QR कोड स्कैन न करें: पहले उसका छिपा डेटा पढ़ें
QR कोड आँखों से पढ़ा नहीं जा सकता, लेकिन उसका डेटा कुछ सेकंड में निकाला जा सकता है। आगे बढ़ने से पहले गंतव्य देखें—और जानें कि यह जाँच क्या नहीं बता सकती।
दो स्थितियों में यह तरीका अपनाएँ: आप ऐसे कोड को स्कैन करने वाले हैं जिस पर आपको पूरा भरोसा नहीं है, या आप कहीं और बनाए गए कोड को प्रिंट करने वाले हैं। यही तकनीक दोनों सवालों का जवाब देती है।
चरण 1 — उसे खोलने के बजाय डेटा पढ़ें
QR कोड में टेक्स्ट होता है। स्कैनर उस टेक्स्ट को डिकोड करके तुरंत कार्रवाई करता है—URL खोलता है, Wi-Fi नेटवर्क से जुड़ता है या कॉल शुरू करता है। डिकोडर वही टेक्स्ट डिकोड करके आपको सिर्फ दिखाता है। सुरक्षा का पूरा अंतर इसी में है।
कोड की फोटो या स्क्रीनशॉट लें और इमेज को हमारे QR रीडर से डिकोड करें। यह पूरी तरह आपके ब्राउज़र में चलता है: इमेज कभी अपलोड नहीं होती और कुछ भी नहीं खोला जाता। आपको कच्चा डेटा टेक्स्ट के रूप में मिलता है।
चरण 2 — पता लगाएँ कि डेटा किस प्रकार का है
QR डेटा आम तौर पर पहचाने जा सकने वाले प्रारूपों में होता है। शुरुआत का हिस्सा पढ़ने से पता चलता है कि स्कैनर क्या करता।
| डेटा किससे शुरू होता है | प्रकार | स्कैनर क्या करता |
|---|---|---|
https:// या http:// | URL | पेज खोलता है। यही सबसे आम स्थिति है |
WIFI:T:WPA;S:…;P:…;; | Wi-Fi क्रेडेंशियल | उस नेटवर्क से जुड़ने का विकल्प देता है—स्वीकार करने से पहले SSID की जाँच करें |
BEGIN:VCARD | कॉन्टैक्ट कार्ड | कॉन्टैक्ट सेव करने का विकल्प देता है |
mailto: / tel: / smsto: | ईमेल, कॉल, SMS | मैसेज भरता है या नंबर डायल करता है |
| बिना किसी प्रीफ़िक्स का साधारण टेक्स्ट | टेक्स्ट | उसे दिखाता है। हानिरहित |
javascript: या किसी अनजान ऐप स्कीम का डेटा | संदिग्ध | इसे न खोलें |
अगर आप जानना चाहते हैं कि वैध कोड कैसे बनाया जाता है, तो हमारे प्रकार वाले पेज हर प्रारूप को समझाते हैं: Wi-Fi, vCard, ईमेल, फ़ोन, साधारण टेक्स्ट।
चरण 3 — डोमेन को परखें
URL डेटा में डोमेन सबसे महत्वपूर्ण है—पहले अकेले स्लैश से दाईं ओर से बाईं ओर पढ़ें। https://pay.cityparking.gov/meter/44 में डोमेन cityparking.gov है। https://cityparking.gov.pay-now.click/meter/44 में डोमेन pay-now.click है और पहचान में आने वाला हिस्सा केवल दिखावा है।
| आपको क्या दिखता है | इसका मतलब |
|---|---|
| पहचाना हुआ डोमेन, जो संस्था से मेल खाता है | सीधा रास्ता। कोड वहीं ले जाता है जहाँ से जाने का संकेत मिलता है |
| ऐसा सामान्य QR शॉर्टनर जिसका स्वामित्व आपके पास नहीं है | रास्ते में तीसरा पक्ष है, जो गंतव्य बदल या बंद कर सकता है |
| किसी अन्य डोमेन का सबडोमेन बना असली ब्रांड नाम | क्लासिक धोखाधड़ी। सबसे दाईं ओर वाले लेबल जाँचें |
| कच्चा IP पता | प्रिंटेड सामग्री पर लगभग कभी वैध नहीं होता |
