Najpierw odczytaj kod QR, dopiero potem go skanuj
Kodu QR nie da się odczytać gołym okiem, ale jego zawartość można wyodrębnić w kilka sekund. Jak sprawdzić adres docelowy, zanim go otworzysz — i czego taki test nie ujawni.
Są dwie sytuacje, w których warto to zrobić: zamierzasz zeskanować kod, któremu nie ufasz w pełni, albo chcesz wydrukować kod wygenerowany w innym miejscu. Ta sama technika sprawdza się w obu przypadkach.
Krok 1 — Odczytaj zawartość zamiast ją otwierać
Kod QR zawiera tekst. Skaner odczytuje ten tekst i od razu wykonuje zawartą w nim czynność — otwiera adres URL, łączy z siecią Wi-Fi albo rozpoczyna połączenie. Dekoder odczytuje ten sam tekst i po prostu go pokazuje. Ta różnica stanowi cały margines bezpieczeństwa.
Zrób zdjęcie kodu lub zrzut ekranu, a następnie odczytaj obraz w naszym czytniku QR. Działa on całkowicie w przeglądarce: obraz nigdy nie jest przesyłany, a nic nie zostaje otwarte. Otrzymasz surową zawartość w formie tekstu.
Krok 2 — Ustal rodzaj zawartości
Zawartość kodów QR ma rozpoznawalne formaty. Odczytanie początku mówi, co zrobiłby skaner.
| Początek zawartości | Typ | Co zrobiłby skaner |
|---|---|---|
https:// lub http:// | Adres URL | Otworzy stronę. To najczęstszy przypadek |
WIFI:T:WPA;S:…;P:…;; | Dane logowania do Wi-Fi | Zaproponuje dołączenie do tej sieci — przed zaakceptowaniem sprawdź identyfikator SSID |
BEGIN:VCARD | Wizytówka kontaktu | Zaproponuje zapisanie kontaktu |
mailto: / tel: / smsto: | E-mail, połączenie, SMS | Wstępnie uzupełni wiadomość lub wybierze numer |
| Zwykły tekst bez prefiksu | Tekst | Wyświetli go. Nieszkodliwy |
javascript: lub nieznany schemat aplikacji | Podejrzana zawartość | Nie otwieraj |
Jeśli chcesz zobaczyć, jak wygląda prawidłowo zbudowany kod danego typu, nasze strony opisują każdy format: Wi-Fi, vCard, e-mail, telefon, zwykły tekst.
Krok 3 — Oceń domenę
W przypadku zawartości będącej adresem URL liczy się domena — odczytaj ją od prawej do lewej, zaczynając od pierwszego pojedynczego ukośnika. W https://pay.cityparking.gov/meter/44 domeną jest cityparking.gov. W https://cityparking.gov.pay-now.click/meter/44 jest nią pay-now.click, a rozpoznawalny fragment to tylko dekoracja.
| Co widzisz | Jak to odczytać |
|---|---|
| Domenę, którą rozpoznajesz, zgodną z organizacją | Bezpośrednie przejście. Kod prowadzi tam, gdzie wskazuje |
| Ogólny skracacz QR, którego nie posiadasz | Po drodze znajduje się strona trzecia, która może zmienić lub wyłączyć adres docelowy |
| Prawdziwą nazwę marki jako subdomenę czegoś innego | Klasyczne podszywanie się. Sprawdź etykiety po prawej stronie |
| Surowy adres IP | Na drukowanych materiałach niemal nigdy nie jest prawidłowy |
Jedna uwaga dotycząca skracaczy: rozpoznanie usługi nie mówi, dokąd prowadzi link. Unit 42 ujmuje to wprost — „Nawet osoby dbające o bezpieczeństwo, które sprawdzają podgląd adresu URL przed skanowaniem, nie mogą ustalić ostatecznego miejsca docelowego, gdy otrzymują skrócone linki” — a trzy usługi wskazane przez nich jako najczęściej wykorzystywane to zwykłe domeny przekierowań generatorów QR. Znany skracacz nie jest powodem do zaufania.
