QR kodą dekoduokite, ne skenuokite: pirma perskaitykite
QR kodo akimi perskaityti neįmanoma, tačiau jo turinį išgauti užtrunka kelias sekundes. Kaip pamatyti paskirties vietą prieš tęsiant — ir ko ši patikra neatskleidžia.
Tai aktualu dviem atvejais: ketinate skenuoti kodą, kuriuo ne visiškai pasitikite, arba ketinate spausdinti kitur sugeneruotą kodą. Ta pati technika padeda abiem atvejais.
1 žingsnis — perskaitykite turinį jo neatidarydami
QR kode laikomas tekstas. Skeneris dekoduoja tą tekstą ir iškart atlieka veiksmą — atidaro URL, prisijungia prie „Wi-Fi“ tinklo, pradeda skambutį. Dekoderis dekoduoja tą patį tekstą ir paprasčiausiai parodo jį jums. Šis skirtumas sudaro visą saugumo ribą.
Nufotografuokite kodą arba padarykite jo ekrano kopiją ir dekoduokite vaizdą mūsų QR skaitytuvu. Jis veikia tik jūsų naršyklėje: vaizdas niekada neįkeliamas, o niekas neatidaroma. Gausite neapdorotą turinį kaip tekstą.
2 žingsnis — nustatykite, koks tai turinys
QR kodų turinys atitinka atpažįstamus formatus. Perskaitę pradžią sužinosite, ką būtų padaręs skeneris.
| Turinys prasideda | Tipas | Ką padarytų skeneris |
|---|---|---|
https:// arba http:// | URL | Atidarytų puslapį. Tai dažniausias atvejis |
WIFI:T:WPA;S:…;P:…;; | „Wi-Fi“ prisijungimo duomenys | Pasiūlytų prisijungti prie šio tinklo — prieš sutikdami patikrinkite SSID |
BEGIN:VCARD | Adresato kortelė | Pasiūlytų išsaugoti adresatą |
mailto: / tel: / smsto: | El. paštas, skambutis, SMS | Iš anksto užpildytų žinutę arba surinktų numerį |
| Paprastas tekstas be priešdėlio | Tekstas | Parodytų jį. Nepavojinga |
javascript: arba nepažįstama programėlės schema | Įtartina | Neatidarykite |
Mūsų tipų puslapiuose aprašomas kiekvienas formatas, jei norite pamatyti, kaip sudaromas teisėtas kodas: „Wi-Fi“, vCard, el. paštas, telefonas, paprastas tekstas.
3 žingsnis — įvertinkite domeną
URL turinyje svarbiausias yra domenas — skaitykite jį iš dešinės į kairę, pradėdami nuo pirmojo viengubo pasvirtojo brūkšnio. https://pay.cityparking.gov/meter/44 domene yra cityparking.gov. https://cityparking.gov.pay-now.click/meter/44 domene yra pay-now.click, o atpažįstama dalis tėra dekoracija.
| Ką matote | Ką tai reiškia |
|---|---|
| Atpažįstamą domeną, sutampantį su organizacija | Tiesioginis nukreipimas. Kodas veda ten, kur, atrodo, ir turėtų |
| Bendrą QR trumpinimo paslaugą, kuri jums nepriklauso | Kelyje yra trečioji šalis, galinti pakeisti arba išjungti paskirties vietą |
| Tikro prekės ženklo pavadinimą kaip kitos svetainės padomenį | Klasikinis klastojimas. Patikrinkite dešinėje esančias etiketes |
| Neapdorotą IP adresą | Ant spausdintos medžiagos tai beveik niekada nėra teisėta |
Viena pastaba dėl trumpinimo paslaugų: atpažinę paslaugą nesužinosite paskirties vietos. „Unit 42“ tai išdėsto tiesiai: „Net saugumu besirūpinantys žmonės, kurie prieš skenuodami patikrina URL peržiūrą, negali nustatyti galutinės paskirties vietos, kai pateikiamos sutrumpintos nuorodos“ — o trys jų įvardytos dažniausiai piktnaudžiavimui naudojamos paslaugos yra įprasti QR generatorių peradresavimo domenai. Pažįstama trumpinimo paslauga nėra garantija.
