QR-koder: Aflæs indholdet, før du scanner dem
En QR-kode kan ikke læses med det blotte øje, men indholdet kan udtrækkes på få sekunder. Se destinationen, før du fortsætter – og forstå begrænsningerne.
To situationer kræver dette: Du er ved at scanne en kode, du ikke har fuld tillid til, eller du er ved at trykke en kode, der er genereret et andet sted. Den samme teknik besvarer begge spørgsmål.
Trin 1 — Aflæs indholdet i stedet for at åbne det
En QR-kode indeholder tekst. En scanner afkoder teksten og handler straks på den — åbner URL'en, opretter forbindelse til Wi-Fi-netværket eller starter opkaldet. En aflæser afkoder den samme tekst og viser den blot til dig. Den forskel er hele sikkerhedsmarginen.
Fotografér eller tag et skærmbillede af koden, og afkod billedet i vores QR-læser. Den kører helt i din browser: Billedet bliver aldrig uploadet, og intet bliver åbnet. Du får det rå indhold som tekst.
Trin 2 — Find ud af, hvilken type indhold det er
QR-indhold følger genkendelige formater. Når du læser begyndelsen, kan du se, hvad en scanner ville have gjort.
| Indholdet begynder med | Type | Det ville en scanner gøre |
|---|---|---|
https:// eller http:// | URL | Åbne siden. Dette er det almindelige tilfælde |
WIFI:T:WPA;S:…;P:…;; | Wi-Fi-oplysninger | Tilbyde at oprette forbindelse til netværket — kontrollér SSID'et, før du accepterer |
BEGIN:VCARD | Kontaktkort | Tilbyde at gemme en kontakt |
mailto: / tel: / smsto: | E-mail, opkald, SMS | Udfylde en besked eller ringe til et nummer |
| Almindelig tekst uden præfiks | Tekst | Vise den. Ufarligt |
javascript: eller et ukendt app-skema | Mistænkeligt | Åbn det ikke |
Vores typesider beskriver hvert format, hvis du vil se, hvordan et legitimt format er opbygget: Wi-Fi, vCard, e-mail, telefon, almindelig tekst.
Trin 3 — Vurdér domænet
For et URL-indhold er domænet det afgørende — læs det fra højre mod venstre fra den første enkeltstående skråstreg. I https://pay.cityparking.gov/meter/44 er domænet cityparking.gov. I https://cityparking.gov.pay-now.click/meter/44 er det pay-now.click, og den genkendelige del er pynt.
| Det, du ser | Sådan skal det læses |
|---|---|
| Et domæne, du genkender, og som matcher organisationen | Direkte. Koden går derhen, hvor den ser ud til at gå |
| En generisk QR-forkorter, du ikke ejer | En tredjepart er en del af kæden og kan ændre eller deaktivere destinationen |
| Et ægte varemærke som underdomæne under noget andet | Klassisk spoofing. Kontrollér mærkerne længst til højre |
| En rå IP-adresse | Næsten aldrig legitimt på trykt materiale |
En advarsel om forkortere: At du genkender tjenesten, fortæller dig ikke destinationen. Unit 42 siger det direkte — "Selv sikkerhedsbevidste personer, der tjekker URL-forhåndsvisningen før scanning, kan ikke fastslå den endelige destination, når de præsenteres for forkortede links" — og de tre tjenester, som de identificerer som mest misbrugt, er almindelige QR-generatorers omdirigeringsdomæner. En velkendt forkorter er ikke en garanti.
Trin 4 — Følg omdirigeringskæden
Hvis indholdet er et kort link, og du har brug for at vide, hvor det faktisk ender, skal du opløse det uden at indlæse siden. Fra en terminal:
Kør curl -sIL "https://short.example/abc" | grep -i "^location:" — dette viser hvert hop's Location-header uden at udføre sidens indhold. Hold øje med, hvor mange hop der vises: Ét hop til den forventede destination er normalt, mens flere hop gennem uvedkommende værter som regel betyder analyse- eller reklameformidlere, som hver især kan se forespørgslen. Hvad en QR-proxy logger beskriver, hvad disse hop indsamler.
To forbehold. En omdirigering kan give dig én destination og en anden person en anden, afhængigt af IP, user-agent eller tidspunkt — så et rent resultat beviser, hvad der skete for dig lige dér, ikke hvad en kunde i et andet land vil få. Og destinationen for en dynamisk kode kan ændres når som helst bagefter, hvilket netop er den funktion, den sælges for.
Hvordan tjekker du en kode, der kom med e-mail?
Betragt dette som et særskilt og farligere tilfælde. NCSC bemærker, at QR-koder bruges specifikt i phishing-mails, fordi ikke alle sikkerhedsværktøjer scanner billeder, så en kode kan indeholde et ondsindet link, der slipper forbi filtre, som ville have opdaget det samme link som tekst — og scanning flytter dig over på en personlig telefon med svagere beskyttelse end din arbejdscomputer.
Tjekket er enkelt. Gem billedet fra e-mailen i stedet for at scanne det fra skærmen, afkod filen, og læs domænet. Gør det på computeren, ikke telefonen, så du aldrig forlader den beskyttede enhed. Hvis domænet ikke matcher den organisation, e-mailen hævder at komme fra, helt nøjagtigt, så stop — og kontakt organisationen på den måde, du normalt ville bruge, ikke gennem noget i beskeden.
Det, du især skal holde øje med, er hastværk kombineret med en kode: et leveringsproblem, en skattebesked, en postkasse, der er fuld, eller en konto, der skal bekræftes i dag. Legitime organisationer har meget sjældent brug for, at du scanner en trykt firkant for at løse et akut kontoproblem. Quishing gennemgår angrebsmønstrene i fuld længde.
