Afkóðaðu QR-kóða áður en þú skannar hann sjálfur
QR-kóði er ólæsilegur með berum augum, en það tekur aðeins sekúndur að lesa innihald hans. Sjáðu áfangastaðinn áður en þú heldur áfram — og skildu hvað athugunin getur ekki sagt þér.
Tvær aðstæður kalla á þetta: þú ert að fara að skanna kóða sem þú treystir ekki fullkomlega, eða þú ert að fara að prenta kóða sem var búinn til annars staðar. Sama aðferðin svarar báðum tilfellum.
Skref 1 — Lestu innihaldið í stað þess að opna það
QR-kóði geymir texta. Skanni afkóðar textann og framkvæmir strax það sem hann segir — opnar vefslóðina, tengist Wi-Fi-netinu eða hringir símtalið. Afkóðari afkóðar sama texta og sýnir þér hann einfaldlega. Þessi munur er allt öryggisrýmið.
Taktu mynd af kóðanum eða skjámynd og afkóðaðu myndina með QR-lesaranum okkar. Hann keyrir allur í vafranum þínum: myndin er aldrei hlaðin upp og ekkert er opnað. Þú færð hráa innihaldið sem texta.
Skref 2 — Finndu út hvers konar innihald þetta er
Innihald QR-kóða fylgir oft þekktum sniðum. Með því að lesa upphafið sérðu hvað skanni hefði gert.
| Innihaldið byrjar á | Tegund | Það sem skanni myndi gera |
|---|---|---|
https:// eða http:// | Vefslóð | Opna síðuna. Þetta er algengasta tilfellið |
WIFI:T:WPA;S:…;P:…;; | Wi-Fi-auðkenni | Bjóða að tengjast netinu — staðfestu SSID-ið áður en þú samþykkir |
BEGIN:VCARD | Tengiliðaspjald | Bjóða að vista tengilið |
mailto: / tel: / smsto: | Tölvupóstur, símtal, SMS | Fylla út skilaboð eða hringja í númer |
| Venjulegur texti án forskeytis | Texti | Birta hann. Skaðlaust |
javascript: eða ókunnugt forritssnið | Grunsamlegt | Ekki opna það |
Á tegundasíðunum okkar er fjallað um hvert snið ef þú vilt sjá hvernig lögmætt snið er byggt upp: Wi-Fi, vCard, tölvupóstur, sími, venjulegur texti.
Skref 3 — Metðu lénið
Þegar innihaldið er vefslóð skiptir lénið mestu máli — lestu það frá hægri til vinstri, frá fyrsta staka skástrikinu. Í https://pay.cityparking.gov/meter/44 er lénið cityparking.gov. Í https://cityparking.gov.pay-now.click/meter/44 er það pay-now.click, en þekkjanlegi hlutinn er bara skraut.
| Það sem þú sérð | Túlkun |
|---|---|
| Lén sem þú þekkir og passar við stofnunina | Beint. Kóðinn fer þangað sem hann virðist fara |
| Almenn stytting QR-kóða sem þú átt ekki | Þriðji aðili er í leiðinni og getur breytt áfangastaðnum eða gert hann óvirkan |
| Raunverulegt vörumerki sem undirlén annars léns | Klassísk fölsun. Athugaðu merkin lengst til hægri |
| Hrá IP-tala | Næstum aldrei lögmætt á prentuðu efni |
Ein viðvörun um styttingar: að þekkja þjónustuna segir þér ekki hvert áfangastaðurinn er. Unit 42 orðar þetta beint — "Jafnvel öryggismeðvitað fólk sem athugar forskoðun vefslóðarinnar áður en það skannar getur ekki ákvarðað endanlegan áfangastað þegar það fær styttar slóðir" — og þjónusturnar þrjár sem þau nefna sem mest misnotaðar eru venjuleg tilvísunarlén QR-kóðaframleiðenda. Þekkt styttingarþjónusta er ekki trygging.
Skref 4 — Fylgdu allri tilvísanakeðjunni
Ef innihaldið er stytt slóð og þú þarft að vita hvar hún endar í raun skaltu leysa hana upp án þess að hlaða síðunni. Úr skipanalínu:
Keyrðu curl -sIL "https://short.example/abc" | grep -i "^location:" — þetta prentar hausinn Location fyrir hvert hopp án þess að keyra efni síðunnar. Fylgstu með fjölda hoppa: eitt hopp á væntanlegan áfangastað er eðlilegt, en mörg hopp í gegnum óskyld hýsingarlén þýða yfirleitt greiningar- eða auglýsingamiðlara, sem hver um sig sér beiðnina. Hvað QR-milliliður skráir fjallar um það sem þessi hopp safna.
