Blog

Revue : Solutions de codes QR pour la lutte contre la contrefaçon, avec des exemples

Notre équipe chargée de la technologie anti-contrefaçon présente les principales solutions de codes QR pour la lutte contre la contrefaçon sur les emballages de produits.

Revue : Solutions de codes QR pour la lutte contre la contrefaçon, avec des exemples

Les marques globalisées adoptent de manière croissante les codes QR pour lutter contre la contrefaçon sur les emballages et les documents des produits, en raison des progrès de l’impression numérique, des caméras des smartphones et des changements récents dans les habitudes des consommateurs. Tous ces changements ont rendu les codes QR sécurisés plus évolutifs et plus rentables que les éléments de sécurité physique traditionnels tels que les hologrammes et les taggants. Mais toutes les solutions de codes QR utilisées pour lutter contre la contrefaçon ne sont pas identiques – plusieurs solutions différentes ont vu le jour pour sécuriser les codes QR, chacune présentant des forces et des faiblesses différentes.

Dans cet article, nous appliquons les décennies d’expérience de Scantrust, pionnier de la sécurité anti-contrefaçon par code QR, à un examen approfondi des caractéristiques de sécurité, des avantages et des inconvénients de l’utilisation des codes QR pour les emballages et les documents anti-contrefaçon.

  1. Vue d’ensemble : les types de codes QR généralement utilisés et les types de sécurité associiés.
  2. Comment les contrefacteurs s’y prennent pour copier généralement les emballages et les codes QR
  3. Sécurité des codes QR statique et dynamique 
  4. Sécurité du code sérialisé (unitaire par produit)
  5. Codes QR sécurisés contre la copie
  6. Comment se protéger contre les contrefacteurs qui contournent l’URL de votre code QR ?
  7. Dans quelle mesure les utilisateurs peuvent-ils scanner les codes QR pour authentifier les produits ?
  8. Comment choisir une solution anti-contrefaçon basée sur le code QR ?

 

Caractéristiques des codes QR et de leur utilité dans la lutte contre la contrefaçon

QR code features
Parmi ces codes, seuls deux types de codes QR présentent des possibilités de sécurité contre la contrefaçon : les codes QR sérialisés et les codes QR sécurisés. Seuls les codes QR sécurisés peuvent permettre la vérification quasi instantanée d’un produit ou d’un document contrefait. Les autres types de codes QR ci-dessus n’offrent aucune sécurité.

Étude de cas : Comment Rémy Cointreau utilise les codes QR sécurisés

Comment les contrefacteurs copient et tirent profit des codes QR non sécurisés sur les emballages ?

Ce diagramme montre un exemple courant de contrefaçon réussissant à copier l’emballage, y compris le code QR, d’un produit :

contrafacon QR
Un contrefacteur utilise un scanner et une imprimante pour créer une copie du code QR du produit original et la placer sur l’emballage de son produit contrefait. Si le code QR n’a aucune fonction de sécurité ou de lutte contre la contrefaçon, le client pourra toujours le scanner et voir les informations sur le produit comme s’il s’agissait d’un produit authentique.

Comment les contrefacteurs tentent de copier ou de contourner les codes QR sécurisés afin de tromper un scan d’authenticité du produit.

La même approche de la contrefaçon illustrée ci-dessus est contrecarrée par un code QR sécurisé qui résiste à la copie. Lorsqu’il est scanné par un utilisateur final ou un client, il est possible de détecter instantanément les emballages ou les étiquettes de produits copiés comme étant des contrefaçons.

Méthode de contrefaçon : Copier directement l’étiquette sécurisée du code QR à l’aide d’un scanner haute résolution et d’une imprimante.

code qr anti-contrefaçon
Un contrefacteur tente de scanner et d’imprimer un code QR sécurisé sur le faux produit, mais l’utilisateur final est capable de détecter la duplication non autorisée avec n’importe quel téléphone mobile équipé d’un appareil photo.

Non sécurisés et faciles à contrefaire : codes QR statiques, dynamiques et non uniques (c’est-à-dire non sérialisés) sur les emballages.

“Statique” et “dynamique” sont des termes techniques désignant le type d’URL intégré dans un code QR. Ces caractéristiques des codes QR ne sont pas intrinsèquement sécurisantes, mais elles peuvent faciliter le contrôle et l’élimination éventuelle des contrefaçons.