Hvad kan en aflæser ikke fortælle dig?
Når du er tydelig om begrænsningerne, forbliver tjekket ærligt.
- Om destinationen er sikker. En aflæser viser dig adressen, ikke indholdet. Et genkendeligt domæne kan stadig være vært for en kompromitteret side.
- Hvad andre får. En omdirigering kan give forskellige destinationer afhængigt af IP, user-agent eller tidspunkt på dagen. Dit rene resultat beskriver din forespørgsel på det tidspunkt.
- Hvad den vil gøre i morgen. Destinationen for en dynamisk kode kan ændres når som helst efter dit tjek. Det er den funktion, den sælges for, og derfor er »Jeg har tjekket den én gang« ikke en varig udsagn om en dynamisk kode.
- Om den trykte kopi matcher filen. Overlagte klistermærker betyder, at det layout, du godkendte, og objektet på væggen kan være forskellige. Kun afkodning af en fysisk kopi fortæller dig noget om den fysiske kopi.
Den første og sidste begrænsning er grunden til, at rådene til virksomheder i denne blog igen og igen vender tilbage til det samme punkt: En statisk kode på dit eget domæne er den eneste løsning, hvor et engangstjek bliver ved med at være korrekt.
Trin 5 — Tjek dit eget layout, før det går i trykken
Det tager et minut og forebygger en hel klasse af dyre problemer.
- Eksportér det endelige layout nøjagtigt, som det skal trykkes.
- Afkod den fil — ikke den i generatorens forhåndsvisning.
- Bekræft, at indholdet er den URL, du havde tænkt dig, på et domæne, du ejer.
- Hvis det er et kort link på en andens domæne, skal du ikke trykke det. Generér en statisk kode i stedet.
- Scan det trykte korrekturark, når det kommer, og bekræft, at det stadig fører derhen, hvor det skal.
Hvis en kode allerede er trykt, og dette tjek kommer for sent, gennemgår vejledningen til gendannelse efter kapring de muligheder, der er tilbage. Hvis den er holdt op med at virke, og du endnu ikke ved hvorfor, så begynd med hvorfor din QR-kode holdt op med at virke.
Ofte stillede spørgsmål
- Kan jeg afkode en QR-kode, der er beskadiget, snavset eller delvist dækket?
- Ofte ja. QR-koder har Reed–Solomon-fejlkorrektion, og på det højeste niveau kan omkring 30 % af mønsteret gå tabt, mens indholdet stadig kan gendannes. Det, der ikke må mangle, er de tre store firkanter i hjørnerne — det er positionsmarkørerne, som en aflæser skal bruge for overhovedet at finde og orientere gitteret. En kode med et afrevet hjørne mislykkes som regel; en med et slidt midterfelt gør normalt ikke.
- Er det sikkert at scanne en QR-kode bare for at se på den?
- De fleste telefonscannere viser en forhåndsvisning, før de åbner noget, og det er forholdsvis sikkert. Risikoen er at trykke videre af vane. Hvis du er det mindste i tvivl, så afkod billedet i stedet — det fjerner risikoen helt.
- Hvordan ved jeg, om en QR-kode er dynamisk?
- Afkod den. Hvis indholdet er et kort link på et domæne, der hverken er dit eller destinationssidens, er den dynamisk og går gennem denne tredjepart. En statisk kode indeholder selve destinations-URL'en.
- Kan jeg se, hvad en QR-kode gør, før jeg scanner, hvis jeg ikke har internet?
- Ja. Afkodning er en lokal beregning — en aflæser, der kører i browseren, behøver ikke netværk, når siden først er indlæst, og indholdet er tekst, du selv kan læse.
- Hvad skal jeg gøre, hvis en trykt kode afkodes til et domæne, jeg ikke genkender?
- Scan den ikke, og hvis den sidder på offentlig infrastruktur, skal du rapportere den til den, der ejer overfladen. FTC og FBI har begge advaret om klistermærker, der placeres oven på legitime koder; se quishing.
Koder, du genererer her, afkodes altid til præcis det, du skrev: QR-kode til URL. Du kan finde mere baggrund i sandheden om QR-kodesvindel.
Klar til en statisk QR-kode?
Lav en i din browser — ingen konto, ingen tracking, ingen abonnement. Det du skaber, tilhører dig.
Relateret læsning
Quishing: Misbrugte phishing-domæner er QR-generatorer
Det omdirigeringslag, som »gratis« QR-generatorer indsætter i almindeligt trykt materiale, er det samme lag, angribere udnytter — og det fjernede den sidste beskyttelse, scannere havde.
Statiske vs dynamiske QR-koder: Hvad enhver bruger bør vide
Den ene koder dit indhold; den anden koder en omdirigering. Denne ene forskel afgør, om din QR-kode stadig vil virke om fem år.
QR-kode som gidsel: Køb én måned, aldrig årsplanen
Hurtig vurdering af en kode, der er blevet slukket: hvem kontrollerer den, hvad det koster at slippe fri, og det ene træk, der forhindrer gentagelse.
5 advarselstegn på at din QR-generator er en fælde
Fem signaler, der adskiller ærlige QR-værktøjer fra dynamic-first generatorer, der senere vil opkræve dig husleje eller deaktivere dine koder.
QR-scanninger logger dine data – ansvaret er dit
Scanningsanalyse er ikke en ekstra funktion. Det er grunden til, at omdirigeringen findes – og den part, der bærer den juridiske risiko, er ikke den, der opbevarer dataene.