Really Free QR Code Generator··8 मिनट पढ़ने का समय

QR कोड स्कैन न करें: पहले उसका छिपा डेटा पढ़ें

QR कोड आँखों से पढ़ा नहीं जा सकता, लेकिन उसका डेटा कुछ सेकंड में निकाला जा सकता है। आगे बढ़ने से पहले गंतव्य देखें—और जानें कि यह जाँच क्या नहीं बता सकती।


इमेज को स्कैन करने के बजाय डिकोड करें। स्कैनर टेक्स्ट को डिकोड करके तुरंत उस पर कार्रवाई करता है; डिकोडर वही टेक्स्ट डिकोड करके सिर्फ आपको दिखाता है। सुरक्षा का पूरा अंतर इसी में है। अगर डेटा किसी ऐसे डोमेन के URL का है जिसे आप पहचानते हैं, तो कोड सीधे वहीं ले जाता है। अगर यह किसी अनजान डोमेन का शॉर्ट लिंक है, तो रास्ते में एक तीसरा पक्ष मौजूद है।

दो स्थितियों में यह तरीका अपनाएँ: आप ऐसे कोड को स्कैन करने वाले हैं जिस पर आपको पूरा भरोसा नहीं है, या आप कहीं और बनाए गए कोड को प्रिंट करने वाले हैं। यही तकनीक दोनों सवालों का जवाब देती है।

चरण 1 — उसे खोलने के बजाय डेटा पढ़ें

QR कोड में टेक्स्ट होता है। स्कैनर उस टेक्स्ट को डिकोड करके तुरंत कार्रवाई करता है—URL खोलता है, Wi-Fi नेटवर्क से जुड़ता है या कॉल शुरू करता है। डिकोडर वही टेक्स्ट डिकोड करके आपको सिर्फ दिखाता है। सुरक्षा का पूरा अंतर इसी में है।

कोड की फोटो या स्क्रीनशॉट लें और इमेज को हमारे QR रीडर से डिकोड करें। यह पूरी तरह आपके ब्राउज़र में चलता है: इमेज कभी अपलोड नहीं होती और कुछ भी नहीं खोला जाता। आपको कच्चा डेटा टेक्स्ट के रूप में मिलता है।

चरण 2 — पता लगाएँ कि डेटा किस प्रकार का है

QR डेटा आम तौर पर पहचाने जा सकने वाले प्रारूपों में होता है। शुरुआत का हिस्सा पढ़ने से पता चलता है कि स्कैनर क्या करता।

डेटा किससे शुरू होता हैप्रकारस्कैनर क्या करता
https:// या http://URLपेज खोलता है। यही सबसे आम स्थिति है
WIFI:T:WPA;S:…;P:…;;Wi-Fi क्रेडेंशियलउस नेटवर्क से जुड़ने का विकल्प देता है—स्वीकार करने से पहले SSID की जाँच करें
BEGIN:VCARDकॉन्टैक्ट कार्डकॉन्टैक्ट सेव करने का विकल्प देता है
mailto: / tel: / smsto:ईमेल, कॉल, SMSमैसेज भरता है या नंबर डायल करता है
बिना किसी प्रीफ़िक्स का साधारण टेक्स्टटेक्स्टउसे दिखाता है। हानिरहित
javascript: या किसी अनजान ऐप स्कीम का डेटासंदिग्धइसे न खोलें

अगर आप जानना चाहते हैं कि वैध कोड कैसे बनाया जाता है, तो हमारे प्रकार वाले पेज हर प्रारूप को समझाते हैं: Wi-Fi, vCard, ईमेल, फ़ोन, साधारण टेक्स्ट

चरण 3 — डोमेन को परखें

URL डेटा में डोमेन सबसे महत्वपूर्ण है—पहले अकेले स्लैश से दाईं ओर से बाईं ओर पढ़ें। https://pay.cityparking.gov/meter/44 में डोमेन cityparking.gov है। https://cityparking.gov.pay-now.click/meter/44 में डोमेन pay-now.click है और पहचान में आने वाला हिस्सा केवल दिखावा है।

