QR koda saturs: izlasi to, pirms to atver un skenē
QR kodu ar aci nevar izlasīt, taču tā saturu var iegūt dažu sekunžu laikā. Uzzini, kā redzēt galamērķi pirms darbības — un ko pārbaude nepasaka.
Šāda rīcība nepieciešama divās situācijās: tu tūlīt skenēsi kodu, kuram pilnībā neuzticies, vai arī gatavojies drukāt citur izveidotu kodu. Viena un tā pati metode palīdz abos gadījumos.
1. solis — izlasi saturu, nevis atver to
QR kodā ir teksts. Skeneris dekodē šo tekstu un uzreiz ar to rīkojas — atver URL adresi, pievienojas Wi-Fi tīklam, sāk zvanu. Dekoderis dekodē to pašu tekstu un vienkārši parāda to tev. Šī atšķirība ir visa drošības rezerve.
Nofotografē kodu vai izveido tā ekrānuzņēmumu un dekodē attēlu mūsu QR lasītājā. Tas pilnībā darbojas pārlūkprogrammā: attēls nekad netiek augšupielādēts, un nekas netiek atvērts. Tu iegūsti neapstrādātu saturu kā tekstu.
2. solis — noskaidro, kāda veida saturs tas ir
QR kodu saturs atbilst atpazīstamiem formātiem. Izlasot prefiksu, tu vari saprast, ko būtu izdarījis skeneris.
| Satura sākums | Veids | Ko izdarītu skeneris |
|---|---|---|
https:// vai http:// | URL | Atvērtu lapu. Šis ir visbiežākais gadījums |
WIFI:T:WPA;S:…;P:…;; | Wi-Fi akreditācijas dati | Piedāvātu pievienoties tīklam — pirms apstiprināšanas pārbaudi SSID |
BEGIN:VCARD | Kontaktkarte | Piedāvātu saglabāt kontaktpersonu |
mailto: / tel: / smsto: | E-pasts, zvans, SMS | Sagatavotu ziņu vai piezvanītu uz numuru |
| Vienkāršs teksts bez prefiksa | Teksts | Parādītu to. Nekaitīgs |
javascript: vai nepazīstama lietotnes shēma | Aizdomīgs | Neatver to |
Mūsu tipu lapās ir aprakstīts katrs formāts, ja vēlies redzēt, kā tiek veidots leģitīms kods: Wi-Fi, vCard, e-pasts, tālrunis, vienkāršs teksts.
3. solis — izvērtē domēnu
URL satura gadījumā svarīgs ir domēns — izlasi to no labās puses uz kreiso, sākot ar pirmo atsevišķo slīpsvītru. Adresē https://pay.cityparking.gov/meter/44 domēns ir cityparking.gov. Adresē https://cityparking.gov.pay-now.click/meter/44 tas ir pay-now.click, bet atpazīstamā daļa ir tikai dekorācija.
| Ko tu redzi | Ko tas nozīmē |
|---|---|
| Atpazīstamu domēnu, kas atbilst organizācijai | Tieši. Kods ved tur, kur šķietami paredzēts |
| Vispārīgu QR īsinātāju, kas tev nepieder | Ceļā ir trešā puse, kas var mainīt vai atspējot galamērķi |
| Īstu zīmola nosaukumu kā cita domēna apakšdomēnu | Klasiska viltošana. Pārbaudi labajā pusē esošās etiķetes |
| Neapstrādātu IP adresi | Uz drukāta materiāla gandrīz nekad nav leģitīma |
Viena piezīme par īsinātājiem: pakalpojuma atpazīšana nepasaka, kur atrodas galamērķis. Unit 42 to formulē tieši — "Pat drošības ziņā piesardzīgi cilvēki, kuri pirms skenēšanas pārbauda URL priekšskatījumu, nevar noteikt galīgo galamērķi, ja tiek izmantotas saīsinātas saites" — un trīs pakalpojumi, kurus viņi identificē kā visbiežāk ļaunprātīgi izmantotos, ir parasti QR ģeneratoru novirzīšanas domēni. Pazīstams īsinātājs nav iemesls justies droši.
