Really Free QR Code Generator··8 minūšu lasījums

QR koda saturs: izlasi to, pirms to atver un skenē

QR kodu ar aci nevar izlasīt, taču tā saturu var iegūt dažu sekunžu laikā. Uzzini, kā redzēt galamērķi pirms darbības — un ko pārbaude nepasaka.


Dekodē attēlu, nevis skenē to. Skeneris dekodē tekstu un uzreiz ar to rīkojas, bet dekoderis dekodē to pašu tekstu un tikai parāda to tev. Šī atšķirība ir visa drošības rezerve. Ja saturs ir URL adrese domēnā, ko tu atpazīsti, kods ved tieši uz to. Ja tas ir īss links nepazīstamā domēnā, ceļā atrodas trešā puse.

Šāda rīcība nepieciešama divās situācijās: tu tūlīt skenēsi kodu, kuram pilnībā neuzticies, vai arī gatavojies drukāt citur izveidotu kodu. Viena un tā pati metode palīdz abos gadījumos.

1. solis — izlasi saturu, nevis atver to

QR kodā ir teksts. Skeneris dekodē šo tekstu un uzreiz ar to rīkojas — atver URL adresi, pievienojas Wi-Fi tīklam, sāk zvanu. Dekoderis dekodē to pašu tekstu un vienkārši parāda to tev. Šī atšķirība ir visa drošības rezerve.

Nofotografē kodu vai izveido tā ekrānuzņēmumu un dekodē attēlu mūsu QR lasītājā. Tas pilnībā darbojas pārlūkprogrammā: attēls nekad netiek augšupielādēts, un nekas netiek atvērts. Tu iegūsti neapstrādātu saturu kā tekstu.

2. solis — noskaidro, kāda veida saturs tas ir

QR kodu saturs atbilst atpazīstamiem formātiem. Izlasot prefiksu, tu vari saprast, ko būtu izdarījis skeneris.

Satura sākumsVeidsKo izdarītu skeneris
https:// vai http://URLAtvērtu lapu. Šis ir visbiežākais gadījums
WIFI:T:WPA;S:…;P:…;;Wi-Fi akreditācijas datiPiedāvātu pievienoties tīklam — pirms apstiprināšanas pārbaudi SSID
BEGIN:VCARDKontaktkartePiedāvātu saglabāt kontaktpersonu
mailto: / tel: / smsto:E-pasts, zvans, SMSSagatavotu ziņu vai piezvanītu uz numuru
Vienkāršs teksts bez prefiksaTekstsParādītu to. Nekaitīgs
javascript: vai nepazīstama lietotnes shēmaAizdomīgsNeatver to

Mūsu tipu lapās ir aprakstīts katrs formāts, ja vēlies redzēt, kā tiek veidots leģitīms kods: Wi-Fi, vCard, e-pasts, tālrunis, vienkāršs teksts.

3. solis — izvērtē domēnu

URL satura gadījumā svarīgs ir domēns — izlasi to no labās puses uz kreiso, sākot ar pirmo atsevišķo slīpsvītru. Adresē https://pay.cityparking.gov/meter/44 domēns ir cityparking.gov. Adresē https://cityparking.gov.pay-now.click/meter/44 tas ir pay-now.click, bet atpazīstamā daļa ir tikai dekorācija.

Ko tu redziKo tas nozīmē
Atpazīstamu domēnu, kas atbilst organizācijaiTieši. Kods ved tur, kur šķietami paredzēts
Vispārīgu QR īsinātāju, kas tev nepiederCeļā ir trešā puse, kas var mainīt vai atspējot galamērķi
Īstu zīmola nosaukumu kā cita domēna apakšdomēnuKlasiska viltošana. Pārbaudi labajā pusē esošās etiķetes
Neapstrādātu IP adresiUz drukāta materiāla gandrīz nekad nav leģitīma

Viena piezīme par īsinātājiem: pakalpojuma atpazīšana nepasaka, kur atrodas galamērķis. Unit 42 to formulē tieši — "Pat drošības ziņā piesardzīgi cilvēki, kuri pirms skenēšanas pārbauda URL priekšskatījumu, nevar noteikt galīgo galamērķi, ja tiek izmantotas saīsinātas saites" — un trīs pakalpojumi, kurus viņi identificē kā visbiežāk ļaunprātīgi izmantotos, ir parasti QR ģeneratoru novirzīšanas domēni. Pazīstams īsinātājs nav iemesls justies droši.

