Really Free QR Code Generator··8 min de lectura

Descodifica, no escanegis: llegeix el QR abans

Un codi QR és il·legible a simple vista, però el seu contingut es pot extreure en segons. Com veure el destí abans de continuar — i què no et pot dir la comprovació.


Descodifica la imatge en lloc d’escanejar-la. Un escàner descodifica el text i hi actua immediatament; un descodificador descodifica el mateix text i simplement te’l mostra. Aquesta diferència és tot el marge de seguretat. Si el contingut és un URL d’un domini que reconeixes, el codi hi va directament. Si és un enllaç curt d’un domini desconegut, hi ha un tercer a la ruta.

Això és útil en dues situacions: quan estàs a punt d’escanejar un codi en què no confies del tot, i quan estàs a punt d’imprimir un codi generat en un altre lloc. La mateixa tècnica resol tots dos casos.

Pas 1 — Llegeix el contingut en lloc d’obrir-lo

Un codi QR conté text. Un escàner descodifica aquest text i hi actua immediatament: obre l’URL, connecta’t a la xarxa Wi-Fi o inicia la trucada. Un descodificador descodifica el mateix text i simplement te’l mostra. Aquesta diferència és tot el marge de seguretat.

Fotografia o fes una captura del codi i descodifica la imatge amb el nostre lector de QR. Funciona completament al navegador: la imatge no es puja enlloc i no s’obre res. Obtens el contingut en brut com a text.

Pas 2 — Esbrina quin tipus de contingut és

Els continguts QR segueixen formats recognoscibles. Llegir el prefix et diu què hauria fet un escàner.

El contingut comença ambTipusQuè faria un escàner
https:// o http://URLObriria la pàgina. És el cas més habitual
WIFI:T:WPA;S:…;P:…;;Credencials Wi-FiOferiria connectar-se a aquesta xarxa — verifica l’SSID abans d’acceptar
BEGIN:VCARDTargeta de contacteOferiria desar un contacte
mailto: / tel: / smsto:Correu, trucada, SMSOmpliria un missatge o marcaria un número
Text sense prefixTextEl mostraria. No és perjudicial
javascript: o un esquema d’aplicació desconegutSospitósNo l’obris

Les nostres pàgines sobre tipus expliquen cada format si vols veure com es crea un de legítim: Wi-Fi, vCard, correu, telèfon, text sense format.

Pas 3 — Avalua el domini

En un contingut URL, el que importa és el domini: llegeix-lo de dreta a esquerra des de la primera barra simple. A https://pay.cityparking.gov/meter/44, el domini és cityparking.gov. A https://cityparking.gov.pay-now.click/meter/44, és pay-now.click, i la part recognoscible és només decoració.

El que veusInterpretació
Un domini que reconeixes i que coincideix amb l’organitzacióDirecte. El codi va on sembla que va
Un escurçador de QR genèric que no controlesHi ha un tercer a la ruta que pot canviar o desactivar el destí
Una marca real com a subdomini d’una altra cosaSuplantació clàssica. Comprova les etiquetes de la dreta
Una adreça IP directaGairebé mai és legítima en material imprès

Un advertiment sobre els escurçadors: reconèixer el servei no t’indica el destí. Unit 42 ho afirma clarament — «Fins i tot les persones conscients de la seguretat que comproven la previsualització de l’URL abans d’escanejar no poden determinar el destí final quan reben enllaços escurçats» — i els tres serveis que identifiquen com els més abusats són dominis habituals de redirecció de generadors de QR. Un escurçador conegut no és cap garantia.

Pas 4 — Segueix la cadena de redireccions

Si el contingut és un enllaç curt i necessites saber on acaba realment, resol-lo sense carregar la pàgina. Des d’un terminal:

Executa curl -sIL "https://short.example/abc" | grep -i "^location:" — això mostra cada salt de la capçalera Location sense executar el contingut de la pàgina. Fixa’t en quants salts hi ha: un sol salt fins al destí esperat és normal, mentre que diversos salts per amfitrions no relacionats solen indicar intermediaris d’anàlisi o publicitat, cadascun dels quals veu la sol·licitud. Què registra un proxy de QR explica què recopilen aquests salts.

Dues advertències. Una redirecció et pot oferir un destí i oferir-ne un altre a una altra persona, segons la IP, l’agent d’usuari o l’hora; per tant, un resultat net demostra què t’ha passat a tu en aquell moment, no què rebrà un client d’un altre país. I el destí d’un codi dinàmic es pot canviar en qualsevol moment posterior, que és precisament la funció per la qual es comercialitza.

Com comproves un codi que ha arribat per correu electrònic?

