# Безопасна ли система входа по QR-коду?

- Канонический адрес: https://qrgate.az/ru/bezopasna-li-sistema-vhoda-po-qr-kodu
- Markdown: https://qrgate.az/ru/bezopasna-li-sistema-vhoda-po-qr-kodu.md
- Язык: ru

**Безопасность системы входа по QR-коду** - вопрос, который задают чаще всего, и он справедлив: код можно отправить фотографией, снять с экрана, передать. Ответ зависит от того, как построена система. В этом руководстве перечисляем реальные риски, показываем техническое решение для каждого и прямо говорим, когда QR недостаточно.

## Основной риск: передача кода

Это сценарий, вызывающий больше всего беспокойства: сотрудник фотографирует код, отправляет коллеге, и тот отмечается из дома.

При статичном коде риск реален. Решение состоит из трёх механизмов:

- **Динамический код** - код обновляется через интервал, и старая фотография не работает.
- **Привязка к точке** - отметка возможна только текущим кодом этой точки.
- **Проверка контекста** - в момент сканирования проверяются дополнительные условия.

При наличии этих трёх механизмов фотография кода теряет практическую ценность.

## Другие риски и их решения

| Риск | Решение |
| --- | --- |
| Фотография кода передаётся | Динамический обновляющийся код |
| Используется чужая учётная запись | Персональный аккаунт и привязка к устройству |
| Отметка вне территории | Проверка местоположения |
| Код подменяется | Код создаётся системой, а не вручную |
| Последующее вмешательство в запись | История изменений |
| Пропажа интернета | Локальное сохранение и отложенная отправка |

## Сравнение с другими системами

Чтобы быть объективными, рядом нужно поставить риски других способов:

- **Карточная система** - карту можно передать; это самая давняя и распространённая проблема.
- **Отпечаток пальца** - риска передачи нет, но хранение персональных данных создаёт отдельную ответственность.
- **Распознавание лица** - та же ответственность плюс ошибки распознавания при сложном освещении и в маске.
- **Бумажный журнал** - самый слабый вариант, потому что учёт целиком построен на доверии.

То есть на вопрос «безопасен ли QR?» нельзя ответить полностью, не спросив «по сравнению с чем?».

## Практический пример

После внедрения QR-системы в одной компании провели проверку: сотрудника намеренно попросили сфотографировать код и отметиться из дома.

Попытка не удалась, потому что код уже обновился. При второй попытке код показали коллеге по видеосвязи - на этот раз отметку остановила проверка местоположения.

По итогам проверки решили, что система соответствует потребностям компании. Одновременно записали правило: ежедневный отчёт об аномалиях отправляется руководителю подразделения - к техническому контролю добавили организационный.

## Когда QR недостаточно

Нужно сказать прямо - в следующих случаях одного QR не хватает:

1. **Когда требуется физический барьер.** Если дверь нужно закрыть, нужен турникет или замок.
2. **В зонах повышенной безопасности.** Для участков ограниченного доступа - биометрия плюс физический контроль.
3. **На территории с запретом телефонов.** Технически невозможно.

В этих случаях применяется гибридный подход: терминал в критичной точке, QR на остальных.

## Защита данных

Безопасность - не только корректность отметки: сюда входит и защита хранимых данных. Проверить нужно: кому видны данные, есть ли разделение ролей, у кого право выгрузки и как долго хранятся записи. В биометрических системах эти вопросы весомее, потому что отпечаток пальца - данные, которые нельзя изменить.

## Организационная сторона

Никакое техническое решение не заменяет слабого правила. Эффективны две простые меры: регулярный просмотр отчёта об аномалиях и письменное объявление правила отметок сотрудникам. На практике большинство нарушений возникает не из умысла, а из-за неясности правила.

## Контроль аномалий

Помимо технических мер существует контроль на уровне поведения, и на практике он очень эффективен. Система автоматически помечает необычные закономерности в отметках:

- Отметки в удалённых друг от друга точках за короткий интервал.
- Отметки, всегда приходящиеся ровно на одну и ту же секунду.
- Отметки нескольких сотрудников одновременно и всегда в одном порядке.
- Дни, систематически остающиеся неполными.

Когда этот список ежедневно уходит руководителю подразделения, попытки нарушений практически прекращаются - вероятность обнаружения высока, и команде это известно.

Примечательный нюанс: пометка аномалии - не обвинение, а сигнал к проверке. В большинстве случаев причиной оказывается технический сбой или неясное правило.

## Управление хранимыми данными

Вопрос безопасности не заканчивается точностью отметки - защита хранимых данных является его частью. При оценке нужно задать четыре вопроса.

**Кто что видит?** Настроено ли разделение ролей - руководитель филиала должен видеть только свою команду.

**Как долго хранятся данные?** Срок должен быть определён и соответствовать правовым требованиям.

**У кого право выгрузки?** Извлечение всех записей не должно быть доступно каждому пользователю.

**Отслеживаются ли изменения?** Каждое вмешательство в запись должно оставаться в истории.

В биометрических системах эти вопросы весомее, потому что хранимые там данные привязаны к человеку и не могут быть изменены. В системе на кодах хранятся момент отметки и точка.

## Определение уровня риска

Требование к безопасности не одинаково в каждой компании, и оценить его правильно важно. Практично разделить три уровня.

**Низкий риск:** офис, услуги, розница. Цель - учёт; вероятность и последствия передачи отметки ограничены. Стандартных мер достаточно.

**Средний риск:** почасовая оплата, многообъектная структура, бригады подрядчиков. Здесь динамический код, проверку местоположения и отчёт об аномалиях нужно применять вместе.

