QR-kód ellenőrzése: olvasd ki, ne szkenneld be
A QR-kód szabad szemmel olvashatatlan, a tartalma mégis pillanatok alatt kinyerhető. Így láthatod a célcímet, mielőtt megnyitnád – és azt is, mire nem elég az ellenőrzés.
Két helyzetben érdemes ezt tenni: amikor egy nem teljesen megbízható kódot készülsz beolvasni, illetve amikor egy máshol létrehozott kódot készülsz kinyomtatni. Ugyanez a módszer mindkettőre választ ad.
1. lépés — Olvasd ki a tartalmat megnyitás helyett
A QR-kód szöveget tartalmaz. A szkenner dekódolja ezt a szöveget, majd azonnal végrehajtja a műveletet: megnyitja az URL-t, csatlakozik a Wi-Fi-hálózathoz vagy elindítja a hívást. A dekóder ugyanazt a szöveget dekódolja, de egyszerűen megmutatja neked. Ez a különbség adja a teljes biztonsági tartalékot.
Fényképezd le vagy készíts képernyőképet a kódról, majd dekódold a képet a QR-olvasónkkal. Teljes egészében a böngésződben fut: a képet nem tölti fel, és semmit nem nyit meg. A nyers tartalmat szövegként kapod meg.
2. lépés — Állapítsd meg, milyen tartalomról van szó
A QR-kódok tartalma felismerhető formátumokat követ. Az előtag elolvasásából megtudhatod, mit tett volna a szkenner.
| A tartalom kezdete | Típus | Mit tenne a szkenner |
|---|---|---|
https:// vagy http:// | URL | Megnyitná az oldalt. Ez a leggyakoribb eset |
WIFI:T:WPA;S:…;P:…;; | Wi-Fi-azonosító | Felajánlaná a hálózathoz való csatlakozást – elfogadás előtt ellenőrizd az SSID-t |
BEGIN:VCARD | Névjegykártya | Felajánlaná a névjegy mentését |
mailto: / tel: / smsto: | E-mail, hívás, SMS | Előkészítene egy üzenetet vagy tárcsázná a számot |
| Előtag nélküli egyszerű szöveg | Szöveg | Megjelenítené. Ártalmatlan |
javascript: vagy ismeretlen alkalmazásséma | Gyanús | Ne nyisd meg |
Típusoldalainkon minden formátumról találsz leírást, ha látni szeretnéd, hogyan épül fel egy legitim kód: Wi-Fi, vCard, e-mail, telefon, egyszerű szöveg.
3. lépés — Vizsgáld meg a domaint
URL-tartalom esetén a domain számít – az első önálló perjeltől jobbra olvasd visszafelé. A https://pay.cityparking.gov/meter/44 esetén a domain cityparking.gov. A https://cityparking.gov.pay-now.click/meter/44 esetén viszont pay-now.click, a felismerhető rész pedig csak díszítés.
| Amit látsz | Értelmezés |
|---|---|
| Egy általad ismert, a szervezethez illő domain | Közvetlen kapcsolat. A kód oda vezet, ahová látszólag vezet |
| Egy általános QR-rövidítő, amely nem a tiéd | Egy harmadik fél van az útvonalban, és módosíthatja vagy letilthatja a célcímet |
| Egy valódi márkanév valami más aldomainjeként | Klasszikus megtévesztés. A jobb szélső címke nevét ellenőrizd |
| Nyers IP-cím | Nyomtatott anyagon szinte soha nem legitim |
Egy fontos megjegyzés a rövidítőkről: a szolgáltatás felismerése nem árulja el a célcímet. A Unit 42 egyenesen fogalmaz: „Még a biztonságtudatos emberek sem tudják meghatározni a végső célcímet rövidített hivatkozások esetén, ha a beolvasás előtt ellenőrzik az URL előnézetét” – az általuk leginkább visszaélésekhez használtként azonosított három szolgáltatás pedig hétköznapi QR-generátoros átirányítási domain. Az ismerős rövidítő nem jelent megnyugvást.
