Проверка подлинности по QR-коду
Проверка подлинности по QR-коду — сценарий, где скан уникального кода на товаре открывает страницу-подтверждение бренда и фиксирует, сколько раз этот экземпляр уже проверяли.
Определение
Проверка подлинности по QR-коду — сценарий, при котором покупатель сканирует код на товаре, упаковке или документе и попадает на страницу-подтверждение: этот экземпляр выпущен таким-то производителем, в такой-то партии, и вот что о нём известно. Второй слой сценария — отметка о повторной проверке: сервис показывает, впервые ли этот код проверяют или он уже засветился раньше.
Механику часто описывают как «QR защищает от подделки». Это неточно. Код — не защита, а адрес: любой печатный символ копируется сканером и повторяется на левой упаковке за копейки. Защищает связка «уникальный номер экземпляра + серверная запись + история обращений». Именно поэтому проверка подлинности всегда предполагает сервер и никогда не сводится к красивой картинке на коробке.
Как устроена цепочка
- Выпуск. Каждой единице присваивается уникальный идентификатор, коды печатаются серией — одинаковых в тираже быть не должно.
- Скан. Покупатель наводит камеру и открывает страницу бренда по адресу из кода.
- Ответ. Сервер ищет идентификатор. Нашёл — показывает карточку: модель, партия, дата выпуска, официальный продавец. Не нашёл — прямо говорит, что такого экземпляра не существует.
- Отметка. Обращение записывается: время, порядковый номер проверки, приблизительный регион. Ответ покупателю зависит от того, первый это скан или сотый.
Формулировка ответа решает больше, чем техника. «Оригинал» без подробностей ничего не доказывает — такую же страницу нарисует и подделыватель. Работает конкретика: что за товар, из какой партии, когда выпущен, у кого куплен официально и сколько раз код уже проверяли.
Почему считают повторные проверки
Скопированный код физически не отличить от настоящего — отличаются они поведением. Оригинал обычно проверяют один раз, в момент покупки или распаковки. Скопированный код разъезжается по сотне коробок, и сервер видит это как всплеск обращений к одному идентификатору из разных регионов.
Отсюда стандартная логика ответа:
- Первая проверка — зелёный экран и карточка товара.
- Повторная — карточка плюс честное предупреждение: код проверяли раньше, впервые тогда-то. Для товара, который перепродают или проверяют в сервисе, это нормально; для запечатанной коробки из магазина — повод задать вопрос продавцу.
- Аномалия — десятки сканов за короткий срок из разных мест. Такой идентификатор помечается для службы качества, а покупателю предлагается форма обращения.
Отдельная ветка — коды под стираемым слоем внутри упаковки: до вскрытия сфотографировать символ никто не мог, и «первая проверка» становится осмысленной. Похожий эффект даёт метка NTAG 424 DNA: она при каждом касании отдаёт ссылку со свежим криптокодом, который не повторяется.
Чем это отличается от Честного знака
Государственная маркировка и брендовая проверка решают разные задачи, хотя обе начинаются со сканирования. Честный знак — национальная система прослеживаемости: код наносится по требованию для товарных групп, попавших под маркировку, проверяется через государственное приложение, и ответ говорит о легальности оборота — что товар введён в оборот и не выбыл из него.
Брендовый верификатор — добровольная история производителя: он живёт на домене бренда, отвечает за свой ассортимент и показывает то, чего в госсистеме нет, — комплектацию, сервисную историю, гарантию. Конкурировать им незачем, обычно оба кода лежат рядом на одной упаковке. Продолжение той же идеи — цифровой паспорт товара и цифровая гарантия, которая активируется тем же сканом.
Где защита кончается
Три ограничения, о которых честно предупреждать покупателя стоит заранее.
Наклейку можно заменить. Поверх настоящего кода клеится свой — покупатель уходит на чужую страницу и видит там что угодно. Это атака подменной наклейкой. Лечится не кодом, а носителем: печать под плёнкой, гравировка, метка внутри пломбы.
Домен важнее символа. Правильный ответ на вопрос «оригинал ли товар» начинается с адресной строки. Если после скана открылся сайт, похожий на бренд, но с посторонним доменом, — дальше можно не читать. Домен проверки стоит печатать текстом рядом с кодом, чтобы человеку было с чем сравнивать.
Зелёную галочку нарисует любой. Устойчивость даёт лишь то, что подделыватель не контролирует: домен бренда, уникальный номер экземпляра, история проверок. Как это выглядит на упаковке — в разборе QR-код на упаковке товара. Ссылку на страницу проверки экземпляра удобно вести через динамический QR-код: адрес карточки можно переназначить, не перепечатывая партию.
Частые вопросы
Что означает надпись «код уже проверялся»?
Только то, что этот идентификатор запрашивали раньше, — сам по себе это не приговор. Товар мог проверять продавец при приёмке, прошлый владелец при перепродаже или вы сами с другого телефона. Настораживать должна картина: код с запечатанной коробки, купленной в магазине, проверяли десятки раз, да ещё из разных регионов. Тогда стоит сохранить чек и обратиться к продавцу и в поддержку бренда.
Можно ли скопировать QR-код подлинности?
Сам символ — да, элементарно: снимок с оригинальной упаковки печатается в любой типографии, и картинка выйдет неотличимой. Поэтому схема никогда не строится на «есть код — значит оригинал». Работают уникальность номера у экземпляра, счётчик и география проверок, скрытое размещение под защитным слоем и криптографические метки.
Чем проверка у бренда отличается от проверки в приложении маркировки?
Государственное приложение отвечает на вопрос о легальности оборота для товарных групп, подпадающих под обязательную маркировку. Брендовый верификатор — добровольный сервис производителя: он знает про комплектацию, партию, гарантию и сервисную историю, но действует только внутри своего ассортимента. Один не заменяет другой. На упаковке они обычно соседствуют: код маркировки — для системы прослеживаемости, брендовый QR — для покупателя.
Как понять, что страница проверки настоящая?
По домену. Он должен совпадать с официальным адресом бренда, напечатанным на упаковке или в документации, — сравнивать нужно именно строку в браузере, а не логотип на странице. Второй признак: настоящая страница не просит данные карты, пароли и коды из СМС, ей нечего с ними делать. Третий — конкретика вместо общих слов: партия, дата, модель. Голая надпись «товар подлинный» без деталей ничего не подтверждает.
Что делать, если код не находится в базе?
Сначала исключить простое: партия могла выйти до запуска сервиса, а смазанный печатью символ распознаётся с ошибкой. Введите номер вручную с упаковки. Если результат тот же — соберите фото товара, кода и чек и напишите в поддержку производителя: по внутренним журналам партий там ответят точнее автоматического сервиса.
Автор материала
Андрей СамойловЭксперт по QR-кодам и SaaS-маркетингу. 10 лет в SaaS, маркетинге и ИТ.
Об авторе и все материалы