आपको क्या दिखता हैइसका मतलब
पहचाना हुआ डोमेन, जो संस्था से मेल खाता हैसीधा रास्ता। कोड वहीं ले जाता है जहाँ से जाने का संकेत मिलता है
ऐसा सामान्य QR शॉर्टनर जिसका स्वामित्व आपके पास नहीं हैरास्ते में तीसरा पक्ष है, जो गंतव्य बदल या बंद कर सकता है
किसी अन्य डोमेन का सबडोमेन बना असली ब्रांड नामक्लासिक धोखाधड़ी। सबसे दाईं ओर वाले लेबल जाँचें
कच्चा IP पताप्रिंटेड सामग्री पर लगभग कभी वैध नहीं होता

शॉर्टनर के बारे में एक सावधानी: सेवा को पहचान लेने से गंतव्य का पता नहीं चलता। Unit 42 इसे सीधे कहता है—"सुरक्षा के प्रति सजग लोग भी स्कैन करने से पहले URL का प्रीव्यू जाँच लें, तब भी शॉर्ट लिंक मिलने पर अंतिम गंतव्य निर्धारित नहीं कर सकते"—और जिन तीन सेवाओं का वे सबसे अधिक दुरुपयोग होने वाली सेवाओं के रूप में उल्लेख करते हैं, वे सामान्य QR-जनरेटर रीडायरेक्ट डोमेन हैं। परिचित शॉर्टनर भरोसे का प्रमाण नहीं है।

चरण 4 — रीडायरेक्ट की पूरी श्रृंखला देखें

अगर डेटा शॉर्ट लिंक है और आपको जानना है कि वह वास्तव में कहाँ पहुँचता है, तो पेज लोड किए बिना उसे रिज़ॉल्व करें। टर्मिनल से:

curl -sIL "https://short.example/abc" | grep -i "^location:" चलाएँ—यह पेज का कंटेंट चलाए बिना हर चरण का Location हेडर दिखाता है। ध्यान दें कि कितने चरण दिखाई देते हैं: अपेक्षित गंतव्य तक एक ही चरण सामान्य है, जबकि असंबंधित होस्ट से होकर कई चरण आम तौर पर एनालिटिक्स या विज्ञापन के बीच वाले सर्वरों का संकेत देते हैं, जिनमें से हर एक अनुरोध देखता है। QR प्रॉक्सी क्या लॉग करता है में बताया गया है कि ये चरण क्या-क्या जमा करते हैं।

दो सावधानियाँ हैं। IP, user-agent या समय के आधार पर रीडायरेक्ट आपको एक गंतव्य और किसी दूसरे व्यक्ति को दूसरा गंतव्य दिखा सकता है—इसलिए साफ़ परिणाम केवल यह साबित करता है कि उसी समय आपके लिए क्या हुआ, यह नहीं कि किसी दूसरे देश के ग्राहक को क्या मिलेगा। और डायनेमिक कोड का गंतव्य बाद में कभी भी बदला जा सकता है; आखिर इसे इसी सुविधा के लिए बेचा जाता है।

ईमेल से आए कोड की जाँच कैसे करें?

इसे अलग और अधिक खतरनाक स्थिति मानें। NCSC के अनुसार QR कोड का इस्तेमाल फ़िशिंग ईमेल में खास तौर पर इसलिए किया जाता है क्योंकि सभी सुरक्षा उपकरण इमेज स्कैन नहीं करते। इसलिए कोई कोड ऐसा हानिकारक लिंक फ़िल्टर से पार करा सकता है जिसे टेक्स्ट के रूप में पहचान लिया जाता—और स्कैन करने पर आप निजी फ़ोन पर पहुँच जाते हैं, जहाँ आपके कार्य कंप्यूटर की तुलना में सुरक्षा कमज़ोर हो सकती है।

जाँच सीधी है। ईमेल की स्क्रीन से स्कैन करने के बजाय इमेज सेव करें, फ़ाइल को डिकोड करें और डोमेन पढ़ें। यह काम फ़ोन के बजाय कंप्यूटर पर करें, ताकि सुरक्षित डिवाइस से बाहर न जाना पड़े। अगर डोमेन उस संस्था से बिल्कुल मेल नहीं खाता जिसका ईमेल दावा करता है, तो रुक जाएँ—और मैसेज में दी गई किसी चीज़ के बजाय संस्था से अपने सामान्य तरीके से संपर्क करें।

जिस संकेत पर ध्यान दें, वह है कोड के साथ दिखाई देने वाली जल्दबाज़ी: डिलीवरी की समस्या, टैक्स नोटिस, मेलबॉक्स की सीमा पूरी होना या आज ही खाते का सत्यापन। वैध संस्थाओं को किसी तत्काल खाता समस्या को हल करने के लिए आपसे प्रिंटेड चौकोर कोड स्कैन कराने की बहुत कम ज़रूरत होती है। क्विशिंग में हमले के तरीके विस्तार से बताए गए हैं।

डिकोडर आपको क्या नहीं बता सकता?

