Really Free QR Code Generator··8 perc olvasás

QR-kód ellenőrzése: olvasd ki, ne szkenneld be

A QR-kód szabad szemmel olvashatatlan, a tartalma mégis pillanatok alatt kinyerhető. Így láthatod a célcímet, mielőtt megnyitnád – és azt is, mire nem elég az ellenőrzés.


Szkenneld be a kép helyett dekódold. A szkenner dekódolja a szöveget, majd azonnal végrehajtja a műveletet; a dekóder ugyanazt a szöveget dekódolja, de csak megmutatja neked. Ez a különbség adja a teljes biztonsági tartalékot. Ha a tartalom egy általad ismert domainen lévő URL, a kód közvetlenül oda vezet. Ha egy ismeretlen domainen lévő rövid hivatkozásról van szó, egy harmadik fél van az útvonalban.

Két helyzetben érdemes ezt tenni: amikor egy nem teljesen megbízható kódot készülsz beolvasni, illetve amikor egy máshol létrehozott kódot készülsz kinyomtatni. Ugyanez a módszer mindkettőre választ ad.

1. lépés — Olvasd ki a tartalmat megnyitás helyett

A QR-kód szöveget tartalmaz. A szkenner dekódolja ezt a szöveget, majd azonnal végrehajtja a műveletet: megnyitja az URL-t, csatlakozik a Wi-Fi-hálózathoz vagy elindítja a hívást. A dekóder ugyanazt a szöveget dekódolja, de egyszerűen megmutatja neked. Ez a különbség adja a teljes biztonsági tartalékot.

Fényképezd le vagy készíts képernyőképet a kódról, majd dekódold a képet a QR-olvasónkkal. Teljes egészében a böngésződben fut: a képet nem tölti fel, és semmit nem nyit meg. A nyers tartalmat szövegként kapod meg.

2. lépés — Állapítsd meg, milyen tartalomról van szó

A QR-kódok tartalma felismerhető formátumokat követ. Az előtag elolvasásából megtudhatod, mit tett volna a szkenner.

A tartalom kezdeteTípusMit tenne a szkenner
https:// vagy http://URLMegnyitná az oldalt. Ez a leggyakoribb eset
WIFI:T:WPA;S:…;P:…;;Wi-Fi-azonosítóFelajánlaná a hálózathoz való csatlakozást – elfogadás előtt ellenőrizd az SSID-t
BEGIN:VCARDNévjegykártyaFelajánlaná a névjegy mentését
mailto: / tel: / smsto:E-mail, hívás, SMSElőkészítene egy üzenetet vagy tárcsázná a számot
Előtag nélküli egyszerű szövegSzövegMegjelenítené. Ártalmatlan
javascript: vagy ismeretlen alkalmazássémaGyanúsNe nyisd meg

Típusoldalainkon minden formátumról találsz leírást, ha látni szeretnéd, hogyan épül fel egy legitim kód: Wi-Fi, vCard, e-mail, telefon, egyszerű szöveg.

3. lépés — Vizsgáld meg a domaint

URL-tartalom esetén a domain számít – az első önálló perjeltől jobbra olvasd visszafelé. A https://pay.cityparking.gov/meter/44 esetén a domain cityparking.gov. A https://cityparking.gov.pay-now.click/meter/44 esetén viszont pay-now.click, a felismerhető rész pedig csak díszítés.

Amit látszÉrtelmezés
Egy általad ismert, a szervezethez illő domainKözvetlen kapcsolat. A kód oda vezet, ahová látszólag vezet
Egy általános QR-rövidítő, amely nem a tiédEgy harmadik fél van az útvonalban, és módosíthatja vagy letilthatja a célcímet
Egy valódi márkanév valami más aldomainjekéntKlasszikus megtévesztés. A jobb szélső címke nevét ellenőrizd
Nyers IP-címNyomtatott anyagon szinte soha nem legitim

Egy fontos megjegyzés a rövidítőkről: a szolgáltatás felismerése nem árulja el a célcímet. A Unit 42 egyenesen fogalmaz: „Még a biztonságtudatos emberek sem tudják meghatározni a végső célcímet rövidített hivatkozások esetén, ha a beolvasás előtt ellenőrzik az URL előnézetét” – az általuk leginkább visszaélésekhez használtként azonosított három szolgáltatás pedig hétköznapi QR-generátoros átirányítási domain. Az ismerős rövidítő nem jelent megnyugvást.

