اول کد QR را رمزگشایی کنید، بعد آن را اسکن کنید
کد QR با چشم خوانده نمیشود، اما استخراج محتوای آن چند ثانیه بیشتر طول نمیکشد. مقصد را پیش از اقدام ببینید و بدانید این بررسی چه چیزی را نشان نمیدهد.
دو موقعیت به این کار نیاز دارند: میخواهید کدی را اسکن کنید که کاملاً به آن اعتماد ندارید، یا میخواهید کدی را که جای دیگری تولید شده چاپ کنید. همین روش به هر دو پرسش پاسخ میدهد.
مرحله ۱ — بهجای باز کردن، محتوای کد را بخوانید
کد QR متن را در خود نگه میدارد. اسکنر آن متن را رمزگشایی میکند و بلافاصله بر اساس آن اقدام میکند — URL را باز میکند، به شبکه Wi-Fi میپیوندد یا تماس را آغاز میکند. رمزگشا همان متن را رمزگشایی میکند و فقط آن را به شما نشان میدهد. تمام حاشیه امنیتی در همین تفاوت است.
از کد عکس بگیرید یا اسکرینشات تهیه کنید و تصویر را با QR reader ما رمزگشایی کنید. این ابزار کاملاً در مرورگر شما اجرا میشود: تصویر هرگز بارگذاری نمیشود و چیزی هم باز نمیشود. محتوای خام را بهصورت متن دریافت میکنید.
مرحله ۲ — نوع محتوا را مشخص کنید
محتوای QR از قالبهای قابل تشخیصی پیروی میکند. خواندن پیشوند به شما میگوید اسکنر چه کاری انجام میداد.
| شروع محتوا با | نوع | کاری که اسکنر انجام میدهد |
|---|---|---|
https:// یا http:// | URL | صفحه را باز میکند. این حالت رایج است |
WIFI:T:WPA;S:…;P:…;; | اعتبارنامههای Wi-Fi | پیشنهاد پیوستن به آن شبکه را میدهد — پیش از پذیرش، SSID را بررسی کنید |
BEGIN:VCARD | کارت مخاطب | پیشنهاد ذخیره کردن مخاطب را میدهد |
mailto: / tel: / smsto: | ایمیل، تماس، پیامک | پیام را از پیش آماده میکند یا با شماره تماس میگیرد |
| متن ساده بدون پیشوند | متن | آن را نمایش میدهد. بیخطر است |
javascript: یا طرحواره برنامهای ناآشنا | مشکوک | آن را باز نکنید |
اگر میخواهید ببینید یک قالب معتبر چگونه ساخته میشود، صفحههای انواع ما هر قالب را توضیح میدهند: Wi-Fi، vCard، ایمیل، تلفن، متن ساده.
مرحله ۳ — دامنه را ارزیابی کنید
در محتوای URL، دامنه اهمیت دارد — آن را از راست به چپ، از نخستین اسلش تکی بخوانید. در https://pay.cityparking.gov/meter/44، دامنه cityparking.gov است. در https://cityparking.gov.pay-now.click/meter/44، دامنه pay-now.click است و بخش آشنا فقط برای فریب شماست.
| آنچه میبینید | برداشت |
|---|---|
| دامنهای آشنا که با سازمان مطابقت دارد | مستقیم است. کد به همان جایی میرود که ظاهراً باید برود |
| کوتاهکننده عمومی QR که مالک آن نیستید | شخص ثالثی در مسیر قرار دارد و میتواند مقصد را تغییر دهد یا غیرفعال کند |
| نام واقعی یک برند بهعنوان زیردامنه چیزی دیگر | جعل کلاسیک. برچسبهای سمت راست را بررسی کنید |
| یک نشانی IP خام | در موارد چاپی تقریباً هرگز معتبر نیست |
درباره کوتاهکنندهها یک هشدار وجود دارد: شناختن سرویس، مقصد را به شما نمیگوید. Unit 42 این موضوع را صریح بیان میکند — «حتی افراد محتاط از نظر امنیتی که پیش از اسکن، پیشنمایش URL را بررسی میکنند، وقتی با لینکهای کوتاهشده روبهرو میشوند نمیتوانند مقصد نهایی را تعیین کنند» — و سه سرویسی که آنها بیشترین سوءاستفاده از آنها را شناسایی کردهاند، دامنههای معمولی تغییرمسیر تولیدکننده QR هستند. آشنا بودن کوتاهکننده نشانه اطمینان نیست.
مرحله ۴ — زنجیره تغییرمسیر را دنبال کنید
اگر محتوا یک لینک کوتاه است و لازم دارید بدانید واقعاً به کجا ختم میشود، آن را بدون بارگذاری صفحه resolve کنید. از ترمینال:
دستور curl -sIL "https://short.example/abc" | grep -i "^location:" را اجرا کنید — این دستور هر پرش را در هدر Location، بدون اجرای محتوای صفحه، چاپ میکند. ببینید چند پرش وجود دارد: یک پرش به مقصد مورد انتظار معمولی است، اما چند پرش از میان میزبانهای نامرتبط معمولاً به معنای واسطههای تحلیل یا تبلیغات است که هرکدام درخواست را میبینند. آنچه پروکسی QR ثبت میکند توضیح میدهد این پرشها چه چیزهایی را جمعآوری میکنند.
