Oszustwa z kodami QR na biletach na wydarzenia niemal zawsze sprowadzają się do jednej słabości: statyczny kod QR to tylko obraz, więc jego zrzut ekranu skanuje się dokładnie tak samo jak oryginał, na zawsze. Nic w statycznym kodzie nie informuje bramki wejściowej, że został on już użyty, więc oszust może zrobić zrzut ekranu ważnego biletu i sprzedać obraz dziesięciu osobom. Wszystkie rozwiązania robią to samo na różne sposoby: sprawiają, że kod przestaje być obrazem nadającym się do wielokrotnego użycia. To tekst o bezpieczeństwie, nie marketingowy, a różnica między kodem statycznym a kontrolowanym to cała istota sprawy.
Po stronie marketingowej, czyli linki do wydarzeń, identyfikatory i działania po wydarzeniu, uzupełnieniem jest tekst skracacze URL dla wydarzeń. Ten artykuł dotyczy wąsko biletu przy bramce i oszustw, które go dotyczą.
Dlaczego statyczne kody QR na biletach padają ofiarą oszustw
Statyczny kod QR koduje stałe dane. Zeskanuj go tysiąc razy, a za każdym razem powie to samo, bo nie ma pojęcia, że był już wcześniej skanowany. To właśnie sprawia, że zrzut ekranu jest niebezpieczny: kopia jest bajt w bajt identyczna z oryginałem, więc przechodzi przez każdą kontrolę, przez którą przeszedłby oryginał.
Wzorce oszustw wynikają wprost z tego jednego faktu. Kupujący robi zrzut ekranu swojego biletu i odsprzedaje obraz. Jeden legalny bilet zamienia się przy bramce w kilka, a wchodzi ten, kto pojawi się pierwszy, podczas gdy prawdziwy kupujący zostaje zawrócony. Nic z tego nie wymaga zaawansowania, wystarczy zrzut ekranu, dlatego statyczne kody na wydarzeniach o wysokim popycie są stałym celem. Nie ma to też nic wspólnego z quishingiem i złośliwymi kodami QR; to duplikacja legalnego kodu, a nie kod wrogi.
Zabezpieczenie 1: kody dynamiczne, jednorazowego skanu
Dynamiczny kod QR nie koduje danych biletu bezpośrednio. Koduje krótkie przekierowanie kontrolowane przez organizatora, więc każdy skan to żądanie, które system widzi w czasie rzeczywistym. To zmienia wszystko: bilet można oznaczyć jako użyty w chwili pierwszej ważnej weryfikacji, a każdy późniejszy skan tego samego kodu, oryginału czy zrzutu ekranu, zostaje odrzucony.
To najważniejsze pojedyncze rozwiązanie, bo pokonuje główny mechanizm oszustwa bez żadnego dodatkowego sprzętu. Pierwszy ważny skan wygrywa; kopie zawodzą. Przy okazji otrzymujesz też analitykę skanów, dzięki czemu widzisz godziny wejść i wychwycisz kod, który jest wielokrotnie próbowany, co samo w sobie jest sygnałem oszustwa.
Zabezpieczenie 2: kody rotacyjne i podpisy
W przypadku biletów o wysokiej wartości dochodzą jeszcze dwie kolejne warstwy zabezpieczeń. Kod rotacyjny odświeża się w krótkim cyklu czasowym, często co około 15 sekund, więc obraz, którego zrzut ekranu robi oszust, traci ważność, zanim ktokolwiek zdąży go ponownie wykorzystać. Kod widoczny na ekranie o 8:00 nie jest tym samym kodem co o 8:01, co czyni zrzut ekranu bezwartościowym dla odsprzedaży.
Konfiguracje o wysokim poziomie bezpieczeństwa w 2026 roku dodają podpis kryptograficzny, który wiąże każdy kod z konkretnym kupującym, urządzeniem i momentem. Pokaż kopię, a podpis się nie zgodzi, więc system ją odrzuci, nawet gdyby czas się zgadzał. Połączenie rotacji i podpisu to powód, dla którego transport publiczny i bilety na wydarzenia premium potrafią drastycznie ograniczyć liczbę prób podwójnego wejścia. Większość wydarzeń nie potrzebuje tego poziomu, ale warto znać ten sufit możliwości.
Co daje warstwa krótkiego linku, a czego nie daje
Oto uczciwa granica. Warstwa krótkiego linku i dynamicznego QR daje Ci czysto pierwsze zabezpieczenie: kod, który rozwiązuje się przez przekierowanie, które kontrolujesz, rejestruje każdy skan po stronie serwera i może zostać oznaczony jako użyty po pierwszym ważnym wejściu, plus analitykę pozwalającą pilnować nadużyć. Samo to eliminuje codzienne oszustwo polegające na zrzucie ekranu i odsprzedaży.