4. lépés — Kövesd végig az átirányítási láncot

Ha a tartalom rövid hivatkozás, és tudni szeretnéd, hol ér véget, oldd fel anélkül, hogy betöltenéd az oldalt. Terminálból:

Futtasd a curl -sIL "https://short.example/abc" | grep -i "^location:" parancsot – ez minden köztes lépés Location fejlécét kiírja, az oldal tartalmának végrehajtása nélkül. Figyeld, hány lépés jelenik meg: a várt célra vezető egyetlen átirányítás szokványos, míg a több, egymástól független hoston át vezető lépés általában elemző vagy hirdetési közvetítőket jelent, amelyek mindegyike látja a kérést. A QR-proxyk által naplózott adatok bemutatja, mit gyűjtenek ezek a lépések.

Két fontos korlát. Az átirányítás IP-cím, felhasználói ügynök vagy idő alapján neked az egyik, másnak pedig egy másik célcímet adhat – ezért a tiszta eredmény csak azt bizonyítja, mi történt veled, akkor és ott, nem pedig azt, mit kap egy másik országban élő ügyfél. A dinamikus kód célcíme pedig bármikor megváltoztatható, pontosan ezért értékesítik ezt a funkciót.

Hogyan ellenőrizd az e-mailben érkezett kódot?

Ezt különálló, veszélyesebb esetként kezeld. Az NCSC szerint a QR-kódokat azért használják adathalász e-mailekben, mert nem minden biztonsági eszköz vizsgálja a képeket, így a kód olyan rosszindulatú hivatkozást juttathat át a szűrőkön, amelyet szövegként felismertek volna – a beolvasás pedig egy gyengébb védelemmel rendelkező személyes telefonra irányít át a munkahelyi gép helyett.

Az ellenőrzés egyszerű. Mentsd ki a képet az e-mailből, ne a képernyőről olvasd be, dekódold a fájlt, majd olvasd el a domaint. Ezt a számítógépen végezd, ne a telefonon, így nem hagyod el a védett eszközt. Ha a domain nem egyezik pontosan azzal a szervezettel, amelytől az e-mail állítólag érkezett, állj meg – és a szervezetet a szokásos módon keresd meg, ne az üzenetben található információkon keresztül.

Az intő jel a sürgetés és a kód együtt: kézbesítési probléma, adóértesítés, megtelt postafiók vagy azonnali fiók-ellenőrzés. A legitim szervezeteknek nagyon ritkán kell egy nyomtatott négyzetet beolvasnod ahhoz, hogy sürgős fiókproblémát oldj meg. A quishing részletesen bemutatja a támadási mintákat.

Mit nem árul el a dekóder?

Ha tisztában vagy a korlátokkal, az ellenőrzés eredményeit is reálisan értékeled.

  • Azt, hogy biztonságos-e a célcím. A dekóder a címet mutatja meg, nem a tartalmat. Egy felismerhető domainen is lehet feltört oldal.
  • Azt, hogy mások mit kapnak. Az átirányítás IP-cím, felhasználói ügynök vagy napszak szerint eltérő célcímeket adhat. A tiszta eredmény csak a te akkori kérésedet írja le.
  • Azt, hogy mi történik majd holnap. A dinamikus kód célcíme az ellenőrzés után bármikor megváltoztatható. Pontosan ezért értékesítik, és ezért nem tartós állítás egy dinamikus kódról az, hogy „egyszer már ellenőriztem”.
  • Azt, hogy a nyomtatott példány megegyezik-e a fájllal. A ráragasztott matricák miatt az általad jóváhagyott grafika és a falon lévő tárgy eltérhet. A fizikai példányról csak annak dekódolása ad információt.

