Really Free QR Code Generator··۸ دقیقه مطالعه

اول کد QR را رمزگشایی کنید، بعد آن را اسکن کنید

کد QR با چشم خوانده نمی‌شود، اما استخراج محتوای آن چند ثانیه بیشتر طول نمی‌کشد. مقصد را پیش از اقدام ببینید و بدانید این بررسی چه چیزی را نشان نمی‌دهد.


به‌جای اسکن کردن تصویر، آن را رمزگشایی کنید. اسکنر متن را رمزگشایی می‌کند و بلافاصله بر اساس آن اقدام می‌کند؛ اما رمزگشا همان متن را رمزگشایی می‌کند و فقط آن را به شما نشان می‌دهد. همین تفاوت، تمام حاشیه امنیتی شماست. اگر محتوای کد یک URL در دامنه‌ای باشد که آن را می‌شناسید، کد مستقیماً به همان‌جا می‌رود. اگر لینک کوتاهی در دامنه‌ای ناآشنا باشد، شخص ثالثی در مسیر قرار دارد.

دو موقعیت به این کار نیاز دارند: می‌خواهید کدی را اسکن کنید که کاملاً به آن اعتماد ندارید، یا می‌خواهید کدی را که جای دیگری تولید شده چاپ کنید. همین روش به هر دو پرسش پاسخ می‌دهد.

مرحله ۱ — به‌جای باز کردن، محتوای کد را بخوانید

کد QR متن را در خود نگه می‌دارد. اسکنر آن متن را رمزگشایی می‌کند و بلافاصله بر اساس آن اقدام می‌کند — URL را باز می‌کند، به شبکه Wi-Fi می‌پیوندد یا تماس را آغاز می‌کند. رمزگشا همان متن را رمزگشایی می‌کند و فقط آن را به شما نشان می‌دهد. تمام حاشیه امنیتی در همین تفاوت است.

از کد عکس بگیرید یا اسکرین‌شات تهیه کنید و تصویر را با QR reader ما رمزگشایی کنید. این ابزار کاملاً در مرورگر شما اجرا می‌شود: تصویر هرگز بارگذاری نمی‌شود و چیزی هم باز نمی‌شود. محتوای خام را به‌صورت متن دریافت می‌کنید.

مرحله ۲ — نوع محتوا را مشخص کنید

محتوای QR از قالب‌های قابل تشخیصی پیروی می‌کند. خواندن پیشوند به شما می‌گوید اسکنر چه کاری انجام می‌داد.

شروع محتوا بانوعکاری که اسکنر انجام می‌دهد
https:// یا http://URLصفحه را باز می‌کند. این حالت رایج است
WIFI:T:WPA;S:…;P:…;;اعتبارنامه‌های Wi-Fiپیشنهاد پیوستن به آن شبکه را می‌دهد — پیش از پذیرش، SSID را بررسی کنید
BEGIN:VCARDکارت مخاطبپیشنهاد ذخیره کردن مخاطب را می‌دهد
mailto: / tel: / smsto:ایمیل، تماس، پیامکپیام را از پیش آماده می‌کند یا با شماره تماس می‌گیرد
متن ساده بدون پیشوندمتنآن را نمایش می‌دهد. بی‌خطر است
javascript: یا طرح‌واره برنامه‌ای ناآشنامشکوکآن را باز نکنید

اگر می‌خواهید ببینید یک قالب معتبر چگونه ساخته می‌شود، صفحه‌های انواع ما هر قالب را توضیح می‌دهند: Wi-Fi، vCard، ایمیل، تلفن، متن ساده.

مرحله ۳ — دامنه را ارزیابی کنید

در محتوای URL، دامنه اهمیت دارد — آن را از راست به چپ، از نخستین اسلش تکی بخوانید. در https://pay.cityparking.gov/meter/44، دامنه cityparking.gov است. در https://cityparking.gov.pay-now.click/meter/44، دامنه pay-now.click است و بخش آشنا فقط برای فریب شماست.

