Really Free QR Code Generator··8 minuutin lukuaika

Pura, älä skannaa: lue QR-koodin sisältö ensin

QR-koodia ei voi lukea silmillä, mutta sen sisältö selviää sekunneissa. Näin näet kohteen ennen kuin toimit – ja mitä tarkistus ei voi kertoa.


Pura kuva sen sijaan, että skannaisit sen. Skanneri purkaa tekstin ja toimii heti sen perusteella; dekooderi purkaa saman tekstin ja näyttää sen vain sinulle. Tämä ero muodostaa koko turvamarginaalin. Jos sisältö on URL-osoite tunnistamallasi verkkotunnuksella, koodi vie suoraan sinne. Jos kyseessä on lyhytlinkki tuntemattomalla verkkotunnuksella, kolmas osapuoli on mukana reitillä.

Tätä tarvitaan kahdessa tilanteessa: olet aikeissa skannata koodin, johon et täysin luota, tai olet tulostamassa muualla luotua koodia. Sama tekniikka auttaa molemmissa.

Vaihe 1 — Lue sisältö sen avaamisen sijaan

QR-koodi sisältää tekstiä. Skanneri purkaa tekstin ja toimii heti sen perusteella – avaa URL-osoitteen, liittyy Wi-Fi-verkkoon tai aloittaa puhelun. Dekooderi purkaa saman tekstin ja näyttää sen yksinkertaisesti sinulle. Tämä ero muodostaa koko turvamarginaalin.

Ota koodista valokuva tai kuvakaappaus ja pura kuva QR-lukijallamme. Se toimii kokonaan selaimessasi: kuvaa ei koskaan lähetetä palvelimelle eikä mitään avata. Saat sisällön raakatekstinä.

Vaihe 2 — Selvitä, millainen sisältö on kyseessä

QR-koodien sisällöt noudattavat tunnistettavia muotoja. Alun lukeminen kertoo, mitä skanneri olisi tehnyt.

Sisältö alkaa näinTyyppiMitä skanneri tekisi
https:// tai http://URL-osoiteAvaa sivun. Tämä on tavallisin tapaus
WIFI:T:WPA;S:…;P:…;;Wi-Fi-tunnistetiedotTarjoaa verkkoon liittymistä – varmista SSID ennen hyväksymistä
BEGIN:VCARDYhteystietokorttiTarjoaa yhteystiedon tallentamista
mailto: / tel: / smsto:Sähköposti, puhelu, tekstiviestiTäyttää viestin valmiiksi tai soittaa numeroon
Pelkkä teksti ilman etuliitettäTekstiNäyttää tekstin. Vaaraton
javascript: tai tuntematon sovelluskaavaEpäilyttäväÄlä avaa sitä

Tyyppisivuillamme kuvataan kunkin muodon rakenne, jos haluat nähdä, miten aito sisältö rakennetaan: Wi-Fi, vCard, sähköposti, puhelin, pelkkä teksti.

Vaihe 3 — Arvioi verkkotunnus

URL-sisällössä verkkotunnus on ratkaiseva – lue se oikealta vasemmalle ensimmäisestä yksittäisestä kauttaviivasta. Osoitteessa https://pay.cityparking.gov/meter/44 verkkotunnus on cityparking.gov. Osoitteessa https://cityparking.gov.pay-now.click/meter/44 se on pay-now.click, ja tunnistettava osa on vain koriste.

Mitä näetTulkinta
Tunnistamasi verkkotunnus, joka vastaa organisaatiotaSuora kohde. Koodi vie sinne, minne näyttääkin
Yleinen QR-lyhentäjä, jota et omistaKolmas osapuoli on reitillä ja voi muuttaa kohdetta tai poistaa sen käytöstä
Tunnettu brändinimi jonkin muun verkkotunnuksen aliverkkotunnuksenaKlassinen huijaus. Tarkista oikeanpuoleiset osat
Paljas IP-osoitePainetussa materiaalissa lähes aina epäaito

Yksi huomio lyhentäjistä: palvelun tunnistaminen ei kerro kohdetta. Unit 42 ilmaisee asian suoraan: "Even security-conscious people who check the URL preview before scanning cannot determine the final destination when presented with shortened links" – ja kolme heidän nimeämäänsä eniten väärinkäytettyä palvelua ovat tavallisia QR-generaattorien uudelleenohjausverkkotunnuksia. Tuttu lyhentäjä ei ole tae turvallisuudesta.

