Loading theme
Really Free QR Code Generator··8 minutters læsning

QR-koder: Aflæs indholdet, før du scanner dem

En QR-kode kan ikke læses med det blotte øje, men indholdet kan udtrækkes på få sekunder. Se destinationen, før du fortsætter – og forstå begrænsningerne.


Aflæs billedet i stedet for at scanne det. En scanner afkoder teksten og handler straks på den; en aflæser afkoder den samme tekst og viser den bare til dig. Den forskel er hele sikkerhedsmarginen. Hvis indholdet er en URL på et domæne, du genkender, går koden direkte dertil. Hvis det er et kort link på et ukendt domæne, er en tredjepart en del af kæden.

To situationer kræver dette: Du er ved at scanne en kode, du ikke har fuld tillid til, eller du er ved at trykke en kode, der er genereret et andet sted. Den samme teknik besvarer begge spørgsmål.

Trin 1 — Aflæs indholdet i stedet for at åbne det

En QR-kode indeholder tekst. En scanner afkoder teksten og handler straks på den — åbner URL'en, opretter forbindelse til Wi-Fi-netværket eller starter opkaldet. En aflæser afkoder den samme tekst og viser den blot til dig. Den forskel er hele sikkerhedsmarginen.

Fotografér eller tag et skærmbillede af koden, og afkod billedet i vores QR-læser. Den kører helt i din browser: Billedet bliver aldrig uploadet, og intet bliver åbnet. Du får det rå indhold som tekst.

Trin 2 — Find ud af, hvilken type indhold det er

QR-indhold følger genkendelige formater. Når du læser begyndelsen, kan du se, hvad en scanner ville have gjort.

Indholdet begynder medTypeDet ville en scanner gøre
https:// eller http://URLÅbne siden. Dette er det almindelige tilfælde
WIFI:T:WPA;S:…;P:…;;Wi-Fi-oplysningerTilbyde at oprette forbindelse til netværket — kontrollér SSID'et, før du accepterer
BEGIN:VCARDKontaktkortTilbyde at gemme en kontakt
mailto: / tel: / smsto:E-mail, opkald, SMSUdfylde en besked eller ringe til et nummer
Almindelig tekst uden præfiksTekstVise den. Ufarligt
javascript: eller et ukendt app-skemaMistænkeligtÅbn det ikke

Vores typesider beskriver hvert format, hvis du vil se, hvordan et legitimt format er opbygget: Wi-Fi, vCard, e-mail, telefon, almindelig tekst.

Trin 3 — Vurdér domænet

For et URL-indhold er domænet det afgørende — læs det fra højre mod venstre fra den første enkeltstående skråstreg. I https://pay.cityparking.gov/meter/44 er domænet cityparking.gov. I https://cityparking.gov.pay-now.click/meter/44 er det pay-now.click, og den genkendelige del er pynt.

Det, du serSådan skal det læses
Et domæne, du genkender, og som matcher organisationenDirekte. Koden går derhen, hvor den ser ud til at gå
En generisk QR-forkorter, du ikke ejerEn tredjepart er en del af kæden og kan ændre eller deaktivere destinationen
Et ægte varemærke som underdomæne under noget andetKlassisk spoofing. Kontrollér mærkerne længst til højre
En rå IP-adresseNæsten aldrig legitimt på trykt materiale

En advarsel om forkortere: At du genkender tjenesten, fortæller dig ikke destinationen. Unit 42 siger det direkte — "Selv sikkerhedsbevidste personer, der tjekker URL-forhåndsvisningen før scanning, kan ikke fastslå den endelige destination, når de præsenteres for forkortede links" — og de tre tjenester, som de identificerer som mest misbrugt, er almindelige QR-generatorers omdirigeringsdomæner. En velkendt forkorter er ikke en garanti.

Trin 4 — Følg omdirigeringskæden

Hvis indholdet er et kort link, og du har brug for at vide, hvor det faktisk ender, skal du opløse det uden at indlæse siden. Fra en terminal:

Kør curl -sIL "https://short.example/abc" | grep -i "^location:" — dette viser hvert hop's Location-header uden at udføre sidens indhold. Hold øje med, hvor mange hop der vises: Ét hop til den forventede destination er normalt, mens flere hop gennem uvedkommende værter som regel betyder analyse- eller reklameformidlere, som hver især kan se forespørgslen. Hvad en QR-proxy logger beskriver, hvad disse hop indsamler.

To forbehold. En omdirigering kan give dig én destination og en anden person en anden, afhængigt af IP, user-agent eller tidspunkt — så et rent resultat beviser, hvad der skete for dig lige dér, ikke hvad en kunde i et andet land vil få. Og destinationen for en dynamisk kode kan ændres når som helst bagefter, hvilket netop er den funktion, den sælges for.

Hvordan tjekker du en kode, der kom med e-mail?

Betragt dette som et særskilt og farligere tilfælde. NCSC bemærker, at QR-koder bruges specifikt i phishing-mails, fordi ikke alle sikkerhedsværktøjer scanner billeder, så en kode kan indeholde et ondsindet link, der slipper forbi filtre, som ville have opdaget det samme link som tekst — og scanning flytter dig over på en personlig telefon med svagere beskyttelse end din arbejdscomputer.

