El código QR contiene texto: léelo antes de abrirlo
Un código QR no se puede leer a simple vista, pero su contenido se extrae en segundos. Cómo ver el destino antes de continuar y qué no revela la comprobación.
Hay dos situaciones que lo requieren: estás a punto de escanear un código en el que no confías del todo, o estás a punto de imprimir un código generado en otro lugar. La misma técnica sirve para ambas.
Paso 1 — Lee el contenido en lugar de abrirlo
Un código QR contiene texto. Un escáner decodifica ese texto y actúa de inmediato: abre la URL, conecta a la red Wi-Fi o inicia la llamada. Un decodificador decodifica el mismo texto y simplemente te lo muestra. Esa diferencia es todo el margen de seguridad.
Fotografía el código o haz una captura de pantalla y decodifica la imagen en nuestro lector de códigos QR. Funciona por completo en tu navegador: la imagen nunca se sube y no se abre nada. Obtienes el contenido sin procesar en forma de texto.
Paso 2 — Averigua qué tipo de contenido es
El contenido de los códigos QR sigue formatos reconocibles. Leer el prefijo te indica qué habría hecho un escáner.
| El contenido empieza por | Tipo | Qué haría un escáner |
|---|---|---|
https:// o http:// | URL | Abrir la página. Es el caso más común |
WIFI:T:WPA;S:…;P:…;; | Credenciales de Wi-Fi | Ofrecer conectarse a esa red; verifica el SSID antes de aceptar |
BEGIN:VCARD | Tarjeta de contacto | Ofrecer guardar un contacto |
mailto: / tel: / smsto: | Correo electrónico, llamada, SMS | Preparar un mensaje o marcar un número |
| Texto sin prefijo | Texto | Mostrarlo. No ofrece peligro |
javascript: o un esquema de aplicación desconocido | Sospechoso | No lo abras |
Nuestras páginas sobre tipos documentan cada formato si quieres ver cómo se construye uno legítimo: Wi-Fi, vCard, correo electrónico, teléfono, texto simple.
Paso 3 — Evalúa el dominio
En un contenido que sea una URL, lo importante es el dominio: léelo de derecha a izquierda desde la primera barra simple. En https://pay.cityparking.gov/meter/44, el dominio es cityparking.gov. En https://cityparking.gov.pay-now.click/meter/44, es pay-now.click, y la parte reconocible es solo decoración.
| Lo que ves | Interpretación |
|---|---|
| Un dominio que reconoces y que coincide con la organización | Directo. El código lleva adonde parece llevar |
| Un acortador genérico de códigos QR que no controlas | Hay un tercero en el recorrido y puede cambiar o desactivar el destino |
| El nombre de una marca real como subdominio de otra cosa | Suplantación clásica. Comprueba las etiquetas de la derecha |
| Una dirección IP sin más | Casi nunca es legítima en material impreso |
Una advertencia sobre los acortadores: reconocer el servicio no te dice cuál es el destino. Unit 42 lo expresa claramente: «Incluso las personas conscientes de la seguridad que comprueban la vista previa de la URL antes de escanear no pueden determinar el destino final cuando reciben enlaces acortados»; y los tres servicios que identifican como los más abusados son dominios ordinarios de redirección de generadores de códigos QR. Un acortador conocido no es una garantía.
Paso 4 — Sigue la cadena de redirecciones
Si el contenido es un enlace corto y necesitas saber dónde termina realmente, resuélvelo sin cargar la página. Desde un terminal:
Ejecuta curl -sIL "https://short.example/abc" | grep -i "^location:" — esto muestra la cabecera Location de cada salto sin ejecutar el contenido de la página. Observa cuántos saltos aparecen: un solo salto hasta el destino esperado es normal, mientras que varios saltos a través de hosts no relacionados suelen indicar intermediarios de analítica o publicidad, cada uno de los cuales ve la solicitud. Qué registra un proxy de códigos QR explica qué recopilan esos saltos.
Hay dos advertencias. Una redirección puede mostrarte un destino a ti y otro a otra persona, según la IP, el agente de usuario o la hora; por tanto, un resultado limpio demuestra lo que ocurrió contigo, en ese momento, no lo que recibirá un cliente de otro país. Además, el destino de un código dinámico puede cambiarse en cualquier momento, precisamente para eso se comercializa.
¿Cómo compruebas un código que llegó por correo electrónico?
Trátalo como un caso separado y más peligroso. El NCSC señala que los códigos QR se usan en correos de phishing precisamente porque no todas las herramientas de seguridad escanean imágenes, de modo que un código puede llevar un enlace malicioso más allá de filtros que habrían detectado el mismo enlace como texto; además, escanearlo te lleva a un teléfono personal con menos protección que tu equipo de trabajo.
La comprobación es sencilla. Guarda la imagen del correo en lugar de escanearla desde la pantalla, decodifica el archivo y lee el dominio. Hazlo en el ordenador, no en el teléfono, para no sacar nunca el contenido del dispositivo protegido. Si el dominio no coincide exactamente con la organización que supuestamente envió el correo, detente y ponte en contacto con ella por el medio habitual, no a través de nada incluido en el mensaje.