शॉर्टनर के बारे में एक सावधानी: सेवा को पहचान लेने से गंतव्य का पता नहीं चलता। Unit 42 इसे सीधे कहता है—"सुरक्षा के प्रति सजग लोग भी स्कैन करने से पहले URL का प्रीव्यू जाँच लें, तब भी शॉर्ट लिंक मिलने पर अंतिम गंतव्य निर्धारित नहीं कर सकते"—और जिन तीन सेवाओं का वे सबसे अधिक दुरुपयोग होने वाली सेवाओं के रूप में उल्लेख करते हैं, वे सामान्य QR-जनरेटर रीडायरेक्ट डोमेन हैं। परिचित शॉर्टनर भरोसे का प्रमाण नहीं है।
चरण 4 — रीडायरेक्ट की पूरी श्रृंखला देखें
अगर डेटा शॉर्ट लिंक है और आपको जानना है कि वह वास्तव में कहाँ पहुँचता है, तो पेज लोड किए बिना उसे रिज़ॉल्व करें। टर्मिनल से:
curl -sIL "https://short.example/abc" | grep -i "^location:" चलाएँ—यह पेज का कंटेंट चलाए बिना हर चरण का Location हेडर दिखाता है। ध्यान दें कि कितने चरण दिखाई देते हैं: अपेक्षित गंतव्य तक एक ही चरण सामान्य है, जबकि असंबंधित होस्ट से होकर कई चरण आम तौर पर एनालिटिक्स या विज्ञापन के बीच वाले सर्वरों का संकेत देते हैं, जिनमें से हर एक अनुरोध देखता है। QR प्रॉक्सी क्या लॉग करता है में बताया गया है कि ये चरण क्या-क्या जमा करते हैं।
दो सावधानियाँ हैं। IP, user-agent या समय के आधार पर रीडायरेक्ट आपको एक गंतव्य और किसी दूसरे व्यक्ति को दूसरा गंतव्य दिखा सकता है—इसलिए साफ़ परिणाम केवल यह साबित करता है कि उसी समय आपके लिए क्या हुआ, यह नहीं कि किसी दूसरे देश के ग्राहक को क्या मिलेगा। और डायनेमिक कोड का गंतव्य बाद में कभी भी बदला जा सकता है; आखिर इसे इसी सुविधा के लिए बेचा जाता है।
ईमेल से आए कोड की जाँच कैसे करें?
इसे अलग और अधिक खतरनाक स्थिति मानें। NCSC के अनुसार QR कोड का इस्तेमाल फ़िशिंग ईमेल में खास तौर पर इसलिए किया जाता है क्योंकि सभी सुरक्षा उपकरण इमेज स्कैन नहीं करते। इसलिए कोई कोड ऐसा हानिकारक लिंक फ़िल्टर से पार करा सकता है जिसे टेक्स्ट के रूप में पहचान लिया जाता—और स्कैन करने पर आप निजी फ़ोन पर पहुँच जाते हैं, जहाँ आपके कार्य कंप्यूटर की तुलना में सुरक्षा कमज़ोर हो सकती है।
जाँच सीधी है। ईमेल की स्क्रीन से स्कैन करने के बजाय इमेज सेव करें, फ़ाइल को डिकोड करें और डोमेन पढ़ें। यह काम फ़ोन के बजाय कंप्यूटर पर करें, ताकि सुरक्षित डिवाइस से बाहर न जाना पड़े। अगर डोमेन उस संस्था से बिल्कुल मेल नहीं खाता जिसका ईमेल दावा करता है, तो रुक जाएँ—और मैसेज में दी गई किसी चीज़ के बजाय संस्था से अपने सामान्य तरीके से संपर्क करें।
जिस संकेत पर ध्यान दें, वह है कोड के साथ दिखाई देने वाली जल्दबाज़ी: डिलीवरी की समस्या, टैक्स नोटिस, मेलबॉक्स की सीमा पूरी होना या आज ही खाते का सत्यापन। वैध संस्थाओं को किसी तत्काल खाता समस्या को हल करने के लिए आपसे प्रिंटेड चौकोर कोड स्कैन कराने की बहुत कम ज़रूरत होती है। क्विशिंग में हमले के तरीके विस्तार से बताए गए हैं।
डिकोडर आपको क्या नहीं बता सकता?
