Loading theme
Really Free QR Code Generator··8 menit baca

Dekode, Bukan Pindai: Baca Isi Kode QR Dahulu

Kode QR tidak dapat dibaca dengan mata, tetapi isinya bisa diambil dalam hitungan detik. Cara melihat tujuan sebelum melanjutkan—dan batasan pemeriksaan ini.


Dekode gambar, bukan memindainya. Pemindai mendekode teks lalu langsung menjalankannya; dekoder mendekode teks yang sama dan hanya menampilkannya kepada Anda. Perbedaan itulah seluruh batas pengaman Anda. Jika isi kodenya adalah URL pada domain yang Anda kenali, kode tersebut langsung menuju ke sana. Jika berupa tautan pendek pada domain yang tidak dikenal, pihak ketiga berada di jalurnya.

Ada dua situasi yang memerlukan cara ini: Anda akan memindai kode yang belum sepenuhnya Anda percaya, atau akan mencetak kode yang dibuat di tempat lain. Teknik yang sama menjawab keduanya.

Langkah 1 — Baca isi kode, jangan membukanya

Kode QR menyimpan teks. Pemindai mendekode teks itu lalu langsung menjalankannya—membuka URL, menyambungkan ke jaringan Wi-Fi, atau memulai panggilan. Dekoder mendekode teks yang sama dan hanya menampilkannya kepada Anda. Perbedaan itulah seluruh batas pengamannya.

Foto atau ambil tangkapan layar kode tersebut, lalu dekode gambarnya di pembaca QR kami. Semuanya berjalan di browser Anda: gambar tidak pernah diunggah dan tidak ada yang dibuka. Anda mendapatkan isi mentahnya sebagai teks.

Langkah 2 — Tentukan jenis isi kodenya

Isi QR mengikuti format yang mudah dikenali. Membaca awalan memberi tahu Anda tindakan yang akan dilakukan pemindai.

Awalan isi kodeJenisTindakan pemindai
https:// atau http://URLMembuka halaman. Ini kasus yang paling umum
WIFI:T:WPA;S:…;P:…;;Kredensial Wi-FiMenawarkan untuk bergabung ke jaringan tersebut—verifikasi SSID sebelum menerima
BEGIN:VCARDKartu kontakMenawarkan untuk menyimpan kontak
mailto: / tel: / smsto:Email, panggilan, SMSMengisi pesan atau memanggil nomor
Teks biasa tanpa awalanTeksMenampilkannya. Tidak berbahaya
javascript: atau skema aplikasi yang tidak dikenalMencurigakanJangan membukanya

Halaman jenis kami menjelaskan setiap format jika Anda ingin melihat cara membuat format yang sah: Wi-Fi, vCard, email, telepon, teks biasa.

Langkah 3 — Nilai domainnya

Untuk isi berupa URL, domain adalah bagian yang penting—bacalah dari kanan ke kiri, mulai dari garis miring tunggal pertama. Dalam https://pay.cityparking.gov/meter/44, domainnya adalah cityparking.gov. Dalam https://cityparking.gov.pay-now.click/meter/44, domainnya adalah pay-now.click, sedangkan bagian yang terlihat dikenal hanyalah hiasan.

Yang Anda lihatMaknanya
Domain yang Anda kenali dan sesuai dengan organisasinyaLangsung. Kode menuju tempat yang tampak ditujunya
Pemendek URL QR umum yang bukan milik AndaPihak ketiga berada di jalurnya dan dapat mengubah atau menonaktifkan tujuan
Nama merek asli sebagai subdomain dari sesuatu yang lainPemalsuan klasik. Periksa label paling kanan
Alamat IP mentahHampir tidak pernah sah pada materi cetak

Satu peringatan tentang pemendek URL: mengenali layanannya tidak memberi tahu Anda tujuan akhirnya. Unit 42 menyatakannya secara langsung—"Bahkan orang yang sadar keamanan dan memeriksa pratinjau URL sebelum memindai tidak dapat menentukan tujuan akhir ketika diberikan tautan yang dipendekkan"—dan tiga layanan yang mereka identifikasi sebagai yang paling sering disalahgunakan adalah domain pengalihan pembuat QR biasa. Pemendek URL yang dikenal bukanlah jaminan keamanan.

