Bezpieczeństwo + autentyczność
Dlaczego mogą Państwo polegać na kodach QR McGesund
Na kodzie QR McGesund znajdują się ważne informacje: którą firmę promuje, czy jest to kod opinii, kod produktu czy kod sygnału oraz do kiedy jest ważny. Aby nikt nie mógł odtworzyć, podmienić ani sfałszować kodu QR, każdy kod jest kryptograficznie podpisany — niczym pieczęć, którą może sprawdzić każdy smartfon. Wyższe poziomy uzupełniają pieczęć o drugi, odporny na komputery kwantowe podpis — opcjonalnie nawet dwoma niezależnymi metodami równolegle.
Ta strona wyjaśnia, jak to działa — krok po kroku, bez języka fachowego.
Odznaki objaśnione
Każda opinia na McGesund może nosić jedną lub więcej odznak. Pokazują one od razu, w jaki sposób opinia powstała i z czego czerpie swoją wiarygodność.
- Zweryfikowana geolokalizacyjnie
Opinia została wystawiona przez kod QR bezpośrednio na miejscu — GPS smartfona znajdował się w promieniu lokalizacji firmy.
- Zweryfikowana przez wyświetlacz
Opinia wpłynęła przez wyświetlacz odbiorczy — rotujący, jednorazowy kod QR z sekundowym TTL, niemożliwy do sfotografowania i niemożliwy do zrealizowania zdalnie. Akcje masowe są technicznie ograniczone. Więcej o wyświetlaczu →
- Podpis kwantoodporny
Poza podpisem klasycznym ta opinia jest podpisana algorytmem odpornym na komputery kwantowe (Falcon lub ML-DSA). Pozostaje więc weryfikowalna również wtedy, gdy klasyczne algorytmy staną się podatne na ataki.
- Zakotwiczone w blockchainie
Klucz podpisujący tę ocenę jest zakotwiczony w blockchainie Bitcoina za pośrednictwem OpenTimestamps. Dowodzi to niezależnie od McGesund, że klucz istniał już w momencie zakotwiczenia.
- Zweryfikowana przez McGesund
Opinia została ręcznie sprawdzona i zatwierdzona przez zespół McGesund — np. po wyjaśnieniu potwierdzenia tożsamości przez zgłoszenie do wsparcia.
- W trakcie weryfikacji
Opinia oczekuje na sprawdzenie w zespole McGesund — na przykład dlatego, że kontrola geolokalizacyjna wypadła poza promieniem lub profil nie ma jeszcze zweryfikowanego właściciela. Treść pozostaje ukryta do momentu zatwierdzenia.
- Bez podpisu kryptograficznego
Opinia pochodzi z okresu przed naszym systemem Envelope (zaimportowany stary zasób). Jej autentyczności nie można technicznie sprawdzić po fakcie, dlatego nie liczy się do średniej ogólnej.
- Weryfikacja podpisu nieudana
Kryptograficzna weryfikacja opinii nie powiodła się — np. z powodu zmanipulowanych bajtów, unieważnionego klucza lub uszkodzonego Envelope. Opinia nie liczy się do średniej ogólnej.
Kilka odznak może się łączyć — np. „Zweryfikowana geolokalizacyjnie” + „Zweryfikowana przez wyświetlacz” na tej samej opinii. Filtry w katalogu i na profilach firm korzystają z tych samych pojęć.
Co kryje się w kodzie QR
Wewnątrz kodu QR znajduje się mała, podpisana paczka danych. Zawiera ona:
- dla której firmy jest kod,
- czy jest to kod profilu, kod produktu czy kod sygnału,
- kiedy został wystawiony i kiedy wygasa,
- podpis, którym każdy smartfon może sprawdzić, że dane pochodzą od McGesund w niezmienionej postaci.
Kod QR jest wprawdzie czytelny — ale każda zmiana treści zniszczyłaby podpis i wyszłaby na jaw przy pierwszym skanowaniu.
Jak opinia jest weryfikowana w przeglądarce
Przy każdej opinii w profilu firmy znajduje się przycisk „Sprawdź autentyczność”. Kto go kliknie, zobaczy krok po kroku cztery zielone znaczniki:
- Podpis ważny. Opinia została podpisana tajnym kluczem należącym do McGesund — podpis pasuje do publicznego odpowiednika.