सीमाओं को स्पष्ट समझने से जाँच की विश्वसनीयता बनी रहती है।
- क्या गंतव्य सुरक्षित है। डिकोडर आपको पता दिखाता है, कंटेंट नहीं। पहचाना हुआ डोमेन भी हैक किए गए पेज को होस्ट कर सकता है।
- दूसरे लोगों को क्या मिलेगा। IP, user-agent या दिन के समय के आधार पर रीडायरेक्ट अलग गंतव्य दिखा सकता है। आपका साफ़ परिणाम केवल उस समय आपके अनुरोध का वर्णन करता है।
- कल यह क्या करेगा। जाँच के बाद किसी भी समय डायनेमिक कोड का गंतव्य बदला जा सकता है। इसे इसी सुविधा के लिए बेचा जाता है, इसलिए "मैंने इसे एक बार सत्यापित कर लिया" कहना डायनेमिक कोड के बारे में स्थायी आश्वासन नहीं है।
- क्या प्रिंटेड कॉपी फ़ाइल से मेल खाती है। ऊपर चिपकाए गए स्टिकर से आपके स्वीकृत डिज़ाइन और दीवार पर लगी वस्तु अलग हो सकती है। भौतिक कॉपी को डिकोड करने से ही भौतिक कॉपी के बारे में पता चलता है।
पहली और आखिरी सीमा यही कारण है कि इस ब्लॉग की कारोबारी सलाह बार-बार एक ही बात पर लौटती है: अपने डोमेन पर स्थिर कोड ही एकमात्र ऐसी व्यवस्था है जिसमें एक बार की जाँच आगे भी सही रहती है।
चरण 5 — प्रिंट से पहले अपने डिज़ाइन की जाँच करें
इसमें एक मिनट लगता है और महँगी समस्या की पूरी श्रेणी से बचाव हो जाता है।
- अंतिम डिज़ाइन को ठीक उसी तरह एक्सपोर्ट करें जैसे उसे प्रिंट किया जाएगा।
- जनरेटर के प्रीव्यू वाली फ़ाइल नहीं, इसी फ़ाइल को डिकोड करें।
- पुष्टि करें कि डेटा वही URL है जो आप चाहते थे और वह आपके स्वामित्व वाले डोमेन पर है।
- अगर यह किसी दूसरे के डोमेन का शॉर्ट लिंक है, तो उसे प्रिंट न करें। इसे स्थिर कोड के रूप में दोबारा बनाएँ।
- प्रिंटेड प्रूफ़ आने पर उसे एक बार स्कैन करें और पुष्टि करें कि वह अब भी सही जगह पहुँचता है।
अगर कोड पहले ही प्रिंट हो चुका है और यह जाँच देर से हो रही है, तो बंधक स्थिति से उबरने की गाइड बचे हुए विकल्प बताती है। अगर उसने काम करना बंद कर दिया है और आपको अभी कारण पता नहीं है, तो आपका QR कोड काम करना क्यों बंद कर गया से शुरू करें।
अक्सर पूछे जाने वाले सवाल
- क्या क्षतिग्रस्त, गंदे या आंशिक रूप से ढके QR कोड को डिकोड किया जा सकता है?
- अक्सर हाँ। QR कोड में Reed–Solomon त्रुटि-सुधार होता है और उच्चतम स्तर पर पैटर्न का लगभग 30% हिस्सा खो जाने पर भी डेटा वापस पाया जा सकता है। जो हिस्सा गायब नहीं होना चाहिए, वह तीन बड़े कोने वाले चौकोर निशान हैं—डिकोडर को ग्रिड खोजने और उसकी दिशा तय करने के लिए इन पोज़िशन मार्कर की ज़रूरत होती है। फटा हुआ कोना वाला कोड आम तौर पर विफल होता है; बीच से घिसा हुआ कोड आम तौर पर काम करता है।
- क्या QR कोड को सिर्फ देखने के लिए स्कैन करना सुरक्षित है?
