Az éttermi QR-kód: a menü változik, nem a kód
Azt mondják, szerkeszthető kódra van szüksége. Valójában naponta a menüoldal tartalma változik, nem a címe — ezt egy statikus kód ingyen kezeli.
yourrestaurant.com/menu állandó marad, miközben az ételek minden szervizben változhatnak. A dinamikus ajánlat elmossa ezt a különbséget: a *weboldal címének* szerkeszthetőségét adják el, miközben valójában az *oldal tartalmát* szerkeszti.A menühöz használt QR-kódok 2020-ban váltak általánossá, és azóta sem tűntek el. A legtöbb étteremben a kódot egyszer készítette el a weboldalt kezelő személy, azóta pedig senki sem vizsgálta meg — ez azért fontos, mert a vendéglátásban összpontosul ennek a modellnek több jellemzője: sok kód, nagy leolvasási forgalom, hosszú ideig használt nyomtatott anyagok és szűk árrés.
Miért számláznak az éttermeknek asztalonként?
Mert a kódonkénti díjazás találkozik egy olyan vállalkozással, amelynek sok kódra van szüksége. Egy étteremben, ahol tizenkét asztali tartó, egy ablakmatrica és egy elviteleszacskó-matrica van, összesen tizennégy kód található. Kódonkénti dinamikus csomagnál ez havonta tizennégy tétel egy olyan menüért, amely korábban legfeljebb a papír árába került.
Az előfizetés itt szokatlanul ragadós is. Az asztali tartók lamináltak, a matricák ragasztottak, a menüket pedig legfeljebb évszakonként nyomtatják újra. Az újranyomtatás valódi munka, ezért a havi díj kényelmesen alatta marad — pontosan ez alapján állapították meg az árát. Egy „ingyenes” QR-kód valódi költsége bemutatja ezt a számítást.
Mit tud meg a szolgáltató a vendégeiről?
Minden leolvasás HTTP-kérésként először a szolgáltatóhoz érkezik, és csak utána töltődik be a menü. Sütik és hozzájárulás nélkül is megkapják a vendég IP-címét, az időbélyeget, az eszköz és az operációs rendszer adatait, valamint a preferált nyelvet — és mivel minden asztali tartónak saját rövid linkje van, azt is, hogy melyik asztalról történt a leolvasás.
Összesítve ez részletes képet ad a működéséről: óránkénti vendégszámot, az asztalok cserélődésének idejét, a legforgalmasabb asztalokat, a hétköznapi és hétvégi mintázatokat, valamint a vendégek nyelvi összetételét. Ez valóban hasznos működési adat az étteremről, amelyet azonban a berendezései generálnak, és valaki más gyűjt.
A szolgáltató teljes ügyfélkörére vetítve ennél többről van szó. Ha ugyanaz az eszközazonosító ismétlődik egy város éttermeiben, üzleteiben és rendezvényhelyszínein, az leírhatja egy ember mozgását. Az Európai Unió Bírósága a *Breyer* (C-582/14) ügyben kimondta, hogy a webhely üzemeltetője által naplózott dinamikus IP-cím személyes adat lehet. Ezért nem puszta érdekességről, hanem megfelelési kérdésről van szó — a GDPR szerint pedig a kockázat általában annál a vállalkozásnál jelentkezik, amelyik telepítette a kódot. Mit naplóz egy QR-proxy? részletesebben is bemutatja.
Mi romolhat el a gyakorlatban?
| Hiba | Mit lát a vendég? | Mikor szokott bekövetkezni? |
|---|---|---|
| Lejár az előfizetés | A menü helyett csomagváltásra felszólító üzenet jelenik meg | Lejár a bankkártya, vagy távozik a beállítást végző személy |
| Elfogy a leolvasási keret | Időszakosan hiba- vagy reklámoldal jelenik meg | A legforgalmasabb szervizben — lásd: leolvasási korlátok |
| A szolgáltató leáll vagy felvásárolják | Minden asztalon működésképtelen kód jelenik meg | Figyelmeztetés és jogorvoslati lehetőség nélkül |
| Ráragasztott matrica | Meggyőző, hamis fizetési vagy Wi-Fi-oldal jelenik meg | Bármikor, ha senki sem ellenőrizte a fizikai tartókat — lásd: quishing |
Az első három ugyanannak a hibának a különböző változata: a menü egy olyan cégtől függ, amely nem az öné. A negyedik nem kapcsolódik a számlázáshoz, de ezt súlyosbítja, hogy a szokatlan rövid domainhez hozzászokott vendégnek nincs eszköze észrevenni a rosszindulatú változatot.
