Loading theme
Really Free QR Code Generator··8 min čtení

QR kód nejdřív dekódujte, teprve pak skenujte

QR kód okem nepřečtete, jeho obsah však získáte během několika sekund. Jak zobrazit cíl před potvrzením — a co vám kontrola neprozradí.


Místo skenování obrázek dekódujte. Skener dekóduje text a okamžitě s ním něco udělá; dekodér dekóduje stejný text a jen vám ho zobrazí. Právě v tom spočívá celá bezpečnostní rezerva. Pokud je obsahem URL na doméně, kterou poznáváte, kód vede přímo tam. Pokud jde o zkrácený odkaz na neznámé doméně, do cesty se přidává třetí strana.

Tato metoda se hodí ve dvou situacích: chystáte se skenovat kód, kterému zcela nedůvěřujete, nebo se chystáte vytisknout kód vygenerovaný někde jinde. Stejná technika odpoví na obě otázky.

Krok 1 — Přečtěte obsah místo jeho otevření

QR kód obsahuje text. Skener tento text dekóduje a okamžitě s ním něco udělá — otevře URL, připojí vás k síti Wi‑Fi nebo zahájí hovor. Dekodér dekóduje stejný text a jednoduše vám ho zobrazí. Právě v tom spočívá celá bezpečnostní rezerva.

Kód vyfoťte nebo pořiďte snímek obrazovky a obrázek dekódujte v naší čtečce QR kódů. Funguje zcela ve vašem prohlížeči: obrázek se nikam nenahrává a nic se neotevře. Získáte surový obsah jako text.

Krok 2 — Zjistěte, o jaký typ obsahu jde

Obsah QR kódů má rozpoznatelné formáty. Z prefixu poznáte, co by skener udělal.

Obsah začínáTypCo by skener udělal
https:// nebo http://URLOtevřel stránku. Jde o nejběžnější případ
WIFI:T:WPA;S:…;P:…;;Přihlašovací údaje k Wi‑FiNabídl připojení k síti — před potvrzením ověřte SSID
BEGIN:VCARDKontaktní kartaNabídl uložení kontaktu
mailto: / tel: / smsto:E-mail, hovor, SMSPředvyplnil zprávu nebo vytočil číslo
Prostý text bez prefixuTextZobrazil ho. Je neškodný
javascript: nebo neznámé schéma aplikacePodezřeléNeotevírejte ho

Naše stránky o jednotlivých typech popisují, jak legitimní formát vypadá: Wi‑Fi, vCard, e-mail, telefon, prostý text.

Krok 3 — Posuďte doménu

U obsahu s URL záleží na doméně — čtěte ji zprava doleva od prvního samostatného lomítka. V adrese https://pay.cityparking.gov/meter/44 je doménou cityparking.gov. V adrese https://cityparking.gov.pay-now.click/meter/44 je doménou pay-now.click a rozpoznatelná část je jen návnada.

Co vidíteJak to číst
Doménu, kterou poznáváte a která odpovídá organizaciPřímý odkaz. Kód vede tam, kam podle všeho vede
Obecný zkracovač QR odkazů, který nevlastníteV cestě je třetí strana, která může cíl změnit nebo deaktivovat
Skutečný název značky jako subdoménu něčeho jinéhoKlasické podvržení. Kontrolujte štítky zprava
Surovou IP adresuNa tištěném materiálu téměř nikdy nejde o legitimní adresu

U zkracovačů pozor: to, že službu poznáváte, vám neřekne, kam odkaz vede. Unit 42 to říká přímo — „Ani lidé dbalí na bezpečnost, kteří před skenováním kontrolují náhled URL, nemohou při zkrácených odkazech určit konečný cíl“ — a tři služby, které označují za nejčastěji zneužívané, jsou běžné domény přesměrování generátorů QR kódů. Známý zkracovač není důvod k uklidnění.

Krok 4 — Sledujte řetězec přesměrování

Pokud je obsahem krátký odkaz a potřebujete zjistit, kde skutečně končí, vyřešte přesměrování bez načtení stránky. V terminálu:

Spusťte curl -sIL "https://short.example/abc" | grep -i "^location:" — příkaz vypíše hlavičku Location každého kroku, aniž by spustil obsah stránky. Sledujte počet kroků: jedno přesměrování na očekávaný cíl je běžné, zatímco několik kroků přes nesouvisející hostitele obvykle znamená analytické nebo reklamní prostředníky, z nichž každý vidí požadavek. Co zaznamenává QR proxy vysvětluje, jaká data tyto kroky shromažďují.

Dvě upozornění. Přesměrování může podle IP adresy, user-agentu nebo času zobrazit vám jeden cíl a někomu jinému jiný — čistý výsledek tedy dokazuje jen to, co se stalo vám právě teď, nikoli to, co dostane zákazník v jiné zemi. A cíl dynamického kódu lze kdykoli později změnit, což je přesně funkce, pro kterou se prodává.

Jak zkontrolovat kód, který přišel e-mailem?

Berte to jako samostatný a nebezpečnější případ. NCSC upozorňuje, že QR kódy se v phishingových e-mailech používají právě proto, že ne všechny bezpečnostní nástroje skenují obrázky, takže kód může přenést škodlivý odkaz přes filtry, které by stejný odkaz v textové podobě zachytily — a skenování vás přesune na osobní telefon se slabší ochranou, než jakou má pracovní počítač.