**Высокий риск:** зоны ограниченного доступа, касса, лаборатория. В этих случаях системы учёта недостаточно - требуется физический контроль или биометрия.

Правильное определение уровня предотвращает лишние расходы: строить решение высокого класса для зоны низкого риска - неэффективное использование ресурсов.

## Роль организационных мер

Опыт показывает, что большинство нарушений в отметках возникает не из умысла, а из-за неясности правила. Поэтому организационные меры нужны наравне с техническими.

На практике эффективнее всего три простых шага. Первый - письменное объявление правила отметок: кто, где, когда должен отмечаться и каковы последствия нарушения.

Второй - регулярный просмотр отчёта об аномалиях. Он действует сильнее любого технического ограничения, потому что вероятность обнаружения становится известна команде.

Третий - прозрачность: когда сотрудник видит свои отметки, система воспринимается как общий инструмент учёта, а не как скрытый надзор.

Эти три меры не требуют никакой дополнительной технологии и на практике сильнее всего влияют на безопасность.

## Кратко

Безопасность системы входа по QR-коду не абсолютна - она не абсолютна ни у одной системы. Когда вопрос поставлен правильно, ответ становится практичным: каков ваш уровень риска и какие меры ему соответствуют?

На низком и среднем уровнях риска достаточно динамического кода, проверки точки и отчёта об аномалиях. В зонах высокого риска системы учёта самой по себе недостаточно, и её нужно дополнить физическим контролем.

Самая упускаемая сторона - организационная: на практике ясное правило и прозрачность действуют сильнее технических мер.

## Следующий шаг

Лучший способ оценить уровень безопасности - провести собственную проверку: в пробный период намеренно попытайтесь «обмануть» систему. Результат даст самую точную информацию для решения.

QRGate работает с динамическим кодом и проверкой точки. [Посмотреть возможности QRGate](https://qrgate.az/ru/preimushestva) или [узнать подробнее](https://qrgate.az/ru).

### Связанные страницы

- [Система входа и выхода по QR-коду](https://qrgate.az/ru/sistema-vhoda-i-vyhoda-po-qr-kodu)
- [Биометрическая система учёта](https://qrgate.az/ru/biometricheskaya-sistema-ucheta)
- [Вход по карте или по QR-коду?](https://qrgate.az/ru/vhod-po-karte-ili-po-qr-kodu)

## Часто задаваемые вопросы

### Может ли кто-то сфотографировать код и отметиться из дома?

Этот риск зависит от того, как настроена система, и его стоит воспринимать серьёзно. На практике вместе работают несколько мер: проверка соответствия записи конкретной точке, учёт местоположения и отдельная пометка аномалий. Внутренние технические правила этих проверок не публикуются - их раскрытие лишь упростило бы обход.

### Как это выглядит в сравнении с картами и биометрией?

Карту можно просто отдать коллеге, и ни одна техническая мера этого полностью не исключает. В биометрии отметка привязана к физической характеристике - ценой постоянного обязательства по персональным данным. В мобильной отметке надёжность складывается из нескольких слоёв: с какого устройства сделана отметка, случаи смены устройства, соответствие местоположению точки входа и уведомление ответственному при несовпадении. Строить сравнение только на вопросе «можно ли переслать код» - значит видеть картину неполной.

### Как определить нужный уровень безопасности?

По зонам. Низкий риск - офис, розница - требует стандартных мер; средний добавляет проверку местоположения и отчёт об аномалиях; зоны высокого риска, такие как касса или лаборатория, требуют физического контроля или биометрии поверх учёта.

### Может ли один сотрудник отметиться за другого?

Этот риск закрывается отслеживанием того, на каком устройстве используется аккаунт: смена устройства может быть выявлена, ответственные уведомлены, а событие сохранено в истории. Одинаковые марка и модель не делают два телефона одним устройством для системы.

### На что обратить внимание с точки зрения персональных данных?

Заранее письменно определите, какие данные собираются, сколько хранятся и кто имеет доступ. Сотруднику тоже нужно понятное объяснение - в частности, что местоположение используется только в момент отметки. Без такого объяснения даже технически корректная система встречает сопротивление.

## Связанные страницы

- Учёт выездных сотрудников - [Markdown](https://qrgate.az/ru/uchet-vyezdnyh-sotrudnikov.md) | [HTML](https://qrgate.az/ru/uchet-vyezdnyh-sotrudnikov)
- Расчёт рабочих часов - [Markdown](https://qrgate.az/ru/raschet-rabochih-chasov-sotrudnikov.md) | [HTML](https://qrgate.az/ru/raschet-rabochih-chasov-sotrudnikov)
- Выбор программы учёта - [Markdown](https://qrgate.az/ru/vybor-programmy-ucheta-poseshchaemosti.md) | [HTML](https://qrgate.az/ru/vybor-programmy-ucheta-poseshchaemosti)
- QR-система посещаемости - [Markdown](https://qrgate.az/ru/sistema-poseshchaemosti-po-qr-kodu.md) | [HTML](https://qrgate.az/ru/sistema-poseshchaemosti-po-qr-kodu)
- Отслеживание по QR - [Markdown](https://qrgate.az/ru/otslezhivanie-poseshchaemosti-po-qr-kodu.md) | [HTML](https://qrgate.az/ru/otslezhivanie-poseshchaemosti-po-qr-kodu)
- Альтернатива системе по отпечатку - [Markdown](https://qrgate.az/ru/alternativa-daktiloskopicheskoy-sisteme.md) | [HTML](https://qrgate.az/ru/alternativa-daktiloskopicheskoy-sisteme)
