Blog

Rückblick: QR-Code-Lösungen für den Fälschungsschutz mit Beispielen

Unser Team für Fälschungssicherheitstechnologie schlüsselt die wichtigsten QR-Code-Lösungen für den Fälschungsschutz auf Produktverpackungen auf.

Rückblick: QR-Code-Lösungen für den Fälschungsschutz mit Beispielen

Aufgrund der Fortschritte im Digitaldruck, der Smartphone-Kameras und der veränderten Verbrauchergewohnheiten setzen globale Marken auf QR-Codes zum Schutz vor Fälschungen auf Produktverpackungen und Dokumenten. Zusammengenommen haben diese Veränderungen dazu geführt, dass sichere QR-Codes skalierbarer und kostengünstiger sind als herkömmliche physische Sicherheitsmerkmale wie Hologramme und Taggants. Nicht alle QR-Codes, die zur Fälschungssicherheit eingesetzt werden, sind jedoch gleich – es gibt verschiedene Lösungen zur Sicherung von QR-Codes, die jeweils unterschiedliche Stärken und Schwächen aufweisen.

In diesem Artikel nutzen wir die jahrzehntelange Erfahrung von Scantrust als Pionier im Bereich der Fälschungssicherheit, um die Sicherheitsmerkmale, Vor- und Nachteile der Verwendung von QR-Codes für fälschungssichere Verpackungen und Dokumente eingehend zu prüfen.

  1. Überblick: die Arten von QR-Codes, die üblicherweise verwendet werden und ob sie eine Sicherheitsfunktion haben
  2. Wie Fälscher typischerweise Verpackungen und QR-Codes kopieren
  3. Statische und dynamische QR-Code-Sicherheit
  4. Serialisierte (eindeutige) Codesicherheit
  5. Sichere QR-Codes
  6. Wie Sie sich vor Fälschern schützen, die Ihren QR-Code umgehen
  7. Wie praktisch ist es für Benutzer, QR-Codes zur Produktauthentifizierung zu scannen?
  8. Wie wählt man eine QR-Code-basierte Fälschungsschutzlösung aus?

 

Überblick über gängige QR-Codes und ihren Nutzen für die Fälschungssicherheit

QR-CODES UND SICHERHEITSFUNKTIONEN
Von den oben genannten QR-Codes haben nur 2 Arten von QR-Codes eine Sicherheitsfunktion: serialisierte QR-Codes und sichere QR-Codes. Nur sichere QR-Codes können eine nahezu sofortige Überprüfung eines gefälschten Produkts oder Dokuments ermöglichen. Die anderen oben genannten Arten von QR-Codes sind von Natur aus unsicher.

Fallstudie: Wie Rémy Cointreau sichere QR-Codes nutzt

Wie Fälscher unsichere QR-Codes auf Verpackungen kopieren und ausnutzen

Dieses Diagramm zeigt ein gängiges Beispiel dafür, wie ein Fälscher erfolgreich die Verpackung eines Produkts einschließlich des QR-Codes kopiert:

Fahrplan für Fälschungen
Ein Fälscher verwendet einen Scanner und einen Drucker, um eine Kopie des QR-Codes des Originalprodukts zu erstellen und auf der Verpackung des gefälschten Produkts anzubringen. Wenn der QR-Code keine Sicherheits- oder Fälschungsschutzfunktionen hat, kann der Kunde den Code trotzdem scannen und die Produktinformationen sehen, als ob es sich um ein echtes Produkt handeln würde.

Wie Fälscher versuchen, sichere QR-Codes zu kopieren oder zu umgehen, um den Authentifizierungsscan eines Produkts zu überlisten

Der oben gezeigte Fälschungsversuch wird durch einen sicheren QR-Code vereitelt, der nicht kopiert werden kann. Wenn er von einem Endnutzer oder Kunden gescannt wird, können kopierte Verpackungen oder Produktetiketten sofort als Fälschungen erkannt werden.

Fälschungsmethode: Kopieren Sie das sichere QR-Code-Etikett direkt mit einem hochauflösenden Scanner und Drucker

Fälschungsfahrplan
A counterfeiter attempts to scan and print a secure QR code onto the fake product, but the end-user is able to detect the unauthorized duplication with any camera-enabled mobile phone.

