Really Free QR Code Generator··8 минути четене

Първо прочетете QR кода, не го сканирайте

QR кодът не се чете с просто око, но съдържанието му се извлича за секунди. Вижте дестинацията, преди да продължите — и какво проверката не показва.


Декодирайте изображението, вместо да го сканирате. Скenerът декодира текста и веднага изпълнява действието; декодерът декодира същия текст и просто го показва. Тази разлика е целият ви запас от безопасност. Ако съдържанието е URL адрес в домейн, който разпознавате, кодът води директно натам. Ако е кратка връзка в непознат домейн, по пътя има трета страна.

Това е нужно в две ситуации: предстои да сканирате код, на който нямате пълно доверие, или предстои да отпечатате код, генериран другаде. Същата техника помага и в двата случая.

Стъпка 1 — Прочетете съдържанието, вместо да го отваряте

QR кодът съдържа текст. Скenerът декодира този текст и веднага изпълнява действието — отваря URL адреса, свързва се с Wi-Fi мрежата, започва разговор. Декодерът декодира същия текст и просто го показва. Тази разлика е целият ви запас от безопасност.

Снимайте кода или направете екранна снимка и декодирайте изображението с нашия QR четец. Той работи изцяло в браузъра ви: изображението никога не се качва и нищо не се отваря. Получавате необработеното съдържание като текст.

Стъпка 2 — Определете вида на съдържанието

QR съдържанието следва разпознаваеми формати. Прочетете началото, за да разберете какво би направил скенерът.

Съдържанието започва сТипКакво би направил скенерът
https:// или http://URL адресЩе отвори страницата. Това е най-честият случай
WIFI:T:WPA;S:…;P:…;;Wi-Fi данниЩе предложи да се свържете с мрежата — проверете SSID преди приемане
BEGIN:VCARDКонтактна визиткаЩе предложи да запазите контакт
mailto: / tel: / smsto:Имейл, разговор, SMSЩе попълни съобщение или ще набере номер
Обикновен текст без префиксТекстЩе го покаже. Безвредно
javascript: или непозната схема за приложениеПодозрителноНе го отваряйте

Нашите страници за типовете описват всеки формат, ако искате да видите как изглежда легитимният вариант: Wi-Fi, vCard, имейл, телефон, обикновен текст.

Стъпка 3 — Преценете домейна

При URL съдържание важен е домейнът — прочетете го отдясно наляво до първата единична наклонена черта. В https://pay.cityparking.gov/meter/44 домейнът е cityparking.gov. В https://cityparking.gov.pay-now.click/meter/44 той е pay-now.click, а разпознаваемата част е само украса.

Какво виждатеКакво означава
Домейн, който разпознавате и който съвпада с организациятаДиректно. Кодът води там, където изглежда, че води
Общ съкратител на QR връзки, който не притежаватеТрета страна е по пътя и може да промени или деактивира дестинацията
Истинско име на марка като поддомейн на нещо другоКласическо подправяне. Проверете етикетите най-вдясно
Суров IP адресПочти никога не е легитимен върху печатен материал

Едно предупреждение за съкратителите: това, че разпознавате услугата, не ви казва къде води връзката. Unit 42 го казва директно — „Дори хората, които внимават за сигурността и проверяват предварителния преглед на URL адреса, преди да сканират, не могат да определят крайната дестинация, когато им бъдат показани съкратени връзки“ — а трите услуги, които те посочват като най-често злоупотребявани, са обикновени домейни за пренасочване на генератори на QR кодове. Познатият съкратител не е гаранция за безопасност.

Стъпка 4 — Проследете веригата от пренасочвания

Ако съдържанието е кратка връзка и трябва да знаете къде в крайна сметка води, разрешете я, без да зареждате страницата. От терминал:

Изпълнете curl -sIL "https://short.example/abc" | grep -i "^location:" — това показва всеки преход в заглавката Location, без да изпълнява съдържанието на страницата. Вижте колко прехода има: един преход към очакваната дестинация е обичаен, докато няколко прехода през несвързани хостове обикновено означават посредници за анализ или реклама, всеки от които вижда заявката. Какво записва QR прокси обяснява какво събират тези преходи.

Има две уточнения. Пренасочването може да ви покаже една дестинация, а на друг човек — друга, според IP адреса, потребителския агент или часа. Затова чистият резултат доказва какво се е случило при вас в този момент, но не и какво ще получи клиент в друга държава. Освен това дестинацията на динамичен код може да бъде променена по всяко време след проверката — именно заради тази функция той се предлага.

Как да проверите код, получен по имейл?

Отнасяйте се към това като към отделен и по-опасен случай. NCSC отбелязва, че QR кодовете се използват във фишинг имейли именно защото не всички инструменти за сигурност сканират изображения. Така кодът може да пренесе злонамерена връзка покрай филтрите, които биха засекли същата връзка като текст, а сканирането ви премества към личен телефон с по-слаба защита от тази на служебния компютър.

Проверката е лесна. Запазете изображението от имейла, вместо да го сканирате от екрана, декодирайте файла и прочетете домейна. Направете това на компютъра, а не на телефона, за да не напускате защитеното устройство. Ако домейнът не съвпада напълно с организацията, за която имейлът твърди, че е изпратен, спрете — свържете се с организацията по обичайния начин, а не чрез нещо от съобщението.

