Really Free QR Code Generator··8 min di lettura

Decodifica, non scansionare: leggi prima il QR

Un codice QR è illeggibile a occhio, ma il suo contenuto si estrae in pochi secondi. Scopri la destinazione prima di procedere e i limiti del controllo.


Decodifica l’immagine invece di scansionarla. Uno scanner decodifica il testo e agisce subito; un decodificatore decodifica lo stesso testo e te lo mostra soltanto. Questa differenza costituisce tutto il margine di sicurezza. Se il contenuto è un URL su un dominio che riconosci, il codice porta direttamente lì. Se è un link breve su un dominio sconosciuto, nel percorso c’è una terza parte.

Questa procedura è utile in due situazioni: stai per scansionare un codice di cui non ti fidi completamente, oppure stai per stampare un codice generato altrove. La stessa tecnica risolve entrambi i casi.

Passaggio 1 — Leggi il contenuto invece di aprirlo

Un codice QR contiene del testo. Uno scanner decodifica quel testo e agisce subito: apre l’URL, collega alla rete Wi-Fi, avvia la chiamata. Un decodificatore decodifica lo stesso testo e te lo mostra semplicemente. Questa differenza costituisce tutto il margine di sicurezza.

Fotografa o fai uno screenshot del codice e decodifica l’immagine con il nostro lettore QR. Funziona interamente nel browser: l’immagine non viene mai caricata e non viene aperto nulla. Ottieni il contenuto grezzo sotto forma di testo.

Passaggio 2 — Capisci che tipo di contenuto è

I contenuti QR seguono formati riconoscibili. Leggere il prefisso ti dice che cosa avrebbe fatto uno scanner.

Il contenuto inizia conTipoCosa farebbe uno scanner
https:// o http://URLAprirebbe la pagina. È il caso più comune
WIFI:T:WPA;S:…;P:…;;Credenziali Wi-FiProporrebbe di collegarsi alla rete: verifica l’SSID prima di accettare
BEGIN:VCARDScheda contattoProporrebbe di salvare un contatto
mailto: / tel: / smsto:Email, chiamata, SMSPrecompilerebbe un messaggio o chiamerebbe un numero
Testo semplice senza prefissoTestoLo visualizzerebbe. Innocuo
javascript: o uno schema di app sconosciutoSospettoNon aprirlo

Le nostre pagine sui tipi descrivono ogni formato, se vuoi vedere come viene costruito uno legittimo: Wi-Fi, vCard, email, telefono, testo semplice.

Passaggio 3 — Valuta il dominio

Per un contenuto URL, conta il dominio: leggilo da destra a sinistra, a partire dalla prima singola barra. In https://pay.cityparking.gov/meter/44, il dominio è cityparking.gov. In https://cityparking.gov.pay-now.click/meter/44, è pay-now.click, mentre la parte riconoscibile è solo decorativa.

Cosa vediInterpretazione
Un dominio che riconosci e che corrisponde all’organizzazioneDiretto. Il codice porta dove sembra portare
Un servizio generico di accorciamento QR che non controlliNel percorso c’è una terza parte, che può cambiare o disattivare la destinazione
Il nome di un marchio reale come sottodominio di qualcos’altroFalsificazione classica. Controlla le etichette più a destra
Un indirizzo IP puroQuasi mai legittimo su materiale stampato

Una precisazione sui servizi di accorciamento: riconoscere il servizio non ti dice quale sia la destinazione. Unit 42 lo afferma chiaramente: "Anche le persone attente alla sicurezza che controllano l’anteprima dell’URL prima di scansionare non possono determinare la destinazione finale quando ricevono link abbreviati"; i tre servizi che identificano come quelli più abusati sono comuni domini di reindirizzamento per generatori QR. Un servizio di accorciamento familiare non è una garanzia.

Passaggio 4 — Segui la catena di reindirizzamenti

Se il contenuto è un link breve e devi sapere dove termina davvero, risolvilo senza caricare la pagina. Da un terminale:

Esegui curl -sIL "https://short.example/abc" | grep -i "^location:" — stampa ogni passaggio nell’intestazione Location senza eseguire il contenuto della pagina. Osserva quanti passaggi compaiono: un singolo passaggio verso la destinazione prevista è normale, mentre diversi passaggi attraverso host non correlati indicano di solito intermediari di analisi o pubblicità, ognuno dei quali vede la richiesta. Cosa registra un proxy QR spiega quali dati raccolgono questi passaggi.

Due precisazioni. Un reindirizzamento può mostrarti una destinazione e mostrarne un’altra a qualcun altro, in base all’IP, allo user agent o all’ora: quindi un risultato pulito dimostra ciò che è successo a te, in quel momento, non ciò che riceverà un cliente in un altro Paese. Inoltre, la destinazione di un codice dinamico può essere modificata in qualsiasi momento, proprio la funzione per cui viene venduto.

Come controlli un codice arrivato via email?