Tracta-ho com un cas separat i més perillós. El NCSC assenyala que els codis QR s’utilitzen expressament en correus de pesca perquè no totes les eines de seguretat escanegen imatges, de manera que un codi pot portar un enllaç maliciós més enllà dels filtres que haurien detectat el mateix enllaç com a text; a més, escanejar-lo et trasllada a un telèfon personal amb una protecció més feble que la de l’ordinador de la feina.

La comprovació és senzilla. Desa la imatge del correu en lloc d’escanejar-la des de la pantalla, descodifica el fitxer i llegeix el domini. Fes-ho a l’ordinador, no al telèfon, per no sortir mai del dispositiu protegit. Si el domini no coincideix exactament amb l’organització que diu haver enviat el correu, atura’t i contacta amb l’organització de la manera habitual, no a través de cap element del missatge.

El senyal que has de vigilar és la urgència combinada amb un codi: un problema amb un lliurament, un avís fiscal, una bústia plena o un compte que s’ha de verificar avui. Les organitzacions legítimes gairebé mai necessiten que escanegis un quadrat imprès per resoldre un problema urgent del compte. Quishing explica detalladament els patrons d’atac.

Què no et pot dir un descodificador?

Tenir clars els límits fa que la comprovació sigui honesta.

  • Si el destí és segur. Un descodificador et mostra l’adreça, no el contingut. Un domini recognoscible encara pot allotjar una pàgina compromesa.
  • Què reben les altres persones. Una redirecció pot oferir destins diferents segons la IP, l’agent d’usuari o l’hora del dia. El teu resultat net descriu la teva sol·licitud en aquell moment.
  • Què farà demà. El destí d’un codi dinàmic es pot canviar en qualsevol moment després que el comprovis. Aquesta és la funció per la qual es comercialitza, i per això «l’he verificat una vegada» no és una afirmació duradora sobre un codi dinàmic.
  • Si la còpia impresa coincideix amb el fitxer. Els adhesius superposats fan que el disseny que has aprovat i l’objecte de la paret puguin ser diferents. Només descodificar una còpia física t’informa sobre la còpia física.

Els dos primers i els dos últims límits expliquen per què els consells d’aquest blog per a empreses tornen sempre al mateix punt: un codi estàtic del teu propi domini és l’única configuració en què una comprovació puntual continua sent vàlida.

Pas 5 — Comprova el teu disseny abans d’enviar-lo a impremta

Això triga un minut i evita tota una classe de problemes costosos.

  1. Exporta el disseny final exactament tal com s’imprimirà.
  2. Descodifica aquest fitxer, no el de la previsualització del generador.
  3. Confirma que el contingut és l’URL que volies, en un domini que controles.
  4. Si és un enllaç curt d’un domini d’una altra persona, no l’imprimeixis. Torna’l a generar com a codi estàtic.
  5. Escaneja la prova impresa quan arribi i confirma que encara porta on ha de portar.

Si el codi ja està imprès i aquesta comprovació arriba massa tard, la guia per recuperar el control explica quines opcions queden. Si ha deixat de funcionar i encara no saps per què, comença per per què el teu codi QR ha deixat de funcionar.

Preguntes freqüents

Puc descodificar un codi QR malmès, brut o parcialment cobert?
Sovint sí. Els codis QR incorporen correcció d’errors Reed–Solomon i, al nivell més alt, es pot perdre aproximadament el 30% del patró i encara recuperar-ne el contingut. El que no pot faltar són els tres quadrats grans de les cantonades: són els marcadors de posició que un descodificador necessita per trobar i orientar la quadrícula. Un codi amb una cantonada estripada normalment falla; un amb el centre ratllat, normalment no.
És segur escanejar un codi QR només per mirar-lo?
La majoria d’escàners de telèfon mostren una previsualització abans d’obrir-lo, cosa raonablement segura. El risc és prémer habitualment per continuar. Si tens qualsevol dubte, descodifica la imatge: així elimines completament el risc.
Com sé si un codi QR és dinàmic?
Descodifica’l. Si el contingut és un enllaç curt d’un domini que no és teu ni és el del lloc de destí, és dinàmic i passa per aquest tercer. Un codi estàtic conté directament l’URL de destí.
Puc saber què fa un codi QR abans d’escanejar-lo si no tinc internet?
Sí. La descodificació és un càlcul local: un descodificador que funciona al navegador no necessita xarxa un cop carregada la pàgina, i el contingut és text que pots llegir tu mateix.
Què he de fer si un codi imprès descodifica un domini que no reconec?
No l’escanegis i, si és en una infraestructura pública, informa’n qui en sigui el responsable. La FTC i l’FBI han advertit sobre adhesius col·locats damunt de codis legítims; consulta quishing.

Els codis que generes aquí sempre descodifiquen exactament el que has escrit: codi QR d’URL. Més context a la veritat sobre les estafes amb codis QR.


Preparat per a un codi QR estàtic?

Genera'n un al teu navegador — sense compte, sense seguiment, sense subscripció. El que crees t'hi pertany.