دو نکته مهم وجود دارد. یک تغییرمسیر میتواند بر اساس IP، عامل کاربر یا زمان، یک مقصد را به شما و مقصدی دیگر را به فردی دیگر نشان دهد — بنابراین نتیجه پاک فقط ثابت میکند برای شما و در همان لحظه چه اتفاقی افتاده است، نه اینکه مشتری در کشوری دیگر چه چیزی دریافت خواهد کرد. همچنین مقصد یک کد پویا میتواند هر زمان بعداً تغییر کند؛ این دقیقاً همان قابلیتی است که بابت آن فروخته میشود.
چطور کدی را که با ایمیل دریافت کردهاید بررسی میکنید؟
این مورد را جداگانه و خطرناکتر در نظر بگیرید. NCSC اشاره میکند که کدهای QR در ایمیلهای فیشینگ عمداً استفاده میشوند، چون همه ابزارهای امنیتی تصاویر را اسکن نمیکنند؛ بنابراین کد میتواند لینک مخربی را از فیلترهایی عبور دهد که همان لینک را در قالب متن شناسایی میکردند — و اسکن کردن شما را به تلفن شخصیتان میبرد؛ جایی که حفاظت آن از رایانه کاریتان ضعیفتر است.
بررسی آن ساده است. تصویر را از ایمیل ذخیره کنید، نه اینکه آن را از روی صفحه اسکن کنید؛ سپس فایل را رمزگشایی و دامنه را بخوانید. این کار را روی رایانه انجام دهید، نه تلفن، تا هرگز دستگاه محافظتشده را ترک نکنید. اگر دامنه دقیقاً با سازمانی که ایمیل ادعا میکند از طرف آن آمده مطابقت ندارد، متوقف شوید — و بهجای استفاده از هر چیزی در پیام، از روشی که معمولاً با آن با سازمان تماس میگیرید، موضوع را پیگیری کنید.
نشانهای که باید مراقب آن باشید، فوریت همراه با یک کد است: مشکل تحویل، اخطار مالیاتی، پر شدن صندوق پستی یا حسابی که باید امروز تأیید شود. سازمانهای معتبر بهندرت لازم میدانند برای حل یک مشکل فوری حساب، یک مربع چاپی را اسکن کنید. کوییشینگ الگوهای حمله را بهطور کامل توضیح میدهد.
رمزگشا چه چیزی را نمیتواند به شما بگوید؟
شفاف بودن درباره محدودیتها باعث میشود بررسی شما واقعبینانه بماند.
- آیا مقصد امن است یا نه. رمزگشا نشانی را نشان میدهد، نه محتوا را. حتی دامنهای آشنا هم ممکن است صفحهای هکشده میزبانی کند.
- دیگران چه چیزی دریافت میکنند. تغییرمسیر میتواند بر اساس IP، عامل کاربر یا زمان روز، مقصدهای متفاوتی ارائه دهد. نتیجه پاک شما فقط درخواستتان را در همان لحظه توصیف میکند.
- فردا چه اتفاقی خواهد افتاد. مقصد یک کد پویا میتواند پس از بررسی شما، در هر زمانی تغییر کند. این همان قابلیتی است که بابت آن فروخته میشود و دلیل اینکه «یک بار بررسیاش کردم» درباره کد پویا، جملهای ماندگار و قابل اتکا نیست.
- آیا نسخه چاپی با فایل مطابقت دارد یا نه. برچسبهای رویی باعث میشوند طرحی که تأیید کردهاید با چیزی که روی دیوار قرار دارد متفاوت باشد. فقط رمزگشایی از نسخه فیزیکی درباره همان نسخه فیزیکی به شما اطلاعات میدهد.
محدودیت اول و آخر دلیل آن است که توصیههای این وبلاگ برای کسبوکارها بارها به یک نکته بازمیگردد: کد ایستا روی دامنه خودتان تنها حالتی است که در آن بررسی یکباره همچنان معتبر میماند.
مرحله ۵ — پیش از چاپ، طرح خودتان را بررسی کنید
این کار یک دقیقه زمان میبرد و از یک دسته کامل از مشکلات پرهزینه جلوگیری میکند.
- طرح نهایی را دقیقاً با همان شکلی که قرار است چاپ شود، خروجی بگیرید.
- همان فایل را رمزگشایی کنید — نه فایلی را که در پیشنمایش تولیدکننده میبینید.
- تأیید کنید محتوا همان URL موردنظر شماست و روی دامنهای قرار دارد که مالک آن هستید.