Exemple de base d’un code QR dynamique par rapport à un code QR statique

Dynamique & Statique code QR
Les codes QR dynamiques et statiques sont généralement non sérialisés (non uniques) ; la principale différence est que les codes dynamiques utilisent une URL de redirection.

Les codes QR dynamiques sont plus courants dans les cas d’utilisation en entreprise en raison de la possibilité de “voir” tout le trafic (scans de codes QR) passant par l’URL de redirection. Une autre caractéristique importante des codes QR dynamiques pour les entreprises est la possibilité de modifier l’URL de destination selon les besoins et à la demande. Cette caractéristique offre une certaine souplesse dans la gestion et la mise à jour d’un code QR après son impression. Avec les codes QR statiques, vous êtes coincé avec l’URL de destination utilisée, à moins que vous n’effectuiez ultérieurement des modifications DNS avancées pour rediriger les utilisateurs. Cette approche des codes QR statiques peut toutefois poser de nombreux problèmes, c’est pourquoi les codes QR dynamiques sont préférables.

Comme nous le montrerons dans l’exemple détaillé qui suit, les codes statiques et dynamiques n’offrent intrinsèquement aucune sécurité contre la contrefaçon.

Vérification de l’authenticité des produits de contrefaçon Codes QR statiques sur les emballages

Les codes QR statiques sont les plus basiques des codes QR et aussi les moins sécurisés. Ces codes sont souvent réalisés à l’aide d’outils gratuits de génération de codes QR trouvés en ligne ou à l’aide d’un tableur comme Excel. Ils comportent une URL intégrée qui ne peut être modifiée une fois le code imprimé.

Voici un exemple de scénario statique de contrefaçon de code QR :

Contexte : Un consommateur rencontre un code QR statique qui a été copié et réimprimé par un contrefacteur. Ces codes ne sont pas uniques et sérialisés d’un produit à l’autre :

  1. Imprime des codes QR statiques : Une marque d’huile moteur imprime le même code QR statique sur des millions de bouteilles d’huile moteur authentiques, avec un lien vers le site web du produit.
  2. Lecontrefacteur fait des copies de l’emballage de l’huile moteur, y compris le code QR.
  3. Un client achète un produit contrefait et scanne le code QR copié.
  4. Le client voit la page Web du produit : Le client est redirigé vers la même URL du site web d’information sur le produit que les clients qui ont acheté le produit réel.
  5. Le résultat n’est pas un mécanisme permettant de vérifier si le produit est authentique: La marque d’huile de moteur ne dispose d’aucun moyen facile de distinguer, sur le site web d’information sur les produits, les utilisateurs qui proviennent du “vrai” produit ou du “faux”, et donc, aucun moyen d’alerter les clients qu’ils ont obtenu un produit contrefait.

Dans un scénario où un contrefacteur a copié un emballage, un document, etc. avec un code QR statique, l’utilisateur final est généralement incapable de distinguer visuellement le code QR contrefait. Lorsque les URL figurant sur les emballages contrefaits et réels sont toutes identiques, toutes choses étant égales par ailleurs, il est difficile pour le propriétaire de la marque de distinguer en toute confiance les scans de codes QR (et donc les consultations de l’URL) provenant de vrais ou de faux produits. À tout le moins, cela pollue ce qui aurait été autrement des données utiles sur l’utilisation des consommateurs.

Pour : Aucun ! Les codes QR standard n’ont aucune capacité anti-contrefaçon.

Inconvénients : tout contrefacteur peut copier ces codes QR statiques pour les utiliser sur des produits contrefaits.

Contrôle de l’authenticité des produits avec les codes QR dynamiques

Les codes QR dynamiques sont des codes comportant une URL intermédiaire intégrée au code QR. Ces codes redirigent le client vers une autre URL, qui est définie dans une interface de gestion, et qui révèle généralement le site web informatif d’un produit.

QR dynamique
Avec les codes QR dynamiques, l’URL de redirection peut être modifiée pour rendre le code QR “dynamique” même après son impression. En d’autres termes, la destination du site Web d’information sur les produits peut être modifiée à la volée pour diriger les utilisateurs dans un sens ou dans l’autre, par exemple vers une campagne de marketing différente, selon les besoins.