Tvö atriði ber að hafa í huga. Tilvísun getur sent þér á einn áfangastað og öðrum á annan, eftir IP-tölu, notandaforriti eða tíma — þannig að hreinn niðurstaða sannar það sem gerðist hjá þér, þá stundina, en ekki það sem viðskiptavinur í öðru landi fær. Og áfangastað kviks kóða má breyta hvenær sem er síðar, enda er það einmitt eiginleikinn sem hann er seldur fyrir.
Hvernig athugarðu kóða sem barst með tölvupósti?
Líttu á þetta sem sérstakt og hættulegra tilfelli. NCSC bendir á að QR-kóðar séu notaðir í vefveiðipósti sérstaklega vegna þess að ekki öll öryggistól skanna myndir, þannig að kóði getur falið skaðlega slóð fyrir síum sem hefðu gripið sömu slóð í texta — og skönnun færir þig yfir í einkasíma með veikari vörn en í vinnutölvunni.
Athugunin er einföld. Vistaðu myndina úr tölvupóstinum í stað þess að skanna hana af skjánum, afkóðaðu skrána og lestu lénið. Gerðu þetta í tölvunni, ekki símanum, svo þú yfirgefir aldrei verndaða tækið. Ef lénið passar ekki nákvæmlega við stofnunina sem tölvupósturinn segist vera frá skaltu hætta — og hafa samband við stofnunina með þeim hætti sem þú notar venjulega, ekki í gegnum neitt í skilaboðunum.
Merkið sem þú skalt leita að er aðkallandi skilaboð ásamt kóða: vandamál við afhendingu, skattatilkynning, pósthólf sem er fullt eða reikningur sem þarf staðfestingu í dag. Lögmætar stofnanir þurfa örsjaldan að þú skannir prentaðan ferning til að leysa aðkallandi reikningsvandamál. Quishing fjallar ítarlega um árásarmynstrin.
Hvað getur afkóðari ekki sagt þér?
Með því að vera skýr um takmörkin verður athugunin áreiðanlegri.
- Hvort áfangastaðurinn sé öruggur. Afkóðari sýnir þér vistfangið, ekki efnið. Þekkt lén getur samt hýst tölvusnáða síðu.
- Hvað aðrir fá. Tilvísun getur sent fólk á mismunandi áfangastaði eftir IP-tölu, notandaforriti eða tíma dags. Hrein niðurstaða lýsir beiðninni þinni á þeirri stundu.
- Hvað gerist á morgun. Áfangastað kviks kóða má breyta hvenær sem er eftir að þú athugar hann. Það er eiginleikinn sem hann er seldur fyrir og ástæðan fyrir því að „Ég staðfesti hann einu sinni“ er ekki varanleg fullyrðing um kvikan kóða.
- Hvort prentaða eintakið passi við skrána. Límmiðar yfir upprunalegan kóða þýða að hönnunin sem þú samþykktir og hluturinn á veggnum geta verið ólík. Aðeins afkóðun á líkamlegu eintaki segir þér eitthvað um það eintak.
Fyrstu og síðustu takmörkin eru ástæðan fyrir því að ráðleggingar þessa bloggs til fyrirtækja koma sífellt aftur að sama atriðinu: kyrrstæður kóði á þínu eigin léni er eina fyrirkomulagið þar sem athugun einu sinni heldur áfram að vera rétt.
Skref 5 — Athugaðu eigin hönnun áður en hún fer í prentun
Þetta tekur eina mínútu og kemur í veg fyrir heilan flokk kostnaðarsamra vandamála.
- Flyttu út lokaútgáfu hönnunarinnar nákvæmlega eins og hún verður prentuð.
- Afkóðaðu þá skrá — ekki þá sem birtist í forskoðun framleiðandans.
- Staðfestu að innihaldið sé vefslóðin sem þú ætlaðir að nota, á léni sem þú átt.