Czym nie jest, to pełna platforma biletowa. Kody rotacyjne z 15-sekundowym cyklem i podpisy kryptograficzne dla każdego biletu to funkcje dedykowanego systemu biletowego, a nie skracacza linków, i nieuczciwe byłoby sugerowanie inaczej. Użyj dynamicznego, śledzonego przekierowania jako warstwy jednorazowego skanu, a po specjalistyczny produkt biletowy sięgnij, gdy przy bramce o wysokiej wartości potrzebujesz połączenia rotacji z podpisem. Świadomość tego, której warstwy naprawdę potrzebujesz, to większość sukcesu.
Przeczytaj serię cornerstone
Ten tekst należy do klastra branżowego. Uzupełnieniem dotyczącym wydarzeń jest skracacze URL dla wydarzeń; mechanizm bazowy opisuje dynamiczne kontra statyczne kody QR.
Powiązane wpisy na blogu
Najczęściej zadawane pytania
Jak dochodzi do oszustw z kodami QR na biletach?
Niemal zawsze przez zrzuty ekranu statycznych kodów. Statyczny kod QR to stały obraz, więc jego zrzut ekranu skanuje się dokładnie tak samo jak oryginał, na zawsze. Oszuści robią zrzut ekranu ważnego biletu i sprzedają albo udostępniają obraz, a każda kopia przechodzi przez skaner, bo nic nie informuje bramki wejściowej, że kod był już użyty. Słabością nie jest format QR; słabością jest to, że statyczny kod to obraz nadający się do wielokrotnego użycia.
Jak zapobiegać oszustwom z kodami QR na biletach?
Spraw, żeby kod przestał być obrazem nadającym się do wielokrotnego użycia. Robią to trzy zabezpieczenia: dynamiczny kod, który możesz oznaczyć jako użyty po pierwszym ważnym skanie, dzięki czemu duplikaty są odrzucane; kod rotacyjny, który odświeża się co kilka sekund, więc zrzut ekranu traci ważność, zanim ktokolwiek zdąży go ponownie wykorzystać; oraz podpis kryptograficzny, który wiąże bilet z konkretnym kupującym i momentem. Rzeczywiste wdrożenia łączące te rozwiązania odnotowują duże spadki liczby prób podwójnego wejścia.
Czy bilet z kodem QR można sfotografować (zrzut ekranu) i wykorzystać ponownie?
Statyczny, tak: zrzut ekranu jest identyczny z oryginałem i skanuje się bez końca. Dynamiczny kod jednorazowego skanu, nie: gdy tylko pierwszy ważny skan oznaczy go jako użyty, każda późniejsza kopia zostaje odrzucona. Kod rotacyjny, nie: obraz traci ważność w ciągu kilku sekund, więc zrzut ekranu jest już nieaktualny, zanim ktokolwiek spróbuje go ponownie wykorzystać. Zabezpieczenie zależy całkowicie od tego, jakiego typu kodu używa bilet.
Czym jest rotacyjny kod QR?
Kod QR, który odświeża się w krótkim cyklu czasowym, często co około 15 sekund, więc kod widoczny na ekranie o 8:00 nie jest tym samym co o 8:01. Ponieważ zrzut ekranu przechwytuje tylko jedną chwilę, kilka sekund później jest już bezużyteczny. Kody rotacyjne są powszechne w transporcie publicznym i w biletach na wydarzenia o wysokiej wartości właśnie dlatego, że pokonują odsprzedaż ze zrzutów ekranu bez żadnego działania ze strony uczestnika.
Czy dynamiczne kody QR są bezpieczniejsze niż statyczne w przypadku biletów?
Tak, i to znacząco. Statyczny kod koduje stałe dane i nie ma jak wiedzieć, czy był już wcześniej zeskanowany. Dynamiczny kod rozwiązuje się przez przekierowanie kontrolowane przez organizatora, więc każdy skan jest rejestrowany w czasie rzeczywistym, a bilet można oznaczyć jako użyty po pierwszym ważnym wejściu. To właśnie sprawdzenie jednorazowego skanu zamienia obraz nadający się do kopiowania w jednorazowe poświadczenie.
Wypróbuj Elido
Wklej URL, otrzymaj krótki link
Bez rejestracji. Link działa 30 dni. Zarejestruj się, aby zachować go na zawsze.
Za darmo, bez rejestracji · 2 dziennie