Dekode, Bukan Pindai: Baca Isi Kode QR Dahulu
Kode QR tidak dapat dibaca dengan mata, tetapi isinya bisa diambil dalam hitungan detik. Cara melihat tujuan sebelum melanjutkan—dan batasan pemeriksaan ini.
Ada dua situasi yang memerlukan cara ini: Anda akan memindai kode yang belum sepenuhnya Anda percaya, atau akan mencetak kode yang dibuat di tempat lain. Teknik yang sama menjawab keduanya.
Langkah 1 — Baca isi kode, jangan membukanya
Kode QR menyimpan teks. Pemindai mendekode teks itu lalu langsung menjalankannya—membuka URL, menyambungkan ke jaringan Wi-Fi, atau memulai panggilan. Dekoder mendekode teks yang sama dan hanya menampilkannya kepada Anda. Perbedaan itulah seluruh batas pengamannya.
Foto atau ambil tangkapan layar kode tersebut, lalu dekode gambarnya di pembaca QR kami. Semuanya berjalan di browser Anda: gambar tidak pernah diunggah dan tidak ada yang dibuka. Anda mendapatkan isi mentahnya sebagai teks.
Langkah 2 — Tentukan jenis isi kodenya
Isi QR mengikuti format yang mudah dikenali. Membaca awalan memberi tahu Anda tindakan yang akan dilakukan pemindai.
| Awalan isi kode | Jenis | Tindakan pemindai |
|---|---|---|
https:// atau http:// | URL | Membuka halaman. Ini kasus yang paling umum |
WIFI:T:WPA;S:…;P:…;; | Kredensial Wi-Fi | Menawarkan untuk bergabung ke jaringan tersebut—verifikasi SSID sebelum menerima |
BEGIN:VCARD | Kartu kontak | Menawarkan untuk menyimpan kontak |
mailto: / tel: / smsto: | Email, panggilan, SMS | Mengisi pesan atau memanggil nomor |
| Teks biasa tanpa awalan | Teks | Menampilkannya. Tidak berbahaya |
javascript: atau skema aplikasi yang tidak dikenal | Mencurigakan | Jangan membukanya |
Halaman jenis kami menjelaskan setiap format jika Anda ingin melihat cara membuat format yang sah: Wi-Fi, vCard, email, telepon, teks biasa.
Langkah 3 — Nilai domainnya
Untuk isi berupa URL, domain adalah bagian yang penting—bacalah dari kanan ke kiri, mulai dari garis miring tunggal pertama. Dalam https://pay.cityparking.gov/meter/44, domainnya adalah cityparking.gov. Dalam https://cityparking.gov.pay-now.click/meter/44, domainnya adalah pay-now.click, sedangkan bagian yang terlihat dikenal hanyalah hiasan.
| Yang Anda lihat | Maknanya |
|---|---|
| Domain yang Anda kenali dan sesuai dengan organisasinya | Langsung. Kode menuju tempat yang tampak ditujunya |
| Pemendek URL QR umum yang bukan milik Anda | Pihak ketiga berada di jalurnya dan dapat mengubah atau menonaktifkan tujuan |
| Nama merek asli sebagai subdomain dari sesuatu yang lain | Pemalsuan klasik. Periksa label paling kanan |
| Alamat IP mentah | Hampir tidak pernah sah pada materi cetak |
Satu peringatan tentang pemendek URL: mengenali layanannya tidak memberi tahu Anda tujuan akhirnya. Unit 42 menyatakannya secara langsung—"Bahkan orang yang sadar keamanan dan memeriksa pratinjau URL sebelum memindai tidak dapat menentukan tujuan akhir ketika diberikan tautan yang dipendekkan"—dan tiga layanan yang mereka identifikasi sebagai yang paling sering disalahgunakan adalah domain pengalihan pembuat QR biasa. Pemendek URL yang dikenal bukanlah jaminan keamanan.