La señal que debes vigilar es la urgencia junto con un código: un problema con una entrega, un aviso fiscal, un buzón lleno o una cuenta que hay que verificar hoy. Las organizaciones legítimas rara vez necesitan que escanees un cuadrado impreso para resolver un problema urgente de cuenta. Quishing explica en detalle los patrones de este ataque.
¿Qué no puede decirte un decodificador?
Tener claros los límites mantiene la comprobación honesta.
- Si el destino es seguro. Un decodificador te muestra la dirección, no el contenido. Un dominio reconocible aún puede alojar una página comprometida.
- Qué reciben otras personas. Una redirección puede ofrecer destinos distintos según la IP, el agente de usuario o la hora del día. Tu resultado limpio describe tu solicitud en ese momento.
- Qué hará mañana. El destino de un código dinámico puede cambiarse en cualquier momento después de comprobarlo. Esa es la función para la que se comercializa y por eso «lo verifiqué una vez» no es una afirmación duradera sobre un código dinámico.
- Si la copia impresa coincide con el archivo. Las pegatinas superpuestas hacen que el diseño que aprobaste y el objeto de la pared sean distintos. Solo decodificar una copia física te informa sobre esa copia física.
Los dos primeros y los dos últimos límites explican por qué los consejos para empresas de este blog vuelven siempre al mismo punto: un código estático en tu propio dominio es la única configuración en la que una comprobación única sigue siendo válida.
Paso 5 — Comprueba tu diseño antes de imprimirlo
Tarda un minuto y evita toda una clase de problemas costosos.
- Exporta el diseño final exactamente como se imprimirá.
- Decodifica ese archivo, no el de la vista previa del generador.
- Confirma que el contenido sea la URL que querías, en un dominio que controlas.
- Si es un enlace corto de un dominio ajeno, no lo imprimas. Vuelve a generarlo como código estático.
- Escanea la prueba impresa cuando llegue y confirma que aún lleva adonde debe.
Si el código ya está impreso y esta comprobación llega tarde, la guía para recuperar el control explica las opciones que quedan. Si dejó de funcionar y aún no sabes por qué, empieza por por qué tu código QR dejó de funcionar.
Preguntas frecuentes
- ¿Puedo decodificar un código QR dañado, sucio o parcialmente cubierto?
- A menudo sí. Los códigos QR incorporan corrección de errores Reed–Solomon y, en el nivel más alto, se puede perder aproximadamente el 30 % del patrón y aun así recuperar el contenido. Lo que no puede faltar son los tres cuadrados grandes de las esquinas: son los marcadores de posición que el decodificador necesita para encontrar y orientar la cuadrícula. Un código con una esquina rota normalmente falla; uno con el centro rozado normalmente no.
- ¿Es seguro escanear un código QR solo para verlo?
- La mayoría de los escáneres de teléfono muestran una vista previa antes de abrirlo, lo que es bastante seguro. El riesgo está en pulsar por costumbre para continuar. Si tienes alguna duda, decodifica la imagen; así eliminas por completo el riesgo.
- ¿Cómo sé si un código QR es dinámico?
- Decodifícalo. Si el contenido es un enlace corto de un dominio que no es tuyo ni pertenece al sitio de destino, es dinámico y pasa por ese tercero. Un código estático contiene directamente la URL de destino.
- ¿Puedo saber qué hace un código QR antes de escanearlo si no tengo internet?
- Sí. Decodificarlo es un proceso local: un decodificador que funciona en el navegador no necesita red una vez cargada la página, y el contenido es texto que puedes leer tú mismo.
- ¿Qué hago si un código impreso se decodifica en un dominio que no reconozco?
- No lo escanees y, si está en una infraestructura pública, informa a quien sea responsable de esa superficie. La FTC y el FBI han advertido sobre pegatinas colocadas encima de códigos legítimos; consulta quishing.
Los códigos que generas aquí siempre se decodifican exactamente en lo que escribiste: código QR de URL. Encontrarás más contexto en la verdad sobre las estafas con códigos QR.
¿Listo para un código QR estático?
Genera uno en tu navegador — sin cuenta, sin seguimiento, sin suscripción. Lo que creas te pertenece.
Lectura relacionada
Quishing: dominios más abusados son generadores QR
La capa de redirección que los generadores de códigos QR «gratuitos» insertan en materiales impresos comunes es la misma en la que confían los atacantes, y eliminó la última defensa de los escáneres.
QR estáticos vs dinámicos: lo que todo usuario debería saber
Uno codifica tu contenido; el otro codifica una redirección. Esa única diferencia determina si tu QR seguirá funcionando dentro de cinco años.
Códigos QR cautivos: paga un mes, no el anual
Triage para un código que ha sido desactivado: quién lo controla realmente, cuánto cuesta escapar y el único paso que evita que vuelva a ocurrir.
5 banderas rojas de que tu generador de QR es una trampa
Cinco señales que separan las herramientas QR honestas de los generadores con dinámica por defecto que luego te cobrarán alquiler o desactivarán tus códigos.
Los QR dinámicos registran cada escaneo realizado
La analítica de escaneos no es una función adicional. Es la razón por la que existe la redirección, y quien asume el riesgo legal no es quien conserva los datos.