Descodifica, no escanegis: llegeix el QR abans
Un codi QR és il·legible a simple vista, però el seu contingut es pot extreure en segons. Com veure el destí abans de continuar — i què no et pot dir la comprovació.
Això és útil en dues situacions: quan estàs a punt d’escanejar un codi en què no confies del tot, i quan estàs a punt d’imprimir un codi generat en un altre lloc. La mateixa tècnica resol tots dos casos.
Pas 1 — Llegeix el contingut en lloc d’obrir-lo
Un codi QR conté text. Un escàner descodifica aquest text i hi actua immediatament: obre l’URL, connecta’t a la xarxa Wi-Fi o inicia la trucada. Un descodificador descodifica el mateix text i simplement te’l mostra. Aquesta diferència és tot el marge de seguretat.
Fotografia o fes una captura del codi i descodifica la imatge amb el nostre lector de QR. Funciona completament al navegador: la imatge no es puja enlloc i no s’obre res. Obtens el contingut en brut com a text.
Pas 2 — Esbrina quin tipus de contingut és
Els continguts QR segueixen formats recognoscibles. Llegir el prefix et diu què hauria fet un escàner.
| El contingut comença amb | Tipus | Què faria un escàner |
|---|---|---|
https:// o http:// | URL | Obriria la pàgina. És el cas més habitual |
WIFI:T:WPA;S:…;P:…;; | Credencials Wi-Fi | Oferiria connectar-se a aquesta xarxa — verifica l’SSID abans d’acceptar |
BEGIN:VCARD | Targeta de contacte | Oferiria desar un contacte |
mailto: / tel: / smsto: | Correu, trucada, SMS | Ompliria un missatge o marcaria un número |
| Text sense prefix | Text | El mostraria. No és perjudicial |
javascript: o un esquema d’aplicació desconegut | Sospitós | No l’obris |
Les nostres pàgines sobre tipus expliquen cada format si vols veure com es crea un de legítim: Wi-Fi, vCard, correu, telèfon, text sense format.
Pas 3 — Avalua el domini
En un contingut URL, el que importa és el domini: llegeix-lo de dreta a esquerra des de la primera barra simple. A https://pay.cityparking.gov/meter/44, el domini és cityparking.gov. A https://cityparking.gov.pay-now.click/meter/44, és pay-now.click, i la part recognoscible és només decoració.
| El que veus | Interpretació |
|---|---|
| Un domini que reconeixes i que coincideix amb l’organització | Directe. El codi va on sembla que va |
| Un escurçador de QR genèric que no controles | Hi ha un tercer a la ruta que pot canviar o desactivar el destí |
| Una marca real com a subdomini d’una altra cosa | Suplantació clàssica. Comprova les etiquetes de la dreta |
| Una adreça IP directa | Gairebé mai és legítima en material imprès |
Un advertiment sobre els escurçadors: reconèixer el servei no t’indica el destí. Unit 42 ho afirma clarament — «Fins i tot les persones conscients de la seguretat que comproven la previsualització de l’URL abans d’escanejar no poden determinar el destí final quan reben enllaços escurçats» — i els tres serveis que identifiquen com els més abusats són dominis habituals de redirecció de generadors de QR. Un escurçador conegut no és cap garantia.
Pas 4 — Segueix la cadena de redireccions
Si el contingut és un enllaç curt i necessites saber on acaba realment, resol-lo sense carregar la pàgina. Des d’un terminal:
Executa curl -sIL "https://short.example/abc" | grep -i "^location:" — això mostra cada salt de la capçalera Location sense executar el contingut de la pàgina. Fixa’t en quants salts hi ha: un sol salt fins al destí esperat és normal, mentre que diversos salts per amfitrions no relacionats solen indicar intermediaris d’anàlisi o publicitat, cadascun dels quals veu la sol·licitud. Què registra un proxy de QR explica què recopilen aquests salts.
Dues advertències. Una redirecció et pot oferir un destí i oferir-ne un altre a una altra persona, segons la IP, l’agent d’usuari o l’hora; per tant, un resultat net demostra què t’ha passat a tu en aquell moment, no què rebrà un client d’un altre país. I el destí d’un codi dinàmic es pot canviar en qualsevol moment posterior, que és precisament la funció per la qual es comercialitza.
Com comproves un codi que ha arribat per correu electrònic?
Tracta-ho com un cas separat i més perillós. El NCSC assenyala que els codis QR s’utilitzen expressament en correus de pesca perquè no totes les eines de seguretat escanegen imatges, de manera que un codi pot portar un enllaç maliciós més enllà dels filtres que haurien detectat el mateix enllaç com a text; a més, escanejar-lo et trasllada a un telèfon personal amb una protecció més feble que la de l’ordinador de la feina.
La comprovació és senzilla. Desa la imatge del correu en lloc d’escanejar-la des de la pantalla, descodifica el fitxer i llegeix el domini. Fes-ho a l’ordinador, no al telèfon, per no sortir mai del dispositiu protegit. Si el domini no coincideix exactament amb l’organització que diu haver enviat el correu, atura’t i contacta amb l’organització de la manera habitual, no a través de cap element del missatge.