Voici un exemple de scénario dynamique de contrefaçon de codes QR, en supposant que les codes ne sont pas uniques d’un produit à l’autre :

  1. Imprimez des codes QR dynamiques : Une marque d’huile de moteur imprime un code QR dynamique sur chaque lot de centaines de milliers de produits pour un total de millions de bouteilles d’huile de moteur (NB : souvent, un seul code dynamique est utilisé sur tous les produits, et non des codes différents par lot – cette pratique offre moins de sécurité et d’utilité).
  2. Un contrefacteur copie le produit et l’emballage, y compris le code QR dynamique, d’un lot d’huile moteur.
  3. Un client achète un produit contrefait et scanne le code QR dynamique de la contrefaçon.
  4. Le client voit la page web du produit : Le code QR dynamique contrefait redirige le client vers l’URL du site web d’information sur le produit, tout comme cela se produirait pour les clients qui ont acheté le produit authentique.
  5. Il n’y a donc aucune possibilité de vérifier si le produit est authentique: Ni la marque ni le consommateur ne disposent d’un moyen facile de distinguer de quel site les visiteurs proviennent : le vrai produit ou la contrefaçon. Ainsi, il n’y a aucun moyen de savoir lequel des codes QR dynamiques (quel lot) était contrefait, finalement. Il n’y a aucun moyen d’informer les clients qu’ils ont acheté un produit contrefait.

Pouvez-vous repérer le faux ?

QR-original-vs-copy-Scantrust-466x244
Une impression originale et une photocopie du même code QR. Tous deux contiennent la même URL https://st4.ch/q/HZO2K23G5xnl redirigeant l’utilisateur vers le même contenu, et il est pratiquement impossible pour quiconque de les différencier à l’œil nu.

Notez que dans le flux ci-dessus, la marque aurait également pu utiliser un code QR statique différent pour chaque lot. Pris ensemble, les deux exemples ci-dessus illustrent que ni les codes QR statiques ni les codes QR dynamiques n’offrent des niveaux de protection sensiblement différents.

Pour : La marque peut éventuellement obtenir un peu plus d’informations sur le lot contrefait, mais elle a peu de recours.

Inconvénients : un contrefacteur n’est pas particulièrement dissuadé de copier un tel code QR dynamique pour l’utiliser et vendre des produits contrefaits.

Vérification d’un produit contrefait à l’aide de codes sérialisés (uniques) sur l’emballage

Les codes QR sérialisés sont uniques d’un produit ou d’un document à l’autre. Les liens qu’ils contiennent peuvent être statiques (ils pointent vers une URL qui ne peut être modifiée une fois imprimée) ou dynamiques (ils peuvent être modifiés après l’impression du code, par le biais d’une URL intermédiaire de redirection).

Voici un exemple de scénario de contrefaçon utilisant des codes QR dynamiques et sérialisés (uniques) :

  1. Imprimez des codes QR uniques et dynamiques : Une marque d’huile de moteur place un numéro de série unique dans un code QR dynamique sur chaque bouteille.
  2. Un contrefacteur fait des copies de l’emballage de la bouteille d’un produit, y compris le code QR unique et dynamique.
  3. Les clients achètent des produits contrefaits et certains scannent le code QR de la contrefaçon.
  4.  Les clients scannent le code QR et tentent d’authentifier le produit. Le produit n’est identifié comme contrefait que si le code est mis sur liste noire par la marque, ce qui se produit généralement après que des milliers de produits contrefaits ont déjà été achetés et scannés dans la nature.
  5. La marque recueille des données anti-contrefaçon, notamment le code QR unique de chaque bouteille d’huile moteur, qui a été scanné des centaines de fois, dans de nombreux endroits différents.
  6. Finalement, la marque identifie un code QR spécifique qui est contrefait et, à l’aide de sa solution anti-contrefaçon, modifie l’information affichée à tous les futurs scans de ce code en disant “ceci est un produit contrefait”. C’est ce qu’on appelle la “mise sur liste noire”.
  7. La marque recueille des informations géographiques sur l’endroit où le produit a été scanné, où il a pu être acheté, des photos et d’autres éléments de preuve en vue d’intenter une action en justice contre les contrefacteurs.

