QR kód nejdřív dekódujte, teprve pak skenujte
QR kód okem nepřečtete, jeho obsah však získáte během několika sekund. Jak zobrazit cíl před potvrzením — a co vám kontrola neprozradí.
Tato metoda se hodí ve dvou situacích: chystáte se skenovat kód, kterému zcela nedůvěřujete, nebo se chystáte vytisknout kód vygenerovaný někde jinde. Stejná technika odpoví na obě otázky.
Krok 1 — Přečtěte obsah místo jeho otevření
QR kód obsahuje text. Skener tento text dekóduje a okamžitě s ním něco udělá — otevře URL, připojí vás k síti Wi‑Fi nebo zahájí hovor. Dekodér dekóduje stejný text a jednoduše vám ho zobrazí. Právě v tom spočívá celá bezpečnostní rezerva.
Kód vyfoťte nebo pořiďte snímek obrazovky a obrázek dekódujte v naší čtečce QR kódů. Funguje zcela ve vašem prohlížeči: obrázek se nikam nenahrává a nic se neotevře. Získáte surový obsah jako text.
Krok 2 — Zjistěte, o jaký typ obsahu jde
Obsah QR kódů má rozpoznatelné formáty. Z prefixu poznáte, co by skener udělal.
| Obsah začíná | Typ | Co by skener udělal |
|---|---|---|
https:// nebo http:// | URL | Otevřel stránku. Jde o nejběžnější případ |
WIFI:T:WPA;S:…;P:…;; | Přihlašovací údaje k Wi‑Fi | Nabídl připojení k síti — před potvrzením ověřte SSID |
BEGIN:VCARD | Kontaktní karta | Nabídl uložení kontaktu |
mailto: / tel: / smsto: | E-mail, hovor, SMS | Předvyplnil zprávu nebo vytočil číslo |
| Prostý text bez prefixu | Text | Zobrazil ho. Je neškodný |
javascript: nebo neznámé schéma aplikace | Podezřelé | Neotevírejte ho |
Naše stránky o jednotlivých typech popisují, jak legitimní formát vypadá: Wi‑Fi, vCard, e-mail, telefon, prostý text.
Krok 3 — Posuďte doménu
U obsahu s URL záleží na doméně — čtěte ji zprava doleva od prvního samostatného lomítka. V adrese https://pay.cityparking.gov/meter/44 je doménou cityparking.gov. V adrese https://cityparking.gov.pay-now.click/meter/44 je doménou pay-now.click a rozpoznatelná část je jen návnada.
| Co vidíte | Jak to číst |
|---|---|
| Doménu, kterou poznáváte a která odpovídá organizaci | Přímý odkaz. Kód vede tam, kam podle všeho vede |
| Obecný zkracovač QR odkazů, který nevlastníte | V cestě je třetí strana, která může cíl změnit nebo deaktivovat |
| Skutečný název značky jako subdoménu něčeho jiného | Klasické podvržení. Kontrolujte štítky zprava |
| Surovou IP adresu | Na tištěném materiálu téměř nikdy nejde o legitimní adresu |
U zkracovačů pozor: to, že službu poznáváte, vám neřekne, kam odkaz vede. Unit 42 to říká přímo — „Ani lidé dbalí na bezpečnost, kteří před skenováním kontrolují náhled URL, nemohou při zkrácených odkazech určit konečný cíl“ — a tři služby, které označují za nejčastěji zneužívané, jsou běžné domény přesměrování generátorů QR kódů. Známý zkracovač není důvod k uklidnění.
Krok 4 — Sledujte řetězec přesměrování
Pokud je obsahem krátký odkaz a potřebujete zjistit, kde skutečně končí, vyřešte přesměrování bez načtení stránky. V terminálu:
Spusťte curl -sIL "https://short.example/abc" | grep -i "^location:" — příkaz vypíše hlavičku Location každého kroku, aniž by spustil obsah stránky. Sledujte počet kroků: jedno přesměrování na očekávaný cíl je běžné, zatímco několik kroků přes nesouvisející hostitele obvykle znamená analytické nebo reklamní prostředníky, z nichž každý vidí požadavek. Co zaznamenává QR proxy vysvětluje, jaká data tyto kroky shromažďují.
Dvě upozornění. Přesměrování může podle IP adresy, user-agentu nebo času zobrazit vám jeden cíl a někomu jinému jiný — čistý výsledek tedy dokazuje jen to, co se stalo vám právě teď, nikoli to, co dostane zákazník v jiné zemi. A cíl dynamického kódu lze kdykoli později změnit, což je přesně funkce, pro kterou se prodává.
Jak zkontrolovat kód, který přišel e-mailem?
Berte to jako samostatný a nebezpečnější případ. NCSC upozorňuje, že QR kódy se v phishingových e-mailech používají právě proto, že ne všechny bezpečnostní nástroje skenují obrázky, takže kód může přenést škodlivý odkaz přes filtry, které by stejný odkaz v textové podobě zachytily — a skenování vás přesune na osobní telefon se slabší ochranou, než jakou má pracovní počítač.
Kontrola je jednoduchá. Obrázek z e-mailu uložte, místo abyste ho skenovali z obrazovky, soubor dekódujte a přečtěte si doménu. Udělejte to na počítači, ne na telefonu, abyste neopouštěli chráněné zařízení. Pokud doména přesně neodpovídá organizaci, za kterou se e-mail vydává, zastavte se — organizaci kontaktujte obvyklým způsobem, ne přes cokoli uvedené ve zprávě.