4. solis — seko novirzīšanas ķēdei
Ja saturs ir īsa saite un tev jānoskaidro, kur tā patiesībā beidzas, atrisini novirzīšanu, neielādējot lapu. Terminālī:
Palaid curl -sIL "https://short.example/abc" | grep -i "^location:" — tas parāda katra posma Location galveni, neizpildot lapas saturu. Pievērs uzmanību posmu skaitam: viens posms uz paredzēto galamērķi ir ierasta parādība, bet vairāki posmi caur nesaistītiem resursdatoriem parasti nozīmē analītikas vai reklāmas starpniekus, no kuriem katrs redz pieprasījumu. Ko reģistrē QR starpniekserveris paskaidro, ko šie posmi apkopo.
Divi brīdinājumi. Novirzīšana var parādīt tev vienu galamērķi, bet citam cilvēkam citu, ņemot vērā IP adresi, lietotāja aģentu vai laiku — tāpēc tīrs rezultāts pierāda tikai to, kas notika ar tevi konkrētajā brīdī, nevis to, ko saņems klients citā valstī. Turklāt dinamiska koda galamērķi jebkurā brīdī pēc tam var mainīt — tieši tam šī funkcija ir paredzēta.
Kā pārbaudīt kodu, kas saņemts e-pastā?
Uztver to kā atsevišķu un bīstamāku gadījumu. NCSC norāda, ka QR kodi pikšķerēšanas e-pastos tiek izmantoti tieši tāpēc, ka ne visi drošības rīki skenē attēlus, tādēļ kods var nogādāt ļaunprātīgu saiti garām filtriem, kas to pašu saiti būtu atklājuši kā tekstu, — turklāt skenēšana pārvieto tevi uz personīgo tālruni, kur aizsardzība ir vājāka nekā darba datorā.
Pārbaude ir vienkārša. Saglabā attēlu no e-pasta, nevis skenē to ekrānā, dekodē failu un izlasi domēnu. Dari to datorā, nevis tālrunī, lai nekad neatstātu aizsargāto ierīci. Ja domēns precīzi neatbilst organizācijai, par kuru e-pasts uzdodas, apstājies — sazinies ar organizāciju sev ierastajā veidā, nevis izmantojot kaut ko no šīs ziņas.
Pievērs uzmanību steidzamībai kopā ar kodu: problēmai ar piegādi, paziņojumam par nodokļiem, pastkastei, kurā beidzas vieta, vai kontam, kas šodien jāverificē. Leģitīmām organizācijām ļoti reti vajag, lai tu skenētu izdrukātu kvadrātu steidzamas konta problēmas atrisināšanai. Kvīšings pilnībā apraksta šos uzbrukumu modeļus.
Ko dekoderis nevar pateikt?
Skaidra izpratne par ierobežojumiem palīdz pārbaudi veikt godīgi.
- Vai galamērķis ir drošs. Dekoderis parāda adresi, nevis saturu. Arī atpazīstamā domēnā var būt uzlauzta lapa.
- Ko saņem citi cilvēki. Novirzīšana var parādīt atšķirīgus galamērķus atkarībā no IP adreses, lietotāja aģenta vai dienas laika. Tavs tīrais rezultāts raksturo tavu pieprasījumu konkrētajā brīdī.
- Ko tas darīs rīt. Dinamiska koda galamērķi var mainīt jebkurā brīdī pēc tam, kad esi to pārbaudījis. Tam šī funkcija ir paredzēta, un tāpēc apgalvojums "Es to vienreiz pārbaudīju" nav ilgstoši derīgs apgalvojums par dinamisku kodu.
- Vai izdrukātā kopija atbilst failam. Uzlīmes, kas uzlīmētas virs koda, nozīmē, ka apstiprinātais makets un uz sienas esošais objekts var atšķirties. Tikai fiziskas kopijas dekodēšana ļauj uzzināt, kas ir fiziskajā kopijā.
Pirmais un pēdējais ierobežojums ir iemesls, kāpēc šī emuāra ieteikumi uzņēmumiem atkal un atkal nonāk pie viena punkta: statisks kods tavā domēnā ir vienīgais risinājums, kurā vienreizēja pārbaude paliek patiesa.
5. solis — pārbaudi savu maketu pirms drukāšanas
Tas aizņem minūti un novērš veselu dārgas problēmas kategoriju.
- Eksportē galīgo maketu tieši tādu, kāds tas tiks drukāts.
- Dekodē šo failu — nevis to, kas redzams ģeneratora priekšskatījumā.
- Pārliecinies, ka saturs ir iecerētā URL adrese domēnā, kas pieder tev.
