Really Free QR Code Generator··8 min lugemist

Dekodeeri, ära skanni: loe QR-koodi sisu enne avamist

QR-koodi ei saa silmaga lugeda, kuid selle sisu saab kätte sekunditega. Vaata sihtkohta enne jätkamist – ja mida kontroll sulle öelda ei saa.


Dekodeeri pilt selle skannimise asemel. Skanner dekodeerib teksti ja tegutseb kohe selle põhjal; dekooder dekodeerib sama teksti ja näitab seda lihtsalt sulle. See erinevus on kogu turvavaru. Kui sisu on URL domeenil, mille ära tunned, viib kood otse sinna. Kui see on lühilink võõral domeenil, on teekonnal kolmas osapool.

Seda on vaja kahes olukorras: oled kohe skannimas koodi, mida sa täielikult ei usalda, või oled printimas mujal loodud koodi. Sama tehnika aitab mõlemal juhul.

1. samm — Loe sisu selle avamise asemel

QR-kood sisaldab teksti. Skanner dekodeerib selle teksti ja tegutseb kohe — avab URL-i, ühendab Wi-Fi-võrguga või alustab kõnet. Dekooder dekodeerib sama teksti ja näitab seda lihtsalt sulle. See erinevus on kogu turvavaru.

Pildista koodi või tee sellest ekraanipilt ja dekodeeri pilt meie QR-lugejas. See töötab täielikult sinu brauseris: pilti ei laadita kunagi üles ja midagi ei avata. Saad toorsisu tekstina.

2. samm — Tee kindlaks, millist tüüpi sisu see on

QR-koodi sisu järgib äratuntavaid vorminguid. Eesliite lugemine näitab, mida skanner oleks teinud.

Sisu algab niiTüüpMida skanner teeks
https:// või http://URLAvab lehe. See on kõige tavalisem juhtum
WIFI:T:WPA;S:…;P:…;;Wi-Fi-andmedPakub võrguga liitumist — kontrolli SSID-d enne nõustumist
BEGIN:VCARDKontaktikaartPakub kontakti salvestamist
mailto: / tel: / smsto:E-kiri, kõne, SMSEeltäidab sõnumi või valib numbri
Lihttekst ilma eesliitetaTekstKuvab selle. Ohutu
javascript: või tundmatu rakenduse skeemKahtlaneÄra ava seda

Meie tüüplehtedel on iga vorming dokumenteeritud, kui soovid näha, kuidas seaduslik vorming on üles ehitatud: Wi-Fi, vCard, e-kiri, telefon, lihttekst.

3. samm — Hinda domeeni

URL-i puhul on oluline domeen — loe seda paremalt vasakule alates esimesest üksikust kaldkriipsust. Näites https://pay.cityparking.gov/meter/44 on domeen cityparking.gov. Näites https://cityparking.gov.pay-now.click/meter/44 on domeen pay-now.click ning äratuntav osa on lihtsalt kaunistus.

Mida näedTõlgendus
Domeen, mille ära tunned ja mis vastab organisatsioonileOtsene sihtkoht. Kood viib sinna, kuhu paistab
Üldine QR-lühendaja, mida sa ei omaTeekonnal on kolmas osapool, kes saab sihtkohta muuta või keelata
Päris brändinimi millegi muu alamdomeeninaKlassikaline võltsimine. Kontrolli parempoolseid osi
Toores IP-aadressTrükimaterjalil peaaegu kindlasti ebaseaduslik

Üks hoiatus lühendajate kohta: teenuse äratundmine ei näita sihtkohta. Unit 42 ütleb otse: „Isegi turvateadlikud inimesed, kes kontrollivad enne skannimist URL-i eelvaadet, ei saa lühilinkide puhul lõplikku sihtkohta kindlaks teha“ — ning kolm teenust, mida nad kõige rohkem kuritarvitatuna nimetavad, on tavalised QR-koodi generaatori ümbersuunamisdomeenid. Tuttav lühendaja ei anna kindlustunnet.

4. samm — Jälgi ümbersuunamiste ahelat

Kui sisu on lühilink ja sul on vaja teada, kuhu see tegelikult jõuab, lahenda see ilma lehte laadimata. Terminalis:

Käivita curl -sIL "https://short.example/abc" | grep -i "^location:" — see kuvab iga hüppe Location-päise ilma lehe sisu käivitamata. Vaata, mitu hüpet ilmub: üks hüpe oodatud sihtkohta on tavaline, mitu hüpet sõltumatute hostide kaudu tähendab tavaliselt analüüsi- või reklaamivahendajaid, kes igaüks päringut näeb. Mida QR-puhverserver logib selgitab, mida need hüpped koguvad.

Kaks olulist piirangut. Ümbersuunamine võib IP-aadressi, kasutajaagendi või aja põhjal näidata sulle üht sihtkohta ja kellelegi teisele teist — seega tõendab puhas tulemus seda, mis juhtus sinu puhul just sel hetkel, mitte seda, mida saab teises riigis olev klient. Dünaamilise koodi sihtkohta saab hiljem igal hetkel muuta, sest just selle funktsiooni eest seda müüaksegi.

Kuidas kontrollida e-kirjaga saabunud koodi?

Käsitle seda eraldi ja ohtlikuma juhtumina. NCSC märgib, et QR-koode kasutatakse õngitsuskirjades just seetõttu, et kõik turvatööriistad ei skanni pilte, mistõttu võib kood viia pahatahtliku lingi filtritest mööda — sama link tekstina oleks kinni peetud — ning skannimine viib sind nõrgema kaitsega isiklikku telefoni, mitte tööarvutisse.