Tjekket er enkelt. Gem billedet fra e-mailen i stedet for at scanne det fra skærmen, afkod filen, og læs domænet. Gør det på computeren, ikke telefonen, så du aldrig forlader den beskyttede enhed. Hvis domænet ikke matcher den organisation, e-mailen hævder at komme fra, helt nøjagtigt, så stop — og kontakt organisationen på den måde, du normalt ville bruge, ikke gennem noget i beskeden.

Det, du især skal holde øje med, er hastværk kombineret med en kode: et leveringsproblem, en skattebesked, en postkasse, der er fuld, eller en konto, der skal bekræftes i dag. Legitime organisationer har meget sjældent brug for, at du scanner en trykt firkant for at løse et akut kontoproblem. Quishing gennemgår angrebsmønstrene i fuld længde.

Hvad kan en aflæser ikke fortælle dig?

Når du er tydelig om begrænsningerne, forbliver tjekket ærligt.

  • Om destinationen er sikker. En aflæser viser dig adressen, ikke indholdet. Et genkendeligt domæne kan stadig være vært for en kompromitteret side.
  • Hvad andre får. En omdirigering kan give forskellige destinationer afhængigt af IP, user-agent eller tidspunkt på dagen. Dit rene resultat beskriver din forespørgsel på det tidspunkt.
  • Hvad den vil gøre i morgen. Destinationen for en dynamisk kode kan ændres når som helst efter dit tjek. Det er den funktion, den sælges for, og derfor er »Jeg har tjekket den én gang« ikke en varig udsagn om en dynamisk kode.
  • Om den trykte kopi matcher filen. Overlagte klistermærker betyder, at det layout, du godkendte, og objektet på væggen kan være forskellige. Kun afkodning af en fysisk kopi fortæller dig noget om den fysiske kopi.

Den første og sidste begrænsning er grunden til, at rådene til virksomheder i denne blog igen og igen vender tilbage til det samme punkt: En statisk kode på dit eget domæne er den eneste løsning, hvor et engangstjek bliver ved med at være korrekt.

Trin 5 — Tjek dit eget layout, før det går i trykken

Det tager et minut og forebygger en hel klasse af dyre problemer.

  1. Eksportér det endelige layout nøjagtigt, som det skal trykkes.
  2. Afkod den fil — ikke den i generatorens forhåndsvisning.
  3. Bekræft, at indholdet er den URL, du havde tænkt dig, på et domæne, du ejer.
  4. Hvis det er et kort link på en andens domæne, skal du ikke trykke det. Generér en statisk kode i stedet.
  5. Scan det trykte korrekturark, når det kommer, og bekræft, at det stadig fører derhen, hvor det skal.

Hvis en kode allerede er trykt, og dette tjek kommer for sent, gennemgår vejledningen til gendannelse efter kapring de muligheder, der er tilbage. Hvis den er holdt op med at virke, og du endnu ikke ved hvorfor, så begynd med hvorfor din QR-kode holdt op med at virke.

Ofte stillede spørgsmål

Kan jeg afkode en QR-kode, der er beskadiget, snavset eller delvist dækket?
Ofte ja. QR-koder har Reed–Solomon-fejlkorrektion, og på det højeste niveau kan omkring 30 % af mønsteret gå tabt, mens indholdet stadig kan gendannes. Det, der ikke må mangle, er de tre store firkanter i hjørnerne — det er positionsmarkørerne, som en aflæser skal bruge for overhovedet at finde og orientere gitteret. En kode med et afrevet hjørne mislykkes som regel; en med et slidt midterfelt gør normalt ikke.
Er det sikkert at scanne en QR-kode bare for at se på den?
De fleste telefonscannere viser en forhåndsvisning, før de åbner noget, og det er forholdsvis sikkert. Risikoen er at trykke videre af vane. Hvis du er det mindste i tvivl, så afkod billedet i stedet — det fjerner risikoen helt.
Hvordan ved jeg, om en QR-kode er dynamisk?
Afkod den. Hvis indholdet er et kort link på et domæne, der hverken er dit eller destinationssidens, er den dynamisk og går gennem denne tredjepart. En statisk kode indeholder selve destinations-URL'en.
Kan jeg se, hvad en QR-kode gør, før jeg scanner, hvis jeg ikke har internet?
Ja. Afkodning er en lokal beregning — en aflæser, der kører i browseren, behøver ikke netværk, når siden først er indlæst, og indholdet er tekst, du selv kan læse.
Hvad skal jeg gøre, hvis en trykt kode afkodes til et domæne, jeg ikke genkender?
Scan den ikke, og hvis den sidder på offentlig infrastruktur, skal du rapportere den til den, der ejer overfladen. FTC og FBI har begge advaret om klistermærker, der placeres oven på legitime koder; se quishing.

Koder, du genererer her, afkodes altid til præcis det, du skrev: QR-kode til URL. Du kan finde mere baggrund i sandheden om QR-kodesvindel.


Klar til en statisk QR-kode?

Lav en i din browser — ingen konto, ingen tracking, ingen abonnement. Det du skaber, tilhører dig.