Признакът, за който да внимавате, е спешност в комбинация с код: проблем с доставка, данъчно известие, пощенска кутия, достигнала квотата, или акаунт, който трябва да бъде потвърден днес. Легитимните организации много рядко изискват да сканирате отпечатан квадрат, за да разрешите спешен проблем с акаунт. Quishing описва подробно моделите на атаките.

Какво не може да ви каже един декодер?

Ясното разбиране на ограниченията помага проверката да остане надеждна.

  • Дали дестинацията е безопасна. Декодерът ви показва адреса, не съдържанието. Разпознаваем домейн все пак може да хоства компрометирана страница.
  • Какво получават другите хора. Пренасочването може да води към различни дестинации според IP адреса, потребителския агент или часа. Чистият резултат описва вашата заявка в този момент.
  • Какво ще направи утре. Дестинацията на динамичен код може да бъде променена по всяко време след проверката. Това е функцията, заради която се предлага, и затова „Проверих го веднъж“ не е трайно твърдение за динамичен код.
  • Дали отпечатаното копие съвпада с файла. Надписаните отгоре стикери означават, че одобрената от вас графика и обектът на стената може да се различават. Само декодирането на физическо копие ви казва какво има във физическото копие.

Първото и последното ограничение са причината съветите към бизнеса в този блог постоянно да се връщат към една и съща точка: статичен код в собствен домейн е единствената подредба, при която еднократната проверка остава валидна.

Стъпка 5 — Проверете собствената си графика преди печат

Това отнема минута и предотвратява цял клас скъпи проблеми.

  1. Експортирайте окончателната графика точно в крайния вид за печат.
  2. Декодирайте този файл — не файла от предварителния преглед на генератора.
  3. Потвърдете, че съдържанието е URL адресът, който сте задали, в домейн, който притежавате.
  4. Ако това е кратка връзка в чужд домейн, не я отпечатвайте. Генерирайте статичен код.
  5. Сканирайте отпечатаната проба, когато пристигне, и потвърдете, че все още води където трябва.

Ако кодът вече е отпечатан и тази проверка е закъсняла, ръководството за възстановяване след отвличане описва оставащите възможности. Ако е спрял да работи и още не знаете защо, започнете от защо QR кодът ви спря да работи.

Често задавани въпроси

Мога ли да декодирам QR код, който е повреден, замърсен или частично покрит?
Често да. QR кодовете използват корекция на грешки на Рийд–Соломон и при най-високото ниво приблизително 30% от шаблона може да липсва, докато съдържанието все пак се възстанови. Не бива да липсват трите големи квадратчета в ъглите — това са маркерите за позиция, от които декодерът се нуждае, за да открие и ориентира решетката. Код със скъсан ъгъл обикновено не работи; код с изтъркан център обикновено работи.
Безопасно ли е да сканирам QR код само за да го видя?
Повечето телефонни скенери показват преглед, преди да отворят съдържанието, което е сравнително безопасно. Рискът идва от навика да натиснете и да продължите. Ако имате съмнения, декодирайте изображението вместо това — така рискът изчезва напълно.
Как да разбера дали QR кодът е динамичен?
Декодирайте го. Ако съдържанието е кратка връзка в домейн, който не е ваш и не е домейнът на целевия сайт, кодът е динамичен и минава през тази трета страна. Статичният код съдържа самия URL адрес на дестинацията.
Мога ли да разбера какво прави QR кодът преди сканиране, ако нямам интернет?
Да. Декодирането е локално изчисление — декодер, който работи в браузъра, няма нужда от мрежа, след като страницата е заредена, а съдържанието е текст, който можете да прочетете сами.
Какво да направя, ако отпечатан код се декодира до домейн, който не разпознавам?
Не го сканирайте, а ако е поставен върху обществена инфраструктура, съобщете на този, който притежава повърхността. FTC и FBI предупредиха за стикери, поставени върху легитимни кодове; вижте quishing.

Кодовете, които генерирате тук, винаги се декодират точно до това, което сте въвели: QR код за URL. Още контекст има в истината за измамите с QR кодове.


Готови за статичен QR код?

Генерирайте един в браузъра си — без акаунт, без проследяване, без абонамент. Това, което създавате, ви принадлежи.

Quishing: най-злоупотребяваните QR генератори

Слоят за пренасочване, който „безплатните“ QR генератори добавят към обикновени печатни материали, е същият, на който разчитат нападателите — и той премахна последната защита на скенерите.

Статични срещу динамични QR кодове: Какво всеки потребител трябва да знае

Единият кодира вашето съдържание; другият кодира пренасочване. Тази единствена разлика определя дали вашият QR код все още ще работи след пет години.

Динамичният QR код може да бъде спрян внезапно

Бърза проверка на спрян код: кой го контролира, колко струва изходът и един ход, който не позволява проблемът да се повтори.

5 червени флага, че вашият QR генератор е капан

Пет сигнала, които отделят честните QR инструменти от dynamic-first генераторите, които ще ви таксуват наем или ще деактивират кодовете ви по-късно.

QR логовете: данните идват, рискът остава

Анализът на сканиранията не е бонус функция. Той е причината да съществува пренасочването — а правният риск носи не този, който държи данните.