- Ef þetta er stytt slóð á léni einhvers annars skaltu ekki prenta hana. Búðu til kyrrstæðan kóða í staðinn.
- Skannaðu prentaða próförkina þegar hún berst og staðfestu að hún lendi enn þar sem hún á að lenda.
Ef kóði er þegar prentaður og þessi athugun kemur of seint fjallar leiðbeiningar um endurheimt úr gíslingu um þá möguleika sem eftir eru. Ef hann hætti að virka og þú veist ekki enn hvers vegna skaltu byrja á hvers vegna QR-kóðinn þinn hætti að virka.
Algengar spurningar
- Get ég afkóðað QR-kóða sem er skemmdur, óhreinn eða að hluta hulinn?
- Oft já. QR-kóðar nota Reed–Solomon-villuleiðréttingu og á hæsta stigi má um það bil 30% af mynstrinu vanta án þess að innihaldið glatist. Það sem má ekki vanta eru stóru ferningarnir þrír í hornunum — þeir eru staðsetningarmerkin sem afkóðari þarf til að finna og stilla ristina yfirhöfuð. Kóði með rifið horn bregst yfirleitt, en kóði með rispaðan miðhluta gerir það yfirleitt ekki.
- Er óhætt að skanna QR-kóða bara til að skoða hann?
- Flestir símaskannar sýna forskoðun áður en þeir opna, sem er sæmilega öruggt. Hættan felst í því að smella vanabundið áfram. Ef þú ert í vafa skaltu afkóða myndina í staðinn — þá hverfur áhættan alveg.
- Hvernig veit ég hvort QR-kóði sé kvikur?
- Afkóðaðu hann. Ef innihaldið er stytt slóð á léni sem er hvorki þitt né lén áfangastaðarsíðunnar er hann kvikur og fer í gegnum þann þriðja aðila. Kyrrstæður kóði inniheldur vefslóð áfangastaðarins sjálfs.
- Get ég séð hvað QR-kóði gerir áður en ég skanna hann ef ég er án nets?
- Já. Afkóðun er staðbundin útreikningur — afkóðari sem keyrir í vafranum þarf ekkert net eftir að síðan hefur hlaðist og innihaldið er texti sem þú getur lesið sjálf eða sjálfur.
- Hvað ætti ég að gera ef prentaður kóði afkóðast í lén sem ég þekki ekki?
- Ekki skanna hann, og ef hann er á opinberum innviðum skaltu tilkynna hann þeim sem á yfirborðið. FTC og FBI hafa bæði varað við límmiðum sem eru settir yfir lögmæta kóða; sjáðu quishing.
Kóðar sem þú býrð til hér afkóðast alltaf nákvæmlega í það sem þú slóst inn: QR-kóði fyrir vefslóð. Nánari samhengi er í sannleiknum um QR-kóðasvindl.
Tilbúinn fyrir kyrrstæðan QR kóða?
Búðu hann til í vafranum þínum — enginn reikningur, engin rakning, engin áskrift. Það sem þú býrð til tilheyrir þér.
Tengdur lestur
Quishing: Misnotuðustu lénin eru QR-kóðaframleiðendur
Endurvísunarlagið sem „ókeypis“ QR-kóðaframleiðendur setja inn í venjulegt prentað efni er sama lagið og árásaraðilar treysta á — og það fjarlægði síðustu vörnina sem skannar höfðu.
Kyrrstæðir vs breytilegir QR kóðar: Það sem hver notandi ætti að vita
Einn kóðar efnið þitt; hinn kóðar tilvísun. Þessi eini munur ákveður hvort QR kóðinn þinn virki enn eftir fimm ár.
QR-kóði í gíslingu: keyptu einn mánuð, ekki ár
Bráðagreining á óvirkum kóða: hver stjórnar honum í raun, hvað kostar að losna og hvaða eina ráð kemur í veg fyrir endurtekningu.
5 rauð flögg um að QR rafalinn þinn er gildra
Fimm merki sem aðskilja heiðarleg QR tól frá dynamic-first rafalum sem síðar munu rukka þig leigu eða slökkva á kóðunum þínum.
QR-skannanir skrá gögn – ábyrgðin lendir hjá þér
Skannagreining er ekki aukabúnaður. Hún er ástæðan fyrir því að tilvísunin er til – og sá sem ber lagalegu áhættuna er ekki sá sem geymir gögnin.