4. lépés — Kövesd végig az átirányítási láncot
Ha a tartalom rövid hivatkozás, és tudni szeretnéd, hol ér véget, oldd fel anélkül, hogy betöltenéd az oldalt. Terminálból:
Futtasd a curl -sIL "https://short.example/abc" | grep -i "^location:" parancsot – ez minden köztes lépés Location fejlécét kiírja, az oldal tartalmának végrehajtása nélkül. Figyeld, hány lépés jelenik meg: a várt célra vezető egyetlen átirányítás szokványos, míg a több, egymástól független hoston át vezető lépés általában elemző vagy hirdetési közvetítőket jelent, amelyek mindegyike látja a kérést. A QR-proxyk által naplózott adatok bemutatja, mit gyűjtenek ezek a lépések.
Két fontos korlát. Az átirányítás IP-cím, felhasználói ügynök vagy idő alapján neked az egyik, másnak pedig egy másik célcímet adhat – ezért a tiszta eredmény csak azt bizonyítja, mi történt veled, akkor és ott, nem pedig azt, mit kap egy másik országban élő ügyfél. A dinamikus kód célcíme pedig bármikor megváltoztatható, pontosan ezért értékesítik ezt a funkciót.
Hogyan ellenőrizd az e-mailben érkezett kódot?
Ezt különálló, veszélyesebb esetként kezeld. Az NCSC szerint a QR-kódokat azért használják adathalász e-mailekben, mert nem minden biztonsági eszköz vizsgálja a képeket, így a kód olyan rosszindulatú hivatkozást juttathat át a szűrőkön, amelyet szövegként felismertek volna – a beolvasás pedig egy gyengébb védelemmel rendelkező személyes telefonra irányít át a munkahelyi gép helyett.
Az ellenőrzés egyszerű. Mentsd ki a képet az e-mailből, ne a képernyőről olvasd be, dekódold a fájlt, majd olvasd el a domaint. Ezt a számítógépen végezd, ne a telefonon, így nem hagyod el a védett eszközt. Ha a domain nem egyezik pontosan azzal a szervezettel, amelytől az e-mail állítólag érkezett, állj meg – és a szervezetet a szokásos módon keresd meg, ne az üzenetben található információkon keresztül.
Az intő jel a sürgetés és a kód együtt: kézbesítési probléma, adóértesítés, megtelt postafiók vagy azonnali fiók-ellenőrzés. A legitim szervezeteknek nagyon ritkán kell egy nyomtatott négyzetet beolvasnod ahhoz, hogy sürgős fiókproblémát oldj meg. A quishing részletesen bemutatja a támadási mintákat.
Mit nem árul el a dekóder?
Ha tisztában vagy a korlátokkal, az ellenőrzés eredményeit is reálisan értékeled.
- Azt, hogy biztonságos-e a célcím. A dekóder a címet mutatja meg, nem a tartalmat. Egy felismerhető domainen is lehet feltört oldal.
- Azt, hogy mások mit kapnak. Az átirányítás IP-cím, felhasználói ügynök vagy napszak szerint eltérő célcímeket adhat. A tiszta eredmény csak a te akkori kérésedet írja le.
- Azt, hogy mi történik majd holnap. A dinamikus kód célcíme az ellenőrzés után bármikor megváltoztatható. Pontosan ezért értékesítik, és ezért nem tartós állítás egy dinamikus kódról az, hogy „egyszer már ellenőriztem”.
- Azt, hogy a nyomtatott példány megegyezik-e a fájllal. A ráragasztott matricák miatt az általad jóváhagyott grafika és a falon lévő tárgy eltérhet. A fizikai példányról csak annak dekódolása ad információt.
Az első és az utolsó korlát miatt tér vissza a blog üzleti oldalon adott tanácsa mindig ugyanahhoz: a saját domaineden lévő statikus kód az egyetlen olyan megoldás, ahol az egyszeri ellenőrzés később is érvényes marad.
5. lépés — Ellenőrizd a saját grafikádat nyomtatás előtt
Ez egy percet vesz igénybe, és megelőz egy egész sor költséges problémát.
- Exportáld a végleges grafikát pontosan úgy, ahogy nyomtatni fogják.
- Dekódold ezt a fájlt – ne a generátor előnézetében látható változatot.
- Ellenőrizd, hogy a tartalom a kívánt URL-e, egy általad birtokolt domainen.
- Ha egy más tulajdonában lévő domainen található rövid hivatkozásról van szó, ne nyomtasd ki. Generáld újra statikus kódként.
