স্ক্যান নয়, আগে QR কোডের ভেতরের আসল তথ্য পড়ুন
QR কোড চোখে পড়া যায় না, কিন্তু এর ভেতরের তথ্য কয়েক সেকেন্ডেই বের করা যায়। আপনি সম্মতি দেওয়ার আগে গন্তব্য দেখুন—তবে এই পরীক্ষা কী জানাতে পারে না, তাও বুঝুন।
দুটি পরিস্থিতিতে এটি করা দরকার: আপনি এমন কোনো কোড স্ক্যান করতে যাচ্ছেন যেটিকে পুরোপুরি বিশ্বাস করেন না, অথবা অন্য কোথাও তৈরি করা কোনো কোড ছাপাতে যাচ্ছেন। একই কৌশল দুটিরই উত্তর দেয়।
ধাপ ১ — খোলার বদলে পেলোড পড়ুন
QR কোডে লেখা থাকে। স্ক্যানার সেই লেখা ডিকোড করে সঙ্গে সঙ্গে কাজ করে—URL খোলে, Wi-Fi নেটওয়ার্কে যোগ দেয়, কল শুরু করে। ডিকোডার একই লেখা ডিকোড করে শুধু আপনাকে দেখায়। এই পার্থক্যই পুরো নিরাপত্তার ব্যবধান।
কোডটির ছবি তুলুন বা স্ক্রিনশট নিন এবং আমাদের QR রিডার-এ ছবিটি ডিকোড করুন। এটি পুরোপুরি আপনার ব্রাউজারে চলে: ছবিটি কখনো আপলোড হয় না, কিছুই খোলা হয় না। আপনি কাঁচা পেলোডটি লেখা হিসেবে পাবেন।
ধাপ ২ — পেলোডটি কোন ধরনের, তা বুঝুন
QR পেলোড সাধারণত চেনা যায় এমন ফরম্যাট অনুসরণ করে। শুরুটা পড়লেই বোঝা যায়, স্ক্যানার কী করত।
| পেলোডের শুরু | ধরন | স্ক্যানার কী করত |
|---|---|---|
https:// বা http:// | URL | পাতাটি খুলত। এটিই সবচেয়ে সাধারণ ঘটনা |
WIFI:T:WPA;S:…;P:…;; | Wi-Fi পরিচয়পত্র | ওই নেটওয়ার্কে যোগ দেওয়ার প্রস্তাব দিত—গ্রহণের আগে SSID যাচাই করুন |
BEGIN:VCARD | যোগাযোগের কার্ড | কোনো পরিচিতি সংরক্ষণের প্রস্তাব দিত |
mailto: / tel: / smsto: | ইমেইল, কল, SMS | বার্তা পূরণ করে দিত বা নম্বরে কল করত |
| কোনো প্রিফিক্স ছাড়া সাধারণ লেখা | লেখা | এটি দেখাত। ক্ষতিকর নয় |
javascript: বা অপরিচিত অ্যাপ স্কিম | সন্দেহজনক | খুলবেন না |
কোনো বৈধ ফরম্যাট কীভাবে তৈরি হয় তা দেখতে চাইলে আমাদের ধরনভিত্তিক পাতাগুলো দেখুন: Wi-Fi, vCard, ইমেইল, ফোন, সাধারণ লেখা।
ধাপ ৩ — ডোমেইন বিচার করুন
URL পেলোডের ক্ষেত্রে ডোমেইনই গুরুত্বপূর্ণ—প্রথম একক স্ল্যাশ থেকে ডান দিকের অংশ পড়ুন। https://pay.cityparking.gov/meter/44-এ ডোমেইন হলো cityparking.gov। https://cityparking.gov.pay-now.click/meter/44-এ ডোমেইন হলো pay-now.click; পরিচিত অংশটি শুধু সাজসজ্জা।
| আপনি যা দেখছেন | ব্যাখ্যা |
|---|---|
| আপনার পরিচিত এবং প্রতিষ্ঠানের সঙ্গে মেলে এমন ডোমেইন | সরাসরি। কোডটি যেখানে যাওয়ার কথা মনে হচ্ছে, সেখানেই যায় |
| আপনার মালিকানাধীন নয় এমন সাধারণ QR শর্টনার | পথের মধ্যে তৃতীয় পক্ষ আছে, যারা গন্তব্য বদলাতে বা বন্ধ করতে পারে |
| অন্য কিছুর সাবডোমেইন হিসেবে থাকা আসল ব্র্যান্ডের নাম | চেনা প্রতারণার কৌশল। ডানদিকের লেবেলগুলো যাচাই করুন |
| কাঁচা IP ঠিকানা | ছাপা উপকরণে প্রায় কখনোই বৈধ নয় |