Sérialisés QR
Remarque : dans cet exemple, le code QR se trouve à l’extérieur de l’emballage, ce qui permet de penser que de nombreux scans sont effectués avant la vente. Lorsque le code QR est caché à l’intérieur de l’emballage, par exemple sous un bouchon, la probabilité que les scans soient effectués avant la vente est réduite à zéro, ce qui rend les scans en double encore plus révélateurs d’une contrefaçon.

Les codes QR sérialisés fournissent des données précieuses pour les efforts de lutte contre la contrefaçon

scantrust-dashboard
Exemple de données sur les produits contrefaits que l’on peut voir dans une solution anti-contrefaçon utilisant des codes QR sérialisés. La capture d’écran ci-dessus est celle de la plateforme Scantrust.

Étude de cas : Comment Dupont utilise les codes QR sécurisés sur les filtres à eau

L’image ci-dessus montre des données réelles provenant d’un seul code QR sérialisé scanné 234 fois par 163 scanners uniques. La répartition géographique des scans indique bien que les utilisateurs qui scannent les produits sont distincts. Ce code particulier a été signalé comme une “contrefaçon présumée” bien avant que 234 scans soient enregistrés, mais à ce stade, il est plus ou moins certain qu’il existe un problème de contrefaçon.

Ces données peuvent faire la différence entre une entreprise ayant des options légales contre les contrefacteurs ou n’en ayant aucune. Ce qui est le plus intéressant dans cet exemple concret, c’est que l’objectif initial de la sérialisation des codes QR sur les produits de la marque n’était pas de résoudre un problème de contrefaçon ; ils ont été utilisés pour mener des campagnes de marketing personnalisées et segmentées, une autre fonction pour laquelle les codes QR sérialisés sont utiles. Dans ce cas, le propriétaire de la marque ne soupçonnait pas du tout qu’il avait un problème de contrefaçon !

Codes QR sécurisés avec une image de sécurité intégrée : Une solution anti-contrefaçon robuste pour les emballages

code qr sécurisé
Code QR sécurisé : Un code QR sérialisé avec une image de sécurité intégrée.

Un motif de détection de copie, également appelé image résistante à la copie ou image de sécurité intégrée, est une image numérique conçue pour perdre des informations clés lorsqu’elle est copiée et réimprimée, signalant ainsi qu’il s’agit d’une copie. C’est comme lorsque vous utilisez une photocopieuse, la copie n’est jamais aussi belle que la version que vous avez imprimée depuis votre imprimante à jet d’encre.

Grâce à ce principe, il est possible d’insérer une image de sécurité générée de manière aléatoire dans une partie du code QR, ce qui en fait un code QR “sécurisé” qui peut être authentifié comme l’original.

QR COPY
Une fois que le code QR sécurisé est copié par un contrefacteur, il perd les informations clés qui permettent de détecter le code comme étant contrefait.

Lorsque les contrefacteurs copient des codes QR sécurisés, le résultat est détectable à l’aide d’un simple appareil photo de téléphone portable.

Voici un exemple dans lequel un client achète un produit contrefait avec un code QR sécurisé (une image de sécurité est intégrée au code QR) :

  1. Imprimez ou appliquez des codes QR sécurisés. Une marque d’huile moteur appose un code QR sécurisé sur chaque bouteille.
  2. Un contrefacteur copie l’emballage de la bouteille d’ un produit, y compris le code QR sécurisé.
  3. Plusieurs clients achètent des produits d’huile moteur contrefaits et scannent directement le code QR contrefait.
  4. Le client vérifie l’authenticité en suivant les instructions à l’écran dans l’application web ou mobile d’authentification du produit.
  5. La solution anti-contrefaçon identifie le code QR sécurisé comme un faux “avec perte”.
  6. Le client est informé de la contrefaçon et la marque est alertée.
  7. Le code QR environnant est placé sur une liste noire, de sorte que tous les scans futurs de ce code entraînent également l’information du client qu’il s’agit d’un produit contrefait.

secure-qr-code-motor-oil-bottle
Contrairement aux codes QR statiques ou dynamiques, les codes QR sécurisés avec une image de sécurité intégrée offrent une protection contre la contrefaçon décrite dans le scénario ci-dessus.

