Baca Muatan Kod QR Dahulu, Jangan Terus Mengimbas
Kod QR tidak boleh dibaca dengan mata, tetapi muatannya boleh diekstrak dalam beberapa saat. Ketahui destinasi sebelum meneruskan — dan had semakan ini.
Dua keadaan memerlukan langkah ini: anda hendak mengimbas kod yang tidak anda percayai sepenuhnya, atau anda hendak mencetak kod yang dijana di tempat lain. Teknik yang sama menjawab kedua-duanya.
Langkah 1 — Baca muatan dan bukannya membukanya
Kod QR menyimpan teks. Pengimbas menyahkod teks itu lalu terus bertindak atasnya — membuka URL, menyertai rangkaian Wi-Fi, atau memulakan panggilan. Penyahkod menyahkod teks yang sama dan hanya memaparkannya kepada anda. Perbezaan itu ialah seluruh lapisan keselamatan.
Ambil gambar atau tangkap skrin kod itu dan nyahkod imej tersebut pada pembaca QR kami. Ia berjalan sepenuhnya dalam pelayar anda: imej tidak pernah dimuat naik dan tiada apa-apa dibuka. Anda akan mendapat muatan mentah dalam bentuk teks.
Langkah 2 — Kenal pasti jenis muatan
Muatan QR mengikut format yang boleh dikenal pasti. Membaca awalan memberitahu anda tindakan yang akan dilakukan oleh pengimbas.
| Muatan bermula dengan | Jenis | Tindakan pengimbas |
|---|---|---|
https:// atau http:// | URL | Buka halaman tersebut. Ini ialah kes biasa |
WIFI:T:WPA;S:…;P:…;; | Kelayakan Wi-Fi | Tawarkan untuk menyertai rangkaian itu — sahkan SSID sebelum menerima |
BEGIN:VCARD | Kad kenalan | Tawarkan untuk menyimpan kenalan |
mailto: / tel: / smsto: | E-mel, panggilan, SMS | Isi awal mesej atau dail nombor |
| Teks biasa tanpa awalan | Teks | Paparkannya. Tidak berbahaya |
javascript: atau skema aplikasi yang tidak dikenali | Mencurigakan | Jangan bukanya |
Halaman jenis kami menerangkan setiap format jika anda mahu melihat cara format yang sah dibina: Wi-Fi, vCard, e-mel, telefon, teks biasa.
Langkah 3 — Nilai domain
Untuk muatan URL, domain ialah perkara yang penting — baca dari kanan ke kiri bermula pada garis miring tunggal pertama. Dalam https://pay.cityparking.gov/meter/44, domainnya ialah cityparking.gov. Dalam https://cityparking.gov.pay-now.click/meter/44, domainnya ialah pay-now.click, manakala bahagian yang dikenali itu hanyalah hiasan.
| Perkara yang anda lihat | Tafsiran |
|---|---|
| Domain yang anda kenali dan sepadan dengan organisasi | Terus. Kod itu menuju ke tempat yang kelihatan ditujunya |
| Pemendek QR generik yang bukan milik anda | Pihak ketiga berada dalam laluan dan boleh menukar atau melumpuhkan destinasi |
| Nama jenama sebenar sebagai subdomain bagi sesuatu yang lain | Penipuan penyamaran klasik. Semak label di paling kanan |
| Alamat IP mentah | Hampir tidak pernah sah pada bahan bercetak |
Satu peringatan tentang pemendek pautan: mengenali perkhidmatan itu tidak memberitahu anda destinasinya. Unit 42 menyatakannya dengan jelas — "Malah orang yang peka terhadap keselamatan dan menyemak pratonton URL sebelum mengimbas tidak dapat menentukan destinasi akhir apabila diberikan pautan yang dipendekkan" — dan tiga perkhidmatan yang mereka kenal pasti sebagai paling banyak disalahgunakan ialah domain pengalihan penjana QR biasa. Pemendek yang dikenali bukan jaminan keselamatan.