آنچه می‌بینیدبرداشت
دامنه‌ای آشنا که با سازمان مطابقت داردمستقیم است. کد به همان جایی می‌رود که ظاهراً باید برود
کوتاه‌کننده عمومی QR که مالک آن نیستیدشخص ثالثی در مسیر قرار دارد و می‌تواند مقصد را تغییر دهد یا غیرفعال کند
نام واقعی یک برند به‌عنوان زیردامنه چیزی دیگرجعل کلاسیک. برچسب‌های سمت راست را بررسی کنید
یک نشانی IP خامدر موارد چاپی تقریباً هرگز معتبر نیست

درباره کوتاه‌کننده‌ها یک هشدار وجود دارد: شناختن سرویس، مقصد را به شما نمی‌گوید. Unit 42 این موضوع را صریح بیان می‌کند — «حتی افراد محتاط از نظر امنیتی که پیش از اسکن، پیش‌نمایش URL را بررسی می‌کنند، وقتی با لینک‌های کوتاه‌شده روبه‌رو می‌شوند نمی‌توانند مقصد نهایی را تعیین کنند» — و سه سرویسی که آن‌ها بیشترین سوءاستفاده از آن‌ها را شناسایی کرده‌اند، دامنه‌های معمولی تغییرمسیر تولیدکننده QR هستند. آشنا بودن کوتاه‌کننده نشانه اطمینان نیست.

مرحله ۴ — زنجیره تغییرمسیر را دنبال کنید

اگر محتوا یک لینک کوتاه است و لازم دارید بدانید واقعاً به کجا ختم می‌شود، آن را بدون بارگذاری صفحه resolve کنید. از ترمینال:

دستور curl -sIL "https://short.example/abc" | grep -i "^location:" را اجرا کنید — این دستور هر پرش را در هدر Location، بدون اجرای محتوای صفحه، چاپ می‌کند. ببینید چند پرش وجود دارد: یک پرش به مقصد مورد انتظار معمولی است، اما چند پرش از میان میزبان‌های نامرتبط معمولاً به معنای واسطه‌های تحلیل یا تبلیغات است که هرکدام درخواست را می‌بینند. آنچه پروکسی QR ثبت می‌کند توضیح می‌دهد این پرش‌ها چه چیزهایی را جمع‌آوری می‌کنند.

دو نکته مهم وجود دارد. یک تغییرمسیر می‌تواند بر اساس IP، عامل کاربر یا زمان، یک مقصد را به شما و مقصدی دیگر را به فردی دیگر نشان دهد — بنابراین نتیجه پاک فقط ثابت می‌کند برای شما و در همان لحظه چه اتفاقی افتاده است، نه اینکه مشتری در کشوری دیگر چه چیزی دریافت خواهد کرد. همچنین مقصد یک کد پویا می‌تواند هر زمان بعداً تغییر کند؛ این دقیقاً همان قابلیتی است که بابت آن فروخته می‌شود.

چطور کدی را که با ایمیل دریافت کرده‌اید بررسی می‌کنید؟

این مورد را جداگانه و خطرناک‌تر در نظر بگیرید. NCSC اشاره می‌کند که کدهای QR در ایمیل‌های فیشینگ عمداً استفاده می‌شوند، چون همه ابزارهای امنیتی تصاویر را اسکن نمی‌کنند؛ بنابراین کد می‌تواند لینک مخربی را از فیلترهایی عبور دهد که همان لینک را در قالب متن شناسایی می‌کردند — و اسکن کردن شما را به تلفن شخصی‌تان می‌برد؛ جایی که حفاظت آن از رایانه کاری‌تان ضعیف‌تر است.

بررسی آن ساده است. تصویر را از ایمیل ذخیره کنید، نه اینکه آن را از روی صفحه اسکن کنید؛ سپس فایل را رمزگشایی و دامنه را بخوانید. این کار را روی رایانه انجام دهید، نه تلفن، تا هرگز دستگاه محافظت‌شده را ترک نکنید. اگر دامنه دقیقاً با سازمانی که ایمیل ادعا می‌کند از طرف آن آمده مطابقت ندارد، متوقف شوید — و به‌جای استفاده از هر چیزی در پیام، از روشی که معمولاً با آن با سازمان تماس می‌گیرید، موضوع را پیگیری کنید.