सीमाओं को स्पष्ट समझने से जाँच की विश्वसनीयता बनी रहती है।

  • क्या गंतव्य सुरक्षित है। डिकोडर आपको पता दिखाता है, कंटेंट नहीं। पहचाना हुआ डोमेन भी हैक किए गए पेज को होस्ट कर सकता है।
  • दूसरे लोगों को क्या मिलेगा। IP, user-agent या दिन के समय के आधार पर रीडायरेक्ट अलग गंतव्य दिखा सकता है। आपका साफ़ परिणाम केवल उस समय आपके अनुरोध का वर्णन करता है।
  • कल यह क्या करेगा। जाँच के बाद किसी भी समय डायनेमिक कोड का गंतव्य बदला जा सकता है। इसे इसी सुविधा के लिए बेचा जाता है, इसलिए "मैंने इसे एक बार सत्यापित कर लिया" कहना डायनेमिक कोड के बारे में स्थायी आश्वासन नहीं है।
  • क्या प्रिंटेड कॉपी फ़ाइल से मेल खाती है। ऊपर चिपकाए गए स्टिकर से आपके स्वीकृत डिज़ाइन और दीवार पर लगी वस्तु अलग हो सकती है। भौतिक कॉपी को डिकोड करने से ही भौतिक कॉपी के बारे में पता चलता है।

पहली और आखिरी सीमा यही कारण है कि इस ब्लॉग की कारोबारी सलाह बार-बार एक ही बात पर लौटती है: अपने डोमेन पर स्थिर कोड ही एकमात्र ऐसी व्यवस्था है जिसमें एक बार की जाँच आगे भी सही रहती है।

चरण 5 — प्रिंट से पहले अपने डिज़ाइन की जाँच करें

इसमें एक मिनट लगता है और महँगी समस्या की पूरी श्रेणी से बचाव हो जाता है।

  1. अंतिम डिज़ाइन को ठीक उसी तरह एक्सपोर्ट करें जैसे उसे प्रिंट किया जाएगा।
  2. जनरेटर के प्रीव्यू वाली फ़ाइल नहीं, इसी फ़ाइल को डिकोड करें।
  3. पुष्टि करें कि डेटा वही URL है जो आप चाहते थे और वह आपके स्वामित्व वाले डोमेन पर है।
  4. अगर यह किसी दूसरे के डोमेन का शॉर्ट लिंक है, तो उसे प्रिंट न करें। इसे स्थिर कोड के रूप में दोबारा बनाएँ।
  5. प्रिंटेड प्रूफ़ आने पर उसे एक बार स्कैन करें और पुष्टि करें कि वह अब भी सही जगह पहुँचता है।

अगर कोड पहले ही प्रिंट हो चुका है और यह जाँच देर से हो रही है, तो बंधक स्थिति से उबरने की गाइड बचे हुए विकल्प बताती है। अगर उसने काम करना बंद कर दिया है और आपको अभी कारण पता नहीं है, तो आपका QR कोड काम करना क्यों बंद कर गया से शुरू करें।