Langkah 4 — Ikuti rantaian pengalihan
Jika muatan itu ialah pautan pendek dan anda perlu tahu destinasi akhirnya, selesaikannya tanpa memuatkan halaman tersebut. Dari terminal:
Jalankan curl -sIL "https://short.example/abc" | grep -i "^location:" — arahan ini mencetak setiap lompatan dalam pengepala Location tanpa melaksanakan kandungan halaman. Perhatikan bilangan lompatan: satu lompatan ke destinasi yang dijangka adalah perkara biasa, manakala beberapa lompatan melalui hos yang tidak berkaitan biasanya bermaksud perantara analitik atau pengiklanan, yang setiap satunya melihat permintaan tersebut. Perkara yang dicatat oleh proksi QR menerangkan perkara yang dikumpulkan oleh lompatan itu.
Dua perkara perlu diambil kira. Pengalihan boleh memberikan satu destinasi kepada anda dan destinasi lain kepada orang lain, berdasarkan IP, ejen pengguna atau masa — jadi keputusan yang bersih membuktikan perkara yang berlaku kepada anda pada ketika itu, bukan perkara yang akan diterima pelanggan di negara lain. Selain itu, destinasi kod dinamik boleh diubah pada bila-bila masa selepas itu, dan itulah ciri yang dijual bersamanya.
Bagaimana anda menyemak kod yang diterima melalui e-mel?
Anggap ini sebagai kes berasingan yang lebih berbahaya. NCSC menyatakan bahawa kod QR digunakan dalam e-mel pancingan data khususnya kerana tidak semua alat keselamatan mengimbas imej, jadi kod boleh membawa pautan berniat jahat melepasi penapis yang mungkin mengesan pautan sama jika ia berupa teks — dan pengimbasan memindahkan anda ke telefon peribadi yang perlindungannya lebih lemah berbanding komputer kerja.
Semak dengan cara yang mudah. Simpan imej daripada e-mel itu dan bukannya mengimbasnya dari skrin, nyahkod fail tersebut dan baca domainnya. Lakukan ini pada komputer, bukan telefon, supaya anda tidak pernah meninggalkan peranti yang dilindungi. Jika domain itu tidak sepadan tepat dengan organisasi yang didakwa oleh e-mel tersebut, berhenti — hubungi organisasi itu melalui cara yang biasanya anda gunakan, bukannya melalui apa-apa dalam mesej tersebut.
Petanda yang perlu diperhatikan ialah desakan masa yang disertai kod: masalah penghantaran, notis cukai, peti mel hampir penuh, atau akaun yang perlu disahkan hari ini. Organisasi yang sah amat jarang memerlukan anda mengimbas petak bercetak untuk menyelesaikan masalah akaun yang mendesak. Quishing menerangkan corak serangan ini dengan lebih lengkap.
Apakah yang tidak dapat diberitahu oleh penyahkod?
Memahami hadnya dengan jelas membantu memastikan semakan ini dibuat secara jujur.
- Sama ada destinasi itu selamat. Penyahkod menunjukkan alamat, bukan kandungan. Domain yang dikenali masih boleh mengehos halaman yang telah dikompromi.
- Perkara yang diterima orang lain. Pengalihan boleh memberikan destinasi berbeza berdasarkan IP, ejen pengguna atau waktu. Keputusan bersih anda hanya menerangkan permintaan anda pada ketika itu.
- Perkara yang akan berlaku esok. Destinasi kod dinamik boleh diubah pada bila-bila masa selepas anda menyemaknya. Itulah ciri yang dijual bersamanya, dan sebabnya "Saya sudah mengesahkannya sekali" bukan kenyataan yang kekal tentang kod dinamik.
- Sama ada salinan bercetak sepadan dengan fail. Pelekat tindanan bermakna karya seni yang anda luluskan dan objek di dinding boleh berbeza. Hanya menyahkod salinan fizikal memberitahu anda tentang salinan fizikal itu.
Had pertama dan terakhir inilah sebab nasihat untuk pihak perniagaan dalam blog ini terus kembali kepada perkara yang sama: kod statik pada domain milik anda sendiri ialah satu-satunya susunan yang membolehkan semakan sekali kekal benar.
Langkah 5 — Semak karya seni anda sebelum dicetak
Langkah ini mengambil masa seminit dan mencegah satu kelas masalah yang boleh menelan kos tinggi.
- Eksport karya seni akhir tepat seperti yang akan dicetak.
- Nyahkod fail itu — bukan fail dalam pratonton penjana.
- Sahkan bahawa muatan itu ialah URL yang anda kehendaki, pada domain milik anda.