4 žingsnis — sekite peradresavimų grandinę
Jei turinys yra trumpa nuoroda ir turite sužinoti, kur ji iš tikrųjų baigiasi, nustatykite tai neįkeldami puslapio. Terminale:
Paleiskite curl -sIL "https://short.example/abc" | grep -i "^location:" — taip išspausdinama kiekvieno tarpinio žingsnio Location antraštė, nevykdant puslapio turinio. Atkreipkite dėmesį, kiek tarpinių žingsnių rodoma: vienas žingsnis į tikėtiną paskirties vietą yra įprastas, o keli žingsniai per nesusijusius kompiuterius dažniausiai reiškia analizės arba reklamos tarpininkus, kurių kiekvienas mato užklausą. Ką registruoja QR tarpinis serveris paaiškina, ką tokie tarpiniai žingsniai renka.
Dvi išlygos. Peradresavimas gali nukreipti jus į vieną vietą, o kitą žmogų — į kitą, atsižvelgiant į IP adresą, naudotojo agentą arba laiką. Todėl švarus rezultatas įrodo tik tai, kas įvyko jums tuo konkrečiu metu, o ne tai, ką gaus klientas kitoje šalyje. Be to, dinaminio kodo paskirties vietą bet kada vėliau galima pakeisti — būtent dėl šios funkcijos jis ir parduodamas.
Kaip patikrinti kodą, gautą el. paštu?
Laikykite tai atskiru ir pavojingesniu atveju. NCSC pažymi, kad QR kodai naudojami sukčiavimo el. laiškuose būtent todėl, kad ne visos saugumo priemonės skenuoja vaizdus. Taigi kodas gali praleisti kenkėjišką nuorodą pro filtrus, kurie tą pačią nuorodą būtų aptikę tekste, o skenavimas perkelia jus į asmeninį telefoną, kurio apsauga silpnesnė nei darbo kompiuterio.
Patikra paprasta. Išsaugokite vaizdą iš el. laiško, užuot skenavę jį ekrane, dekoduokite failą ir perskaitykite domeną. Tai atlikite kompiuteryje, ne telefone, kad niekada nepaliktumėte apsaugoto įrenginio. Jei domenas tiksliai nesutampa su organizacija, kuria laiškas teigia esąs išsiųstas, sustokite — susisiekite su organizacija įprastu būdu, o ne per ką nors, kas pateikta žinutėje.
Atkreipkite dėmesį į skubą kartu su kodu: pristatymo problemą, pranešimą apie mokesčius, beveik užpildytą pašto dėžutę ar šiandien privalomą patvirtinti paskyrą. Teisėtoms organizacijoms labai retai reikia, kad skenuotumėte atspausdintą kvadratą skubiai paskyros problemai išspręsti. Kvishing išsamiai aprašo tokių atakų modelius.
Ko dekoderis negali pasakyti?
Aiškiai suvokdami ribas, patikrą atliksite sąžiningai.
- Ar paskirties vieta saugi. Dekoderis parodo adresą, o ne turinį. Net atpažįstamame domene gali būti įsilaužta svetainė.
- Ką gauna kiti žmonės. Peradresavimas pagal IP adresą, naudotojo agentą arba paros metą gali nukreipti į skirtingas vietas. Švarus rezultatas apibūdina jūsų užklausą tuo konkrečiu momentu.
- Kas nutiks rytoj. Dinaminio kodo paskirties vietą bet kada po patikros galima pakeisti. Būtent dėl šios funkcijos jis ir parduodamas, todėl teiginys „vieną kartą patikrinau“ nėra ilgalaikis dinaminio kodo įvertinimas.
- Ar atspausdinta kopija sutampa su failu. Ant viršaus užklijuoti lipdukai reiškia, kad patvirtintas maketas ir ant sienos esantis objektas gali skirtis. Tik dekoduodami fizinę kopiją sužinosite, kas yra būtent joje.
Pirmoji ir paskutinė ribos paaiškina, kodėl šiame tinklaraštyje verslui skirti patarimai vis grįžta prie to paties: statinis kodas jūsų domene yra vienintelis sprendimas, kai vienkartinė patikra išlieka teisinga.
5 žingsnis — patikrinkite savo maketą prieš spausdindami
Tai užtrunka minutę ir padeda išvengti visos klasės brangiai kainuojančių problemų.
- Eksportuokite galutinį maketą tiksliai tokį, koks bus spausdinamas.
- Dekoduokite šį failą, o ne tą, kuris rodomas generatoriaus peržiūroje.
- Patvirtinkite, kad turinys yra jūsų numatytas URL jums priklausančiame domene.
- Jei tai trumpa nuoroda kito asmens domene, jos nespausdinkite. Sugeneruokite statinį kodą.
