Enqre

Par l’équipe Enqre·Publié le 16/08/2026

QR codes protégés par mot de passe : ce qu'ils protègent vraiment

Qui demande des « QR codes chiffrés » veut en général l'une de deux choses très différentes : que personne de passage ne puisse ouvrir ceci, ou que ceci soit réellement confidentiel. Un mot de passe sur un code dynamique répond bien à la première et pas du tout à la seconde.

Comment cela fonctionne, précisément

Un code dynamique porte une adresse courte. Elle répond normalement « va là ». Avec un mot de passe, elle répond par un petit formulaire. Le bon mot de passe, et la redirection se poursuit ; un cookie évite de redemander pendant 12 heures sur le même téléphone, et ne vaut que pour ce code.

Le mot de passe est stocké sous forme de hachage bcrypt : illisible de notre côté aussi, donc un oubli se remplace et ne se récupère pas.

La phrase qui tranche

Le mot de passe protège la redirection, pas la destination.

Votre page reste à sa propre adresse, et celle-ci n'est pas protégée. Qui la détient — une personne à qui vous l'avez transmise, quelqu'un qui a regardé la barre d'adresse après déverrouillage, un moteur qui a indexé la page — l'ouvre directement sans jamais voir le formulaire.

Ce qu'un mot de passe apporte est donc réel mais borné : il arrête le scan de passage, pas celui qui insiste.

Deuxième limite : un secret partagé sur un objet imprimé

  • Il fuit par construction. Après une semaine d'usage réel, ce n'est plus privé.
  • Le changer, c'est prévenir tout le monde à nouveau. Douze collègues, d'accord ; quatre cents visiteurs, non.
  • Il ne dit pas qui est entré. Un scan ne porte aucune identité.
  • Ne l'imprimez pas à côté du code. Cela arrive plus souvent qu'on ne croit.

Où cela convient vraiment

  • Contenu réservé sur une surface publique. Hall, salle de sport, club.
  • Quelque chose qui n'est pas prêt. Un code imprimé avant un lancement.
  • Codes internes dans des espaces partagés.
  • Documents à ne pas faire circuler distraitement — un tarif revendeur.
  • Réduire le bruit.

Où c'est le mauvais outil

  • Tout ce qui est réellement confidentiel. Données personnelles, santé, finances, contrats : derrière une authentification.
  • Tout ce qui doit être révocable individuellement.
  • Un contrôle d'accès opposable. Aucun journal nominatif n'en sortira.
  • Paiements et cibles d'arnaque. Un champ mot de passe après un scan ressemble exactement à du hameçonnage.

Points pratiques

  • Offres Pro et Business, avec l'expiration et la limite de scans.
  • Le déverrouillage dure 12 heures par appareil et par code.
  • Imprimez un indice, pas le mot de passe.
  • Tenez aussi la destination hors des résultats de recherche.
  • Combinez avec l'expiration si la chose est temporaire.

Réponses rapides

  • Le code est-il chiffré ? Non ; c'est l'étape suivante qui est protégée.
  • Peut-on contourner ? Qui a l'URL finale ne rencontre jamais le formulaire.
  • Durée du déverrouillage ? 12 heures.
  • Sait-on qui est entré ? Non.
  • Convient-il aux documents confidentiels ? Non.
  • Mot de passe oublié ? Remplacé, jamais récupéré.

À lire ensuite