- अधिकांश फ़ोन स्कैनर खोलने से पहले प्रीव्यू दिखाते हैं, जो अपेक्षाकृत सुरक्षित है। जोखिम आदतन आगे टैप करते जाने में है। जरा भी संदेह हो तो इमेज को डिकोड करें—इससे जोखिम पूरी तरह हट जाता है।
- मुझे कैसे पता चलेगा कि QR कोड डायनेमिक है?
- इसे डिकोड करें। अगर डेटा किसी ऐसे डोमेन का शॉर्ट लिंक है जो न आपका है और न ही गंतव्य साइट का, तो वह डायनेमिक है और उस तीसरे पक्ष के ज़रिए रूट होता है। स्थिर कोड में गंतव्य URL खुद मौजूद होता है।
- अगर इंटरनेट न हो तो क्या स्कैन करने से पहले पता लगा सकता हूँ कि QR कोड क्या करता है?
- हाँ। डिकोडिंग स्थानीय प्रक्रिया है—ब्राउज़र में चलने वाले डिकोडर को पेज लोड होने के बाद नेटवर्क की ज़रूरत नहीं होती, और डेटा ऐसा टेक्स्ट होता है जिसे आप खुद पढ़ सकते हैं।
- अगर प्रिंटेड कोड किसी अनजान डोमेन पर डिकोड हो तो मुझे क्या करना चाहिए?
- इसे स्कैन न करें और अगर यह सार्वजनिक ढाँचे पर लगा है, तो उस सतह के मालिक को इसकी सूचना दें। FTC और FBI दोनों ने वैध कोड के ऊपर लगाए गए स्टिकर के बारे में चेतावनी दी है; क्विशिंग देखें।
आप यहाँ बनाए गए कोड को हमेशा ठीक उसी चीज़ पर डिकोड करेंगे जो आपने टाइप की थी: URL QR कोड। अधिक संदर्भ के लिए QR कोड घोटालों की सच्चाई पढ़ें।
स्टैटिक QR कोड के लिए तैयार हैं?
अपने ब्राउज़र में एक बनाएं — कोई अकाउंट नहीं, कोई ट्रैकिंग नहीं, कोई सब्सक्रिप्शन नहीं। जो आप बनाते हैं वह आपका है।
संबंधित पठन
क्विशिंग में सबसे ज्यादा दुरुपयोग QR जनरेटर डोमेन का
सामान्य प्रिंटेड सामग्री में "मुफ्त" QR जनरेटर द्वारा जोड़ी गई रीडायरेक्ट परत वही है जिस पर हमलावर निर्भर करते हैं — और इसने स्कैनर की आखिरी सुरक्षा भी हटा दी।
स्टैटिक बनाम डायनामिक QR कोड: हर उपयोगकर्ता को क्या पता होना चाहिए
एक आपकी सामग्री को एन्कोड करता है; दूसरा एक रीडायरेक्ट को एन्कोड करता है। यह एकमात्र अंतर निर्धारित करता है कि पाँच वर्षों में आपका QR कोड अभी भी काम करेगा या नहीं।
क्यूआर कोड बंधक: सिर्फ एक महीना लें, सालाना योजना नहीं
बंद किए गए कोड की तुरंत जाँच: असल नियंत्रण किसके पास है, छुटकारे की लागत क्या है और इसे दोबारा होने से रोकने वाला एक कदम कौन-सा है।
5 लाल झंडे आपका QR जनरेटर एक जाल है
पाँच सिग्नल जो ईमानदार QR उपकरणों को डायनामिक-फर्स्ट जनरेटर से अलग करते हैं जो बाद में आपसे किराया वसूलेंगे या आपके कोड अक्षम कर देंगे।
QR स्कैन लॉग: डेटा उन्हें मिलता है, कानूनी जोखिम आपको
स्कैन एनालिटिक्स कोई अतिरिक्त सुविधा नहीं है। रीडायरेक्ट का अस्तित्व इसी वजह से है—और कानूनी जोखिम उठाने वाला पक्ष डेटा रखने वाला पक्ष नहीं है।