Materiales útiles
Códigos QR para el acceso biométrico: mayor control en la entrada
El QR no sustituye a la biometría: transporta en el teléfono una prueba de acceso de corta duración. Sin MFA, un TTL corto y HTTPS, es fácil de copiar.
La idea
El proceso habitual es el siguiente: el usuario supera una comprobación biométrica en un dispositivo de confianza (Face ID, huella dactilar o escáner corporativo), el sistema emite un token de un solo uso o de corta duración y un QR presenta ese token a un torno o una cámara.
El lector de la puerta comprueba la firma o la sesión en el servidor; no «confía en la imagen». El QR solo sirve para transportar un nonce o JWT con un TTL corto.
Esto reduce el uso de tarjetas de plástico permanentes y agiliza la revocación: se cambia la política en el servidor y, si la pantalla muestra un código dinámico, no es necesario reimprimir pegatinas.
Arquitectura del sistema
- MFA + biometría
- tokens con TTL corto
- solo HTTPS
- rotación mediante QR dinámico
Flujo mínimo: (1) autenticación en el teléfono o quiosco, (2) token firmado con un TTL en segundos o minutos, (3) visualización del QR, (4) comprobación en el dispositivo edge con validación online, (5) registros de auditoría.
En pantallas de recepción o aplicaciones, dirige los datos con un QR dinámico de QRcode Global: rota el destino o el parámetro del token sin rehacer los carteles impresos que indican «escanea el código de la pantalla». El análisis de escaneos revela anomalías y la pausa sirve como corte rápido de ese canal.
Ventajas y riesgos
Ventajas: acceso más rápido, menos plástico, revocación centralizada y sesiones vinculadas al dispositivo y al momento.
Riesgos: fotografiar el QR que aparece en la pantalla de otra persona, replay dentro del TTL, phishing mediante un lector falso o secretos de larga duración integrados en un QR estático.
Controles: MFA obligatorio; TTL corto; jti de un solo uso cuando sea posible; solo HTTPS; no imprimir nunca secretos de larga duración en un QR estático; vigilar los escaneos repetidos.
Casos de uso
Tornos de oficinas y espacios de coworking, pases diarios para contratistas, recintos de eventos con acreditaciones en pantalla, laboratorios con acceso de dos factores y llaves digitales de hotel con una ventana temporal limitada.
En todos los casos, una pegatina permanente que contenga un secreto es una mala idea. Una capa dinámica (pantalla + destino editable) se ajusta mejor a las políticas de seguridad.
Las plataformas con QR dinámicos, destinos editables, análisis y exportación permiten rotar tokens de acceso sin reimprimir etiquetas; así facilita QRcode Global los cambios operativos.