Az NCSC értékelése szerint a kocsmákban és éttermekben használt QR-kódok általában biztonságosak, miközben az e-mailben érkező kódoknál sokkal nagyobb óvatosság indokolt. A megmaradó fizikai kockázat a ráragasztott matrica, az ellene való védekezés pedig egyszerű: ellenőrizze a tartókat.
Hogyan néz ki a rögzített változat?
| Dinamikus (ma jellemző) | Statikus, saját domainen | |
|---|---|---|
| Havi költség | Kódonként, havonta, korlátlan ideig | Nulla |
| Mit mutat a vendég előnézete | Ismeretlen rövid domaint | yourrestaurant.com |
| Ki naplózza a leolvasást? | Külső szolgáltató | Saját szerver |
| Ha elmarad a fizetés | Minden asztali tartó működésképtelenné válik | Nem történik semmi |
| A menü módosítása | Az oldal szerkesztése | Az oldal szerkesztése |
| A cél-URL módosítása | Szolgáltatói vezérlőpult | Átirányítás a saját domainen |
Mi a helyzet a rendelési és fizetési kódokkal?
Ezeket érdemes elkülöníteni a menükódoktól, mert a kockázati profiljuk valóban más, ezért a tanács sem teljesen ugyanaz.
A rendelési és fizetési kód egy olyan oldalra küldi a vendéget, ahol bankkártyaadatokat fog megadni. Ez minden, ebben a cikkben tárgyalt probléma tétjét megemeli: egy fizetési kódra ragasztott matrica nem egyszerű kellemetlenség, hanem közvetlen út a kártyacsaláshoz. Ha a leolvasó az előnézetben nem ismeri fel a saját domainjét, nem tudja megkülönböztetni a fizetési oldalt egy meggyőző másolattól. Az FTC figyelmeztetése a legitim kódokra ragasztott matricákról pontosan ezt a mintát célozza más környezetekben; a parkolóautomaták a klasszikus példa.
Két szabály következik ebből. Először: a fizetési kód mindig a saját domainjét vagy a rendelési platform valódi domainjét kódolja — soha ne általános rövidítőt, mert ezzel eltűnik az egyetlen ellenőrzési jelzés, amely a vendég rendelkezésére áll. Másodszor: a kód mellé, jól olvashatóan nyomtassa ki a domaint, és ütemezetten ellenőrizze a fizikai tartókat; mindkettő olcsó, és ezek az egyetlen, asztalnál működő védekezések.
Ha a rendelési platform adja ki a kódokat, fejtsen vissza egyet, és nézze meg, melyik domain szerepel a tartalmában. Egyes platformok közvetlenül a saját domainjüket kódolják, ami rendben van. Mások ezen felül külső rövidítőt használnak, így egy további, szerződésben nem szereplő fél kerül a vendég és a kártyaadatokat kérő űrlap közé.
Hogyan állhat át?
- Fejtsen vissza egy jelenlegi asztali tartót a leolvasónkkal, és nézze meg, melyik domain szerepel a tartalmában. Ha nem az öné, bérelt átirányítást használ.
- Válasszon stabil URL-t —
yourrestaurant.com/menu—, és gondoskodjon róla, hogy ne változzon. Ha később szeretné áthelyezni, irányítsa a kódot ayourrestaurant.com/mcímre, és onnan állítsa be az átirányítást. - Készítsen statikus [URL QR-kódot](Url), amely ezt a címet kódolja.