Langkah 4 — Ikuti rangkaian pengalihannya

Jika isi kodenya berupa tautan pendek dan Anda perlu tahu ke mana akhirnya menuju, pecahkan pengalihannya tanpa memuat halaman. Dari terminal:

Jalankan curl -sIL "https://short.example/abc" | grep -i "^location:"—perintah ini mencetak setiap lompatan pada header Location tanpa menjalankan isi halaman. Perhatikan jumlah lompatan yang muncul: satu lompatan ke tujuan yang diharapkan adalah hal biasa, sedangkan beberapa lompatan melalui host yang tidak terkait biasanya berarti ada perantara analitik atau iklan, yang masing-masing melihat permintaan tersebut. Data yang dicatat proksi QR membahas apa saja yang dikumpulkan oleh lompatan itu.

Ada dua catatan penting. Pengalihan dapat memberi Anda satu tujuan dan orang lain tujuan berbeda, berdasarkan IP, user-agent, atau waktu—jadi hasil yang bersih hanya membuktikan apa yang terjadi pada Anda saat itu, bukan apa yang akan diterima pelanggan di negara lain. Selain itu, tujuan kode dinamis dapat diubah kapan saja setelahnya, dan memang itulah fitur yang dijualnya.

Bagaimana cara memeriksa kode yang datang melalui email?

Perlakukan ini sebagai kasus terpisah dan lebih berbahaya. NCSC mencatat bahwa kode QR digunakan dalam email phishing secara khusus karena tidak semua alat keamanan memindai gambar, sehingga kode dapat membawa tautan berbahaya melewati penyaring yang akan menangkap tautan yang sama jika berupa teks—dan pemindaian memindahkan Anda ke ponsel pribadi dengan perlindungan yang lebih lemah daripada komputer kerja.

Pemeriksaannya sederhana. Simpan gambar dari email, jangan memindainya dari layar, dekode berkas tersebut, lalu baca domainnya. Lakukan di komputer, bukan ponsel, agar Anda tidak pernah meninggalkan perangkat yang terlindungi. Jika domainnya tidak persis cocok dengan organisasi yang diklaim sebagai pengirim email, berhenti—hubungi organisasi itu melalui cara yang biasa Anda gunakan, bukan melalui apa pun yang ada di dalam pesan.

Tanda yang perlu diperhatikan adalah rasa mendesak yang disertai kode: masalah pengiriman, pemberitahuan pajak, kotak surat hampir penuh, atau akun yang harus diverifikasi hari ini. Organisasi yang sah sangat jarang meminta Anda memindai kotak tercetak untuk menyelesaikan masalah akun yang mendesak. Quishing membahas pola serangannya secara lengkap.

Apa yang tidak dapat diberi tahu oleh dekoder?

Memahami batasannya dengan jelas membuat pemeriksaan ini tetap jujur.

  • Apakah tujuan tersebut aman. Dekoder menampilkan alamat, bukan isinya. Domain yang dikenal tetap dapat menampung halaman yang telah disusupi.
  • Apa yang diterima orang lain. Pengalihan dapat memberikan tujuan berbeda berdasarkan IP, user-agent, atau waktu. Hasil bersih Anda hanya menggambarkan permintaan Anda pada saat itu.
  • Apa yang akan dilakukannya besok. Tujuan kode dinamis dapat diubah kapan saja setelah Anda memeriksanya. Itulah fitur yang dijualnya, dan mengapa "saya sudah memverifikasinya sekali" bukan pernyataan yang berlaku selamanya untuk kode dinamis.
  • Apakah salinan cetak sesuai dengan berkasnya. Stiker yang ditempel di atasnya berarti desain yang Anda setujui dan benda di dinding dapat berbeda. Hanya mendekode salinan fisik yang memberi tahu Anda tentang salinan fisik tersebut.