نشانه‌ای که باید مراقب آن باشید، فوریت همراه با یک کد است: مشکل تحویل، اخطار مالیاتی، پر شدن صندوق پستی یا حسابی که باید امروز تأیید شود. سازمان‌های معتبر به‌ندرت لازم می‌دانند برای حل یک مشکل فوری حساب، یک مربع چاپی را اسکن کنید. کوییشینگ الگوهای حمله را به‌طور کامل توضیح می‌دهد.

رمزگشا چه چیزی را نمی‌تواند به شما بگوید؟

شفاف بودن درباره محدودیت‌ها باعث می‌شود بررسی شما واقع‌بینانه بماند.

  • آیا مقصد امن است یا نه. رمزگشا نشانی را نشان می‌دهد، نه محتوا را. حتی دامنه‌ای آشنا هم ممکن است صفحه‌ای هک‌شده میزبانی کند.
  • دیگران چه چیزی دریافت می‌کنند. تغییرمسیر می‌تواند بر اساس IP، عامل کاربر یا زمان روز، مقصدهای متفاوتی ارائه دهد. نتیجه پاک شما فقط درخواستتان را در همان لحظه توصیف می‌کند.
  • فردا چه اتفاقی خواهد افتاد. مقصد یک کد پویا می‌تواند پس از بررسی شما، در هر زمانی تغییر کند. این همان قابلیتی است که بابت آن فروخته می‌شود و دلیل اینکه «یک بار بررسی‌اش کردم» درباره کد پویا، جمله‌ای ماندگار و قابل اتکا نیست.
  • آیا نسخه چاپی با فایل مطابقت دارد یا نه. برچسب‌های رویی باعث می‌شوند طرحی که تأیید کرده‌اید با چیزی که روی دیوار قرار دارد متفاوت باشد. فقط رمزگشایی از نسخه فیزیکی درباره همان نسخه فیزیکی به شما اطلاعات می‌دهد.

محدودیت اول و آخر دلیل آن است که توصیه‌های این وبلاگ برای کسب‌وکارها بارها به یک نکته بازمی‌گردد: کد ایستا روی دامنه خودتان تنها حالتی است که در آن بررسی یک‌باره همچنان معتبر می‌ماند.

مرحله ۵ — پیش از چاپ، طرح خودتان را بررسی کنید

این کار یک دقیقه زمان می‌برد و از یک دسته کامل از مشکلات پرهزینه جلوگیری می‌کند.

  1. طرح نهایی را دقیقاً با همان شکلی که قرار است چاپ شود، خروجی بگیرید.
  2. همان فایل را رمزگشایی کنید — نه فایلی را که در پیش‌نمایش تولیدکننده می‌بینید.
  3. تأیید کنید محتوا همان URL موردنظر شماست و روی دامنه‌ای قرار دارد که مالک آن هستید.
  4. اگر لینک کوتاهی روی دامنه شخص دیگری است، آن را چاپ نکنید. کد را به‌صورت ایستا دوباره تولید کنید.
  5. پس از رسیدن نمونه چاپی، یک بار آن را اسکن کنید و مطمئن شوید هنوز به مقصد درست می‌رسد.

اگر کد از قبل چاپ شده و این بررسی را دیر انجام داده‌اید، راهنمای بازیابی از گروگان‌گیری گزینه‌های باقی‌مانده را توضیح می‌دهد. اگر از کار افتاده و هنوز دلیلش را نمی‌دانید، از دلیل از کار افتادن کد QR شما شروع کنید.