Kontrola je jednoduchá. Obrázek z e-mailu uložte, místo abyste ho skenovali z obrazovky, soubor dekódujte a přečtěte si doménu. Udělejte to na počítači, ne na telefonu, abyste neopouštěli chráněné zařízení. Pokud doména přesně neodpovídá organizaci, za kterou se e-mail vydává, zastavte se — organizaci kontaktujte obvyklým způsobem, ne přes cokoli uvedené ve zprávě.

Sledujte naléhavost spojenou s kódem: problém s doručením, daňové oznámení, schránka na limitu nebo účet, který je třeba ověřit ještě dnes. Legitimní organizace jen velmi zřídka potřebují, abyste kvůli naléhavému problému s účtem skenovali vytištěný čtverec. Quishing popisuje vzorce těchto útoků podrobně.

Co vám dekodér nemůže říct?

Když si ujasníte omezení, zůstane kontrola poctivá.

  • Zda je cíl bezpečný. Dekodér vám zobrazí adresu, nikoli obsah. I rozpoznatelná doména může hostit napadenou stránku.
  • Co se zobrazí ostatním. Přesměrování může podle IP adresy, user-agentu nebo denní doby vést na různé cíle. Čistý výsledek popisuje váš požadavek v daném okamžiku.
  • Co se stane zítra. Cíl dynamického kódu lze po kontrole kdykoli změnit. Právě to je funkce, pro kterou se prodává, a proto tvrzení „jednou jsem ho ověřil“ není trvalým potvrzením bezpečnosti dynamického kódu.
  • Zda tištěná kopie odpovídá souboru. Přelepené nálepky znamenají, že schválený návrh a objekt na zdi se mohou lišit. O fyzické kopii vás informuje pouze dekódování fyzické kopie.

První a poslední omezení vysvětlují, proč se obchodní rady na tomto blogu stále vracejí ke stejnému bodu: statický kód na vlastní doméně je jediné uspořádání, u kterého zůstává jednorázová kontrola platná.

Krok 5 — Zkontrolujte vlastní návrh před tiskem

Zabere to minutu a předejde celé skupině nákladných problémů.

  1. Exportujte finální návrh přesně tak, jak bude vytištěn.
  2. Dekódujte tento soubor — ne soubor z náhledu generátoru.
  3. Ověřte, že obsahem je URL, kterou jste zamýšleli, na doméně, kterou vlastníte.
  4. Pokud jde o krátký odkaz na doméně někoho jiného, netiskněte ho. Vygenerujte statický kód znovu.
  5. Až vytištěný nátisk dorazí, jednou ho naskenujte a ověřte, že stále vede tam, kam má.

Pokud je kód už vytištěný a na tuto kontrolu je pozdě, průvodce obnovením kontroly nad kódem popisuje zbývající možnosti. Pokud přestal fungovat a zatím nevíte proč, začněte u článku proč váš QR kód přestal fungovat.

Často kladené otázky

Mohu dekódovat QR kód, který je poškozený, špinavý nebo částečně zakrytý?
Často ano. QR kódy používají opravu chyb Reed–Solomon a při nejvyšší úrovni lze ztratit přibližně 30 % obrazce, aniž by se obsah přestal dát obnovit. Nesmějí však chybět tři velké čtverce v rozích — jde o poziční značky, které dekodér potřebuje k nalezení a orientaci mřížky. Kód s utrženým rohem obvykle selže; kód s odřeným středem většinou ne.
Je bezpečné QR kód jen naskenovat, abych se podíval, co obsahuje?
Většina telefonních skenerů zobrazí náhled před otevřením, což je poměrně bezpečné. Rizikem je zvyk bezmyšlenkovitě pokračovat klepnutím. Pokud máte jakékoli pochybnosti, obrázek místo toho dekódujte — riziko tím zcela odstraníte.
Jak poznám, že je QR kód dynamický?
Dekódujte ho. Pokud je obsahem krátký odkaz na doméně, která není vaše ani doména cílového webu, je dynamický a vede přes tuto třetí stranu. Statický kód obsahuje samotnou URL cíle.
Mohu zjistit, co QR kód udělá, ještě před skenováním, když nemám internet?
Ano. Dekódování je lokální výpočet — dekodér fungující v prohlížeči po načtení stránky nepotřebuje síť a obsah je text, který si můžete sami přečíst.
Co mám udělat, když se vytištěný kód dekóduje na doménu, kterou nepoznávám?
Neskenujte ho, a pokud je na veřejné infrastruktuře, nahlaste ho vlastníkovi daného povrchu. FTC i FBI varovaly před nálepkami nalepenými přes legitimní kódy; viz quishing.

Kódy, které zde vytvoříte, se vždy dekódují přesně na to, co jste zadali: QR kód z URL. Další souvislosti najdete v článku pravda o podvodech s QR kódy.


Připraveni na statický QR kód?

Vygenerujte si ho ve svém prohlížeči — bez účtu, bez sledování, bez předplatného. Co vytvoříte, patří vám.