Batasan pertama dan terakhir itulah alasan saran untuk sisi bisnis di blog ini terus kembali pada poin yang sama: kode statis di domain milik Anda sendiri adalah satu-satunya pengaturan yang membuat pemeriksaan satu kali tetap berlaku.

Langkah 5 — Periksa desain Anda sebelum dicetak

Ini hanya membutuhkan satu menit dan mencegah seluruh kelas masalah yang mahal.

  1. Ekspor desain final persis seperti yang akan dicetak.
  2. Dekode berkas tersebut—bukan berkas dalam pratinjau pembuat kode.
  3. Pastikan isi kodenya adalah URL yang Anda inginkan, pada domain milik Anda.
  4. Jika berupa tautan pendek pada domain milik orang lain, jangan mencetaknya. Buat ulang sebagai kode statis.
  5. Pindai hasil cetak setelah tiba, lalu pastikan kode tersebut masih menuju tempat yang seharusnya.

Jika kode sudah telanjur dicetak dan pemeriksaan ini terlambat dilakukan, panduan pemulihan dari penyanderaan membahas pilihan yang masih tersedia. Jika kode berhenti berfungsi dan Anda belum tahu alasannya, mulai dari alasan kode QR Anda berhenti berfungsi.

Pertanyaan yang sering diajukan

Apakah saya dapat mendekode kode QR yang rusak, kotor, atau sebagian tertutup?
Sering kali bisa. Kode QR memiliki koreksi kesalahan Reed–Solomon, dan pada tingkat tertinggi sekitar 30% pola dapat hilang sementara isi kodenya tetap dapat dipulihkan. Yang tidak boleh hilang adalah tiga kotak besar di sudut—itulah penanda posisi yang diperlukan dekoder untuk menemukan dan mengarahkan kisi-kisinya. Kode dengan sudut yang sobek biasanya gagal; kode dengan bagian tengah yang lecet biasanya tidak.
Apakah aman memindai kode QR hanya untuk melihatnya?
Sebagian besar pemindai ponsel menampilkan pratinjau sebelum membuka, dan ini cukup aman. Risikonya adalah kebiasaan mengetuk untuk melanjutkan. Jika Anda ragu, dekode gambarnya saja—cara ini menghilangkan risikonya sepenuhnya.
Bagaimana cara mengetahui apakah kode QR bersifat dinamis?
Dekode kode tersebut. Jika isinya berupa tautan pendek pada domain yang bukan milik Anda dan bukan milik situs tujuan, kode itu bersifat dinamis dan dirutekan melalui pihak ketiga tersebut. Kode statis berisi URL tujuan itu sendiri.
Dapatkah saya mengetahui tindakan kode QR sebelum memindainya jika tidak memiliki internet?
Ya. Dekode adalah komputasi lokal—dekoder yang berjalan di browser tidak memerlukan jaringan setelah halaman dimuat, dan isinya berupa teks yang dapat Anda baca sendiri.
Apa yang harus saya lakukan jika kode cetak didekode menjadi domain yang tidak saya kenali?
Jangan memindainya, dan jika kode itu berada di infrastruktur publik, laporkan kepada pihak yang memiliki permukaan tersebut. FTC dan FBI sama-sama telah memperingatkan tentang stiker yang ditempel di atas kode yang sah; lihat quishing.

Kode yang Anda buat di sini selalu didekode persis menjadi apa yang Anda ketik: kode QR URL. Konteks selengkapnya ada di kebenaran tentang penipuan kode QR.


Siap untuk kode QR statis?

Buat satu di peramban Anda — tanpa akun, tanpa pelacakan, tanpa langganan. Apa yang Anda buat adalah milik Anda.