Мошенничество с QR-кодами на билетах почти всегда сводится к одной уязвимости: статичный QR-код - это просто изображение, поэтому его скриншот сканируется точно так же, как оригинал, - и так вечно. Ничто в статичном коде не сообщает на входе, что он уже был использован, поэтому мошенник может сделать скриншот действительного билета и продать изображение десяти людям. Все способы защиты в итоге делают одно и то же разными путями: не дают коду оставаться изображением, пригодным для повторного использования. Это материал про безопасность, а не про маркетинг, и разница между статичным и управляемым кодом - вся суть истории.
Для маркетинговой стороны - ссылок для мероприятий, бейджей и последующих рассылок - есть материал-компаньон сервисы сокращения ссылок для мероприятий. Этот же материал узко посвящен билету на входе и мошенничеству, нацеленному именно на него.
Почему статичные QR-коды на билетах становятся мишенью мошенников
Статичный QR-код кодирует фиксированные данные. Отсканируйте его тысячу раз - и он тысячу раз выдаст одно и то же, потому что понятия не имеет, сканировали его раньше или нет. Именно поэтому скриншот так опасен: копия побайтово совпадает с оригиналом, поэтому проходит любую проверку, которую прошел бы сам оригинал.
Схемы мошенничества вытекают именно из этого факта. Покупатель делает скриншот своего билета и перепродает изображение. Один легитимный билет превращается на входе в несколько, и заходит тот, кто пришел первым, а настоящему покупателю отказывают. Все это не требует никакой изощренности, только снимок экрана, поэтому статичные коды на мероприятиях с высоким спросом - постоянная мишень. Это также не связано с квишингом и вредоносными QR-кодами: здесь речь о дублировании легитимного кода, а не о враждебном.
Защита 1: динамические коды с одним сканированием
Динамический QR-код не кодирует данные билета напрямую. Он кодирует короткий редирект, которым управляет организатор, поэтому каждое сканирование - это запрос, который система видит в реальном времени. Это меняет все: билет можно пометить использованным в тот же момент, когда он впервые прошел проверку, а любое последующее сканирование того же кода - оригинала или скриншота - отклоняется.
Это самая важная защита из всех, потому что она побеждает основную схему мошенничества без какого-либо дополнительного оборудования. Первое действительное сканирование побеждает; копии проваливаются. Заодно вы получаете аналитику сканирований - можно видеть время входа и замечать код, который пытаются применить повторно, а это само по себе сигнал мошенничества.
Защита 2: ротационные коды и подписи
Для дорогостоящих билетов сверху накладываются еще два уровня защиты. Ротационный код обновляется по короткому таймеру, часто примерно каждые 15 секунд, поэтому изображение, которое сфотографировал мошенник, устаревает раньше, чем кто-либо успевает его повторно использовать. Код на экране в 8:00 - это не тот же код, что в 8:01, что делает скриншот бесполезным для перепродажи.
Настройки повышенной безопасности 2026 года добавляют криптографическую подпись, которая привязывает каждый код к конкретному покупателю, устройству и моменту. Предъявите копию - и подпись не совпадет, поэтому система отклонит ее, даже если тайминг был бы верным. Именно сочетание ротации и подписи позволяет транспорту и премиальным мероприятиям резко снижать число попыток дублированного входа. Большинству мероприятий этот уровень не нужен, но о нем стоит знать как о потолке возможностей.
Что дает уровень короткой ссылки, а что нет
Вот честная граница возможностей. Уровень короткой ссылки и динамического QR-кода дает вам первую защиту в чистом виде: код, который разрешается через редирект под вашим контролем, фиксирует каждое сканирование на сервере и может быть помечен использованным после первого действительного входа, плюс аналитика для отслеживания злоупотреблений. Уже одного этого достаточно, чтобы убить повседневное мошенничество со скриншотами и перепродажей.
Чего этот уровень не дает - полноценной платформы для продажи билетов. Ротационные коды с 15-секундным таймером и криптографические подписи для каждого билета - это функции специализированной билетной системы, а не сервиса сокращения ссылок, и было бы нечестно намекать на обратное. Используйте динамический отслеживаемый редирект как уровень с одним сканированием, а за сочетанием ротации и подписи для дорогостоящего входа обращайтесь к специализированному билетному продукту. Понимание того, какой уровень защиты вам действительно нужен, - это уже большая часть победы.
Читайте цикл материалов
Этот материал относится к отраслевому кластеру. Материал-компаньон про мероприятия - сервисы сокращения ссылок для мероприятий; про лежащий в основе механизм - динамические и статические QR-коды.
Похожие материалы в блоге
Частые вопросы
Как происходит мошенничество с QR-кодами на билетах?
Почти всегда через скриншоты статичных кодов. Статичный QR-код - это фиксированное изображение, поэтому его скриншот сканируется точно так же, как оригинал, - и так вечно. Мошенники делают скриншот действительного билета и продают или пересылают изображение, и каждая копия проходит проверку сканером, потому что ничто не сообщает на входе, что код уже использован. Проблема не в формате QR; проблема в том, что статичный код - это изображение, пригодное для повторного использования.
Как предотвратить мошенничество с QR-кодами на билетах?
Нужно сделать так, чтобы код перестал быть изображением, пригодным для повторного использования. Этого добиваются три защиты: динамический код, который можно пометить использованным после первого действительного сканирования, чтобы дубликаты отклонялись; ротационный код, обновляющийся каждые несколько секунд, чтобы скриншот терял актуальность прежде, чем его успеют повторно применить; и криптографическая подпись, привязывающая билет к покупателю и моменту. В реальных внедрениях, сочетающих эти методы, фиксируется резкое падение числа попыток дублированного входа.
Можно ли сделать скриншот QR-билета и использовать его повторно?
Статичный - да: скриншот идентичен оригиналу и сканируется вечно. Динамический код с одним сканированием - нет: как только первое действительное сканирование помечает его использованным, каждая последующая копия отклоняется. Ротационный код - тоже нет: изображение теряет актуальность за считанные секунды, так что скриншот устаревает раньше, чем кто-то попытается использовать его повторно. Уровень защиты полностью зависит от того, какой тип кода применяется на билете.
Что такое ротационный QR-код?
QR-код, который обновляется по короткому таймеру, часто примерно каждые 15 секунд, так что код на экране в 8:00 - это уже не тот код, что в 8:01. Поскольку скриншот фиксирует только один момент, спустя несколько секунд он бесполезен. Ротационные коды распространены в транспорте и на дорогостоящих мероприятиях именно потому, что они побеждают перепродажу скриншотов без каких-либо действий со стороны самого посетителя.
Безопаснее ли динамические QR-коды статичных для билетов?
Да, и весьма ощутимо. Статичный код кодирует фиксированные данные и не может знать, сканировали его раньше или нет. Динамический код разрешается через редирект, которым управляет организатор, поэтому каждое сканирование фиксируется в реальном времени, а билет можно пометить использованным после первого действительного входа. Именно эта проверка на одно сканирование превращает копируемое изображение в одноразовый пропуск.
Попробуйте Elido
Вставьте URL - получите короткую ссылку
Без регистрации. Ссылка живёт 30 дней. Зарегистрируйтесь, чтобы оставить её навсегда.
Бесплатно, без регистрации · 2 в день