Nicht sicher und leicht zu fälschen: statische, dynamische und nicht eindeutige (d. h. nicht serialisierte) QR-Codes auf Verpackungen

“Statisch” und “dynamisch” sind Fachbegriffe für die Art der URL, die in einen QR-Code eingebettet ist. Diese Merkmale von QR-Codes bieten an sich keine Sicherheit, aber sie können die Überwachung und das Ausschalten von Fälschungen etwas erleichtern.

Grundlegendes Beispiel für einen dynamischen QR-Code im Vergleich zu einem statischen QR-Code

dynamischer und statischer qr-code
Dynamische und statische QR-Codes sind im Allgemeinen nicht serialisiert (nicht eindeutig); der Hauptunterschied besteht darin, dass dynamische Codes eine Umleitungs-URL verwenden.

Dynamische QR-Codes sind in Unternehmen häufiger anzutreffen, da sie die Möglichkeit bieten, den gesamten Datenverkehr (QR-Code-Scans), der über die Umleitungs-URL läuft, zu “sehen”. Ein weiteres wichtiges Merkmal dynamischer QR-Codes für Unternehmen ist die Möglichkeit, die Ziel-URL nach Bedarf und auf Anfrage zu ändern. Diese Eigenschaft bietet Flexibilität bei der Verwaltung und Aktualisierung eines QR-Codes, nachdem der Code gedruckt wurde. Bei statischen QR-Codes sind Sie an die verwendete Ziel-URL gebunden – es sei denn, Sie nehmen später erweiterte DNS-Änderungen vor, um die Benutzer umzuleiten. Dieser Ansatz mit statischen QR-Codes kann jedoch mit Problemen behaftet sein, weshalb dynamische QR-Codes bevorzugt werden.

Wie wir im folgenden ausführlichen Beispiel zeigen werden, bieten sowohl statische als auch dynamische Codes an sich keine Sicherheit gegen Fälschungen.

Überprüfung der Produktechtheit von Fälschungen Statischer QR-Codes auf Verpackungen

Statische QR-Codes sind die einfachsten QR-Codes und auch die unsichersten. Diese Codes werden oft mit kostenlosen QR-Code-Generator-Tools im Internet oder mit einer Tabellenkalkulationsanwendung wie Excel erstellt. Sie enthalten eine eingebettete URL, die nicht mehr geändert werden kann, sobald der Code gedruckt ist.

Hier ist ein Beispiel für eine statische QR-Code-Fälschung:

Der Kontext: Ein Verbraucher stößt auf einen statischen QR-Code, der von einem Fälscher kopiert und neu gedruckt wurde. Diese Codes sind nicht eindeutig und werden von einem Produkt zum nächsten weitergegeben:

  1. Druckt statische QR-Codes: Eine Motorölmarke druckt denselben statischen QR-Code auf Millionen von Original-Motorölflaschen mit einem Link zur Produktwebsite.
  2. DerFälscher fertigt Kopien der Motorölverpackung an, einschließlich des QR-Codes.
  3. Ein Kunde kauft ein gefälschtes Produkt und scannt den kopierten QR-Code
  4. Der Kunde sieht die Produktwebseite: Der Kunde wird auf dieselbe URL der Produktinformations-Website weitergeleitet wie Kunden, die das echte Produkt gekauft haben.
  5. Es gibt keinen Mechanismus, um zu überprüfen, ob das Produkt echt ist: Es gibt keine einfache Möglichkeit für die Motorölmarke, zu unterscheiden, welche Nutzer auf der Produktinformations-Website vom “echten” Produkt oder von der “Fälschung” stammen, und somit auch keine Möglichkeit, die Kunden darauf hinzuweisen, dass sie ein gefälschtes Produkt erworben haben.

In einem Szenario, in dem ein Fälscher eine Verpackung, ein Dokument usw. mit einem statischen QR-Code kopiert hat, ist der Endnutzer normalerweise nicht in der Lage, den gefälschten QR-Code visuell zu erkennen. Wenn die URLs auf den gefälschten und den echten Verpackungen alle gleich sind, wäre es für den Markeneigentümer schwierig, sicher zu unterscheiden, welche QR-Code-Scans (und damit Zugriffe auf die URL) von echten oder gefälschten Produkten stammen. Zumindest werden dadurch nützliche Daten über die Nutzung durch die Verbraucher verunreinigt, die ansonsten zur Verfügung gestanden hätten.