Langkah 4 — Ikuti rangkaian pengalihannya
Jika isi kodenya berupa tautan pendek dan Anda perlu tahu ke mana akhirnya menuju, pecahkan pengalihannya tanpa memuat halaman. Dari terminal:
Jalankan curl -sIL "https://short.example/abc" | grep -i "^location:"—perintah ini mencetak setiap lompatan pada header Location tanpa menjalankan isi halaman. Perhatikan jumlah lompatan yang muncul: satu lompatan ke tujuan yang diharapkan adalah hal biasa, sedangkan beberapa lompatan melalui host yang tidak terkait biasanya berarti ada perantara analitik atau iklan, yang masing-masing melihat permintaan tersebut. Data yang dicatat proksi QR membahas apa saja yang dikumpulkan oleh lompatan itu.
Ada dua catatan penting. Pengalihan dapat memberi Anda satu tujuan dan orang lain tujuan berbeda, berdasarkan IP, user-agent, atau waktu—jadi hasil yang bersih hanya membuktikan apa yang terjadi pada Anda saat itu, bukan apa yang akan diterima pelanggan di negara lain. Selain itu, tujuan kode dinamis dapat diubah kapan saja setelahnya, dan memang itulah fitur yang dijualnya.
Bagaimana cara memeriksa kode yang datang melalui email?
Perlakukan ini sebagai kasus terpisah dan lebih berbahaya. NCSC mencatat bahwa kode QR digunakan dalam email phishing secara khusus karena tidak semua alat keamanan memindai gambar, sehingga kode dapat membawa tautan berbahaya melewati penyaring yang akan menangkap tautan yang sama jika berupa teks—dan pemindaian memindahkan Anda ke ponsel pribadi dengan perlindungan yang lebih lemah daripada komputer kerja.
Pemeriksaannya sederhana. Simpan gambar dari email, jangan memindainya dari layar, dekode berkas tersebut, lalu baca domainnya. Lakukan di komputer, bukan ponsel, agar Anda tidak pernah meninggalkan perangkat yang terlindungi. Jika domainnya tidak persis cocok dengan organisasi yang diklaim sebagai pengirim email, berhenti—hubungi organisasi itu melalui cara yang biasa Anda gunakan, bukan melalui apa pun yang ada di dalam pesan.
Tanda yang perlu diperhatikan adalah rasa mendesak yang disertai kode: masalah pengiriman, pemberitahuan pajak, kotak surat hampir penuh, atau akun yang harus diverifikasi hari ini. Organisasi yang sah sangat jarang meminta Anda memindai kotak tercetak untuk menyelesaikan masalah akun yang mendesak. Quishing membahas pola serangannya secara lengkap.
Apa yang tidak dapat diberi tahu oleh dekoder?
Memahami batasannya dengan jelas membuat pemeriksaan ini tetap jujur.
- Apakah tujuan tersebut aman. Dekoder menampilkan alamat, bukan isinya. Domain yang dikenal tetap dapat menampung halaman yang telah disusupi.
- Apa yang diterima orang lain. Pengalihan dapat memberikan tujuan berbeda berdasarkan IP, user-agent, atau waktu. Hasil bersih Anda hanya menggambarkan permintaan Anda pada saat itu.
- Apa yang akan dilakukannya besok. Tujuan kode dinamis dapat diubah kapan saja setelah Anda memeriksanya. Itulah fitur yang dijualnya, dan mengapa "saya sudah memverifikasinya sekali" bukan pernyataan yang berlaku selamanya untuk kode dinamis.
- Apakah salinan cetak sesuai dengan berkasnya. Stiker yang ditempel di atasnya berarti desain yang Anda setujui dan benda di dinding dapat berbeda. Hanya mendekode salinan fisik yang memberi tahu Anda tentang salinan fisik tersebut.
Batasan pertama dan terakhir itulah alasan saran untuk sisi bisnis di blog ini terus kembali pada poin yang sama: kode statis di domain milik Anda sendiri adalah satu-satunya pengaturan yang membuat pemeriksaan satu kali tetap berlaku.
Langkah 5 — Periksa desain Anda sebelum dicetak
Ini hanya membutuhkan satu menit dan mencegah seluruh kelas masalah yang mahal.
- Ekspor desain final persis seperti yang akan dicetak.
- Dekode berkas tersebut—bukan berkas dalam pratinjau pembuat kode.
- Pastikan isi kodenya adalah URL yang Anda inginkan, pada domain milik Anda.
- Jika berupa tautan pendek pada domain milik orang lain, jangan mencetaknya. Buat ulang sebagai kode statis.