- Ja tā ir īsa saite uz kāda cita domēnu, nedrukā to. Izveido statisku kodu no jauna.
- Kad izdrukātais paraugs ir saņemts, noskenē to un pārliecinies, ka tas joprojām ved uz vajadzīgo vietu.
Ja kods jau ir izdrukāts un šī pārbaude veikta par vēlu, ķīlnieka atgūšanas ceļvedis apraksta atlikušās iespējas. Ja tas vairs nedarbojas un tu vēl nezini, kāpēc, sāc ar rakstu kāpēc tavs QR kods pārstāja darboties.
Biežāk uzdotie jautājumi
- Vai varu dekodēt bojātu, netīru vai daļēji aizsegtu QR kodu?
- Bieži vien jā. QR kodi izmanto Rīda–Solomona kļūdu labošanu, un augstākajā līmenī var pazust aptuveni 30% raksta, kamēr saturs joprojām tiek atgūts. Trīs lielie kvadrāti stūros nedrīkst trūkt — tie ir pozīcijas marķieri, kas dekoderim nepieciešami, lai vispār atrastu un orientētu režģi. Kods ar noplēstu stūri parasti nedarbosies, bet kods ar noberztu vidusdaļu parasti darbosies.
- Vai ir droši skenēt QR kodu tikai tāpēc, lai to apskatītu?
- Lielākā daļa tālruņu skeneru pirms atvēršanas parāda priekšskatījumu, un tas ir samērā droši. Risks ir ieradums turpināt, pieskaroties saitei. Ja tev ir kaut mazākās šaubas, dekodē attēlu — tas risku pilnībā novērš.
- Kā varu zināt, vai QR kods ir dinamisks?
- Dekodē to. Ja saturs ir īsa saite uz domēnu, kas nepieder tev un nav arī galamērķa vietnes domēns, kods ir dinamisks un tiek novirzīts caur šo trešo pusi. Statisks kods satur pašu galamērķa URL adresi.
- Vai bez interneta varu uzzināt, ko QR kods dara, pirms to skenēju?
- Jā. Dekodēšana ir lokāls aprēķins — pārlūkprogrammā darbināmam dekoderim pēc lapas ielādes nav vajadzīgs tīkls, un saturs ir teksts, ko vari izlasīt pats.
- Ko darīt, ja izdrukāts kods tiek dekodēts par domēnu, ko neatpazīstu?
- Neskenē to, bet, ja tas atrodas publiskā infrastruktūrā, ziņo tam, kam pieder šī virsma. FTC un FIB ir brīdinājuši par uzlīmēm, kas uzlīmētas virs leģitīmiem kodiem; skati kvīšingu.
Šeit izveidotie kodi vienmēr tiek dekodēti tieši tā, kā tu tos ievadīji: URL QR kods. Vairāk konteksta rakstā patiesība par QR kodu krāpniecību.
Gatavs statiskam QR kodam?
Izveidojiet to savā pārlūkprogrammā — bez konta, bez sekošanas, bez abonēšanas. Tas, ko jūs veidojat, pieder jums.
Saistīta lasīšana
Kvīšings: visvairāk ļaunprātīgi izmantotie QR domēni
Novirzīšanas slānis, ko “bezmaksas” QR ģeneratori ievieto parastā drukātā materiālā, ir tas pats slānis, uz kuru paļaujas uzbrucēji, — tas atņēma skeneriem pēdējo aizsardzību.
Statiski vs dinamiski QR kodi: Kas jāzina katram lietotājam
Viens kodē jūsu saturu; otrs kodē novirzīšanu. Šī viena atšķirība nosaka, vai jūsu QR kods joprojām darbosies pēc pieciem gadiem.
QR kods ķīlniekā: pērc tikai vienu mēnesi — ne gadu
Rīcības plāns izslēgtam kodam: kas to patiesībā kontrolē, cik maksā izkļūšana un kā apturēt šīs problēmas atkārtošanos.
5 sarkanās karogi, ka jūsu QR ģenerators ir slazds
Pieci signāli, kas atdala godīgus QR rīkus no dynamic-first ģeneratoriem, kas vēlāk iekasēs no jums īri vai atspējos jūsu kodus.
QR skenējumu žurnāli: dati viņiem, risks jums
Skenējumu analītika nav papildu funkcija. Tā ir iemesls, kāpēc pastāv novirzīšana, bet juridisko risku uzņemas nevis datu glabātājs, bet cita puse.