- Treść niezmieniona od momentu wystawienia opinii. Pierwotny tekst nie został potajemnie zmieniony po wysłaniu.
- Podpis postkwantowy ważny. Na wyższych poziomach bezpieczeństwa sprawdzane są dodatkowo jedna lub dwie metody odporne na komputery kwantowe (Falcon i/lub ML-DSA-87). Na poziomie podwójnego PQ każdy z obu podpisów musi być ważny samodzielnie.
- Klucz zakotwiczony w łańcuchu bloków Bitcoin. Klucz użyty do podpisu został dowodliwie zarejestrowany przed określoną datą — zobacz następny rozdział.
Ważne: Weryfikacja przebiega w całości w przeglądarce odwiedzającego, a nie na serwerach McGesund. Również my nie możemy wpłynąć na wynik.
Klasycznie i odpornie na kwanty — w połączeniu
Każdy kod QR niesie klasyczny podpis Ed25519 — szybki, kompaktowy, ustanowiony na całym świecie. Jest osadzony w samym kodzie QR i może być sprawdzony przez każde urządzenie bezpośrednio po skanowaniu, nawet bez internetu.
Wyższe poziomy uzupełniają ten podpis o jeden lub dwa dodatkowe podpisy postkwantowe — metody bezpieczne również wobec przyszłych komputerów kwantowych. Oferujemy dwie matematycznie niezależne metody: Falcon (FN-DSA, w dwóch rozmiarach 512 i 1024) oraz ML-DSA-87 (podstawowa rekomendacja NIST z FIPS 204). Aby kod QR pozostał ostro skanowalny, te podpisy nie znajdują się w samym kodzie QR, lecz zaszyfrowane w backendzie McGesund. Po kliknięciu „Sprawdź autentyczność” Państwa przeglądarka je doładowuje i weryfikuje lokalnie.
Na najwyższym poziomie („podwójne PQ”) używa się obu metod równolegle. Dzięki temu opinia pozostaje odporna na kwanty nawet wtedy, gdyby kiedyś jedna z metod została złamana — brak ryzyka pojedynczego algorytmu.
Praktyczna korzyść: są Państwo już dziś przygotowani na pojutrze — a kod QR pozostaje wszędzie równie mały i równie dobrze skanowalny.
| Poziom | Co jest sprawdzane |
|---|---|
| Standard Ed25519 | Podpis klasyczny |
| Postkwantowy (Falcon-512) Ed25519 + Falcon-512 | Klasycznie + odpornie na kwanty (NIST Level 1) |
| Postkwantowy Max (Falcon-1024) Ed25519 + Falcon-1024 | Klasycznie + maksymalny poziom kwantowy (NIST Level 5) |
| Postkwantowy (ML-DSA-87) Ed25519 + ML-DSA-87 | Klasycznie + podstawowa rekomendacja NIST (Level 5) |
| Podwójne PQ Ed25519 + Falcon-1024 + ML-DSA-87 | Klasycznie + obie metody kwantowe równolegle |
Kod QR pozostaje na wszystkich poziomach tak samo duży i tak samo dobrze skanowalny — dodatkowe bezpieczeństwo dochodzi z backendu McGesund, a nie z samego kodu QR. To, które poziomy są przypisane do Państwa planu, widać w zakładkach QR Państwa profilu.
Dlaczego stawiamy na Falcon
Falcon (FN-DSA) jest obok ML-DSA-87 drugą wybraną przez NIST metodą podpisu postkwantowego i znajduje się w finalnej standaryzacji FIPS 206. Mimo to oferujemy ją już dziś — z trzech powodów:
- Różnorodność algorytmów — Falcon opiera się na kratach NTRU, ML-DSA-87 na Module-LWE. Obie metody są matematycznie niezależnie skonstruowane. Atak, który łamie jedną metodę, nie łamie automatycznie drugiej. Na poziomie podwójnego PQ stosujemy obie równolegle — nawet całkowite złamanie Falcon pozostawiłoby opinię ważną dzięki ML-DSA-87.