- Pindai hasil cetak setelah tiba, lalu pastikan kode tersebut masih menuju tempat yang seharusnya.
Jika kode sudah telanjur dicetak dan pemeriksaan ini terlambat dilakukan, panduan pemulihan dari penyanderaan membahas pilihan yang masih tersedia. Jika kode berhenti berfungsi dan Anda belum tahu alasannya, mulai dari alasan kode QR Anda berhenti berfungsi.
Pertanyaan yang sering diajukan
- Apakah saya dapat mendekode kode QR yang rusak, kotor, atau sebagian tertutup?
- Sering kali bisa. Kode QR memiliki koreksi kesalahan Reed–Solomon, dan pada tingkat tertinggi sekitar 30% pola dapat hilang sementara isi kodenya tetap dapat dipulihkan. Yang tidak boleh hilang adalah tiga kotak besar di sudut—itulah penanda posisi yang diperlukan dekoder untuk menemukan dan mengarahkan kisi-kisinya. Kode dengan sudut yang sobek biasanya gagal; kode dengan bagian tengah yang lecet biasanya tidak.
- Apakah aman memindai kode QR hanya untuk melihatnya?
- Sebagian besar pemindai ponsel menampilkan pratinjau sebelum membuka, dan ini cukup aman. Risikonya adalah kebiasaan mengetuk untuk melanjutkan. Jika Anda ragu, dekode gambarnya saja—cara ini menghilangkan risikonya sepenuhnya.
- Bagaimana cara mengetahui apakah kode QR bersifat dinamis?
- Dekode kode tersebut. Jika isinya berupa tautan pendek pada domain yang bukan milik Anda dan bukan milik situs tujuan, kode itu bersifat dinamis dan dirutekan melalui pihak ketiga tersebut. Kode statis berisi URL tujuan itu sendiri.
- Dapatkah saya mengetahui tindakan kode QR sebelum memindainya jika tidak memiliki internet?
- Ya. Dekode adalah komputasi lokal—dekoder yang berjalan di browser tidak memerlukan jaringan setelah halaman dimuat, dan isinya berupa teks yang dapat Anda baca sendiri.
- Apa yang harus saya lakukan jika kode cetak didekode menjadi domain yang tidak saya kenali?
- Jangan memindainya, dan jika kode itu berada di infrastruktur publik, laporkan kepada pihak yang memiliki permukaan tersebut. FTC dan FBI sama-sama telah memperingatkan tentang stiker yang ditempel di atas kode yang sah; lihat quishing.
Kode yang Anda buat di sini selalu didekode persis menjadi apa yang Anda ketik: kode QR URL. Konteks selengkapnya ada di kebenaran tentang penipuan kode QR.
Siap untuk kode QR statis?
Buat satu di peramban Anda — tanpa akun, tanpa pelacakan, tanpa langganan. Apa yang Anda buat adalah milik Anda.
Bacaan terkait
Quishing: Domain Phishing Terbanyak Adalah Generator QR
Lapisan pengalihan yang disisipkan generator QR “gratis” ke materi cetak biasa adalah lapisan yang sama yang diandalkan penyerang—dan ini menghapus pertahanan terakhir pemindai.
Kode QR Statis vs Dinamis: Yang Perlu Diketahui Setiap Pengguna
Yang satu menyandikan konten Anda; yang lain menyandikan pengalihan. Perbedaan tunggal itu menentukan apakah kode QR Anda akan tetap bekerja dalam lima tahun.
Kode QR Disandera: Beli Sebulan, Bukan Setahun
Langkah cepat untuk kode yang dimatikan: siapa yang mengendalikannya, biaya untuk keluar, dan satu tindakan yang mencegah masalah ini terulang.
5 Tanda Bahaya Generator QR Anda Adalah Jebakan
Lima sinyal yang memisahkan alat QR yang jujur dari generator dinamis-pertama yang akan menagih sewa atau menonaktifkan kode Anda nanti.
Log Pemindaian QR: Data Didapat, Anda Menanggung Risiko
Analitik pemindaian bukan fitur tambahan. Itulah alasan pengalihan dibuat—dan pihak yang menanggung risiko hukum bukan pihak yang memegang datanya.