Sécurité anti-fraude
Comment les QR codes sont protégés contre la falsification.
Signature HMAC
Chaque QR code contient une signature HMAC (Hash-based Message Authentication Code).
Cette signature est générée avec :
- Le code unique de l'invité
- Le secret QR de l'événement (généré aléatoirement à la création de l'événement)
Comment ça fonctionne ?
Lors de la génération
Le serveur calcule une signature unique à partir du code unique et du secret :
hash_hmac('sha256', $invite->code_unique, $event->qr_secret)
Lors du scan
Le scanneur vérifie que la signature est valide :
if ($signature !== $expected) {
return response()->json(['error' => 'QR code invalide ou falsifié'], 403);
}
Protection contre les risques
| Risque | Protection |
|---|---|
| QR code copié et réutilisé | La signature change à chaque génération |
| QR code falsifié | La signature ne correspond pas → refusé |
| Invité scanné deux fois | Vérification du statut "Déjà présent" |
Sécurité garantie : La signature HMAC assure que chaque QR code est unique et valide pour un invité spécifique.