4 min de lectureSecteurs

Fraude au QR code de billet d'événement : comment prévenir les captures d'écran

La fraude au QR code de billet d'événement repose sur les captures d'écran de codes statiques. Codes dynamiques à scan unique, codes rotatifs et signatures empêchent la duplication. Comment chacun fonctionne.

Sasha Ehrlich
Compliance · EU residency
Un QR code de billet statique capturé en image et dupliqué pour la revente, à côté d'un code dynamique à scan unique marqué comme utilisé après le premier scan

La fraude au QR code de billet d'événement se résume presque toujours à une seule faiblesse : un QR code statique n'est qu'une image, donc une capture d'écran de celui-ci se scanne exactement comme l'original, indéfiniment. Rien dans un code statique n'indique à l'entrée qu'il a déjà été utilisé, donc un fraudeur peut capturer un billet valide et revendre l'image à dix personnes. Toutes les solutions font la même chose de différentes façons : elles empêchent le code d'être une image réutilisable. C'est une lecture sécurité, pas une lecture marketing, et la différence entre un code statique et un code contrôlé raconte toute l'histoire.

Pour le volet marketing des liens d'événement, des badges et du suivi post-événement, raccourcisseurs d'URL pour les événements est le compagnon de cet article. Celui-ci porte étroitement sur le billet à l'entrée et la fraude qui le cible.

Pourquoi les QR codes de billet statiques sont fraudés

Un QR code statique encode des données fixes. Scannez-le mille fois et il dit la même chose mille fois, parce qu'il n'a aucune idée d'avoir déjà été scanné. C'est exactement ce qui rend une capture d'écran dangereuse : la copie est identique octet pour octet à l'original, donc elle passe tous les contrôles que l'original passerait.

Les schémas de fraude découlent de ce seul fait. Un acheteur capture son billet en image et revend l'image. Un billet légitime en devient plusieurs à l'entrée, et celui qui arrive en premier entre pendant que le véritable acheteur se fait refuser l'accès. Rien de tout cela n'exige de sophistication, juste une capture d'écran, ce qui explique pourquoi les codes statiques sur les événements à forte demande sont une cible permanente. Cela n'a également aucun rapport avec le quishing et les QR codes malveillants ; il s'agit ici de la duplication d'un code légitime, pas d'un code hostile.

Un QR code de billet statique capturé en image et revendu à plusieurs acheteurs, chaque copie se scannant comme valide à l'entrée parce que rien ne le marque comme utilisé

Défense 1 : codes dynamiques à scan unique

Un QR code dynamique n'encode pas directement les données du billet. Il encode une courte redirection contrôlée par l'organisateur, de sorte que chaque scan est une requête que le système voit en temps réel. Cela change tout : le billet peut être marqué comme utilisé dès sa première validation, et tout scan ultérieur du même code, original ou capture d'écran, est rejeté.

C'est la correction la plus importante, parce qu'elle déjoue la fraude principale sans matériel supplémentaire. Le premier scan valide l'emporte ; les copies échouent. Vous obtenez aussi des statistiques de scan en prime, ce qui vous permet de voir les heures d'entrée et de repérer un code testé de manière répétée, ce qui constitue en soi un signal de fraude.

Défense 2 : codes rotatifs et signatures

Pour les billets à forte valeur, deux couches supplémentaires viennent s'ajouter. Un code rotatif se rafraîchit selon une minuterie courte, souvent toutes les 15 secondes environ, de sorte que l'image capturée par un fraudeur est périmée avant que quiconque puisse la réutiliser. Le code affiché à l'écran à 8h00 n'est pas le code de 8h01, ce qui rend une capture d'écran sans valeur pour la revente.

Les dispositifs à haute sécurité de 2026 ajoutent une signature cryptographique qui lie chaque code à un acheteur, un appareil et un instant précis. Présentez une copie et la signature ne correspondra pas, donc le système la rejette même si le minutage était bon. Rotatif plus signé est ce qui permet aux transports et à la billetterie d'événements haut de gamme de faire chuter drastiquement les tentatives d'entrée en double. La plupart des événements n'ont pas besoin de ce niveau, mais c'est le plafond qu'il vaut la peine de connaître.