Vaihe 4 — Seuraa uudelleenohjausketjua

Jos sisältö on lyhytlinkki ja haluat tietää, mihin se todella päätyy, selvitä kohde lataamatta sivua. Päätteessä:

Suorita curl -sIL "https://short.example/abc" | grep -i "^location:" – tämä tulostaa jokaisen siirtymän Location-otsakkeen suorittamatta sivun sisältöä. Tarkkaile siirtymien määrää: yksi siirtymä odotettuun kohteeseen on tavallinen, kun taas useat siirtymät asiaankuulumattomien isäntien kautta tarkoittavat yleensä analytiikka- tai mainosvälittäjiä, joista jokainen näkee pyynnön. Mitä QR-välityspalvelin lokittaa kertoo, mitä nämä siirtymät keräävät.

Kaksi varausta. Uudelleenohjaus voi tarjota sinulle yhden kohteen ja jollekin toiselle toisen IP-osoitteen, user-agentin tai ajan perusteella – puhdas tulos todistaa siis vain sen, mitä tapahtui sinulle juuri silloin, ei sitä, mitä toisessa maassa oleva asiakas saa. Dynaamisen koodin kohdetta voidaan lisäksi muuttaa milloin tahansa myöhemmin, mikä on juuri ominaisuus, jota sillä myydään.

Miten tarkistat sähköpostitse saapuneen koodin?

Käsittele tätä erillisenä ja vaarallisempana tapauksena. NCSC huomauttaa, että QR-koodeja käytetään tietojenkalasteluviesteissä juuri siksi, että kaikki tietoturvatyökalut eivät tarkista kuvia. Koodi voi näin kuljettaa haitallisen linkin suodattimien ohi, vaikka sama linkki tekstinä olisi jäänyt kiinni – ja skannaaminen siirtää sinut henkilökohtaiseen puhelimeen, jonka suojaus on heikompi kuin työkoneesi.

Tarkistus on yksinkertainen. Tallenna kuva sähköpostista sen sijaan, että skannaisit sen näytöltä, pura tiedosto ja lue verkkotunnus. Tee tämä tietokoneella, ei puhelimella, jotta et poistu suojatulta laitteelta. Jos verkkotunnus ei täsmälleen vastaa organisaatiota, jonka lähettäjäksi sähköposti väittää, lopeta – ja ota organisaatioon yhteyttä tavallista reittiäsi, ei viestissä olevien tietojen kautta.

Varoitusmerkki on kiireellisyyden ja koodin yhdistelmä: toimitusongelma, verotusilmoitus, täynnä oleva postilaatikko tai tili, joka on vahvistettava tänään. Aidot organisaatiot tarvitsevat hyvin harvoin painetun neliön skannaamista kiireellisen tili ongelman ratkaisemiseksi. Quishing käsittelee hyökkäystapoja kokonaisuudessaan.

Mitä dekooderi ei voi kertoa?

Kun ymmärrät rajoitukset, tarkistus pysyy realistisena.

  • Onko kohde turvallinen. Dekooderi näyttää osoitteen, ei sisältöä. Tunnistettavalla verkkotunnuksella voi silti olla murrettu sivu.
  • Mitä muut saavat. Uudelleenohjaus voi tarjota eri kohteita IP-osoitteen, user-agentin tai vuorokaudenajan perusteella. Puhdas tuloksesi kuvaa omaa pyyntöäsi sillä hetkellä.
  • Mitä tapahtuu huomenna. Dynaamisen koodin kohdetta voidaan muuttaa milloin tahansa tarkistuksen jälkeen. Se on ominaisuus, jota sillä myydään, ja siksi ”Tarkistin sen kerran” ei ole pysyvä toteamus dynaamisesta koodista.
  • Vastaako painettu kappale tiedostoa. Päälle liimatut tarrat tarkoittavat, että hyväksymäsi aineisto ja seinällä oleva esine voivat poiketa toisistaan. Vain fyysisen kappaleen purkaminen kertoo fyysisestä kappaleesta.