پرسش‌های متداول

آیا می‌توانم کد QR آسیب‌دیده، کثیف یا تا حدی پوشانده‌شده را رمزگشایی کنم؟
اغلب بله. کدهای QR از تصحیح خطای Reed–Solomon استفاده می‌کنند و در بالاترین سطح، تقریباً ۳۰٪ از الگو می‌تواند از بین برود و محتوا همچنان بازیابی شود. چیزی که نباید از بین برود، سه مربع بزرگ گوشه‌هاست — این‌ها نشانگرهای موقعیت هستند که رمزگشا برای پیدا کردن و جهت‌دهی شبکه به آن‌ها نیاز دارد. کدی که گوشه‌اش کنده شده باشد معمولاً شکست می‌خورد؛ اما کدی که بخش میانی آن ساییده شده باشد، معمولاً نه.
آیا اسکن کردن کد QR فقط برای دیدن آن امن است؟
بیشتر اسکنرهای تلفن پیش از باز کردن، پیش‌نمایش نشان می‌دهند که نسبتاً امن است. خطر، عادت به ضربه زدن و ادامه دادن است. اگر تردید دارید، به‌جای آن تصویر را رمزگشایی کنید — این کار خطر را کاملاً حذف می‌کند.
چطور بفهمم یک کد QR پویاست؟
آن را رمزگشایی کنید. اگر محتوا یک لینک کوتاه روی دامنه‌ای باشد که نه متعلق به شماست و نه متعلق به سایت مقصد، کد پویاست و از طریق آن شخص ثالث مسیریابی می‌شود. کد ایستا خود URL مقصد را دربر دارد.
اگر اینترنت نداشته باشم، می‌توانم پیش از اسکن بفهمم کد QR چه کاری انجام می‌دهد؟
بله. رمزگشایی یک محاسبه محلی است — رمزگشایی که در مرورگر اجرا می‌شود، پس از بارگذاری صفحه به شبکه نیاز ندارد و محتوا متنی است که خودتان می‌توانید بخوانید.
اگر کد چاپی به دامنه‌ای رمزگشایی شود که آن را نمی‌شناسم، چه کار کنم؟
آن را اسکن نکنید و اگر روی زیرساخت عمومی قرار دارد، موضوع را به مالک آن محل گزارش دهید. FTC و FBI هر دو درباره چسباندن برچسب روی کدهای معتبر هشدار داده‌اند؛ کوییشینگ را ببینید.

کدهایی که اینجا تولید می‌کنید همیشه دقیقاً به همان چیزی رمزگشایی می‌شوند که وارد کرده‌اید: کد QR برای URL. برای زمینه بیشتر، حقیقت کلاهبرداری‌های کد QR را بخوانید.


آماده یک کد QR استاتیک هستید؟

یکی را در مرورگر خود بسازید — بدون حساب، بدون ردیابی، بدون اشتراک. آنچه می‌سازید متعلق به شماست.

کوییشینگ: پرکاربردترین دامنه‌های فیشینگ، مولد QR هستند

لایهٔ تغییرمسیر که مولدهای QR «رایگان» به محتوای چاپی معمولی اضافه می‌کنند، همان لایه‌ای است که مهاجمان به آن تکیه دارند — و آخرین دفاع اسکنرها را از بین برده است.

کدهای QR استاتیک در برابر دینامیک: آنچه هر کاربری باید بداند

یکی محتوای شما را کدگذاری می‌کند؛ دیگری یک ریدایرکت را کدگذاری می‌کند. این تفاوت منفرد تعیین می‌کند که آیا کد QR شما تا پنج سال دیگر کار خواهد کرد یا خیر.

کد QR گروگان‌گرفته‌شده: فقط یک ماه بخرید، نه سالانه

راهنمای رسیدگی به کدی که خاموش شده: چه کسی واقعاً کنترلش می‌کند، خروج چقدر هزینه دارد و چه کاری مانع تکرار آن می‌شود.

۵ پرچم قرمز که تولیدکننده QR شما یک تله است

پنج سیگنالی که ابزارهای QR صادق را از تولیدکنندگان دینامیک-اول که بعداً از شما اجاره دریافت می‌کنند یا کدهای شما را غیرفعال می‌کنند جدا می‌کند.

لاگ‌های اسکن QR: داده دست آن‌هاست، مسئولیت با شماست

تحلیل اسکن قابلیت اضافی نیست؛ دلیل وجود تغییرمسیر است و ریسک حقوقی را معمولاً کسی بر عهده دارد که داده‌ها را نگه نمی‌دارد.