Decodifica, non scansionare: leggi prima il QR
Un codice QR è illeggibile a occhio, ma il suo contenuto si estrae in pochi secondi. Scopri la destinazione prima di procedere e i limiti del controllo.
Questa procedura è utile in due situazioni: stai per scansionare un codice di cui non ti fidi completamente, oppure stai per stampare un codice generato altrove. La stessa tecnica risolve entrambi i casi.
Passaggio 1 — Leggi il contenuto invece di aprirlo
Un codice QR contiene del testo. Uno scanner decodifica quel testo e agisce subito: apre l’URL, collega alla rete Wi-Fi, avvia la chiamata. Un decodificatore decodifica lo stesso testo e te lo mostra semplicemente. Questa differenza costituisce tutto il margine di sicurezza.
Fotografa o fai uno screenshot del codice e decodifica l’immagine con il nostro lettore QR. Funziona interamente nel browser: l’immagine non viene mai caricata e non viene aperto nulla. Ottieni il contenuto grezzo sotto forma di testo.
Passaggio 2 — Capisci che tipo di contenuto è
I contenuti QR seguono formati riconoscibili. Leggere il prefisso ti dice che cosa avrebbe fatto uno scanner.
| Il contenuto inizia con | Tipo | Cosa farebbe uno scanner |
|---|---|---|
https:// o http:// | URL | Aprirebbe la pagina. È il caso più comune |
WIFI:T:WPA;S:…;P:…;; | Credenziali Wi-Fi | Proporrebbe di collegarsi alla rete: verifica l’SSID prima di accettare |
BEGIN:VCARD | Scheda contatto | Proporrebbe di salvare un contatto |
mailto: / tel: / smsto: | Email, chiamata, SMS | Precompilerebbe un messaggio o chiamerebbe un numero |
| Testo semplice senza prefisso | Testo | Lo visualizzerebbe. Innocuo |
javascript: o uno schema di app sconosciuto | Sospetto | Non aprirlo |
Le nostre pagine sui tipi descrivono ogni formato, se vuoi vedere come viene costruito uno legittimo: Wi-Fi, vCard, email, telefono, testo semplice.
Passaggio 3 — Valuta il dominio
Per un contenuto URL, conta il dominio: leggilo da destra a sinistra, a partire dalla prima singola barra. In https://pay.cityparking.gov/meter/44, il dominio è cityparking.gov. In https://cityparking.gov.pay-now.click/meter/44, è pay-now.click, mentre la parte riconoscibile è solo decorativa.
| Cosa vedi | Interpretazione |
|---|---|
| Un dominio che riconosci e che corrisponde all’organizzazione | Diretto. Il codice porta dove sembra portare |
| Un servizio generico di accorciamento QR che non controlli | Nel percorso c’è una terza parte, che può cambiare o disattivare la destinazione |
| Il nome di un marchio reale come sottodominio di qualcos’altro | Falsificazione classica. Controlla le etichette più a destra |
| Un indirizzo IP puro | Quasi mai legittimo su materiale stampato |
Una precisazione sui servizi di accorciamento: riconoscere il servizio non ti dice quale sia la destinazione. Unit 42 lo afferma chiaramente: "Anche le persone attente alla sicurezza che controllano l’anteprima dell’URL prima di scansionare non possono determinare la destinazione finale quando ricevono link abbreviati"; i tre servizi che identificano come quelli più abusati sono comuni domini di reindirizzamento per generatori QR. Un servizio di accorciamento familiare non è una garanzia.
Passaggio 4 — Segui la catena di reindirizzamenti
Se il contenuto è un link breve e devi sapere dove termina davvero, risolvilo senza caricare la pagina. Da un terminale:
Esegui curl -sIL "https://short.example/abc" | grep -i "^location:" — stampa ogni passaggio nell’intestazione Location senza eseguire il contenuto della pagina. Osserva quanti passaggi compaiono: un singolo passaggio verso la destinazione prevista è normale, mentre diversi passaggi attraverso host non correlati indicano di solito intermediari di analisi o pubblicità, ognuno dei quali vede la richiesta. Cosa registra un proxy QR spiega quali dati raccolgono questi passaggi.
Due precisazioni. Un reindirizzamento può mostrarti una destinazione e mostrarne un’altra a qualcun altro, in base all’IP, allo user agent o all’ora: quindi un risultato pulito dimostra ciò che è successo a te, in quel momento, non ciò che riceverà un cliente in un altro Paese. Inoltre, la destinazione di un codice dinamico può essere modificata in qualsiasi momento, proprio la funzione per cui viene venduto.
Come controlli un codice arrivato via email?
Consideralo un caso distinto e più pericoloso. L’NCSC osserva che i codici QR vengono usati nelle email di phishing proprio perché non tutti gli strumenti di sicurezza scansionano le immagini; così un codice può trasportare un link dannoso oltre i filtri che avrebbero intercettato lo stesso link in formato testuale, mentre la scansione ti sposta su un telefono personale con protezioni più deboli rispetto al computer di lavoro.
Il controllo è semplice. Salva l’immagine dall’email invece di scansionarla dallo schermo, decodifica il file e leggi il dominio. Fallo sul computer, non sul telefono, così non lasci mai il dispositivo protetto. Se il dominio non corrisponde esattamente all’organizzazione da cui l’email dichiara di provenire, fermati e contatta l’organizzazione come fai normalmente, senza usare nulla contenuto nel messaggio.
