本论文针对二维码(QR码)缺乏固有安全机制的问题,提出了一套完整的安全二维码架构演化方案。QR码被广泛信任,但易受欺骗攻击(如quishing),尤其是在自助停车机等公共基础设施场景。作者首先评估了一种完全离线的概念验证方案,该方案采用EdDSA签名(基于Ed25519曲线)、CBOR编码证书和ZLIB压缩,证明在QR码严格的静态容量限制内可以实现强大的密码学完整性。然而,完全离线模型在规模化部署时存在关键撤销困难,不适用于大型智慧城市物联网部署。为此,作者进一步提出一种可扩展的混合Web PKI架构,利用标准化的JWKS端点、中央信任注册中心和URL片段,在保持与标准原生相机向后兼容的同时,为合规应用提供动态实时验证。这种双模式方法为消除QR码伪造提供了一条实用且可部署的路径。本研究适合安全架构师、二维码应用开发者以及物联网安全研究人员阅读。
💡 推荐理由: QR码欺骗攻击日益猖獗,现有方案或牺牲兼容性或无法规模化。本文提出的混合PKI架构在保持向后兼容的同时实现了动态验证,为公共基础设施中的QR码安全提供了切实可行的解决方案。
🎯 建议动作: 研究跟进