Consideralo un caso distinto e più pericoloso. L’NCSC osserva che i codici QR vengono usati nelle email di phishing proprio perché non tutti gli strumenti di sicurezza scansionano le immagini; così un codice può trasportare un link dannoso oltre i filtri che avrebbero intercettato lo stesso link in formato testuale, mentre la scansione ti sposta su un telefono personale con protezioni più deboli rispetto al computer di lavoro.

Il controllo è semplice. Salva l’immagine dall’email invece di scansionarla dallo schermo, decodifica il file e leggi il dominio. Fallo sul computer, non sul telefono, così non lasci mai il dispositivo protetto. Se il dominio non corrisponde esattamente all’organizzazione da cui l’email dichiara di provenire, fermati e contatta l’organizzazione come fai normalmente, senza usare nulla contenuto nel messaggio.

Il segnale da osservare è l’urgenza associata a un codice: un problema con una consegna, un avviso fiscale, una casella quasi piena, un account da verificare oggi. Le organizzazioni legittime hanno raramente bisogno che tu scansioni un quadrato stampato per risolvere un problema urgente dell’account. Quishing descrive nel dettaglio i modelli di attacco.

Che cosa non può dirti un decodificatore?

Essere chiari sui limiti mantiene onesto il controllo.

  • Se la destinazione è sicura. Un decodificatore mostra l’indirizzo, non il contenuto. Anche un dominio riconoscibile può ospitare una pagina compromessa.
  • Che cosa ricevono le altre persone. Un reindirizzamento può offrire destinazioni diverse in base all’IP, allo user agent o all’ora del giorno. Il tuo risultato pulito descrive la tua richiesta in quel momento.
  • Che cosa farà domani. La destinazione di un codice dinamico può essere modificata in qualsiasi momento dopo il controllo. È la funzione per cui viene venduto, e per questo "l’ho verificato una volta" non è un’affermazione duratura su un codice dinamico.
  • Se la copia stampata corrisponde al file. Gli adesivi sovrapposti fanno sì che il materiale grafico approvato e l’oggetto sul muro possano essere diversi. Solo la decodifica di una copia fisica ti dice qualcosa su quella copia fisica.

Il primo e l’ultimo limite spiegano perché i consigli per le aziende in questo blog tornano sempre sullo stesso punto: un codice statico sul tuo dominio è l’unica soluzione in cui un controllo eseguito una volta rimane valido.

Passaggio 5 — Controlla il materiale grafico prima di stamparlo

Richiede un minuto e previene un’intera classe di problemi costosi.

  1. Esporta il materiale grafico finale esattamente come verrà stampato.
  2. Decodifica quel file, non quello nell’anteprima del generatore.
  3. Verifica che il contenuto sia l’URL previsto, su un dominio che controlli.
  4. Se è un link breve su un dominio di qualcun altro, non stamparlo. Rigeneralo come codice statico.
  5. Scansiona la prova stampata quando arriva e verifica che porti ancora alla destinazione corretta.

Se il codice è già stato stampato e questo controllo arriva troppo tardi, la guida al recupero da ricatto descrive le opzioni ancora disponibili. Se ha smesso di funzionare e non sai ancora perché, inizia da perché il tuo codice QR ha smesso di funzionare.

Domande frequenti

Posso decodificare un codice QR danneggiato, sporco o parzialmente coperto?
Spesso sì. I codici QR utilizzano la correzione degli errori Reed–Solomon e, al livello più alto, è possibile perdere circa il 30% del disegno mantenendo il recupero del contenuto. Ciò che non può mancare sono i tre grandi quadrati agli angoli: sono i marcatori di posizione che servono al decodificatore per trovare e orientare la griglia. Un codice con un angolo strappato di solito non funziona; uno con il centro graffiato di solito sì.
È sicuro scansionare un codice QR solo per guardarlo?
La maggior parte degli scanner dei telefoni mostra un’anteprima prima dell’apertura, il che è ragionevolmente sicuro. Il rischio sta nel cliccare automaticamente. Se hai qualche dubbio, decodifica invece l’immagine: elimini completamente il rischio.
Come faccio a sapere se un codice QR è dinamico?
Decodificalo. Se il contenuto è un link breve su un dominio che non è tuo e non appartiene al sito di destinazione, è dinamico e passa da quella terza parte. Un codice statico contiene direttamente l’URL di destinazione.
Posso capire che cosa fa un codice QR prima di scansionarlo se non ho Internet?
Sì. La decodifica è un’operazione locale: un decodificatore che funziona nel browser non ha bisogno della rete una volta caricata la pagina, e il contenuto è testo che puoi leggere personalmente.
Che cosa devo fare se un codice stampato viene decodificato in un dominio che non riconosco?
Non scansionarlo e, se si trova su un’infrastruttura pubblica, segnalalo al responsabile di quella superficie. FTC e FBI hanno entrambi messo in guardia dagli adesivi applicati sopra codici legittimi; consulta quishing.

I codici che generi qui vengono sempre decodificati esattamente nel modo in cui li hai inseriti: codice QR per URL. Per maggiori informazioni, leggi la verità sulle truffe con codici QR.


Pronto per un codice QR statico?

Generane uno nel browser — niente account, niente tracciamento, niente abbonamento. Ciò che crei è tuo.