4. solis — seko novirzīšanas ķēdei

Ja saturs ir īsa saite un tev jānoskaidro, kur tā patiesībā beidzas, atrisini novirzīšanu, neielādējot lapu. Terminālī:

Palaid curl -sIL "https://short.example/abc" | grep -i "^location:" — tas parāda katra posma Location galveni, neizpildot lapas saturu. Pievērs uzmanību posmu skaitam: viens posms uz paredzēto galamērķi ir ierasta parādība, bet vairāki posmi caur nesaistītiem resursdatoriem parasti nozīmē analītikas vai reklāmas starpniekus, no kuriem katrs redz pieprasījumu. Ko reģistrē QR starpniekserveris paskaidro, ko šie posmi apkopo.

Divi brīdinājumi. Novirzīšana var parādīt tev vienu galamērķi, bet citam cilvēkam citu, ņemot vērā IP adresi, lietotāja aģentu vai laiku — tāpēc tīrs rezultāts pierāda tikai to, kas notika ar tevi konkrētajā brīdī, nevis to, ko saņems klients citā valstī. Turklāt dinamiska koda galamērķi jebkurā brīdī pēc tam var mainīt — tieši tam šī funkcija ir paredzēta.

Kā pārbaudīt kodu, kas saņemts e-pastā?

Uztver to kā atsevišķu un bīstamāku gadījumu. NCSC norāda, ka QR kodi pikšķerēšanas e-pastos tiek izmantoti tieši tāpēc, ka ne visi drošības rīki skenē attēlus, tādēļ kods var nogādāt ļaunprātīgu saiti garām filtriem, kas to pašu saiti būtu atklājuši kā tekstu, — turklāt skenēšana pārvieto tevi uz personīgo tālruni, kur aizsardzība ir vājāka nekā darba datorā.

Pārbaude ir vienkārša. Saglabā attēlu no e-pasta, nevis skenē to ekrānā, dekodē failu un izlasi domēnu. Dari to datorā, nevis tālrunī, lai nekad neatstātu aizsargāto ierīci. Ja domēns precīzi neatbilst organizācijai, par kuru e-pasts uzdodas, apstājies — sazinies ar organizāciju sev ierastajā veidā, nevis izmantojot kaut ko no šīs ziņas.

Pievērs uzmanību steidzamībai kopā ar kodu: problēmai ar piegādi, paziņojumam par nodokļiem, pastkastei, kurā beidzas vieta, vai kontam, kas šodien jāverificē. Leģitīmām organizācijām ļoti reti vajag, lai tu skenētu izdrukātu kvadrātu steidzamas konta problēmas atrisināšanai. Kvīšings pilnībā apraksta šos uzbrukumu modeļus.

Ko dekoderis nevar pateikt?

Skaidra izpratne par ierobežojumiem palīdz pārbaudi veikt godīgi.

  • Vai galamērķis ir drošs. Dekoderis parāda adresi, nevis saturu. Arī atpazīstamā domēnā var būt uzlauzta lapa.
  • Ko saņem citi cilvēki. Novirzīšana var parādīt atšķirīgus galamērķus atkarībā no IP adreses, lietotāja aģenta vai dienas laika. Tavs tīrais rezultāts raksturo tavu pieprasījumu konkrētajā brīdī.
  • Ko tas darīs rīt. Dinamiska koda galamērķi var mainīt jebkurā brīdī pēc tam, kad esi to pārbaudījis. Tam šī funkcija ir paredzēta, un tāpēc apgalvojums "Es to vienreiz pārbaudīju" nav ilgstoši derīgs apgalvojums par dinamisku kodu.
  • Vai izdrukātā kopija atbilst failam. Uzlīmes, kas uzlīmētas virs koda, nozīmē, ka apstiprinātais makets un uz sienas esošais objekts var atšķirties. Tikai fiziskas kopijas dekodēšana ļauj uzzināt, kas ir fiziskajā kopijā.