Ensimmäinen ja viimeinen rajoitus selittävät, miksi tämän blogin yrityksille suunnatuissa ohjeissa palataan samaan asiaan: omaan verkkotunnukseesi osoittava staattinen koodi on ainoa järjestely, jossa kertatarkistus pysyy paikkansapitävänä.

Vaihe 5 — Tarkista oma aineistosi ennen painamista

Tähän kuluu minuutti, ja se estää kokonaisen kalliin ongelmaluokan.

  1. Vie lopullinen aineisto ulos täsmälleen siinä muodossa, jossa se painetaan.
  2. Pura tämä tiedosto – älä generaattorin esikatselussa olevaa versiota.
  3. Varmista, että sisältö on haluamasi URL-osoite omistamallasi verkkotunnuksella.
  4. Jos kyseessä on jonkun muun verkkotunnuksen lyhytlinkki, älä paina sitä. Luo staattinen koodi uudelleen.
  5. Skannaa painettu vedos sen saavuttua ja varmista, että se vie edelleen oikeaan paikkaan.

Jos koodi on jo painettu ja tämä tarkistus tehdään liian myöhään, panttivankitilanteen palautusopas käsittelee jäljellä olevia vaihtoehtoja. Jos se lakkasi toimimasta etkä vielä tiedä miksi, aloita oppaasta miksi QR-koodisi lakkasi toimimasta.

Usein kysyttyä

Voinko purkaa vaurioituneen, likaisen tai osittain peitetyn QR-koodin?
Usein kyllä. QR-koodeissa käytetään Reed–Solomon-virheenkorjausta, ja korkeimmalla tasolla noin 30 % kuviosta voi puuttua, vaikka sisältö voidaan silti palauttaa. Puuttua eivät saa kolme suurta kulmaneliötä – ne ovat kohdistusmerkit, joiden avulla dekooderi löytää ruudukon ja määrittää sen suunnan. Repeytynyt kulma johtaa yleensä epäonnistumiseen; kulunut keskiosa ei yleensä.
Onko QR-koodin skannaaminen vain katsomista varten turvallista?
Useimmat puhelimen skannerit näyttävät esikatselun ennen avaamista, joten se on kohtuullisen turvallista. Riski syntyy tavasta napauttaa aina eteenpäin. Jos epäröit, pura kuva sen sijaan – näin poistat riskin kokonaan.
Mistä tiedän, onko QR-koodi dynaaminen?
Pura se. Jos sisältö on lyhytlinkki verkkotunnuksella, joka ei ole sinun eikä kohdesivuston, se on dynaaminen ja kulkee kyseisen kolmannen osapuolen kautta. Staattinen koodi sisältää itse kohteen URL-osoitteen.
Voinko selvittää QR-koodin toiminnan ennen skannaamista, jos minulla ei ole internetyhteyttä?
Kyllä. Purkaminen on paikallinen toiminto – selaimessa toimiva dekooderi ei tarvitse verkkoa sivun lataamisen jälkeen, ja sisältö on tekstiä, jonka voit lukea itse.
Mitä teen, jos painettu koodi purkautuu verkkotunnukseksi, jota en tunnista?
Älä skannaa sitä. Jos se on julkisessa infrastruktuurissa, ilmoita siitä pinnan omistajalle. FTC ja FBI ovat molemmat varoittaneet aitojen koodien päälle asetetuista tarroista; katso quishing.

Täällä luomasi koodit purkautuvat aina täsmälleen siksi, minkä kirjoitit: URL-osoitteen QR-koodi. Lisätietoa on oppaassa totuus QR-koodihuijauksista.


Valmiina staattiseen QR-koodiin?

Luo yksi selaimessasi — ei tiliä, ei seurantaa, ei tilausta. Se, mitä luot, kuuluu sinulle.