শর্টনার নিয়ে একটি সতর্কতা: সেবাটি চেনেন বলেই গন্তব্য জানা যায় না। Unit 42 বিষয়টি সরাসরি বলেছে—"Even security-conscious people who check the URL preview before scanning cannot determine the final destination when presented with shortened links"—এবং তারা যে তিনটি সেবাকে সবচেয়ে বেশি অপব্যবহৃত বলে চিহ্নিত করেছে, সেগুলো সাধারণ QR-জেনারেটর রিডাইরেক্ট ডোমেইন। পরিচিত শর্টনার আশ্বস্ত হওয়ার কারণ নয়।
ধাপ ৪ — রিডাইরেক্টের ধারাটি অনুসরণ করুন
পেলোডটি সংক্ষিপ্ত লিঙ্ক হলে এবং সেটি আসলে কোথায় গিয়ে শেষ হয় জানতে চাইলে, পাতাটি লোড না করেই তা নির্ধারণ করুন। টার্মিনাল থেকে:
curl -sIL "https://short.example/abc" | grep -i "^location:" চালান—এটি পাতার কনটেন্ট চালু না করেই প্রতিটি ধাপের Location হেডার দেখায়। কতগুলো ধাপ দেখা যাচ্ছে খেয়াল করুন: প্রত্যাশিত গন্তব্যে এক ধাপের রিডাইরেক্ট স্বাভাবিক, কিন্তু সম্পর্কহীন হোস্টের মধ্য দিয়ে একাধিক ধাপ সাধারণত অ্যানালিটিক্স বা বিজ্ঞাপনের মধ্যস্থতাকারী বোঝায়, যাদের প্রত্যেকেই অনুরোধটি দেখতে পায়। QR প্রক্সি কী লগ করে-এ এসব ধাপে কী সংগ্রহ করা হয় তা বলা আছে।
দুটি বিষয় মনে রাখুন। IP, user-agent বা সময়ের ভিত্তিতে রিডাইরেক্ট আপনাকে এক গন্তব্য এবং অন্য কাউকে আরেক গন্তব্য দেখাতে পারে—তাই পরিষ্কার ফলাফল শুধু আপনার ক্ষেত্রে, সেই মুহূর্তে কী ঘটেছে তা প্রমাণ করে; অন্য দেশের কোনো গ্রাহক কী পাবেন তা নয়। আর ডায়নামিক কোডের গন্তব্য পরে যেকোনো সময় বদলানো যায়, যে সুবিধার জন্য এটি বিক্রি করা হয় সেটিই এটি।
ইমেইলে আসা কোড কীভাবে যাচাই করবেন?
এটিকে আলাদা এবং আরও বিপজ্জনক ঘটনা হিসেবে দেখুন। NCSC বলছে, ফিশিং ইমেইলে QR কোড ব্যবহার করা হয়, কারণ সব নিরাপত্তা সরঞ্জাম ছবি স্ক্যান করে না। ফলে একই লিঙ্ক লেখা হিসেবে দিলে যে ফিল্টারে ধরা পড়ত, কোডে সেটি লুকিয়ে পার হয়ে যেতে পারে—আর স্ক্যান করলে আপনি ব্যক্তিগত ফোনে চলে যান, যেখানে কর্মস্থলের কম্পিউটারের চেয়ে সুরক্ষা দুর্বল হতে পারে।
পরীক্ষাটি সহজ। ইমেইলের স্ক্রিন থেকে স্ক্যান না করে ছবিটি ইমেইল থেকে আলাদা করে সংরক্ষণ করুন, ফাইলটি ডিকোড করুন এবং ডোমেইন পড়ুন। এটি ফোনে নয়, কম্পিউটারে করুন, যাতে সুরক্ষিত ডিভাইস ছাড়তে না হয়। ডোমেইনটি ইমেইলটি যে প্রতিষ্ঠানের কাছ থেকে এসেছে বলে দাবি করছে, তার সঙ্গে হুবহু না মিললে থামুন—বার্তার কোনো কিছুর মাধ্যমে নয়, যেভাবে সাধারণত যোগাযোগ করেন সেভাবেই প্রতিষ্ঠানের সঙ্গে যোগাযোগ করুন।
যে লক্ষণটি খেয়াল করবেন, তা হলো কোডের সঙ্গে তাড়াহুড়োর চাপ: ডেলিভারির সমস্যা, করের নোটিশ, মেইলবক্সের জায়গা শেষ, আজই অ্যাকাউন্ট যাচাইয়ের দাবি। বৈধ প্রতিষ্ঠানগুলোকে জরুরি অ্যাকাউন্ট সমস্যা মেটাতে ছাপা একটি বর্গাকার কোড স্ক্যান করাতে খুব কমই হয়। কুইশিং-এ আক্রমণের ধরনগুলো বিস্তারিত আছে।
ডিকোডার কী বলতে পারে না?