- Jika ia ialah pautan pendek pada domain orang lain, jangan cetaknya. Jana semula sebagai kod statik.
- Imbas bukti cetak sebaik sahaja ia tiba dan sahkan bahawa ia masih menuju ke tempat yang sepatutnya.
Jika kod itu sudah dicetak dan semakan ini dibuat terlalu lewat, panduan pemulihan tebusan menerangkan pilihan yang masih ada. Jika ia berhenti berfungsi dan anda belum tahu sebabnya, mulakan dengan sebab kod QR anda berhenti berfungsi.
Soalan lazim
- Bolehkah saya menyahkod kod QR yang rosak, kotor atau sebahagiannya terlindung?
- Selalunya boleh. Kod QR mempunyai pembetulan ralat Reed–Solomon, dan pada tahap tertinggi kira-kira 30% corak boleh hilang sementara muatan masih dapat dipulihkan. Perkara yang tidak boleh hilang ialah tiga petak sudut besar — itulah penanda kedudukan yang diperlukan penyahkod untuk mencari dan menetapkan arah grid. Kod dengan sudut yang koyak biasanya gagal; kod dengan bahagian tengah yang tercalar biasanya tidak.
- Adakah selamat mengimbas kod QR sekadar untuk melihatnya?
- Kebanyakan pengimbas telefon memaparkan pratonton sebelum membuka kandungan, yang agak selamat. Risikonya ialah tabiat mengetik untuk meneruskan. Jika anda ragu-ragu, nyahkod imej itu — langkah tersebut menghapuskan risiko sepenuhnya.
- Bagaimana saya tahu sama ada kod QR itu dinamik?
- Nyahkodnya. Jika muatannya ialah pautan pendek pada domain yang bukan milik anda dan bukan milik tapak destinasi, kod itu dinamik dan melalui pihak ketiga tersebut. Kod statik mengandungi URL destinasi itu sendiri.
- Bolehkah saya mengetahui tindakan kod QR sebelum mengimbasnya jika saya tiada internet?
- Ya. Penyahkodan ialah pengiraan setempat — penyahkod yang berjalan dalam pelayar tidak memerlukan rangkaian selepas halaman dimuatkan, dan muatan itu ialah teks yang boleh anda baca sendiri.
- Apakah yang patut saya lakukan jika kod bercetak dinyahkod kepada domain yang tidak saya kenali?
- Jangan imbasnya, dan jika ia berada pada infrastruktur awam, laporkan kepada pihak yang memiliki permukaan tersebut. FTC dan FBI kedua-duanya telah memberi amaran tentang pelekat yang diletakkan di atas kod yang sah; lihat quishing.
Kod yang anda jana di sini sentiasa dinyahkod tepat seperti yang anda taip: kod QR URL. Dapatkan konteks lanjut dalam kebenaran tentang penipuan kod QR.
Sedia untuk kod QR statik?
Buatnya dalam pelayar anda — tiada akaun, tiada penjejakan, tiada langganan. Apa yang anda buat adalah milik anda.
Bacaan berkaitan
Quishing: Domain Phishing Paling Disalahguna Penjana QR
Lapisan ubah hala yang disisipkan oleh penjana QR "percuma" ke dalam bahan bercetak biasa ialah lapisan yang sama digunakan penyerang — dan ia menghapuskan pertahanan terakhir yang ada pada pengimbas.
Kod QR statik vs dinamik: Apa yang setiap pengguna patut tahu
Satu mengekod kandungan anda; yang lain mengekod pengalihan. Satu perbezaan ini menentukan sama ada kod QR anda masih berfungsi dalam lima tahun.
Kod QR Disandera: Beli Sebulan, Bukan Pelan Tahunan
Triage untuk kod yang telah dimatikan: siapa sebenarnya mengawalnya, kos untuk keluar, dan satu langkah yang menghalang masalah ini berulang.
5 bendera merah bahawa penjana QR anda adalah perangkap
Lima isyarat yang memisahkan alat QR jujur daripada penjana dynamic-first yang kemudian akan mengenakan sewa kepada anda atau melumpuhkan kod anda.
Log Imbasan QR: Risiko Data Ditanggung Oleh Anda
Analitis imbasan bukan ciri tambahan. Itulah sebabnya pengalihan wujud — dan pihak yang menanggung risiko undang-undang bukan pihak yang menyimpan data.