Новая защита QR-кодов: EdDSA и CBOR-сертификаты против подмены
QR-коды стали неотъемлемой частью повседневной жизни — от оплаты парковки до входа на мероприятия. Однако их массовое использование сопровождается серьезной уязвимостью: отсутствием встроенной аутентификации. Любой злоумышленник может заменить настоящий QR-код поддельным, перенаправляя жертву на фиш

QR-коды стали неотъемлемой частью повседневной жизни — от оплаты парковки до входа на мероприятия. Однако их массовое использование сопровождается серьезной уязвимостью: отсутствием встроенной аутентификации. Любой злоумышленник может заменить настоящий QR-код поддельным, перенаправляя жертву на фишинговый сайт или вредоносное приложение. Группа исследователей предложила новое решение, основанное на криптографических подписях EdDSA и компактных CBOR-сертификатах, которое позволяет проверять подлинность QR-кода даже без подключения к интернету.
Как работает новая система аутентификации QR-кодов
Исследователи опубликовали препринт на arXiv, в котором описали метод аутентификации QR-кодов с использованием подписей EdDSA на кривой Ed25519, CBOR-кодированных сертификатов и сжатия ZLIB. Ключевая особенность — офлайн-концепция, доказывающая возможность внедрения криптографической защиты в ограниченное пространство QR-кода. Кроме того, разработана гибридная Web PKI-архитектура для масштабируемых IoT-сценариев, где требуется динамическое управление ключами.
Почему QR-коды уязвимы для атак подмены?
QR-коды не имеют встроенной защиты от подделки. Атаки типа quishing (QR-фишинг) становятся все более распространенными: злоумышленники наклеивают свои коды поверх настоящих на паркоматах, банкоматах или вендинговых аппаратах. Жертва сканирует код, переходит по ссылке и вводит конфиденциальные данные. Традиционные методы защиты требуют обращения к серверу для проверки, что невозможно в офлайн-режиме. Новая система решает эту проблему, позволяя проверять подлинность кода локально.
Какие технологии лежат в основе?
Офлайн-прототип использует EdDSA (Ed25519) для цифровой подписи — это современный алгоритм с высокой производительностью и малым размером подписи. Сертификаты кодируются в формате CBOR, который компактнее традиционного X.509, а затем сжимаются с помощью ZLIB. Все данные умещаются в статическую емкость QR-кода, что критически важно, так как объем кода ограничен. Гибридная модель предлагает архитектуру с JWKS-эндпоинтами, Центральным реестром доверия и URL-фрагментами для обратной совместимости со стандартными камерами смартфонов. Совместимые приложения могут выполнять динамическую проверку, запрашивая актуальные ключи через интернет.
Кому это выгодно и какие сценарии применения?
Новая система защиты QR-кодов затронет широкий круг участников. Разработчики платежных систем смогут интегрировать аутентификацию в свои приложения, снижая риск мошенничества. Производители паркоматов и вендинговых аппаратов получат возможность выпускать устройства, устойчивые к подмене кодов. Операторы умных городов смогут защитить инфраструктуру — от информационных табло до точек доступа Wi-Fi. Конечные пользователи выиграют от повышения безопасности: при сканировании кода приложение будет проверять его подлинность и предупреждать о подозрительных.
Какие ограничения остаются?
В препринте не приведены результаты практического тестирования производительности гибридной архитектуры в крупномасштабных развертываниях. Неясно, как быстро будет работать проверка при большом количестве запросов. Также не указаны возможные атаки на предложенную схему, например, связанные с компрометацией Центрального реестра доверия. Если злоумышленник получит доступ к реестру, он сможет подписывать поддельные сертификаты. Кроме того, требуется поддержка со стороны производителей смартфонов и разработчиков ОС для встроенной проверки QR-кодов на уровне системы.
Перспективы внедрения и дальнейшие исследования
Предложенная концепция открывает путь к созданию стандарта защищенных QR-кодов. Для массового внедрения потребуется согласование с международными организациями, такими как ISO, и интеграция в существующие экосистемы. Исследователи планируют продолжить работу над оптимизацией размера данных и тестированием в реальных условиях. Возможно, появятся гибридные схемы, где офлайн-проверка комбинируется с онлайн-верификацией для повышения надежности. В любом случае, это важный шаг к устранению одного из главных недостатков QR-кодов — отсутствия встроенной аутентификации.