अक्सर पूछे जाने वाले सवाल

क्या क्षतिग्रस्त, गंदे या आंशिक रूप से ढके QR कोड को डिकोड किया जा सकता है?
अक्सर हाँ। QR कोड में Reed–Solomon त्रुटि-सुधार होता है और उच्चतम स्तर पर पैटर्न का लगभग 30% हिस्सा खो जाने पर भी डेटा वापस पाया जा सकता है। जो हिस्सा गायब नहीं होना चाहिए, वह तीन बड़े कोने वाले चौकोर निशान हैं—डिकोडर को ग्रिड खोजने और उसकी दिशा तय करने के लिए इन पोज़िशन मार्कर की ज़रूरत होती है। फटा हुआ कोना वाला कोड आम तौर पर विफल होता है; बीच से घिसा हुआ कोड आम तौर पर काम करता है।
क्या QR कोड को सिर्फ देखने के लिए स्कैन करना सुरक्षित है?
अधिकांश फ़ोन स्कैनर खोलने से पहले प्रीव्यू दिखाते हैं, जो अपेक्षाकृत सुरक्षित है। जोखिम आदतन आगे टैप करते जाने में है। जरा भी संदेह हो तो इमेज को डिकोड करें—इससे जोखिम पूरी तरह हट जाता है।
मुझे कैसे पता चलेगा कि QR कोड डायनेमिक है?
इसे डिकोड करें। अगर डेटा किसी ऐसे डोमेन का शॉर्ट लिंक है जो न आपका है और न ही गंतव्य साइट का, तो वह डायनेमिक है और उस तीसरे पक्ष के ज़रिए रूट होता है। स्थिर कोड में गंतव्य URL खुद मौजूद होता है।
अगर इंटरनेट न हो तो क्या स्कैन करने से पहले पता लगा सकता हूँ कि QR कोड क्या करता है?
हाँ। डिकोडिंग स्थानीय प्रक्रिया है—ब्राउज़र में चलने वाले डिकोडर को पेज लोड होने के बाद नेटवर्क की ज़रूरत नहीं होती, और डेटा ऐसा टेक्स्ट होता है जिसे आप खुद पढ़ सकते हैं।
अगर प्रिंटेड कोड किसी अनजान डोमेन पर डिकोड हो तो मुझे क्या करना चाहिए?
इसे स्कैन न करें और अगर यह सार्वजनिक ढाँचे पर लगा है, तो उस सतह के मालिक को इसकी सूचना दें। FTC और FBI दोनों ने वैध कोड के ऊपर लगाए गए स्टिकर के बारे में चेतावनी दी है; क्विशिंग देखें।

आप यहाँ बनाए गए कोड को हमेशा ठीक उसी चीज़ पर डिकोड करेंगे जो आपने टाइप की थी: URL QR कोड। अधिक संदर्भ के लिए QR कोड घोटालों की सच्चाई पढ़ें।


स्टैटिक QR कोड के लिए तैयार हैं?

अपने ब्राउज़र में एक बनाएं — कोई अकाउंट नहीं, कोई ट्रैकिंग नहीं, कोई सब्सक्रिप्शन नहीं। जो आप बनाते हैं वह आपका है।

क्विशिंग में सबसे ज्यादा दुरुपयोग QR जनरेटर डोमेन का

सामान्य प्रिंटेड सामग्री में "मुफ्त" QR जनरेटर द्वारा जोड़ी गई रीडायरेक्ट परत वही है जिस पर हमलावर निर्भर करते हैं — और इसने स्कैनर की आखिरी सुरक्षा भी हटा दी।

स्टैटिक बनाम डायनामिक QR कोड: हर उपयोगकर्ता को क्या पता होना चाहिए

एक आपकी सामग्री को एन्कोड करता है; दूसरा एक रीडायरेक्ट को एन्कोड करता है। यह एकमात्र अंतर निर्धारित करता है कि पाँच वर्षों में आपका QR कोड अभी भी काम करेगा या नहीं।

क्यूआर कोड बंधक: सिर्फ एक महीना लें, सालाना योजना नहीं

बंद किए गए कोड की तुरंत जाँच: असल नियंत्रण किसके पास है, छुटकारे की लागत क्या है और इसे दोबारा होने से रोकने वाला एक कदम कौन-सा है।

5 लाल झंडे आपका QR जनरेटर एक जाल है

पाँच सिग्नल जो ईमानदार QR उपकरणों को डायनामिक-फर्स्ट जनरेटर से अलग करते हैं जो बाद में आपसे किराया वसूलेंगे या आपके कोड अक्षम कर देंगे।

QR स्कैन लॉग: डेटा उन्हें मिलता है, कानूनी जोखिम आपको

स्कैन एनालिटिक्स कोई अतिरिक्त सुविधा नहीं है। रीडायरेक्ट का अस्तित्व इसी वजह से है—और कानूनी जोखिम उठाने वाला पक्ष डेटा रखने वाला पक्ष नहीं है।