Il segnale da osservare è l’urgenza associata a un codice: un problema con una consegna, un avviso fiscale, una casella quasi piena, un account da verificare oggi. Le organizzazioni legittime hanno raramente bisogno che tu scansioni un quadrato stampato per risolvere un problema urgente dell’account. Quishing descrive nel dettaglio i modelli di attacco.
Che cosa non può dirti un decodificatore?
Essere chiari sui limiti mantiene onesto il controllo.
- Se la destinazione è sicura. Un decodificatore mostra l’indirizzo, non il contenuto. Anche un dominio riconoscibile può ospitare una pagina compromessa.
- Che cosa ricevono le altre persone. Un reindirizzamento può offrire destinazioni diverse in base all’IP, allo user agent o all’ora del giorno. Il tuo risultato pulito descrive la tua richiesta in quel momento.
- Che cosa farà domani. La destinazione di un codice dinamico può essere modificata in qualsiasi momento dopo il controllo. È la funzione per cui viene venduto, e per questo "l’ho verificato una volta" non è un’affermazione duratura su un codice dinamico.
- Se la copia stampata corrisponde al file. Gli adesivi sovrapposti fanno sì che il materiale grafico approvato e l’oggetto sul muro possano essere diversi. Solo la decodifica di una copia fisica ti dice qualcosa su quella copia fisica.
Il primo e l’ultimo limite spiegano perché i consigli per le aziende in questo blog tornano sempre sullo stesso punto: un codice statico sul tuo dominio è l’unica soluzione in cui un controllo eseguito una volta rimane valido.
Passaggio 5 — Controlla il materiale grafico prima di stamparlo
Richiede un minuto e previene un’intera classe di problemi costosi.
- Esporta il materiale grafico finale esattamente come verrà stampato.
- Decodifica quel file, non quello nell’anteprima del generatore.
- Verifica che il contenuto sia l’URL previsto, su un dominio che controlli.
- Se è un link breve su un dominio di qualcun altro, non stamparlo. Rigeneralo come codice statico.
- Scansiona la prova stampata quando arriva e verifica che porti ancora alla destinazione corretta.
Se il codice è già stato stampato e questo controllo arriva troppo tardi, la guida al recupero da ricatto descrive le opzioni ancora disponibili. Se ha smesso di funzionare e non sai ancora perché, inizia da perché il tuo codice QR ha smesso di funzionare.
Domande frequenti
- Posso decodificare un codice QR danneggiato, sporco o parzialmente coperto?
- Spesso sì. I codici QR utilizzano la correzione degli errori Reed–Solomon e, al livello più alto, è possibile perdere circa il 30% del disegno mantenendo il recupero del contenuto. Ciò che non può mancare sono i tre grandi quadrati agli angoli: sono i marcatori di posizione che servono al decodificatore per trovare e orientare la griglia. Un codice con un angolo strappato di solito non funziona; uno con il centro graffiato di solito sì.
- È sicuro scansionare un codice QR solo per guardarlo?
- La maggior parte degli scanner dei telefoni mostra un’anteprima prima dell’apertura, il che è ragionevolmente sicuro. Il rischio sta nel cliccare automaticamente. Se hai qualche dubbio, decodifica invece l’immagine: elimini completamente il rischio.
- Come faccio a sapere se un codice QR è dinamico?
- Decodificalo. Se il contenuto è un link breve su un dominio che non è tuo e non appartiene al sito di destinazione, è dinamico e passa da quella terza parte. Un codice statico contiene direttamente l’URL di destinazione.
- Posso capire che cosa fa un codice QR prima di scansionarlo se non ho Internet?
- Sì. La decodifica è un’operazione locale: un decodificatore che funziona nel browser non ha bisogno della rete una volta caricata la pagina, e il contenuto è testo che puoi leggere personalmente.
- Che cosa devo fare se un codice stampato viene decodificato in un dominio che non riconosco?
- Non scansionarlo e, se si trova su un’infrastruttura pubblica, segnalalo al responsabile di quella superficie. FTC e FBI hanno entrambi messo in guardia dagli adesivi applicati sopra codici legittimi; consulta quishing.
I codici che generi qui vengono sempre decodificati esattamente nel modo in cui li hai inseriti: codice QR per URL. Per maggiori informazioni, leggi la verità sulle truffe con codici QR.
Pronto per un codice QR statico?
Generane uno nel browser — niente account, niente tracciamento, niente abbonamento. Ciò che crei è tuo.
Letture correlate
Quishing: i domini più abusati sono i generatori QR
Il livello di reindirizzamento che i generatori QR "gratuiti" inseriscono nel normale materiale stampato è lo stesso su cui fanno affidamento gli aggressori — e ha eliminato l'ultima difesa disponibile agli scanner.
QR statici vs dinamici: cosa dovrebbe sapere ogni utente
Uno codifica il tuo contenuto; l'altro codifica un reindirizzamento. Quest'unica differenza decide se il tuo QR funzionerà ancora tra cinque anni.
QR code sequestrato: compra un mese, mai l’annuale
Intervento rapido per un codice disattivato: chi lo controlla davvero, quanto costa uscirne e l’unica mossa per evitare che succeda di nuovo.
5 segnali d'allarme che il tuo generatore QR è una trappola
Cinque segnali che separano strumenti QR onesti dai generatori dinamici-per-default che poi ti chiederanno un affitto o disattiveranno i tuoi codici.
Log scansioni QR: i dati al provider, il rischio è tuo
Le analisi delle scansioni non sono una funzione extra. Sono il motivo per cui esiste il reindirizzamento — e il soggetto che corre il rischio legale non è quello che conserva i dati.