Trois défenses contre la fraude au QR code de billet superposées : un code dynamique à scan unique marqué comme utilisé après la première entrée, un code rotatif qui expire toutes les 15 secondes, et une signature cryptographique liée à l'acheteur, l'appareil et l'instant

Ce que fait une couche de lien court, et ce qu'elle ne fait pas

Voici la limite honnête. Une couche de lien court et de QR dynamique vous donne proprement la première défense : un code qui se résout via une redirection que vous contrôlez, enregistre chaque scan côté serveur, et peut être marqué comme utilisé après la première entrée valide, plus les statistiques pour surveiller les abus. Cela seul tue la fraude quotidienne de capture d'écran et revente.

Ce qu'elle n'est pas, c'est une plateforme de billetterie complète. Les codes rotatifs sur une minuterie de 15 secondes et les signatures cryptographiques par billet sont des fonctionnalités d'un système de billetterie dédié, pas d'un raccourcisseur de liens, et il serait malhonnête de laisser entendre le contraire. Utilisez la redirection dynamique et traçable comme couche à scan unique, et tournez-vous vers un produit de billetterie spécialisé quand vous avez besoin du rotatif plus signé pour un portail à forte valeur. Savoir quelle couche vous est réellement nécessaire, c'est déjà gagner la moitié de la bataille.

Lire la série pilier

Cet article appartient au cluster industries. Le compagnon événementiel est raccourcisseurs d'URL pour les événements ; pour le mécanisme sous-jacent, QR codes dynamiques contre statiques.

À lire aussi sur le blog

Questions fréquentes

Comment se produit la fraude au QR code de billet ?

Presque toujours par des captures d'écran de codes statiques. Un QR code statique est une image fixe, donc une capture d'écran de celui-ci se scanne exactement comme l'original, indéfiniment. Les fraudeurs capturent un billet valide et revendent ou partagent l'image, et chaque copie passe le scanner parce que rien n'indique à l'entrée qu'il a déjà été utilisé. La faiblesse ne vient pas du format QR ; elle vient du fait qu'un code statique est une image réutilisable.

Comment prévenir la fraude au QR code de billet ?

Faites en sorte que le code cesse d'être une image réutilisable. Trois défenses y parviennent : un code dynamique que vous pouvez marquer comme utilisé après le premier scan valide, de sorte que les doublons soient rejetés ; un code rotatif qui se rafraîchit toutes les quelques secondes, de sorte qu'une capture d'écran expire avant de pouvoir être réutilisée ; et une signature cryptographique qui lie le billet à un acheteur et à un instant précis. Les déploiements réels combinant ces éléments rapportent de fortes baisses des tentatives d'entrée en double.

Un billet à QR code peut-il être capturé et réutilisé ?

Un code statique, oui : la capture d'écran est identique à l'original et se scanne indéfiniment. Un code dynamique à scan unique, non : dès que le premier scan valide le marque comme utilisé, toute copie ultérieure est rejetée. Un code rotatif, non : l'image expire en quelques secondes, donc une capture d'écran est périmée avant que quiconque tente de la réutiliser. La défense dépend entièrement du type de code utilisé par le billet.

Qu'est-ce qu'un QR code rotatif ?

Un QR code qui se rafraîchit selon une minuterie courte, souvent toutes les 15 secondes environ, de sorte que le code affiché à l'écran à 8h00 n'est pas celui de 8h01. Comme une capture d'écran ne capture qu'un seul instant, elle devient inutile quelques secondes plus tard. Les codes rotatifs sont courants dans les transports et la billetterie d'événements à forte valeur précisément parce qu'ils déjouent la revente par capture d'écran sans aucune action requise du participant.

Les QR codes dynamiques sont-ils plus sûrs que les statiques pour les billets ?

Oui, de manière significative. Un code statique encode des données fixes et ne peut pas savoir s'il a déjà été scanné. Un code dynamique se résout via une redirection contrôlée par l'organisateur, de sorte que chaque scan est enregistré en temps réel et que le billet peut être marqué comme utilisé après la première entrée valide. C'est cette vérification à scan unique qui transforme une image copiable en identifiant à usage unique.

Essayer Elido

Collez une URL, obtenez un lien court

Sans inscription. Lien actif 30 jours. Inscrivez-vous pour le garder pour toujours.

Gratuit, sans inscription · 2 par jour

Essayer Elido

Raccourcisseur d'URL hébergé en UE : domaines personnalisés, analyses approfondies et API ouverte. Forfait gratuit - sans carte bancaire.

Tags
event ticket qr code fraud
qr code ticket fraud
prevent ticket qr fraud
dynamic qr code tickets
rotating qr code tickets
ticket screenshot fraud

Lire la suite