Les QR-kodens innhold før du skanner den blindt
En QR-kode kan ikke leses med øyet, men innholdet kan hentes ut på sekunder. Slik ser du målet før du fortsetter – og hva sjekken ikke kan fortelle deg.
To situasjoner krever dette: Du skal til å skanne en kode du ikke stoler helt på, eller du skal til å skrive ut en kode som er generert et annet sted. Den samme teknikken svarer på begge behovene.
Trinn 1 – Les innholdet i stedet for å åpne det
En QR-kode inneholder tekst. En skanner dekoder teksten og utfører den umiddelbart – åpner URL-en, kobler til Wi-Fi-nettverket eller starter samtalen. En dekoder dekoder den samme teksten og viser den ganske enkelt til deg. Denne forskjellen er hele sikkerhetsmarginen.
Ta et bilde av koden eller ta et skjermbilde, og dekod bildet i vår QR-leser. Den kjører helt i nettleseren din: Bildet lastes aldri opp, og ingenting åpnes. Du får innholdet som ren tekst.
Trinn 2 – Finn ut hva slags innhold det er
QR-innhold følger gjenkjennelige formater. Når du leser prefikset, ser du hva en skanner ville ha gjort.
| Innholdet begynner med | Type | Dette ville en skanner gjort |
|---|---|---|
https:// eller http:// | URL | Åpnet siden. Dette er det vanligste |
WIFI:T:WPA;S:…;P:…;; | Wi-Fi-legitimasjon | Tilbudt å koble til nettverket – bekreft SSID-en før du godtar |
BEGIN:VCARD | Kontaktkort | Tilbudt å lagre en kontakt |
mailto: / tel: / smsto: | E-post, samtale, SMS | Forhåndsutfylt en melding eller ringt et nummer |
| Ren tekst uten prefiks | Tekst | Vist den. Ufarlig |
javascript: eller et ukjent appskjema | Mistenkelig | Ikke åpne den |
Typesidene våre dokumenterer hvert format hvis du vil se hvordan et legitimt format er bygd opp: Wi-Fi, vCard, e-post, telefon, ren tekst.
Trinn 3 — Vurder domenet
For en URL i innholdet er domenet det viktige – les det fra høyre mot venstre fra den første enkle skråstreken. I https://pay.cityparking.gov/meter/44 er domenet cityparking.gov. I https://cityparking.gov.pay-now.click/meter/44 er det pay-now.click, og den gjenkjennelige delen er pynt.
| Det du ser | Tolkning |
|---|---|
| Et domene du kjenner igjen, som samsvarer med organisasjonen | Direkte. Koden går dit den ser ut til å gå |
| En generell QR-kortlenketjeneste du ikke eier | En tredjepart er en del av veien og kan endre eller deaktivere målet |
| Et ekte merkenavn som underdomene til noe annet | Klassisk forfalskning. Sjekk etikettene lengst til høyre |
| En rå IP-adresse | Nesten aldri legitimt på trykt materiale |
En advarsel om kortlenker: At du kjenner igjen tjenesten, forteller deg ikke hvor målet er. Unit 42 sier det direkte – «Selv sikkerhetsbevisste personer som sjekker URL-forhåndsvisningen før de skanner, kan ikke fastslå det endelige målet når de får forkortede lenker» – og de tre tjenestene de identifiserer som mest misbrukt, er vanlige QR-generatorers omdirigeringsdomener. En kjent kortlenketjeneste er ingen trygghet.
Trinn 4 — Følg omdirigeringskjeden
Hvis innholdet er en kortlenke og du må vite hvor den faktisk ender, kan du finne målet uten å laste inn siden. Fra en terminal:
Kjør curl -sIL "https://short.example/abc" | grep -i "^location:" – dette skriver ut hvert hopp i Location-hodet uten å kjøre sideinnhold. Se hvor mange hopp som vises: Ett enkelt hopp til det forventede målet er normalt, mens flere hopp via uvedkommende verter vanligvis betyr analyse- eller annonseringsmellomledd, som alle ser forespørselen. Hva en QR-proxy logger forklarer hva disse hoppene samler inn.
To forbehold. En omdirigering kan sende deg til ett mål og en annen person til et annet, basert på IP, brukeragent eller tidspunkt – så et rent resultat viser hva som skjedde for deg akkurat da, ikke hva en kunde i et annet land vil få. Og målet for en dynamisk kode kan endres når som helst etterpå, og det er nettopp funksjonen den selges for.
Hvordan sjekker du en kode som kom på e-post?
Behandle dette som et separat og farligere tilfelle. NCSC påpeker at QR-koder brukes i phishing-e-post nettopp fordi ikke alle sikkerhetsverktøy skanner bilder, slik at en kode kan føre en skadelig lenke forbi filtre som ville ha fanget den samme lenken som tekst – og skanning flytter deg over på en privat telefon med svakere beskyttelse enn jobbmaskinen.
Sjekken er enkel. Lagre bildet fra e-posten i stedet for å skanne det fra skjermen, dekod filen og les domenet. Gjør dette på datamaskinen, ikke telefonen, slik at du aldri forlater den beskyttede enheten. Hvis domenet ikke samsvarer nøyaktig med organisasjonen e-posten hevder å komme fra, må du stoppe – og kontakte organisasjonen på vanlig måte, ikke via noe i meldingen.
Tegnet du bør se etter, er hastverk kombinert med en kode: et leveringsproblem, et skattevarsel, en postkasse som er full eller en konto som må bekreftes i dag. Legitime organisasjoner trenger svært sjelden at du skanner en trykt firkant for å løse et akutt kontoproblem. Quishing dekker angrepsmønstrene i sin helhet.