El senyal que has de vigilar és la urgència combinada amb un codi: un problema amb un lliurament, un avís fiscal, una bústia plena o un compte que s’ha de verificar avui. Les organitzacions legítimes gairebé mai necessiten que escanegis un quadrat imprès per resoldre un problema urgent del compte. Quishing explica detalladament els patrons d’atac.
Què no et pot dir un descodificador?
Tenir clars els límits fa que la comprovació sigui honesta.
- Si el destí és segur. Un descodificador et mostra l’adreça, no el contingut. Un domini recognoscible encara pot allotjar una pàgina compromesa.
- Què reben les altres persones. Una redirecció pot oferir destins diferents segons la IP, l’agent d’usuari o l’hora del dia. El teu resultat net descriu la teva sol·licitud en aquell moment.
- Què farà demà. El destí d’un codi dinàmic es pot canviar en qualsevol moment després que el comprovis. Aquesta és la funció per la qual es comercialitza, i per això «l’he verificat una vegada» no és una afirmació duradora sobre un codi dinàmic.
- Si la còpia impresa coincideix amb el fitxer. Els adhesius superposats fan que el disseny que has aprovat i l’objecte de la paret puguin ser diferents. Només descodificar una còpia física t’informa sobre la còpia física.
Els dos primers i els dos últims límits expliquen per què els consells d’aquest blog per a empreses tornen sempre al mateix punt: un codi estàtic del teu propi domini és l’única configuració en què una comprovació puntual continua sent vàlida.
Pas 5 — Comprova el teu disseny abans d’enviar-lo a impremta
Això triga un minut i evita tota una classe de problemes costosos.
- Exporta el disseny final exactament tal com s’imprimirà.
- Descodifica aquest fitxer, no el de la previsualització del generador.
- Confirma que el contingut és l’URL que volies, en un domini que controles.
- Si és un enllaç curt d’un domini d’una altra persona, no l’imprimeixis. Torna’l a generar com a codi estàtic.
- Escaneja la prova impresa quan arribi i confirma que encara porta on ha de portar.
Si el codi ja està imprès i aquesta comprovació arriba massa tard, la guia per recuperar el control explica quines opcions queden. Si ha deixat de funcionar i encara no saps per què, comença per per què el teu codi QR ha deixat de funcionar.
Preguntes freqüents
- Puc descodificar un codi QR malmès, brut o parcialment cobert?
- Sovint sí. Els codis QR incorporen correcció d’errors Reed–Solomon i, al nivell més alt, es pot perdre aproximadament el 30% del patró i encara recuperar-ne el contingut. El que no pot faltar són els tres quadrats grans de les cantonades: són els marcadors de posició que un descodificador necessita per trobar i orientar la quadrícula. Un codi amb una cantonada estripada normalment falla; un amb el centre ratllat, normalment no.
- És segur escanejar un codi QR només per mirar-lo?
- La majoria d’escàners de telèfon mostren una previsualització abans d’obrir-lo, cosa raonablement segura. El risc és prémer habitualment per continuar. Si tens qualsevol dubte, descodifica la imatge: així elimines completament el risc.
- Com sé si un codi QR és dinàmic?
- Descodifica’l. Si el contingut és un enllaç curt d’un domini que no és teu ni és el del lloc de destí, és dinàmic i passa per aquest tercer. Un codi estàtic conté directament l’URL de destí.
- Puc saber què fa un codi QR abans d’escanejar-lo si no tinc internet?
- Sí. La descodificació és un càlcul local: un descodificador que funciona al navegador no necessita xarxa un cop carregada la pàgina, i el contingut és text que pots llegir tu mateix.
- Què he de fer si un codi imprès descodifica un domini que no reconec?
- No l’escanegis i, si és en una infraestructura pública, informa’n qui en sigui el responsable. La FTC i l’FBI han advertit sobre adhesius col·locats damunt de codis legítims; consulta quishing.
Els codis que generes aquí sempre descodifiquen exactament el que has escrit: codi QR d’URL. Més context a la veritat sobre les estafes amb codis QR.
Preparat per a un codi QR estàtic?
Genera'n un al teu navegador — sense compte, sense seguiment, sense subscripció. El que crees t'hi pertany.
Lectura relacionada
Els dominis de phishing més abusats són generadors QR
La capa de redirecció que els generadors QR «gratuïts» insereixen en materials impresos ordinaris és la mateixa que aprofiten els atacants — i va eliminar l’última defensa dels escàners.
Codis QR estàtics vs dinàmics: Què hauria de saber cada usuari
Un codifica el teu contingut; l'altre codifica una redirecció. Aquesta única diferència determina si el teu codi QR encara funcionarà d'aquí a cinc anys.
Codi QR segrestat: paga un mes, mai el pla anual
Tria per a un codi que s’ha desactivat: qui el controla realment, quant costa sortir-ne i l’únic pas que evita que torni a passar.
5 senyals d'alerta que el teu generador QR és una trampa
Cinc senyals que separen les eines QR honestes dels generadors dynamic-first que et cobraran lloguer o desactivaran els teus codis més tard.
Els registres dels QR et deixen la responsabilitat
Les analítiques dels escanejos no són cap funció extra. Són el motiu pel qual existeix la redirecció, i qui assumeix el risc legal no és qui té les dades.