- Oszczędność danych — podpis Falcon jest z ~666 wzgl. 1280 bajtami znacznie bardziej kompaktowy niż podpis ML-DSA-87 (4627 bajtów), przy porównywalnym poziomie bezpieczeństwa. Na każdy kod QR przechowujemy w ten sposób mniej materiału kryptograficznego na naszych serwerach. Pasuje to do naszej zasady, aby zbierać i przechowywać tylko tyle danych, ile jest naprawdę niezbędne do weryfikacji autentyczności.
- Szybsza weryfikacja w przeglądarce — podpisy Falcon weryfikują się w przeglądarce klienta końcowego znacznie szybciej niż ML-DSA-87. Kto jednym kliknięciem sprawdza autentyczność opinii, widzi wynik odczuwalnie wcześniej.
Gdyby jednak Falcon nie stał się finalny: istniejące kody QR podpisane za pomocą Falcon pozostają nadal funkcjonalne — niosą przecież dodatkowo klasyczny podpis Ed25519 w samym kodzie QR, który jest weryfikowalny offline i niezależnie od Falcon. Dla warstwy odpornej na kwanty przełączylibyśmy dotknięte kody QR po stronie serwera na ML-DSA-87; wydrukowany kod QR nie musi być w tym celu wymieniany. Ed25519, zakotwiczenie w Bitcoin oraz tożsamość opinii pozostają w każdym scenariuszu nienaruszone.
Uwaga do wariantu Falcon: Leżący u podstaw standard NIST FN-DSA (FIPS 206) znajduje się w finalnym uzgadnianiu. Gdyby FN-DSA nie został finalnie ustandaryzowany, przełączymy dotknięte kody QR na ML-DSA-87. Podpis Ed25519 oraz zakotwiczenie w Bitcoin każdej opinii pozostają tym nienaruszone — autentyczność istniejących opinii nie zostaje utracona w żadnym scenariuszu.
Oficjalne standardy do przeczytania
Łańcuch bloków Bitcoin jako kotwica zaufania
Kto kontroluje, że McGesund nie podmienia potajemnie klucza, aby sfałszowana opinia wyglądała na „autentyczną”?
Odpowiedź: nikt nie musi nam ufać. Każdy klucz, którym podpisujemy opinie, zgłaszamy do publicznego cyfrowego dziennika, którego nikt nie może zmienić — łańcucha bloków Bitcoin. Gdy tylko klucz zostanie tam wpisany (trwa to 1–2 godziny), na zawsze ustalone jest, od kiedy istniał. Późniejsza podmiana nie jest możliwa — złamałaby ogólnoświatowy konsensus Bitcoin.
Co Państwo z tego mają:
- Każda pojedyncza opinia zapisuje wraz z sobą numer bloku łańcucha bloków, w którym zakotwiczono klucz podpisujący.
- Później wprowadzone sfałszowanie byłoby matematycznie wykrywalne — klucz nie istniałby jeszcze w momencie wpisania.
- Zewnętrzni kontrolerzy mogą niezależnie prześledzić zakotwiczenie standardowymi narzędziami, bez konieczności zaufania nam.
Tak wygląda weryfikacja w profilu (przykład: poziom podwójnego PQ)
Autentyczność tej opinii
Podpis klasyczny (Ed25519)
Matematycznie potwierdzone przez Państwa przeglądarkę
Podpis postkwantowy (Falcon-1024)
Matematycznie potwierdzone przez Państwa przeglądarkę
Podpis postkwantowy (ML-DSA-87)
Podstawowa rekomendacja NIST — dodatkowo potwierdzona w przeglądarce
Klucz zakotwiczony w łańcuchu bloków Bitcoin
Blok #826.114 — klucz istniał najpóźniej 19.05.2026. Późniejsze sfałszowanie wymagałoby manipulacji konsensusem Bitcoin.
Treść niezmieniona od momentu wystawienia opinii
SHA-256 zgadza się z podpisaną wartością
Wystawiona na miejscu (zweryfikowana geolokalizacyjnie)
Wystawiona w lokalizacji firmy
Co to oznacza? Państwa przeglądarka lokalnie przeliczyła podpisy kryptograficzne — bez konieczności zaufania McGesund. Jeśli wszystkie znaczniki są zielone, ta opinia jest dowodliwie autentyczna i niezmieniona.
Podgląd — po kliknięciu „Sprawdź autentyczność” w prawdziwym profilu dokładnie ta weryfikacja zostanie przeliczona w Państwa przeglądarce.