Kontroll on lihtne. Salvesta pilt e-kirjast, mitte ära skanni seda ekraanilt, dekodeeri fail ja loe domeeni. Tee seda arvutis, mitte telefonis, et sa ei lahkuks kaitstud seadmest. Kui domeen ei kattu täpselt organisatsiooniga, kelle nimel e-kiri saabus, lõpeta — võta organisatsiooniga ühendust tavapärasel viisil, mitte sõnumis oleva info kaudu.

Ohumärk, mida jälgida, on kiireloomulisus koos koodiga: tarneprobleem, maksuteade, täis postkast või konto, mis vajab täna kinnitamist. Seaduslikud organisatsioonid vajavad väga harva, et skanniksid kiireloomulise kontoprobleemi lahendamiseks prinditud ruutu. Quishing käsitleb ründemustreid põhjalikult.

Mida dekooder sulle öelda ei saa?

Piirangute selge mõistmine aitab kontrolli ausana hoida.

  • Kas sihtkoht on turvaline. Dekooder näitab aadressi, mitte sisu. Ka äratuntaval domeenil võib olla rikutud leht.
  • Mida teised saavad. Ümbersuunamine võib IP-aadressi, kasutajaagendi või kellaaja põhjal näidata erinevaid sihtkohti. Sinu puhas tulemus kirjeldab sinu päringut sellel hetkel.
  • Mida see homme teeb. Dünaamilise koodi sihtkohta saab pärast kontrollimist igal ajal muuta. Selle funktsiooni eest seda müüaksegi ning seepärast ei ole „kontrollisin seda üks kord“ dünaamilise koodi kohta püsiv väide.
  • Kas prinditud koopia vastab failile. Pealekleebitud kleebised tähendavad, et kinnitatud kujundus ja seinal olev objekt võivad erineda. Füüsilise koopia kohta annab teavet ainult füüsilise koopia dekodeerimine.

Esimene ja viimane piirang selgitavad, miks selle blogi äripoole soovitused jõuavad ikka sama punktini: staatiline kood sinu enda domeenil on ainus lahendus, mille puhul ühekordne kontroll jääb kehtima.

5. samm — Kontrolli enda kujundust enne trükki saatmist

Selleks kulub minut ja see aitab vältida tervet klassi kulukaid probleeme.

  1. Ekspordi lõplik kujundus täpselt sellisena, nagu see trükitakse.
  2. Dekodeeri see fail — mitte generaatori eelvaates olev fail.
  3. Kinnita, et sisu on soovitud URL sinu omal domeenil.
  4. Kui see on kellegi teise domeeni lühilink, ära prindi seda. Loo selle asemel staatiline kood.
  5. Skanni trükitud näidist pärast selle saabumist ja kinnita, et see viib endiselt õigesse kohta.

Kui kood on juba prinditud ja see kontroll tuleb liiga hilja, käsitleb pantvangis oleva koodi taastamise juhend allesjäänud võimalusi. Kui see lakkas töötamast ja sa ei tea veel, miks, alusta juhendist miks sinu QR-kood lakkas töötamast.

Korduma kippuvad küsimused

Kas kahjustatud, määrdunud või osaliselt kaetud QR-koodi saab dekodeerida?
Sageli küll. QR-koodid kasutavad Reed–Solomoni veaparandust ning kõrgeimal tasemel võib umbes 30% mustrist kaduda, kuid sisu on endiselt võimalik taastada. Puududa ei tohi kolm suurt nurgaruutu — need on asukohamarkerid, mida dekooder vajab ruudustiku leidmiseks ja suuna määramiseks. Rebenenud nurgaga kood tavaliselt ei tööta; kulunud keskosaga kood enamasti töötab.
Kas QR-koodi on ohutu lihtsalt vaatamiseks skannida?
Enamik telefoni skannereid näitab enne avamist eelvaadet, mis on mõistlikult ohutu. Risk tekib harjumusest kohe edasi klõpsata. Kui kahtled, dekodeeri selle asemel pilt — nii eemaldad riski täielikult.
Kuidas saan teada, kas QR-kood on dünaamiline?
Dekodeeri see. Kui sisu on lühilink domeenil, mis ei kuulu sulle ega ole sihtkoha saidi domeen, on kood dünaamiline ja liigub selle kolmanda osapoole kaudu. Staatiline kood sisaldab sihtkoha URL-i ennast.
Kas saan enne skannimist teada, mida QR-kood teeb, kui mul pole internetti?
Jah. Dekodeerimine on kohalik arvutus — brauseris töötav dekooder ei vaja pärast lehe laadimist võrguühendust ning sisu on tekst, mida saad ise lugeda.
Mida teha, kui prinditud kood dekodeerub domeeniks, mida ma ei tunne?
Ära skanni seda ning kui see asub avalikul taristul, teata sellest pinna omanikule. Nii FTC kui ka FBI on hoiatanud seaduslike koodide peale kleebitud kleebiste eest; vaata quishing.

Siin loodud koodid dekodeeruvad alati täpselt selleks, mille sisestasid: URL-i QR-kood. Rohkem tausta leiad artiklist QR-koodi pettuste tegelik olemus.


Valmis staatilise QR-koodi jaoks?

Loo see oma brauseris — ilma kontota, jälgimiseta, tellimuseta. See, mis sa lood, kuulub sulle.