- Amikor megérkezik a nyomtatott próbadarab, olvasd be egyszer, és ellenőrizd, hogy továbbra is a megfelelő helyre vezet.
Ha a kódot már kinyomtatták, és ez az ellenőrzés túl későn jutott eszedbe, a fogvatartás utáni helyreállítási útmutató bemutatja a még elérhető lehetőségeket. Ha leállt, és még nem tudod, miért, kezdd azzal, hogy miért állt le a QR-kódod.
Gyakran ismételt kérdések
- Dekódolható egy sérült, piszkos vagy részben letakart QR-kód?
- Gyakran igen. A QR-kódok Reed–Solomon-hibajavítást használnak, és a legmagasabb szinten nagyjából a minta 30%-a elveszhet úgy, hogy a tartalom még helyreállítható. Ami nem hiányozhat, az a három nagy saroknégyzet – ezek azok a pozíciójelölők, amelyek alapján a dekóder egyáltalán megtalálja és be tudja tájolni a rácsot. Egy letépett sarkú kód általában nem működik; egy középen megkopott többnyire igen.
- Biztonságos csak azért beolvasni egy QR-kódot, hogy megnézzem?
- A legtöbb telefonos szkenner megnyitás előtt előnézetet mutat, ami általában kellően biztonságos. A veszélyt az automatikus továbblépés jelenti. Ha kétséged van, inkább dekódold a képet – ezzel teljesen megszünteted a kockázatot.
- Honnan tudom, hogy egy QR-kód dinamikus-e?
- Dekódold. Ha a tartalom egy olyan domainen lévő rövid hivatkozás, amely nem a tiéd, és nem is a céloldal domainje, akkor dinamikus, és azon a harmadik félen keresztül irányít. A statikus kód magát a cél-URL-t tartalmazza.
- Meg tudom állapítani internet nélkül, mit csinál egy QR-kód a beolvasás előtt?
- Igen. A dekódolás helyben végzett művelet: a böngészőben futó dekódernek az oldal betöltése után nincs szüksége hálózatra, a tartalom pedig olyan szöveg, amelyet te magad elolvashatsz.
- Mit tegyek, ha egy nyomtatott kód olyan domainre dekódolódik, amelyet nem ismerek?
- Ne olvasd be, és ha nyilvános infrastruktúrán található, jelentsd annak, aki a felület tulajdonosa. Az FTC és az FBI is figyelmeztetett a legitim kódokra ragasztott matricákra; lásd a quishingről szóló részt.
Az itt létrehozott kódok mindig pontosan arra dekódolódnak, amit beírtál: URL-es QR-kód. További háttér a QR-kódos csalásokról szóló igazságban.
Készen állsz egy statikus QR-kódra?
Generálj egyet a böngésződben — regisztráció, nyomkövetés, előfizetés nélkül. Amit létrehozol, az a tiéd.
Kapcsolódó olvasmányok
A QR-adathalászat fő célpontjai a QR-generátorok
A „díjmentes” QR-generátorok által a hétköznapi nyomtatott anyagokba beillesztett átirányítási réteg ugyanaz, amelyre a támadók támaszkodnak – és eltávolította a leolvasók utolsó védelmét.
Statikus vs dinamikus QR-kódok: Amit minden felhasználónak tudnia kell
Az egyik a tartalmadat kódolja; a másik egy átirányítást kódol. Ez az egyetlen különbség határozza meg, hogy a QR-kódod öt év múlva is működni fog-e.
QR-kód fogságban: ne fizessen éves csomagért soha
Teendők egy leállított kódnál: ki irányítja valójában, mennyibe kerül a szabadulás, és mi az az egyetlen lépés, amely megakadályozza az ismétlődést.
5 piros jelző, hogy a QR-generátorod csapda
Öt jelzés, amely elválasztja az őszinte QR-eszközöket a dinamikus-első generátoroktól, amelyek később bérleti díjat kérnek vagy letiltják a kódjaidat.
A QR-kódos átirányítás naplózza a beolvasásokat
A beolvasási analitika nem extra funkció. Ezért létezik az átirányítás — a jogi kockázatot viselő fél pedig nem az, akinél az adatok vannak.