- Adjon hozzá elhelyezésenkénti követést, ha szeretné:
?src=table,?src=window,?src=takeaway. Saját analitikája ezután ugyanazokat az elhelyezésenkénti számokat adja, amelyeket a vezérlőpult eladott önnek. - Nyomtassa ki az URL-t jól olvashatóan a kód mellé, így a vendégek leolvasás nélkül is elérik a menüt, és láthatják, hogy a kód az öné.
- Nyomtassa újra a következő természetes ciklusban, majd mondja le az előfizetést, amikor a régi tartók már kikerültek a használatból.
Ha a kódok már nem működnek, és a vendégek ma egy csomagváltási oldalra jutnak, a foglyul ejtett kódok helyreállítási útmutatója bemutatja a sürgős lépéseket az újranyomtatás előtt.
Gyakran ismételt kérdések
- Pénzbe kerülnek az éttermi QR-menük?
- Nem kellene. A kód ingyenesen létrehozható, a menü pedig a saját webhelyén található. Ismétlődő költség csak akkor jelenik meg, ha a kód egy szolgáltató átirányításán keresztül működik, amely kódonként és havonta számláz.
- Módosíthatom a menüt, ha a QR-kód statikus?
- Igen. A kód egy oldal címére, nem az oldal tartalmára mutat. Frissítse ezen az oldalon a menüt olyan gyakran, ahogy szeretné — a napi ajánlatokat is beleértve —, a kinyomtatott kódot pedig soha nem kell lecserélni.
- Mi történik az asztali tartókkal, ha abbahagyom a fizetést?
- Dinamikus kódoknál minden tartó ugyanazon a napon leáll. Statikus kódoknál nincs olyan szolgáltatás, amelyért tovább kellene fizetni.
- PDF-re vagy weboldalra mutasson a QR-kód?
- Weboldalra. A PDF-ek lassúak mobilon, nehezen olvashatók telefonon, és gyakran nagyítást igényelnek. A stabil URL-en elérhető, mobilbarát HTML-menü gyorsabb és könnyebben frissíthető.
- Honnan tudom, hogy valaki módosította-e az asztali tartót?
- Fizikailag ellenőrizze, nincs-e matrica az eredeti fölé ragasztva, és időnként fejtsen vissza egy kódot, hogy megerősítse: a tartalom továbbra is az ön domainje. Az FTC és az FBI is figyelmeztetett már a nyilvánosan elérhető kódokra ragasztott matricákra.
Készítse el a cserét most, hogy a következő nyomtatásra készen álljon: URL QR-kód. Háttéranyag: az igazság a QR-kódos csalásokról.
Készen állsz egy statikus QR-kódra?
Generálj egyet a böngésződben — regisztráció, nyomkövetés, előfizetés nélkül. Amit létrehozol, az a tiéd.
Kapcsolódó olvasmányok
A QR-kódos átirányítás naplózza a beolvasásokat
A beolvasási analitika nem extra funkció. Ezért létezik az átirányítás — a jogi kockázatot viselő fél pedig nem az, akinél az adatok vannak.
Szerkeszthető QR-kód előfizetés nélkül: egy sor
A válasz arra, hogy „de később módosítanom kell a célcímet”, nem az előfizetés. Hanem egy átirányítási útvonal egy általad már birtokolt domainen.
QR-kód kvóták: a hibát nem Ön látja, hanem ügyfelei
A mérés nem tisztán állítja le a kódot. Csak néhány embernél, időnként hibásodik meg — az irányítópult pedig úgy jelzi a kiesést, mintha a kampány veszítene a lendületéből.
A QR-adathalászat fő célpontjai a QR-generátorok
A „díjmentes” QR-generátorok által a hétköznapi nyomtatott anyagokba beillesztett átirányítási réteg ugyanaz, amelyre a támadók támaszkodnak – és eltávolította a leolvasók utolsó védelmét.
2000 óta licencmentes: mire való a fizetős QR-kód?
A havi összeg nem az ár. Az ár az összeg megszorozva minden kinyomtatott kóddal és minden hónappal, amíg az anyag a világban marad.