- Gavę atspausdintą bandomąjį egzempliorių, vieną kartą jį nuskenuokite ir patvirtinkite, kad jis vis dar nukreipia ten, kur reikia.
Jei kodas jau atspausdintas ir šią patikrą atliekate per vėlai, įkaito išlaisvinimo vadove aprašytos likusios galimybės. Jei jis nustojo veikti ir dar nežinote, kodėl, pradėkite nuo priežasčių, kodėl QR kodas nustojo veikti.
Dažniausiai užduodami klausimai
- Ar galiu dekoduoti pažeistą, nešvarų arba iš dalies uždengtą QR kodą?
- Dažnai taip. QR koduose naudojamas Reed–Solomon klaidų taisymas, todėl aukščiausiu lygiu gali būti prarasta maždaug 30 % rašto, o turinį vis tiek pavyks atkurti. Negali trūkti trijų didelių kvadratų kampuose — tai padėties žymekliai, kurių dekoderiui reikia, kad apskritai rastų ir tinkamai orientuotų tinklelį. Kodas su nuplėštu kampu dažniausiai neveiks, o nutrintas vidurys paprastai nesutrukdys.
- Ar saugu nuskenuoti QR kodą vien tam, kad jį peržiūrėčiau?
- Dauguma telefonų skenerių prieš atidarydami parodo peržiūrą, todėl tai gana saugu. Rizika kyla dėl įpročio iškart spausti toliau. Jei abejojate, verčiau dekoduokite vaizdą — taip rizika visiškai pašalinama.
- Kaip sužinoti, ar QR kodas yra dinaminis?
- Dekoduokite jį. Jei turinys yra trumpa nuoroda domene, kuris nepriklauso nei jums, nei paskirties svetainėje naudojamai organizacijai, kodas yra dinaminis ir nukreipia per tą trečiąją šalį. Statiniame kode yra pats paskirties URL.
- Ar galiu sužinoti, ką QR kodas daro prieš jį nuskenuodamas, jei neturiu interneto?
- Taip. Dekodavimas yra vietinis skaičiavimas — naršyklėje veikiantis dekoderis, puslapiui jau įkėlus, ryšio su tinklu nereikalauja, o turinys yra tekstas, kurį galite perskaityti patys.
- Ką daryti, jei atspausdintas kodas dekoduojamas į neatpažįstamą domeną?
- Jo neskenuokite, o jei jis yra viešoje infrastruktūroje, praneškite paviršiaus savininkui. FTC ir FBI įspėjo apie lipdukus, klijuojamus ant teisėtų kodų; žr. kvishing.
Čia sugeneruoti kodai visada dekoduojami tiksliai į tai, ką įvedėte: URL QR kodas. Daugiau konteksto rasite straipsnyje tiesa apie QR kodų sukčiavimą.
Pasiruošę statiniam QR kodui?
Sukurkite jį savo naršyklėje — be paskyros, be sekimo, be prenumeratos. Tai, ką kuriate, priklauso jums.
Susijęs skaitymas
Quishing: dažniausiai piktnaudžiaujama QR generatoriais
Peradresavimo sluoksnis, kurį „nemokami“ QR generatoriai įterpia į įprastą spausdintą medžiagą, yra tas pats sluoksnis, kuriuo remiasi užpuolikai — jis pašalino paskutinę skaitytuvų turėtą apsaugą.
Statiniai vs dinaminiai QR kodai: Ką turėtų žinoti kiekvienas vartotojas
Vienas koduoja jūsų turinį; kitas koduoja peradresavimą. Šis vienas skirtumas lemia, ar jūsų QR kodas vis dar veiks po penkerių metų.
QR kodas laikomas įkaitu: pirkite tik vieną mėnesį
Veiksmų planas išjungtam kodui: kas jį iš tikrųjų valdo, kiek kainuoja išsigelbėti ir vienas veiksmas, neleidžiantis problemai pasikartoti.
5 raudonos vėliavos, kad jūsų QR generatorius yra spąstai
Penki signalai, skiriantys sąžiningus QR įrankius nuo dynamic-first generatorių, kurie vėliau iš jūsų ims nuomą arba išjungs jūsų kodus.
QR skenavimo žurnalai: duomenys jiems, rizika jums
Skenavimo analizė nėra papildoma funkcija. Dėl jos egzistuoja peradresavimas, o teisinę riziką prisiima ne duomenis valdanti šalis.