Dekodeeri, ära skanni: loe QR-koodi sisu enne avamist
QR-koodi ei saa silmaga lugeda, kuid selle sisu saab kätte sekunditega. Vaata sihtkohta enne jätkamist – ja mida kontroll sulle öelda ei saa.
Seda on vaja kahes olukorras: oled kohe skannimas koodi, mida sa täielikult ei usalda, või oled printimas mujal loodud koodi. Sama tehnika aitab mõlemal juhul.
1. samm — Loe sisu selle avamise asemel
QR-kood sisaldab teksti. Skanner dekodeerib selle teksti ja tegutseb kohe — avab URL-i, ühendab Wi-Fi-võrguga või alustab kõnet. Dekooder dekodeerib sama teksti ja näitab seda lihtsalt sulle. See erinevus on kogu turvavaru.
Pildista koodi või tee sellest ekraanipilt ja dekodeeri pilt meie QR-lugejas. See töötab täielikult sinu brauseris: pilti ei laadita kunagi üles ja midagi ei avata. Saad toorsisu tekstina.
2. samm — Tee kindlaks, millist tüüpi sisu see on
QR-koodi sisu järgib äratuntavaid vorminguid. Eesliite lugemine näitab, mida skanner oleks teinud.
| Sisu algab nii | Tüüp | Mida skanner teeks |
|---|---|---|
https:// või http:// | URL | Avab lehe. See on kõige tavalisem juhtum |
WIFI:T:WPA;S:…;P:…;; | Wi-Fi-andmed | Pakub võrguga liitumist — kontrolli SSID-d enne nõustumist |
BEGIN:VCARD | Kontaktikaart | Pakub kontakti salvestamist |
mailto: / tel: / smsto: | E-kiri, kõne, SMS | Eeltäidab sõnumi või valib numbri |
| Lihttekst ilma eesliiteta | Tekst | Kuvab selle. Ohutu |
javascript: või tundmatu rakenduse skeem | Kahtlane | Ära ava seda |
Meie tüüplehtedel on iga vorming dokumenteeritud, kui soovid näha, kuidas seaduslik vorming on üles ehitatud: Wi-Fi, vCard, e-kiri, telefon, lihttekst.
3. samm — Hinda domeeni
URL-i puhul on oluline domeen — loe seda paremalt vasakule alates esimesest üksikust kaldkriipsust. Näites https://pay.cityparking.gov/meter/44 on domeen cityparking.gov. Näites https://cityparking.gov.pay-now.click/meter/44 on domeen pay-now.click ning äratuntav osa on lihtsalt kaunistus.
| Mida näed | Tõlgendus |
|---|---|
| Domeen, mille ära tunned ja mis vastab organisatsioonile | Otsene sihtkoht. Kood viib sinna, kuhu paistab |
| Üldine QR-lühendaja, mida sa ei oma | Teekonnal on kolmas osapool, kes saab sihtkohta muuta või keelata |
| Päris brändinimi millegi muu alamdomeenina | Klassikaline võltsimine. Kontrolli parempoolseid osi |
| Toores IP-aadress | Trükimaterjalil peaaegu kindlasti ebaseaduslik |
Üks hoiatus lühendajate kohta: teenuse äratundmine ei näita sihtkohta. Unit 42 ütleb otse: „Isegi turvateadlikud inimesed, kes kontrollivad enne skannimist URL-i eelvaadet, ei saa lühilinkide puhul lõplikku sihtkohta kindlaks teha“ — ning kolm teenust, mida nad kõige rohkem kuritarvitatuna nimetavad, on tavalised QR-koodi generaatori ümbersuunamisdomeenid. Tuttav lühendaja ei anna kindlustunnet.