Krok 4 — Prześledź łańcuch przekierowań
Jeśli zawartością jest krótki link i musisz wiedzieć, gdzie faktycznie się kończy, sprawdź go bez ładowania strony. W terminalu:
Uruchom curl -sIL "https://short.example/abc" | grep -i "^location:" — polecenie wyświetli każdy etap w nagłówku Location, bez wykonywania zawartości strony. Zwróć uwagę na liczbę etapów: pojedyncze przekierowanie do oczekiwanego celu jest zwyczajne, natomiast kilka przekierowań przez niepowiązane hosty zwykle oznacza pośredników analitycznych lub reklamowych, z których każdy widzi żądanie. W artykule Co rejestruje serwer pośredniczący QR opisujemy, jakie dane zbierają te etapy.
Dwa zastrzeżenia. Przekierowanie może kierować Ciebie i kogoś innego do różnych miejsc na podstawie adresu IP, klienta użytkownika lub czasu — czysty wynik potwierdza więc to, co wydarzyło się w Twoim przypadku, w danej chwili, a nie to, co zobaczy klient w innym kraju. Ponadto miejsce docelowe kodu dynamicznego można w każdej chwili zmienić, bo właśnie do tego służy ta funkcja.
Jak sprawdzić kod otrzymany e-mailem?
Potraktuj to jako osobny i bardziej niebezpieczny przypadek. NCSC zauważa, że kody QR są używane w wiadomościach phishingowych właśnie dlatego, że nie wszystkie narzędzia bezpieczeństwa skanują obrazy, więc kod może przenieść złośliwy link obok filtrów, które wykryłyby ten sam link zapisany jako tekst — a skanowanie przenosi Cię na prywatny telefon, słabiej chroniony niż komputer służbowy.
Sprawdzenie jest proste. Zapisz obraz z wiadomości e-mail zamiast skanować go z ekranu, odczytaj plik i sprawdź domenę. Zrób to na komputerze, nie na telefonie, aby nie opuszczać chronionego urządzenia. Jeśli domena nie jest dokładnie zgodna z organizacją, za którą podaje się nadawca wiadomości, zatrzymaj się — skontaktuj się z organizacją w zwykły sposób, a nie przez cokolwiek zawartego w wiadomości.
Zwracaj uwagę na pilność połączoną z kodem: problem z dostawą, zawiadomienie podatkowe, przepełniona skrzynka pocztowa, konto wymagające weryfikacji jeszcze dziś. Prawidłowo działające organizacje bardzo rzadko wymagają zeskanowania drukowanego kwadratu, aby rozwiązać pilny problem z kontem. Artykuł o quishingu opisuje te schematy ataków w całości.
Czego dekoder nie może Ci powiedzieć?
Jasne określenie ograniczeń pomaga zachować uczciwość takiego sprawdzenia.
- Czy miejsce docelowe jest bezpieczne. Dekoder pokazuje adres, a nie zawartość. Rozpoznawalna domena nadal może zawierać zaatakowaną stronę.
- Co zobaczą inni. Przekierowanie może prowadzić do różnych miejsc zależnie od adresu IP, klienta użytkownika lub pory dnia. Czysty wynik opisuje Twoje żądanie w tamtej chwili.
- Co wydarzy się jutro. Miejsce docelowe kodu dynamicznego można zmienić w dowolnym momencie po jego sprawdzeniu. Właśnie do tego służy ta funkcja i dlatego stwierdzenie „sprawdziłem go raz” nie jest trwałym potwierdzeniem bezpieczeństwa kodu dynamicznego.
- Czy wydrukowana kopia odpowiada plikowi. Naklejki nakładane na kod oznaczają, że zatwierdzony projekt i obiekt na ścianie mogą się różnić. Tylko odczyt fizycznej kopii mówi coś o fizycznej kopii.
Pierwsze i ostatnie ograniczenie wyjaśniają, dlaczego porady dla firm na tym blogu wciąż wracają do tego samego punktu: statyczny kod we własnej domenie to jedyne rozwiązanie, w którym jednorazowe sprawdzenie pozostaje prawdziwe.
Krok 5 — Sprawdź własny projekt przed drukiem
Zajmuje to minutę i zapobiega całej kategorii kosztownych problemów.
- Wyeksportuj ostateczny projekt dokładnie w takiej postaci, w jakiej zostanie wydrukowany.
- Odczytaj ten plik — nie plik z podglądu generatora.
- Potwierdź, że zawartość to zamierzony przez Ciebie adres URL w domenie, którą posiadasz.