Vorteile: Keine! Standard-QR-Codes haben keine fälschungssicheren Eigenschaften.

Nachteile: Jeder Fälscher kann diese statischen QR-Codes kopieren und auf gefälschten Produkten verwenden.

Überprüfung der Produktechtheit mit dynamischen QR-Codes

Dynamische QR-Codes sind Codes mit einer in den QR-Code eingebetteten Zwischen-URL. Diese Codes leiten den Kunden zu einer anderen URL um, die in einer Verwaltungsschnittstelle eingestellt wird und in der Regel die Informationswebsite eines Produkts zeigt.

Dynamischer qr-code
Bei dynamischen QR-Codes kann die Umleitungs-URL geändert werden, so dass der QR-Code auch nach dem Druck “dynamisch” ist. Das heißt, das Ziel der Produktinformations-Website kann spontan geändert werden, um die Nutzer je nach Bedarf in die eine oder andere Richtung zu leiten, zum Beispiel zu einer anderen Marketingkampagne.

Hier ein Beispiel für ein dynamisches QR-Code-Fälschungsszenario, wobei davon ausgegangen wird, dass die Codes nicht von einem Produkt zum nächsten eindeutig sind:

  1. Drucken Sie dynamische QR-Codes: Eine Motorölmarke druckt einen dynamischen QR-Code auf jede Charge von Hunderttausenden von Produkten für insgesamt Millionen von Motorölflaschen (Hinweis: Oft wird ein einziger dynamischer Code für alle Produkte verwendet, nicht für unterschiedliche Chargen – diese Praxis bietet weniger Sicherheit und Nutzen).
  2. Ein Fälscher kopiert das Produkt und die Verpackung, einschließlich des dynamischen QR-Codes, von einer Charge Motoröl.
  3. Ein Kunde kauft ein gefälschtes Produkt und scannt den gefälschten dynamischen QR-Code.
  4. Der Kunde sieht die Produktwebseite: Der gefälschte dynamische QR-Code leitet den Kunden auf die vorgesehene URL der Produktinformations-Website um, genau wie es bei Kunden der Fall wäre, die das echte Produkt gekauft haben.
  5. Das Ergebnis ist keine Möglichkeit zu überprüfen, ob das Produkt echt ist: Weder die Marke noch der Verbraucher können auf einfache Weise feststellen, ob die Besucher der Website vom echten Produkt oder von einer Fälschung stammen. Es gibt also keine Möglichkeit, festzustellen, welcher der dynamischen QR-Codes (welche Charge) gefälscht war. Es gibt keine Möglichkeit, Kunden darüber zu informieren, dass sie ein gefälschtes Produkt gekauft haben.

Können Sie die Fälschung erkennen?

QR-original-vs-copy-Scantrust-466x244
Ein Originaldruck und eine Fotokopie desselben QR-Codes. Beide enthalten die gleiche URL https://st4.ch/q/HZO2K23G5xnl, die den Nutzer zum gleichen Inhalt weiterleitet, und es ist praktisch unmöglich, sie mit bloßem Auge zu unterscheiden.

Beachten Sie, dass die Marke im obigen Ablauf auch einen anderen statischen QR-Code für jede Charge hätte verwenden können. Zusammengenommen zeigen die beiden obigen Beispiele, dass weder statische noch dynamische QR-Codes ein wesentlich anderes Schutzniveau bieten.

Vorteile: Die Marke kann eventuell etwas mehr Informationen darüber erhalten, welche Charge gefälscht wurde, hat aber ansonsten kaum Regressmöglichkeiten.

Nachteile: Ein Fälscher wird nicht sonderlich davon abgehalten, einen solchen dynamischen QR-Code zu kopieren, um damit gefälschte Produkte zu verkaufen.

Verifizierung eines gefälschten Produkts mit serialisierten (eindeutigen) Codes auf der Verpackung

Serialisierte QR-Codes sind von einem Produkt oder Dokument zum nächsten eindeutig. Die in ihnen eingebetteten Links können statisch sein (sie verweisen auf eine URL, die nach dem Druck nicht mehr geändert werden kann) oder dynamisch (sie können nach dem Druck des Codes über eine zwischengeschaltete, umgeleitete URL geändert werden).