সীমাবদ্ধতাগুলো পরিষ্কারভাবে বুঝলে পরীক্ষাটি সঠিক থাকে।
- গন্তব্যটি নিরাপদ কি না। ডিকোডার আপনাকে ঠিকানা দেখায়, কনটেন্ট নয়। পরিচিত ডোমেইনেও আক্রান্ত পাতা থাকতে পারে।
- অন্যরা কী পাবে। IP, user-agent বা দিনের সময় অনুযায়ী রিডাইরেক্ট ভিন্ন গন্তব্য দেখাতে পারে। আপনার পরিষ্কার ফলাফলটি শুধু সেই মুহূর্তে আপনার অনুরোধের বর্ণনা।
- আগামীকাল এটি কী করবে। আপনি যাচাই করার পর যেকোনো সময় ডায়নামিক কোডের গন্তব্য বদলানো যায়। যে সুবিধার জন্য এটি বিক্রি করা হয় সেটিই এটি, তাই "I verified it once" ডায়নামিক কোড সম্পর্কে স্থায়ী নিশ্চয়তা নয়।
- ছাপা কপিটি ফাইলের সঙ্গে মেলে কি না। ওপর থেকে লাগানো স্টিকারের কারণে অনুমোদিত নকশা এবং দেয়ালে থাকা বস্তুটি আলাদা হতে পারে। কেবল বাস্তব কপি ডিকোড করলেই বাস্তব কপিটি সম্পর্কে জানা যায়।
প্রথম ও শেষ সীমাবদ্ধতার কারণেই এই ব্লগের ব্যবসায়িক পরামর্শ বারবার একই কথায় ফিরে আসে: নিজের ডোমেইনে থাকা স্ট্যাটিক কোডই একমাত্র ব্যবস্থা, যেখানে একবারের যাচাই সত্য থেকে যায়।
ধাপ ৫ — ছাপার আগে নিজের নকশা যাচাই করুন
এতে এক মিনিট লাগে এবং ব্যয়বহুল একটি পুরো ধরনের সমস্যা ঠেকানো যায়।
- চূড়ান্ত নকশাটি ঠিক যেভাবে ছাপা হবে সেভাবেই এক্সপোর্ট করুন।
- জেনারেটরের প্রিভিউয়ের ফাইল নয়, ওই ফাইলটি ডিকোড করুন।
- পেলোডটি আপনার চাওয়া URL কি না এবং সেটি আপনার মালিকানাধীন ডোমেইনে আছে কি না নিশ্চিত করুন।
- অন্যের ডোমেইনের সংক্ষিপ্ত লিঙ্ক হলে ছাপবেন না। স্ট্যাটিক কোড হিসেবে নতুন করে তৈরি করুন।
- ছাপা প্রুফ আসার পর একবার স্ক্যান করুন এবং এটি এখনও সঠিক গন্তব্যে যায় কি না নিশ্চিত করুন।
কোড ইতিমধ্যে ছাপা হয়ে গেলে এবং এই যাচাই দেরিতে হলে, জিম্মি অবস্থার পুনরুদ্ধার নির্দেশিকা-তে অবশিষ্ট বিকল্পগুলো আছে। এটি কাজ করা বন্ধ করেছে কিন্তু কেন তা জানেন না হলে, আপনার QR কোড কেন কাজ করা বন্ধ করেছে থেকে শুরু করুন।
প্রায়শই জিজ্ঞাসিত প্রশ্ন
- ক্ষতিগ্রস্ত, নোংরা বা আংশিক ঢাকা QR কোড কি ডিকোড করা যায়?
- প্রায়ই যায়। QR কোডে Reed–Solomon error correction থাকে, এবং সর্বোচ্চ স্তরে নকশার প্রায় ৩০% হারিয়ে গেলেও পেলোড উদ্ধার করা সম্ভব। তবে তিনটি বড় কোণের বর্গ অনুপস্থিত থাকা চলবে না—গ্রিড খুঁজে তার দিক নির্ধারণ করতে ডিকোডারের এই position marker দরকার। কোণের অংশ ছেঁড়া কোড সাধারণত ব্যর্থ হয়; মাঝখানে ঘষা লাগলে সাধারণত হয় না।
- শুধু দেখার জন্য QR কোড স্ক্যান করা কি নিরাপদ?