4. samm — Jälgi ümbersuunamiste ahelat
Kui sisu on lühilink ja sul on vaja teada, kuhu see tegelikult jõuab, lahenda see ilma lehte laadimata. Terminalis:
Käivita curl -sIL "https://short.example/abc" | grep -i "^location:" — see kuvab iga hüppe Location-päise ilma lehe sisu käivitamata. Vaata, mitu hüpet ilmub: üks hüpe oodatud sihtkohta on tavaline, mitu hüpet sõltumatute hostide kaudu tähendab tavaliselt analüüsi- või reklaamivahendajaid, kes igaüks päringut näeb. Mida QR-puhverserver logib selgitab, mida need hüpped koguvad.
Kaks olulist piirangut. Ümbersuunamine võib IP-aadressi, kasutajaagendi või aja põhjal näidata sulle üht sihtkohta ja kellelegi teisele teist — seega tõendab puhas tulemus seda, mis juhtus sinu puhul just sel hetkel, mitte seda, mida saab teises riigis olev klient. Dünaamilise koodi sihtkohta saab hiljem igal hetkel muuta, sest just selle funktsiooni eest seda müüaksegi.
Kuidas kontrollida e-kirjaga saabunud koodi?
Käsitle seda eraldi ja ohtlikuma juhtumina. NCSC märgib, et QR-koode kasutatakse õngitsuskirjades just seetõttu, et kõik turvatööriistad ei skanni pilte, mistõttu võib kood viia pahatahtliku lingi filtritest mööda — sama link tekstina oleks kinni peetud — ning skannimine viib sind nõrgema kaitsega isiklikku telefoni, mitte tööarvutisse.
Kontroll on lihtne. Salvesta pilt e-kirjast, mitte ära skanni seda ekraanilt, dekodeeri fail ja loe domeeni. Tee seda arvutis, mitte telefonis, et sa ei lahkuks kaitstud seadmest. Kui domeen ei kattu täpselt organisatsiooniga, kelle nimel e-kiri saabus, lõpeta — võta organisatsiooniga ühendust tavapärasel viisil, mitte sõnumis oleva info kaudu.
Ohumärk, mida jälgida, on kiireloomulisus koos koodiga: tarneprobleem, maksuteade, täis postkast või konto, mis vajab täna kinnitamist. Seaduslikud organisatsioonid vajavad väga harva, et skanniksid kiireloomulise kontoprobleemi lahendamiseks prinditud ruutu. Quishing käsitleb ründemustreid põhjalikult.
Mida dekooder sulle öelda ei saa?
Piirangute selge mõistmine aitab kontrolli ausana hoida.
- Kas sihtkoht on turvaline. Dekooder näitab aadressi, mitte sisu. Ka äratuntaval domeenil võib olla rikutud leht.
- Mida teised saavad. Ümbersuunamine võib IP-aadressi, kasutajaagendi või kellaaja põhjal näidata erinevaid sihtkohti. Sinu puhas tulemus kirjeldab sinu päringut sellel hetkel.
- Mida see homme teeb. Dünaamilise koodi sihtkohta saab pärast kontrollimist igal ajal muuta. Selle funktsiooni eest seda müüaksegi ning seepärast ei ole „kontrollisin seda üks kord“ dünaamilise koodi kohta püsiv väide.
- Kas prinditud koopia vastab failile. Pealekleebitud kleebised tähendavad, et kinnitatud kujundus ja seinal olev objekt võivad erineda. Füüsilise koopia kohta annab teavet ainult füüsilise koopia dekodeerimine.
Esimene ja viimane piirang selgitavad, miks selle blogi äripoole soovitused jõuavad ikka sama punktini: staatiline kood sinu enda domeenil on ainus lahendus, mille puhul ühekordne kontroll jääb kehtima.
5. samm — Kontrolli enda kujundust enne trükki saatmist
Selleks kulub minut ja see aitab vältida tervet klassi kulukaid probleeme.
- Ekspordi lõplik kujundus täpselt sellisena, nagu see trükitakse.
- Dekodeeri see fail — mitte generaatori eelvaates olev fail.
- Kinnita, et sisu on soovitud URL sinu omal domeenil.
- Kui see on kellegi teise domeeni lühilink, ära prindi seda. Loo selle asemel staatiline kood.