Hier ein Beispiel für ein Fälschungsszenario mit dynamischen, serialisierten (eindeutigen) QR-Codes:

  1. Drucken Sie eindeutige, dynamische QR-Codes: Eine Motorölmarke druckt eine eindeutige Seriennummer in einen dynamischen QR-Code auf jeder Flasche.
  2. Ein Fälscher fertigt Kopien der Flaschenverpackung eines Produkts an, einschließlich des eindeutigen, dynamischen QR-Codes.
  3. Die Kunden kaufen gefälschte Produkte und einige scannen den gefälschten QR-Code.
  4. Die Kunden scannen den QR-Code und versuchen, das Produkt zu authentifizieren. Das Produkt wird nur dann als Fälschung identifiziert, wenn der Code von der Marke auf eine schwarze Liste gesetzt wird, was in der Regel geschieht, nachdem bereits Tausende gefälschter Produkte gekauft und in freier Wildbahn gescannt worden sind.
  5. Die Marke sammelt Daten zur Fälschungssicherheit, darunter den eindeutigen QR-Code der einzelnen Motorölflasche, der Hunderte Male an vielen verschiedenen Orten gescannt wurde.
  6. Schließlich identifiziert die Marke einen bestimmten QR-Code, der gefälscht ist und ändert mithilfe ihrer Fälschungsschutzlösung die Informationen, die bei allen künftigen Scans dieses Codes angezeigt werden, in “dies ist ein gefälschtes Produkt”. Dies wird “Blacklisting” genannt.

Die Marke sammelt geografische Informationen über den Scan-Ort, den Ort, an dem das Produkt möglicherweise gekauft wurde, Bilder und sammelt auf andere Weise Beweise, um rechtliche Schritte gegen die Fälscher einzuleiten.

serialisierte QR-Codes
Hinweis: In diesem Beispiel befindet sich der QR-Code auf der Außenseite der Verpackung, was es möglich macht, dass viele Scans vor dem Verkauf durchgeführt werden. Wenn der QR-Code in der Verpackung versteckt ist, z. B. unter einer Kappe, sinkt die Wahrscheinlichkeit von Scans vor dem Verkauf auf Null, wodurch doppelte Scans noch mehr auf eine Fälschung hindeuten.

Vorteile: Die Marke war in der Lage, herauszufinden, welches Produkt gefälscht war (bis auf die Ebene der Einheit) und wo diese Produkte geografisch gescannt wurden. Sobald der Code auf die schwarze Liste gesetzt wurde, führten weitere Authentifizierungsscans dieses Codes durch Kunden zu einer Benachrichtigung, dass sie ein gefälschtes Produkt gekauft hatten.

Nachteile: Je nach Warnschwellen können Hunderte oder Tausende von Kunden das gefälschte Produkt gekauft und gescannt haben, bevor die Marke den QR-Code des gefälschten Produkts entdeckt und auf die schwarze Liste gesetzt hat.

Serialisierte QR-Codes liefern Daten von unschätzbarem Wert für den Kampf gegen Fälschungen

scantrust-dashboard
Beispiel für Produktdaten zu Fälschungen, die in einer Lösung zur Bekämpfung von Fälschungen mit serialisierten QR-Codes zu sehen sind. Der obige Screenshot stammt von der Scantrust-Plattform.

Das obige Bild zeigt die realen Scandaten eines einzelnen seriellen QR-Codes, der 234 Mal von 163 verschiedenen Scannern gescannt wurde. Die geografische Verteilung der Scans gibt einen guten Hinweis darauf, dass die Nutzer, die die Produkte scannen, unterschiedlich sind. Dieser spezielle Code wurde als “fälschungsverdächtig” gekennzeichnet, lange bevor 234 Scans aufgezeichnet wurden, aber zu diesem Zeitpunkt ist es mehr oder weniger sicher, dass es ein Fälschungsproblem gibt.