Quels sont les avantages de l’utilisation d’un code QR sécurisé pour l’emballage des produits ?

Pourquoi les contrefacteurs ne peuvent-ils pas simplement utiliser leurs propres codes QR pour contourner complètement le code QR sérialisé ou sécurisé ?

Dans l’exemple suivant, un contrefacteur sophistiqué tente de contourner le code QR sécurisé.

Méthode de contrefaçon : Copier l’emballage mais remplacer le code QR par un code contrôlé par le contrefacteur.

méthode de contrefaçon
Ici, le code QR destiné à lutter contre la contrefaçon est entièrement remplacé par un code QR créé par le contrefacteur et placé sur le produit contrefait dans le but de contourner complètement les dispositifs de sécurité du code QR original.

Le contrefacteur utilise son propre code QR, son propre nom de domaine et son propre site web, et contrôle ainsi le parcours complet d’un client ou d’un utilisateur qui scanne le code QR du produit contrefait. Le nom de domaine est souvent une orthographe légèrement modifiée du site web réel de la marque ou du fournisseur de technologie anti-contrefaçon et il est facile de le confondre avec un site web d’authentification officiel.

Même dans ce scénario, l’utilisation de codes QR sérialisés ou d’un code QR sécurisé dans un programme anti-contrefaçon bien conçu permet au propriétaire de la marque d’utiliser le crowdsourcing pour détecter les produits contrefaits sur le marché. En effet, un programme anti-contrefaçon bien conçu offre deux moyens d’authentification :

  1. Les utilisateurs peuvent s’authentifier en scannant directement un code QR. Cela peut être contourné par un contrefacteur qui remplace complètement votre code QR sérialisé ou sécurisé par le sien, et envoie l’utilisateur vers son propre faux site web.
  2. Les utilisateurs peuvent s’authentifier en visitant d’abord un canal de confiance pour l’authentification, tel qu’une application web ou mobile officielle ou un compte de média social, puis commencer le processus d’authentification à cet endroit.

Étudions-les dans des exemples plus détaillés :

Scénario “canal non fiable” : L’utilisateur s’authentifie en scannant directement un code QR réalisé par le contrefacteur (c’est-à-dire qu’il ne s’agit pas d’une copie du code d’un produit authentique). Cette contrefaçon sophistiquée n’est pas détectée :

Truc de contrefaçon
L’utilisateur scanne directement le code QR, ce qui l’expose à être victime d’un contrefacteur sophistiqué qui utilise son propre faux code QR et son propre site web de vérification des produits.

Scénario “canal de confiance” : L’utilisateur se rend d’abord sur un canal de confiance (application mobile ou site web officiel) puis scanne le code QR dans ce site web ou cette application mobile. La contrefaçon sophistiquée est détectée.

alertes à la contrefaçon
En utilisant l’approche du “canal de confiance” décrite dans le deuxième exemple ci-dessus dans votre programme de lutte contre la contrefaçon, soutenu par la bonne plateforme d’analyse et de gestion des cas de contrefaçon, vous pouvez “crowdsourcer” la collecte et la détection des données sur la contrefaçon et utiliser ces informations pour le retrait des noms de domaine et les actions en justice.

Dans quelle mesure est-il pratique pour les consommateurs de scanner les codes QR sur les emballages pour authentifier un produit ?

En règle générale, entre 1 % et 20 % des produits dotés d’un code QR sont scannés par un utilisateur final, ce qui varie largement en fonction du marché, de la catégorie de produit et de l’incitation ou du cas d’utilisation pour scanner le code. Dans certains cas, le taux de lecture peut être supérieur à 20 %, par exemple pour l’enregistrement d’une garantie ou pour réclamer une récompense. Pour réussir le déploiement d’une solution d’emballage connectée, il faut concevoir une approche de l’emballage connecté qui permettra à vos clients d’authentifier facilement vos produits et de comprendre les avantages de cette démarche.

Comment choisir la bonne technologie de sécurité des codes QR pour la lutte contre la contrefaçon des produits ?

En règle générale, il y a quelques éléments clés à prendre en compte pour décider du niveau de sécurité du code QR à utiliser.

Obtenez les codes Scantrust maintenant