- Skanni trükitud näidist pärast selle saabumist ja kinnita, et see viib endiselt õigesse kohta.
Kui kood on juba prinditud ja see kontroll tuleb liiga hilja, käsitleb pantvangis oleva koodi taastamise juhend allesjäänud võimalusi. Kui see lakkas töötamast ja sa ei tea veel, miks, alusta juhendist miks sinu QR-kood lakkas töötamast.
Korduma kippuvad küsimused
- Kas kahjustatud, määrdunud või osaliselt kaetud QR-koodi saab dekodeerida?
- Sageli küll. QR-koodid kasutavad Reed–Solomoni veaparandust ning kõrgeimal tasemel võib umbes 30% mustrist kaduda, kuid sisu on endiselt võimalik taastada. Puududa ei tohi kolm suurt nurgaruutu — need on asukohamarkerid, mida dekooder vajab ruudustiku leidmiseks ja suuna määramiseks. Rebenenud nurgaga kood tavaliselt ei tööta; kulunud keskosaga kood enamasti töötab.
- Kas QR-koodi on ohutu lihtsalt vaatamiseks skannida?
- Enamik telefoni skannereid näitab enne avamist eelvaadet, mis on mõistlikult ohutu. Risk tekib harjumusest kohe edasi klõpsata. Kui kahtled, dekodeeri selle asemel pilt — nii eemaldad riski täielikult.
- Kuidas saan teada, kas QR-kood on dünaamiline?
- Dekodeeri see. Kui sisu on lühilink domeenil, mis ei kuulu sulle ega ole sihtkoha saidi domeen, on kood dünaamiline ja liigub selle kolmanda osapoole kaudu. Staatiline kood sisaldab sihtkoha URL-i ennast.
- Kas saan enne skannimist teada, mida QR-kood teeb, kui mul pole internetti?
- Jah. Dekodeerimine on kohalik arvutus — brauseris töötav dekooder ei vaja pärast lehe laadimist võrguühendust ning sisu on tekst, mida saad ise lugeda.
- Mida teha, kui prinditud kood dekodeerub domeeniks, mida ma ei tunne?
- Ära skanni seda ning kui see asub avalikul taristul, teata sellest pinna omanikule. Nii FTC kui ka FBI on hoiatanud seaduslike koodide peale kleebitud kleebiste eest; vaata quishing.
Siin loodud koodid dekodeeruvad alati täpselt selleks, mille sisestasid: URL-i QR-kood. Rohkem tausta leiad artiklist QR-koodi pettuste tegelik olemus.
Valmis staatilise QR-koodi jaoks?
Loo see oma brauseris — ilma kontota, jälgimiseta, tellimuseta. See, mis sa lood, kuulub sulle.
Seotud lugemine
Quishing: enim kuritarvitatud domeenid on QR-loojad
Tavalistesse trükimaterjalidesse lisatav „tasuta“ QR-loojate ümbersuunamiskiht on sama kiht, millele ründajad toetuvad — ja see eemaldas skännerite viimase kaitse.
Staatilised vs dünaamilised QR-koodid: Mida peaks iga kasutaja teadma
Üks kodeerib teie sisu; teine kodeerib ümbersuunamise. See ainus erinevus määrab, kas teie QR-kood töötab viie aasta pärast endiselt.
Dünaamiline QR-kood võib lukustada sind kuutasusse
Kiirabi väljalülitatud koodile: kes seda tegelikult juhib, kui palju väljapääs maksab ja milline samm takistab probleemi kordumist.
5 punast lippu, et teie QR-generaator on lõks
Viis signaali, mis eraldavad aus QR-tööriistad dünaamilise-esimesega generaatoritest, mis küsivad hiljem üüri või keelavad teie koode.
QR-logid: andmed saavad nemad, vastutus jääb sulle
Skannimise analüütika ei ole lisafunktsioon. See on põhjus, miks ümbersuunamine üldse olemas on — ja õiguslikku riski kannab teine osapool kui see, kelle käes andmed on.