Klucz z cyklem życia
Każdy klucz podpisujący ma datę początkową i końcową. Rotujemy klucze rutynowo — nowo wystawione kody QR są podpisywane nowym kluczem, starsze kody QR zachowują swoją ważność, ponieważ pierwotny klucz pozostaje nadal dostępny do weryfikacji.
Na wypadek sytuacji krytycznej trzymamy w gotowości dodatkowe klucze rezerwowe, które są już zakotwiczone w łańcuchu bloków Bitcoin. Dzięki temu możemy w razie potrzeby natychmiast się przełączyć, bez powstawania luki w zaufaniu.
Gdyby klucz został skompromitowany, unieważniamy go — wszystkie kody QR z okresu tego klucza tracą natychmiast swoją ważność. W takim przypadku informujemy Państwa i udostępniamy nowe kody QR.
Czego podpis nie potrafi
Podpis chroni przed fałszerstwem, nie przed kopiowaniem — sfotografowany kod QR pozostaje skanowalny. Dlatego pracujemy z kolejnymi warstwami:
- Weryfikacja geolokalizacyjna przy opiniach: zgłoszenia poza dozwolonym promieniem wokół Państwa lokalizacji są odrzucane po stronie serwera.
- Jednorazowa używalność przy QR produktów: po pierwszej opinii kod jest zużyty.
- Funkcja unieważnienia bezpośrednio w panelu: mogą Państwo w każdej chwili dezaktywować dowolny kod QR.
Wyświetlacz odbiorczy (Klassik+)
Od taryfy Klassik+ mogą Państwo dodatkowo ustawić tablet odbiorczy wyświetlający rotujące kody QR. Każdy kod jest ważny tylko przez krótki czas i może być zrealizowany tylko raz. Powstaje w ten sposób dodatkowa, związana z miejscem ścieżka autentyczności, której klasyczny drukowany plakat QR nie jest w stanie zapewnić.
- Kod zmienia się automatycznie w krótkich odstępach. Kto sfotografuje kod i chce zeskanować go później, trafi na wygasły kod.
- Raz zeskanować, raz ocenić: udany kod zostaje natychmiast zablokowany — ponowne użycie jest wykluczone.
- Obowiązek lokalizacji przy wysłaniu: opinie poza dozwolonym promieniem nie pojawiają się automatycznie, lecz trafiają do zatwierdzenia tylko po ręcznej weryfikacji i według surowych kryteriów.
- Powiązanie tabletu odwoływalne w każdej chwili: zgubiony lub wycofany tablet blokują Państwo jednym kliknięciem w panelu.
Opinie wpływające w ten sposób noszą fioletową odznakę „Zweryfikowana przez wyświetlacz” — widoczną na Państwa profilu i na liście opinii.
Sama opinia jest przy zapisie dodatkowo kryptograficznie podpisywana — niezależnie od tego, czy wpłynęła przez wyświetlacz czy przez klasyczny kod QR. Dzięki temu każda pojedyncza opinia wisi na tym samym łańcuchu dowodowym, który jest objaśniony w rozdziale Zakotwiczenie w Bitcoin.
Wygaśnięcie i odnowienie
Każdy kod QR ma własny termin wygaśnięcia (standard: dwa lata od wystawienia). 60 dni przed wygaśnięciem otrzymują Państwo przypomnienie e-mailem. Następnie mogą Państwo w panelu jednym kliknięciem utworzyć i wydrukować nowy kod QR — stary wraz ze swoją datą wygaśnięcia automatycznie traci ważność.
W przypadku podejrzenia nadużycia
Jeśli mają Państwo podejrzenie, że kod QR jest nadużywany (na przykład plakat w miejscu, w którym nie powinien się znajdować), po prostu unieważnią go Państwo w panelu za pomocą ikony kosza — istniejące plakaty przestaną potem działać. Przy poważniejszych incydentach prosimy o kontakt przez obszar wsparcia.
Krótko mówiąc: Kto skanuje kod QR McGesund, może polegać na tym, że stojące za nim dane nie zostały sfałszowane ani potajemnie zmienione — sprawdzalne we własnej przeglądarce, bez konieczności zaufania nam, z kotwicą w największym na świecie publicznym łańcuchu bloków.