Az első és az utolsó korlát miatt tér vissza a blog üzleti oldalon adott tanácsa mindig ugyanahhoz: a saját domaineden lévő statikus kód az egyetlen olyan megoldás, ahol az egyszeri ellenőrzés később is érvényes marad.

5. lépés — Ellenőrizd a saját grafikádat nyomtatás előtt

Ez egy percet vesz igénybe, és megelőz egy egész sor költséges problémát.

  1. Exportáld a végleges grafikát pontosan úgy, ahogy nyomtatni fogják.
  2. Dekódold ezt a fájlt – ne a generátor előnézetében látható változatot.
  3. Ellenőrizd, hogy a tartalom a kívánt URL-e, egy általad birtokolt domainen.
  4. Ha egy más tulajdonában lévő domainen található rövid hivatkozásról van szó, ne nyomtasd ki. Generáld újra statikus kódként.
  5. Amikor megérkezik a nyomtatott próbadarab, olvasd be egyszer, és ellenőrizd, hogy továbbra is a megfelelő helyre vezet.

Ha a kódot már kinyomtatták, és ez az ellenőrzés túl későn jutott eszedbe, a fogvatartás utáni helyreállítási útmutató bemutatja a még elérhető lehetőségeket. Ha leállt, és még nem tudod, miért, kezdd azzal, hogy miért állt le a QR-kódod.

Gyakran ismételt kérdések

Dekódolható egy sérült, piszkos vagy részben letakart QR-kód?
Gyakran igen. A QR-kódok Reed–Solomon-hibajavítást használnak, és a legmagasabb szinten nagyjából a minta 30%-a elveszhet úgy, hogy a tartalom még helyreállítható. Ami nem hiányozhat, az a három nagy saroknégyzet – ezek azok a pozíciójelölők, amelyek alapján a dekóder egyáltalán megtalálja és be tudja tájolni a rácsot. Egy letépett sarkú kód általában nem működik; egy középen megkopott többnyire igen.
Biztonságos csak azért beolvasni egy QR-kódot, hogy megnézzem?
A legtöbb telefonos szkenner megnyitás előtt előnézetet mutat, ami általában kellően biztonságos. A veszélyt az automatikus továbblépés jelenti. Ha kétséged van, inkább dekódold a képet – ezzel teljesen megszünteted a kockázatot.
Honnan tudom, hogy egy QR-kód dinamikus-e?
Dekódold. Ha a tartalom egy olyan domainen lévő rövid hivatkozás, amely nem a tiéd, és nem is a céloldal domainje, akkor dinamikus, és azon a harmadik félen keresztül irányít. A statikus kód magát a cél-URL-t tartalmazza.
Meg tudom állapítani internet nélkül, mit csinál egy QR-kód a beolvasás előtt?
Igen. A dekódolás helyben végzett művelet: a böngészőben futó dekódernek az oldal betöltése után nincs szüksége hálózatra, a tartalom pedig olyan szöveg, amelyet te magad elolvashatsz.
Mit tegyek, ha egy nyomtatott kód olyan domainre dekódolódik, amelyet nem ismerek?
Ne olvasd be, és ha nyilvános infrastruktúrán található, jelentsd annak, aki a felület tulajdonosa. Az FTC és az FBI is figyelmeztetett a legitim kódokra ragasztott matricákra; lásd a quishingről szóló részt.

Az itt létrehozott kódok mindig pontosan arra dekódolódnak, amit beírtál: URL-es QR-kód. További háttér a QR-kódos csalásokról szóló igazságban.


Készen állsz egy statikus QR-kódra?

Generálj egyet a böngésződben — regisztráció, nyomkövetés, előfizetés nélkül. Amit létrehozol, az a tiéd.