- Jeśli jest to krótki link w cudzej domenie, nie drukuj go. Wygeneruj kod statyczny.
- Po otrzymaniu wydruku próbnym zeskanuj go i potwierdź, że nadal prowadzi we właściwe miejsce.
Jeśli kod jest już wydrukowany i na to sprawdzenie jest za późno, poradnik odzyskiwania kontroli nad kodem opisuje dostępne opcje. Jeśli przestał działać i nie wiesz jeszcze dlaczego, zacznij od artykułu dlaczego Twój kod QR przestał działać.
Najczęściej zadawane pytania
- Czy mogę odczytać uszkodzony, zabrudzony lub częściowo zasłonięty kod QR?
- Często tak. Kody QR wykorzystują korekcję błędów Reed–Solomon i na najwyższym poziomie można utracić około 30% wzoru, a zawartość nadal da się odzyskać. Nie mogą jednak brakować trzy duże kwadraty w rogach — to znaczniki położenia, których dekoder potrzebuje, aby w ogóle znaleźć siatkę i określić jej orientację. Kod z oderwanym rogiem zwykle zawodzi, a kod z wytartym środkiem zazwyczaj nie.
- Czy skanowanie kodu QR tylko po to, żeby go zobaczyć, jest bezpieczne?
- Większość skanerów w telefonach pokazuje podgląd przed otwarciem, co jest dość bezpieczne. Ryzyko wiąże się z odruchem klikania dalej. Jeśli masz jakiekolwiek wątpliwości, odczytaj obraz zamiast go skanować — całkowicie usuwa to ryzyko.
- Skąd mam wiedzieć, czy kod QR jest dynamiczny?
- Odczytaj go. Jeśli zawartością jest krótki link w domenie, która nie należy do Ciebie ani do strony docelowej, kod jest dynamiczny i przechodzi przez tę stronę trzecią. Kod statyczny zawiera bezpośrednio docelowy adres URL.
- Czy bez internetu mogę sprawdzić, co robi kod QR, zanim go zeskanuję?
- Tak. Odczytywanie to operacja lokalna — dekoder działający w przeglądarce nie potrzebuje sieci po załadowaniu strony, a zawartość jest tekstem, który możesz samodzielnie przeczytać.
- Co zrobić, jeśli wydrukowany kod prowadzi do domeny, której nie rozpoznaję?
- Nie skanuj go, a jeśli znajduje się w przestrzeni publicznej, zgłoś go właścicielowi powierzchni. FTC i FBI ostrzegały przed naklejkami umieszczanymi na prawidłowych kodach; zobacz artykuł o quishingu.
Generowane tutaj kody zawsze prowadzą dokładnie do tego, co wpiszesz: kod QR dla adresu URL. Więcej informacji znajdziesz w artykule prawda o oszustwach z kodami QR.
Gotowy na statyczny kod QR?
Wygeneruj go w przeglądarce — bez konta, bez śledzenia, bez subskrypcji. To, co stworzysz, należy do ciebie.
Powiązane artykuły
Quishing: nadużywane domeny to generatory kodów QR
Warstwa przekierowań, którą „darmowe” generatory QR dodają do zwykłych materiałów drukowanych, to ta sama warstwa wykorzystywana przez napastników — i odebrała skanerom ostatnią linię obrony.
Statyczne vs dynamiczne kody QR: co każdy użytkownik powinien wiedzieć
Jeden koduje twoją treść, drugi — przekierowanie. Ta jedna różnica decyduje o tym, czy twój QR będzie działał za pięć lat.
Kod QR pod kontrolą: kup tylko miesiąc, nie plan roczny
Szybka ocena wyłączonego kodu: kto naprawdę nim steruje, ile kosztuje wyjście i jakie działanie zapobiega powtórce.
5 czerwonych flag, że twój generator QR to pułapka
Pięć sygnałów oddzielających uczciwe narzędzia QR od generatorów domyślnie dynamicznych, które potem każą ci płacić czynsz albo wyłączą twoje kody.
Logi skanów QR: dane ma dostawca, ryzyko ponosisz Ty
Analityka skanów nie jest dodatkową funkcją. To powód istnienia przekierowania — a ryzyko prawne ponosi nie ten, kto przechowuje dane.