- বেশিরভাগ ফোনের স্ক্যানার খোলার আগে প্রিভিউ দেখায়, যা মোটামুটি নিরাপদ। ঝুঁকি হলো অভ্যাসবশত তাতে ট্যাপ করে এগিয়ে যাওয়া। কোনো সন্দেহ থাকলে ছবিটি ডিকোড করুন—তাহলে ঝুঁকিটি পুরোপুরি দূর হয়।
- QR কোড ডায়নামিক কি না কীভাবে বুঝব?
- এটি ডিকোড করুন। পেলোডটি যদি আপনার মালিকানাধীন নয় এবং গন্তব্য সাইটেরও নয় এমন ডোমেইনের সংক্ষিপ্ত লিঙ্ক হয়, তাহলে এটি ডায়নামিক এবং ওই তৃতীয় পক্ষের মাধ্যমে রাউট হয়। স্ট্যাটিক কোডে গন্তব্যের URL-টিই থাকে।
- ইন্টারনেট না থাকলে স্ক্যান না করে QR কোড কী করে তা কি জানা যায়?
- হ্যাঁ। ডিকোডিং স্থানীয়ভাবে সম্পন্ন হয়—ব্রাউজারে চলা ডিকোডারের পাতা একবার লোড হয়ে গেলে আর নেটওয়ার্ক লাগে না, এবং পেলোডটি এমন লেখা যা আপনি নিজেই পড়তে পারেন।
- ছাপা কোড ডিকোড হয়ে এমন ডোমেইন দেখালে যা আমি চিনি না, কী করব?
- এটি স্ক্যান করবেন না, আর এটি যদি জনসাধারণের অবকাঠামোতে থাকে, যে ব্যক্তি বা প্রতিষ্ঠান ওই জায়গার মালিক তাকে জানান। FTC এবং FBI দুটিই বৈধ কোডের ওপর লাগানো স্টিকার সম্পর্কে সতর্ক করেছে; দেখুন কুইশিং।
আপনি এখানে তৈরি করা কোডগুলো সবসময় ঠিক আপনার টাইপ করা তথ্যেই ডিকোড হবে: URL QR কোড। আরও প্রেক্ষাপট QR কোড প্রতারণার আসল সত্য-এ।
স্ট্যাটিক QR কোডের জন্য প্রস্তুত?
আপনার ব্রাউজারে এটি তৈরি করুন — কোনো অ্যাকাউন্ট নেই, কোনো ট্র্যাকিং নেই, কোনো সাবস্ক্রিপশন নেই। আপনি যা তৈরি করেন তা আপনার।
সম্পর্কিত পঠন
কুইশিং: সবচেয়ে অপব্যবহৃত ফিশিং ডোমেইন QR জেনারেটর
সাধারণ ছাপা উপকরণে “বিনামূল্যের” QR জেনারেটর যে রিডাইরেক্ট স্তর ঢোকায়, হামলাকারীরাও সেটিই ব্যবহার করে—ফলে স্ক্যানারের শেষ প্রতিরোধটিও আর থাকে না।
স্ট্যাটিক বনাম ডায়নামিক QR কোড: প্রতিটি ব্যবহারকারীর যা জানা উচিত
একটি আপনার সামগ্রী এনকোড করে; অন্যটি একটি রিডাইরেক্ট এনকোড করে। এই একটি পার্থক্য নির্ধারণ করে যে আপনার QR কোড পাঁচ বছরে এখনও কাজ করবে কিনা।
QR কোড জিম্মি: এক মাস কিনুন, বার্ষিক প্ল্যান নয়
বন্ধ হয়ে যাওয়া কোডের দ্রুত সমাধান: কে এটি নিয়ন্ত্রণ করে, বের হতে কত খরচ, আর একই সমস্যা ফেরার পথ কীভাবে বন্ধ করবেন।
৫টি লাল পতাকা যে আপনার QR জেনারেটর একটি ফাঁদ
পাঁচটি সংকেত যা সৎ QR টুলকে ডায়নামিক-ফার্স্ট জেনারেটর থেকে আলাদা করে যা পরে আপনার কাছ থেকে ভাড়া নেবে বা আপনার কোড নিষ্ক্রিয় করবে।
QR স্ক্যানের লগ: ডেটা পায় তারা, দায় বহন করেন আপনি
স্ক্যান অ্যানালিটিক্স কোনো অতিরিক্ত সুবিধা নয়। রিডাইরেক্ট থাকার কারণই এটি—আর আইনি ঝুঁকি বহন করে যে পক্ষ, ডেটা থাকে তার কাছে নয়।