig — nieuw uitgegeven QR-codes worden met de nieuwe sleutel ondertekend, oudere QR-codes behouden hun geldigheid omdat de oorspronkelijke sleutel voor verificatie beschikbaar blijft.
Voor noodgevallen houden wij aanvullende reservesleutels gereed die al in de Bitcoin-blockchain zijn verankerd. Zo kunnen wij indien nodig direct overstappen, zonder dat er een vertrouwenskloof ontstaat.
Mocht een sleutel gecompromitteerd zijn, dan trekken wij hem in — alle QR-codes uit die sleutelperiode verliezen onmiddellijk hun geldigheid. In dat geval informeren wij u en stellen nieuwe QR-codes beschikbaar.
Wat de handtekening niet kan
Een handtekening beschermt tegen vervalsing, niet tegen kopiëren — een gefotografeerde QR-code blijft scanbaar. Daarom werken wij met verdere lagen:
- Geo-verificatie bij beoordelingen: indieningen buiten de toegestane straal rond uw locatie worden server-side afgewezen.
- Eenmalig gebruik bij product-QR's: na de eerste beoordeling is de code verbruikt.
- Intrekfunctie direct in het dashboard: u kunt elke QR-code op elk moment deactiveren.
Ontvangstdisplay (Klassik+)
Vanaf het tarief Klassik+ kunt u bovendien een ontvangsttablet opstellen dat roterende QR-codes toont. Elke code is slechts kortstondig geldig en kan slechts eenmaal worden ingewisseld. Zo ontstaat een aanvullend, ter-plaatse-gebonden echtheidsspoor dat een klassieke gedrukte QR-aankondiging niet kan bieden.
- De code wisselt automatisch met korte tussenpozen. Wie een code fotografeert en later wil scannen, komt bij een verlopen code uit.
- Eenmaal scannen, eenmaal beoordelen: een geslaagde code wordt onmiddellijk geblokkeerd — hergebruik is uitgesloten.
- Locatieplicht bij het verzenden: beoordelingen buiten de toegestane straal verschijnen niet automatisch, maar belanden alleen na handmatige controle en strenge criteria in de vrijgave.
- Tabletkoppeling op elk moment intrekbaar: een verloren of afgedankt tablet blokkeert u met één klik in het dashboard.
Beoordelingen die op deze manier binnenkomen, dragen de paarse badge „Display-geverifieerd“ — zichtbaar op uw profiel en in de beoordelingslijst.
De beoordeling zelf wordt bij het opslaan bovendien cryptografisch ondertekend — of ze nu via een display of via een klassieke QR-code is binnengekomen. Daarmee hangt elke afzonderlijke beoordeling aan dezelfde bewijsketen die in het onderdeel Bitcoin-verankering wordt uitgelegd.
Verval en verlenging
Elke QR-code heeft zijn eigen vervaldatum (standaard: twee jaar vanaf uitgifte). 60 dagen vóór het verval ontvangt u een e-mailherinnering. Vervolgens kunt u in het dashboard met één klik een nieuwe QR-code aanmaken en afdrukken — de oude verliest op zijn vervaldatum automatisch zijn geldigheid.
Bij vermoeden van misbruik
Als u vermoedt dat een QR-code wordt misbruikt (bijvoorbeeld een aankondiging op een plek waar hij niet thuishoort), trekt u hem eenvoudig in het dashboard in via het prullenbaksymbool — bestaande aankondigingen werken daarna niet meer. Bij grotere incidenten neemt u contact op via het supportgedeelte.
Kort gezegd: Wie een McGesund-QR-code scant, kan erop vertrouwen dat de gegevens erachter niet zijn vervalst en niet stiekem zijn gewijzigd — controleerbaar in de eigen browser, zonder ons te hoeven vertrouwen, met een anker in de grootste openbare blockchain ter wereld.