Pirmais un pēdējais ierobežojums ir iemesls, kāpēc šī emuāra ieteikumi uzņēmumiem atkal un atkal nonāk pie viena punkta: statisks kods tavā domēnā ir vienīgais risinājums, kurā vienreizēja pārbaude paliek patiesa.

5. solis — pārbaudi savu maketu pirms drukāšanas

Tas aizņem minūti un novērš veselu dārgas problēmas kategoriju.

  1. Eksportē galīgo maketu tieši tādu, kāds tas tiks drukāts.
  2. Dekodē šo failu — nevis to, kas redzams ģeneratora priekšskatījumā.
  3. Pārliecinies, ka saturs ir iecerētā URL adrese domēnā, kas pieder tev.
  4. Ja tā ir īsa saite uz kāda cita domēnu, nedrukā to. Izveido statisku kodu no jauna.
  5. Kad izdrukātais paraugs ir saņemts, noskenē to un pārliecinies, ka tas joprojām ved uz vajadzīgo vietu.

Ja kods jau ir izdrukāts un šī pārbaude veikta par vēlu, ķīlnieka atgūšanas ceļvedis apraksta atlikušās iespējas. Ja tas vairs nedarbojas un tu vēl nezini, kāpēc, sāc ar rakstu kāpēc tavs QR kods pārstāja darboties.

Biežāk uzdotie jautājumi

Vai varu dekodēt bojātu, netīru vai daļēji aizsegtu QR kodu?
Bieži vien jā. QR kodi izmanto Rīda–Solomona kļūdu labošanu, un augstākajā līmenī var pazust aptuveni 30% raksta, kamēr saturs joprojām tiek atgūts. Trīs lielie kvadrāti stūros nedrīkst trūkt — tie ir pozīcijas marķieri, kas dekoderim nepieciešami, lai vispār atrastu un orientētu režģi. Kods ar noplēstu stūri parasti nedarbosies, bet kods ar noberztu vidusdaļu parasti darbosies.
Vai ir droši skenēt QR kodu tikai tāpēc, lai to apskatītu?
Lielākā daļa tālruņu skeneru pirms atvēršanas parāda priekšskatījumu, un tas ir samērā droši. Risks ir ieradums turpināt, pieskaroties saitei. Ja tev ir kaut mazākās šaubas, dekodē attēlu — tas risku pilnībā novērš.
Kā varu zināt, vai QR kods ir dinamisks?
Dekodē to. Ja saturs ir īsa saite uz domēnu, kas nepieder tev un nav arī galamērķa vietnes domēns, kods ir dinamisks un tiek novirzīts caur šo trešo pusi. Statisks kods satur pašu galamērķa URL adresi.
Vai bez interneta varu uzzināt, ko QR kods dara, pirms to skenēju?
Jā. Dekodēšana ir lokāls aprēķins — pārlūkprogrammā darbināmam dekoderim pēc lapas ielādes nav vajadzīgs tīkls, un saturs ir teksts, ko vari izlasīt pats.
Ko darīt, ja izdrukāts kods tiek dekodēts par domēnu, ko neatpazīstu?
Neskenē to, bet, ja tas atrodas publiskā infrastruktūrā, ziņo tam, kam pieder šī virsma. FTC un FIB ir brīdinājuši par uzlīmēm, kas uzlīmētas virs leģitīmiem kodiem; skati kvīšingu.

Šeit izveidotie kodi vienmēr tiek dekodēti tieši tā, kā tu tos ievadīji: URL QR kods. Vairāk konteksta rakstā patiesība par QR kodu krāpniecību.


Gatavs statiskam QR kodam?

Izveidojiet to savā pārlūkprogrammā — bez konta, bez sekošanas, bez abonēšanas. Tas, ko jūs veidojat, pieder jums.