- اگر لینک کوتاهی روی دامنه شخص دیگری است، آن را چاپ نکنید. کد را بهصورت ایستا دوباره تولید کنید.
- پس از رسیدن نمونه چاپی، یک بار آن را اسکن کنید و مطمئن شوید هنوز به مقصد درست میرسد.
اگر کد از قبل چاپ شده و این بررسی را دیر انجام دادهاید، راهنمای بازیابی از گروگانگیری گزینههای باقیمانده را توضیح میدهد. اگر از کار افتاده و هنوز دلیلش را نمیدانید، از دلیل از کار افتادن کد QR شما شروع کنید.
پرسشهای متداول
- آیا میتوانم کد QR آسیبدیده، کثیف یا تا حدی پوشاندهشده را رمزگشایی کنم؟
- اغلب بله. کدهای QR از تصحیح خطای Reed–Solomon استفاده میکنند و در بالاترین سطح، تقریباً ۳۰٪ از الگو میتواند از بین برود و محتوا همچنان بازیابی شود. چیزی که نباید از بین برود، سه مربع بزرگ گوشههاست — اینها نشانگرهای موقعیت هستند که رمزگشا برای پیدا کردن و جهتدهی شبکه به آنها نیاز دارد. کدی که گوشهاش کنده شده باشد معمولاً شکست میخورد؛ اما کدی که بخش میانی آن ساییده شده باشد، معمولاً نه.
- آیا اسکن کردن کد QR فقط برای دیدن آن امن است؟
- بیشتر اسکنرهای تلفن پیش از باز کردن، پیشنمایش نشان میدهند که نسبتاً امن است. خطر، عادت به ضربه زدن و ادامه دادن است. اگر تردید دارید، بهجای آن تصویر را رمزگشایی کنید — این کار خطر را کاملاً حذف میکند.
- چطور بفهمم یک کد QR پویاست؟
- آن را رمزگشایی کنید. اگر محتوا یک لینک کوتاه روی دامنهای باشد که نه متعلق به شماست و نه متعلق به سایت مقصد، کد پویاست و از طریق آن شخص ثالث مسیریابی میشود. کد ایستا خود URL مقصد را دربر دارد.
- اگر اینترنت نداشته باشم، میتوانم پیش از اسکن بفهمم کد QR چه کاری انجام میدهد؟
- بله. رمزگشایی یک محاسبه محلی است — رمزگشایی که در مرورگر اجرا میشود، پس از بارگذاری صفحه به شبکه نیاز ندارد و محتوا متنی است که خودتان میتوانید بخوانید.
- اگر کد چاپی به دامنهای رمزگشایی شود که آن را نمیشناسم، چه کار کنم؟
- آن را اسکن نکنید و اگر روی زیرساخت عمومی قرار دارد، موضوع را به مالک آن محل گزارش دهید. FTC و FBI هر دو درباره چسباندن برچسب روی کدهای معتبر هشدار دادهاند؛ کوییشینگ را ببینید.
کدهایی که اینجا تولید میکنید همیشه دقیقاً به همان چیزی رمزگشایی میشوند که وارد کردهاید: کد QR برای URL. برای زمینه بیشتر، حقیقت کلاهبرداریهای کد QR را بخوانید.
آماده یک کد QR استاتیک هستید؟
یکی را در مرورگر خود بسازید — بدون حساب، بدون ردیابی، بدون اشتراک. آنچه میسازید متعلق به شماست.
مطالعه مرتبط
کوییشینگ: پرکاربردترین دامنههای فیشینگ، مولد QR هستند
لایهٔ تغییرمسیر که مولدهای QR «رایگان» به محتوای چاپی معمولی اضافه میکنند، همان لایهای است که مهاجمان به آن تکیه دارند — و آخرین دفاع اسکنرها را از بین برده است.
کدهای QR استاتیک در برابر دینامیک: آنچه هر کاربری باید بداند
یکی محتوای شما را کدگذاری میکند؛ دیگری یک ریدایرکت را کدگذاری میکند. این تفاوت منفرد تعیین میکند که آیا کد QR شما تا پنج سال دیگر کار خواهد کرد یا خیر.
کد QR گروگانگرفتهشده: فقط یک ماه بخرید، نه سالانه
راهنمای رسیدگی به کدی که خاموش شده: چه کسی واقعاً کنترلش میکند، خروج چقدر هزینه دارد و چه کاری مانع تکرار آن میشود.
۵ پرچم قرمز که تولیدکننده QR شما یک تله است
پنج سیگنالی که ابزارهای QR صادق را از تولیدکنندگان دینامیک-اول که بعداً از شما اجاره دریافت میکنند یا کدهای شما را غیرفعال میکنند جدا میکند.
لاگهای اسکن QR: داده دست آنهاست، مسئولیت با شماست
تحلیل اسکن قابلیت اضافی نیست؛ دلیل وجود تغییرمسیر است و ریسک حقوقی را معمولاً کسی بر عهده دارد که دادهها را نگه نمیدارد.