Hva kan en dekoder ikke fortelle deg?
Når du er tydelig på begrensningene, blir sjekken mer ærlig.
- Om målet er trygt. En dekoder viser deg adressen, ikke innholdet. Et gjenkjennelig domene kan fortsatt være vert for en kompromittert side.
- Hva andre får. En omdirigering kan sende ulike mål basert på IP, brukeragent eller tidspunkt. Det rene resultatet ditt beskriver forespørselen din på det tidspunktet.
- Hva den vil gjøre i morgen. Målet for en dynamisk kode kan endres når som helst etter at du har sjekket den. Det er funksjonen den selges for, og derfor er «Jeg bekreftet den én gang» ikke en varig påstand om en dynamisk kode.
- Om den trykte kopien samsvarer med filen. Overklistrede merker betyr at illustrasjonen du godkjente, og objektet på veggen, kan være forskjellige. Bare dekoding av en fysisk kopi forteller deg noe om den fysiske kopien.
Den første og siste begrensningen er grunnen til at rådene til virksomheter i denne bloggen stadig vender tilbake til samme poeng: En statisk kode på ditt eget domene er den eneste løsningen der en engangssjekk fortsatt stemmer.
Trinn 5 — Sjekk ditt eget design før det går i trykken
Dette tar ett minutt og hindrer en hel klasse kostbare problemer.
- Eksporter det endelige designet nøyaktig slik det skal trykkes.
- Dekod denne filen – ikke den i generatorens forhåndsvisning.
- Bekreft at innholdet er URL-en du hadde tenkt å bruke, på et domene du eier.
- Hvis det er en kortlenke på en annens domene, må du ikke trykke den. Generer koden på nytt som en statisk kode.
- Skann det trykte korrekturet når det kommer, og bekreft at det fortsatt fører dit det skal.
Hvis en kode allerede er trykt og denne sjekken kommer for sent, dekker guiden for gjenoppretting etter kapring alternativene som fortsatt finnes. Hvis den sluttet å virke og du ennå ikke vet hvorfor, kan du begynne med hvorfor QR-koden sluttet å virke.
Ofte stilte spørsmål
- Kan jeg dekode en QR-kode som er skadet, skitten eller delvis tildekket?
- Ofte. QR-koder har Reed–Solomon-feilretting, og på høyeste nivå kan omtrent 30 % av mønsteret gå tapt mens innholdet fortsatt kan gjenopprettes. Det som ikke kan mangle, er de tre store firkantene i hjørnene – dette er posisjonsmarkørene en dekoder trenger for å finne og orientere rutenettet. En kode med et avrevet hjørne mislykkes vanligvis; en med en oppskrapet midtdel gjør det som regel ikke.
- Er det trygt å skanne en QR-kode bare for å se på den?
- De fleste telefonskannere viser en forhåndsvisning før de åpner noe, noe som er forholdsvis trygt. Risikoen ligger i å trykke videre av vane. Hvis du er i tvil, bør du dekode bildet i stedet – da fjerner du risikoen helt.
- Hvordan vet jeg om en QR-kode er dynamisk?
- Dekod den. Hvis innholdet er en kortlenke på et domene som verken er ditt eller tilhører målsiden, er den dynamisk og går via denne tredjeparten. En statisk kode inneholder selve URL-en til målet.
- Kan jeg se hva en QR-kode gjør før jeg skanner den hvis jeg ikke har internett?
- Ja. Dekoding er en lokal beregning – en dekoder som kjører i nettleseren, trenger ikke nettverk når siden først er lastet inn, og innholdet er tekst du kan lese selv.
- Hva bør jeg gjøre hvis en trykt kode dekodes til et domene jeg ikke kjenner igjen?
- Ikke skann den, og hvis den finnes på offentlig infrastruktur, bør du rapportere den til den som eier overflaten. FTC og FBI har begge advart om klistremerker som plasseres over legitime koder; se quishing.
Koder du genererer her, dekoder alltid til nøyaktig det du skrev inn: QR-kode for URL. Du finner mer bakgrunn i sannheten om QR-kodesvindel.
Klar for en statisk QR-kode?
Lag en i nettleseren din — ingen konto, ingen sporing, ingen abonnement. Det du lager, tilhører deg.
Relatert lesing
Quishing: Mest misbrukte domener er QR-generatorer
Omdirigeringslaget som «gratis» QR-generatorer legger inn i vanlig trykt materiale, er det samme laget angripere bruker – og det fjernet det siste forsvaret skannere hadde.
Statiske vs dynamiske QR-koder: Hva hver bruker bør vite
Den ene koder innholdet ditt; den andre koder en omdirigering. Den ene forskjellen bestemmer om QR-koden din fortsatt vil fungere om fem år.
QR-kode kapret: Kjøp én måned, aldri årsplanen
Slik håndterer du en kode som er slått av: hvem som faktisk kontrollerer den, hva det koster å komme seg ut, og grepet som hindrer at det skjer igjen.
5 varselsignaler om at QR-generatoren din er en felle
Fem signaler som skiller ærlige QR-verktøy fra dynamic-first-generatorer som vil kreve leie av deg eller deaktivere kodene dine senere.
QR-skanninger logger data – du får det juridiske ansvaret
Skanningsanalyse er ikke en ekstrafunksjon. Det er grunnen til at omdirigeringen finnes – og parten som bærer den juridiske risikoen, er ikke den som har dataene.