Sledujte naléhavost spojenou s kódem: problém s doručením, daňové oznámení, schránka na limitu nebo účet, který je třeba ověřit ještě dnes. Legitimní organizace jen velmi zřídka potřebují, abyste kvůli naléhavému problému s účtem skenovali vytištěný čtverec. Quishing popisuje vzorce těchto útoků podrobně.
Co vám dekodér nemůže říct?
Když si ujasníte omezení, zůstane kontrola poctivá.
- Zda je cíl bezpečný. Dekodér vám zobrazí adresu, nikoli obsah. I rozpoznatelná doména může hostit napadenou stránku.
- Co se zobrazí ostatním. Přesměrování může podle IP adresy, user-agentu nebo denní doby vést na různé cíle. Čistý výsledek popisuje váš požadavek v daném okamžiku.
- Co se stane zítra. Cíl dynamického kódu lze po kontrole kdykoli změnit. Právě to je funkce, pro kterou se prodává, a proto tvrzení „jednou jsem ho ověřil“ není trvalým potvrzením bezpečnosti dynamického kódu.
- Zda tištěná kopie odpovídá souboru. Přelepené nálepky znamenají, že schválený návrh a objekt na zdi se mohou lišit. O fyzické kopii vás informuje pouze dekódování fyzické kopie.
První a poslední omezení vysvětlují, proč se obchodní rady na tomto blogu stále vracejí ke stejnému bodu: statický kód na vlastní doméně je jediné uspořádání, u kterého zůstává jednorázová kontrola platná.
Krok 5 — Zkontrolujte vlastní návrh před tiskem
Zabere to minutu a předejde celé skupině nákladných problémů.
- Exportujte finální návrh přesně tak, jak bude vytištěn.
- Dekódujte tento soubor — ne soubor z náhledu generátoru.
- Ověřte, že obsahem je URL, kterou jste zamýšleli, na doméně, kterou vlastníte.
- Pokud jde o krátký odkaz na doméně někoho jiného, netiskněte ho. Vygenerujte statický kód znovu.
- Až vytištěný nátisk dorazí, jednou ho naskenujte a ověřte, že stále vede tam, kam má.
Pokud je kód už vytištěný a na tuto kontrolu je pozdě, průvodce obnovením kontroly nad kódem popisuje zbývající možnosti. Pokud přestal fungovat a zatím nevíte proč, začněte u článku proč váš QR kód přestal fungovat.
Často kladené otázky
- Mohu dekódovat QR kód, který je poškozený, špinavý nebo částečně zakrytý?
- Často ano. QR kódy používají opravu chyb Reed–Solomon a při nejvyšší úrovni lze ztratit přibližně 30 % obrazce, aniž by se obsah přestal dát obnovit. Nesmějí však chybět tři velké čtverce v rozích — jde o poziční značky, které dekodér potřebuje k nalezení a orientaci mřížky. Kód s utrženým rohem obvykle selže; kód s odřeným středem většinou ne.
- Je bezpečné QR kód jen naskenovat, abych se podíval, co obsahuje?
- Většina telefonních skenerů zobrazí náhled před otevřením, což je poměrně bezpečné. Rizikem je zvyk bezmyšlenkovitě pokračovat klepnutím. Pokud máte jakékoli pochybnosti, obrázek místo toho dekódujte — riziko tím zcela odstraníte.
- Jak poznám, že je QR kód dynamický?
- Dekódujte ho. Pokud je obsahem krátký odkaz na doméně, která není vaše ani doména cílového webu, je dynamický a vede přes tuto třetí stranu. Statický kód obsahuje samotnou URL cíle.
- Mohu zjistit, co QR kód udělá, ještě před skenováním, když nemám internet?
- Ano. Dekódování je lokální výpočet — dekodér fungující v prohlížeči po načtení stránky nepotřebuje síť a obsah je text, který si můžete sami přečíst.
- Co mám udělat, když se vytištěný kód dekóduje na doménu, kterou nepoznávám?
- Neskenujte ho, a pokud je na veřejné infrastruktuře, nahlaste ho vlastníkovi daného povrchu. FTC i FBI varovaly před nálepkami nalepenými přes legitimní kódy; viz quishing.
Kódy, které zde vytvoříte, se vždy dekódují přesně na to, co jste zadali: QR kód z URL. Další souvislosti najdete v článku pravda o podvodech s QR kódy.
Připraveni na statický QR kód?
Vygenerujte si ho ve svém prohlížeči — bez účtu, bez sledování, bez předplatného. Co vytvoříte, patří vám.
Související čtení
Quishing: QR generátory jsou terčem phishingu
Vrstva přesměrování, kterou „bezplatné“ QR generátory vkládají do běžných tištěných materiálů, je stejná vrstva, na kterou spoléhají útočníci — a odstranila poslední obranu, kterou skenery měly.
Statické vs dynamické QR kódy: Co by měl vědět každý uživatel
Jeden kóduje váš obsah; druhý kóduje přesměrování. Tento jediný rozdíl určuje, zda váš QR kód bude fungovat za pět let.
QR kód jako rukojmí: kupte jen měsíc, ne roční plán
Postup pro kód, který byl vypnut: kdo ho skutečně ovládá, kolik stojí únik a jak zabránit tomu, aby se situace opakovala.
5 červených vlajek, že váš generátor QR je past
Pět signálů, které oddělují poctivé nástroje QR od dynamic-first generátorů, kteří vám později budou účtovat nájem nebo deaktivují vaše kódy.
Záznamy skenování QR: data získá služba, riziko nesete vy
Analytika skenování není bonusová funkce. Právě kvůli ní přesměrování existuje — a právní riziko nese jiná strana než ta, která data uchovává.