Diese Daten können den Unterschied ausmachen, ob ein Unternehmen rechtliche Möglichkeiten gegen Fälscher hat oder nicht. Das Interessanteste an diesem Beispiel aus der Praxis ist, dass der ursprüngliche Zweck der Serialisierung von QR-Codes auf den Produkten der Marke nicht darin bestand, ein Fälschungsproblem zu lösen, sondern darin, personalisierte, segmentierte Marketingkampagnen durchzuführen – eine weitere Funktion, für die serialisierte QR-Codes nützlich sind. In diesem Fall ahnte der Markeninhaber überhaupt nicht, dass er ein Fälschungsproblem hatte!

Sichere QR-Codes mit einem eingebetteten Sicherheitsbild: Eine robuste Lösung zum Schutz vor Fälschungen bei Verpackungen

Sicherer QR-code
Sicherer QR-Code: Ein serialisierter QR-Code mit einem eingebetteten Sicherheitsbild

Ein Kopiererkennungsmuster, auch bekannt als kopierresistentes Bild oder eingebettetes Sicherheitsbild, ist ein digitales Bild, das so konzipiert ist, dass es beim Kopieren und erneuten Drucken wichtige Informationen verliert und damit signalisiert, dass es sich um eine Kopie handelt. Das ist so, wie wenn Sie einen Fotokopierer benutzen: Die Kopie sieht nie so gut aus wie die Version, die Sie mit Ihrem Tintenstrahldrucker ausgedruckt haben.

Mit diesem Prinzip ist es möglich, ein zufällig generiertes Sicherheitsbild in einen Teil des QR-Codes einzufügen, so dass es sich um einen “sicheren” QR-Code handelt, der als das Original authentifiziert werden kann.

QR code Authentik und Kopie
Sobald der sichere QR-Code von einem Fälscher kopiert wird, verliert er die Schlüsselinformationen, die es ermöglichen, den Code als Fälschung zu erkennen.

Wenn Fälscher sichere QR-Codes kopieren, lässt sich das Ergebnis mit einer einfachen Handykamera erkennen.

Hier ein Beispiel, bei dem ein Kunde ein gefälschtes Produkt mit einem Secure QR-Code kauft (in den QR-Code ist ein Sicherheitsbild eingebettet):

  1. Drucken oder bringen Sie sichere QR-Codes an. Eine Motorölmarke bringt einen sicheren QR-Code auf jeder Flasche an.
  2. Ein Fälscher kopiert die Flaschenverpackung eines Produkts, einschließlich des Secure QR-Codes.
  3. Mehrere Kunden kaufen gefälschte Motorölprodukte und scannen den gefälschten QR-Code direkt ein.
  4. Der Kunde prüft die Echtheit, indem er den Anweisungen auf dem Bildschirm im Browser oder in der mobilen App zur Produktauthentifizierung folgt.
  5. Die Fälschungsschutzlösung identifiziert den Secure QR-Code als “verlustbehaftete” Fälschung.
  6. Der Kunde wird über die Fälschunginformiert und die Marke wird gewarnt.
  7. Der umgebende QR-Code wird auf eine schwarze Liste gesetzt, so dass der Kunde bei allen künftigen Scans darüber informiert wird, dass es sich um ein gefälschtes Produkt handelt.

secure-qr-code-motor-oil-bottle
Im Gegensatz zu statischen oder dynamischen QR-Codes bieten sichere QR-Codes mit einem eingebetteten Sicherheitsbild den im obigen Szenario beschriebenen Schutz vor Fälschungen.

Fallstudie: Wie ExxonMobil sichere QR-Codes auf Motoröl verwendet

Was sind die Vorteile der Verwendung eines sicheren QR-Codes für Produktverpackungen?

Warum können Fälscher nicht einfach ihre eigenen QR-Codes verwenden, um den serialisierten oder sicheren QR-Code zu umgehen?

Im folgenden Beispiel versucht ein raffinierter Fälscher, den sicheren QR-Code zu umgehen.

Fälschungsmethode: Kopieren Sie die Verpackung, aber ersetzen Sie den QR-Code durch einen vom Fälscher kontrollierten Code.

sichere qr-codes zur fälschungssicherheit von produkten
In diesem Fall wird der QR-Code zum Schutz vor Fälschungen vollständig durch einen vom Fälscher erstellten QR-Code ersetzt, der auf dem gefälschten Produkt angebracht wird, um die Sicherheitsmerkmale des ursprünglichen QR-Codes vollständig zu umgehen.

Der Fälscher verwendet seinen eigenen QR-Code, Domänennamen und seine eigene Website und kontrolliert somit den gesamten Weg eines Kunden oder Benutzers, der den QR-Code des gefälschten Produkts scannt. Der Domain-Name ist oft eine leicht abgewandelte Schreibweise der eigentlichen Website der Marke oder des Anbieters von Fälschungsschutztechnologien und kann leicht mit einer offiziellen Authentifizierungs-Website verwechselt werden.

Selbst in diesem Szenario ermöglicht die Verwendung von serialisierten QR-Codes oder eines sicheren QR-Codes in einem gut durchdachten Programm zur Fälschungssicherheit dem Markeninhaber die Nutzung von Crowdsourcing, um die gefälschten Produkte auf dem Markt zu erkennen. Das liegt daran, dass ein gut durchdachtes Fälschungsschutzprogramm zwei Möglichkeiten zur Authentifizierung bietet:

  1. Benutzer können sich durch direktes Scannen eines QR-Codes authentifizieren. Dies kann von einem Fälscher umgangen werden, der Ihren eindeutigen oder sicheren QR-Code vollständig durch seinen eigenen ersetzt und den Nutzer auf seine eigene gefälschte Website leitet.
  2. Benutzer können sich authentifizieren, indem sie zunächst einen vertrauenswürdigen Kanal für die Authentifizierung besuchen, z. B. eine offizielle Web- oder Mobilanwendung oder ein Konto in sozialen Medien und dann den Authentifizierungsprozess dort beginnen.

Lassen Sie uns diese in detaillierteren Beispielen näher erläutern:

Szenario “Unzuverlässiger Kanal”: Der Benutzer authentifiziert sich durch direktes Scannen eines vom Fälscher erstellten QR-Codes (d. h. es handelt sich nicht um eine Kopie des Codes eines echten Produkts). Diese raffinierte Fälschung wird nicht erkannt:

qr-code fälschungssicherheit
Der Nutzer scannt den QR-Code direkt ein und wird so zum Opfer eines ausgeklügelten Fälschers, der einen eigenen gefälschten QR-Code und eine Website zur Produktverifizierung verwendet.

Szenario “Vertrauenswürdiger Kanal”: Der Nutzer besucht zunächst einen vertrauenswürdigen Kanal (offizielle mobile App oder Website) und scannt dann den QR-Code in dieser Web- oder mobilen App. Die raffinierte Fälschung wird erkannt.

sichere qr-codes zeigen fälschungen an
Durch die Verwendung eines “vertrauenswürdigen Kanals”, wie im zweiten Beispiel oben beschrieben, in Ihrem Fälschungsbekämpfungsprogramm, unterstützt durch die richtige Analyse- und Fallverwaltungsplattform, können Sie die Sammlung und Erkennung von Fälschungen “crowdsourcen” und diese Informationen für die Löschung von Domänennamen und rechtliche Schritte nutzen.

Wie praktisch ist es für Verbraucher, QR-Codes auf Verpackungen zu scannen, um ein Produkt zu authentifizieren?

Als Faustregel gilt, dass zwischen 1 % und 20 % der Produkte mit einem QR-Code von einem Endnutzer gescannt werden, was je nach Markt, Produktkategorie und Anreiz oder Anwendungsfall für das Scannen des Codes stark variiert. Es gibt Anwendungsfälle, bei denen die Scan-Rate höher als 20 % sein kann – zum Beispiel bei der Garantieregistrierung oder bei der Inanspruchnahme einer Prämie. Für eine erfolgreiche Einführung von vernetzten Verpackungslösungen ist es erforderlich, einen Ansatz für vernetzte Verpackungen zu entwickeln, der es Ihren Kunden leicht macht, Ihre Produkte zu authentifizieren und die Vorteile zu verstehen, die sich daraus ergeben.

Wie wählt man die richtige QR-Code-Sicherheitstechnologie für den Fälschungsschutz von Produkten aus?

Im Allgemeinen gibt es einige wichtige Überlegungen bei der Entscheidung, welche QR-Code-Sicherheitsstufe verwendet werden soll.

Jetzt Scantrust-Codes erhalten