Really Free QR Code Generator··8 min czytania

Najpierw odczytaj kod QR, dopiero potem go skanuj

Kodu QR nie da się odczytać gołym okiem, ale jego zawartość można wyodrębnić w kilka sekund. Jak sprawdzić adres docelowy, zanim go otworzysz — i czego taki test nie ujawni.


Odczytaj obraz zamiast go skanować. Skaner odczytuje tekst i od razu wykonuje zawartą w nim czynność, a dekoder odczytuje ten sam tekst i tylko go pokazuje. Ta różnica stanowi cały margines bezpieczeństwa. Jeśli zawartością jest adres URL w domenie, którą rozpoznajesz, kod prowadzi bezpośrednio tam. Jeśli to krótki link w nieznanej domenie, po drodze znajduje się strona trzecia.

Są dwie sytuacje, w których warto to zrobić: zamierzasz zeskanować kod, któremu nie ufasz w pełni, albo chcesz wydrukować kod wygenerowany w innym miejscu. Ta sama technika sprawdza się w obu przypadkach.

Krok 1 — Odczytaj zawartość zamiast ją otwierać

Kod QR zawiera tekst. Skaner odczytuje ten tekst i od razu wykonuje zawartą w nim czynność — otwiera adres URL, łączy z siecią Wi-Fi albo rozpoczyna połączenie. Dekoder odczytuje ten sam tekst i po prostu go pokazuje. Ta różnica stanowi cały margines bezpieczeństwa.

Zrób zdjęcie kodu lub zrzut ekranu, a następnie odczytaj obraz w naszym czytniku QR. Działa on całkowicie w przeglądarce: obraz nigdy nie jest przesyłany, a nic nie zostaje otwarte. Otrzymasz surową zawartość w formie tekstu.

Krok 2 — Ustal rodzaj zawartości

Zawartość kodów QR ma rozpoznawalne formaty. Odczytanie początku mówi, co zrobiłby skaner.

Początek zawartościTypCo zrobiłby skaner
https:// lub http://Adres URLOtworzy stronę. To najczęstszy przypadek
WIFI:T:WPA;S:…;P:…;;Dane logowania do Wi-FiZaproponuje dołączenie do tej sieci — przed zaakceptowaniem sprawdź identyfikator SSID
BEGIN:VCARDWizytówka kontaktuZaproponuje zapisanie kontaktu
mailto: / tel: / smsto:E-mail, połączenie, SMSWstępnie uzupełni wiadomość lub wybierze numer
Zwykły tekst bez prefiksuTekstWyświetli go. Nieszkodliwy
javascript: lub nieznany schemat aplikacjiPodejrzana zawartośćNie otwieraj

Jeśli chcesz zobaczyć, jak wygląda prawidłowo zbudowany kod danego typu, nasze strony opisują każdy format: Wi-Fi, vCard, e-mail, telefon, zwykły tekst.

Krok 3 — Oceń domenę

W przypadku zawartości będącej adresem URL liczy się domena — odczytaj ją od prawej do lewej, zaczynając od pierwszego pojedynczego ukośnika. W https://pay.cityparking.gov/meter/44 domeną jest cityparking.gov. W https://cityparking.gov.pay-now.click/meter/44 jest nią pay-now.click, a rozpoznawalny fragment to tylko dekoracja.

Co widziszJak to odczytać
Domenę, którą rozpoznajesz, zgodną z organizacjąBezpośrednie przejście. Kod prowadzi tam, gdzie wskazuje
Ogólny skracacz QR, którego nie posiadaszPo drodze znajduje się strona trzecia, która może zmienić lub wyłączyć adres docelowy
Prawdziwą nazwę marki jako subdomenę czegoś innegoKlasyczne podszywanie się. Sprawdź etykiety po prawej stronie
Surowy adres IPNa drukowanych materiałach niemal nigdy nie jest prawidłowy

Jedna uwaga dotycząca skracaczy: rozpoznanie usługi nie mówi, dokąd prowadzi link. Unit 42 ujmuje to wprost — „Nawet osoby dbające o bezpieczeństwo, które sprawdzają podgląd adresu URL przed skanowaniem, nie mogą ustalić ostatecznego miejsca docelowego, gdy otrzymują skrócone linki” — a trzy usługi wskazane przez nich jako najczęściej wykorzystywane to zwykłe domeny przekierowań generatorów QR. Znany skracacz nie jest powodem do zaufania.

Krok 4 — Prześledź łańcuch przekierowań

Jeśli zawartością jest krótki link i musisz wiedzieć, gdzie faktycznie się kończy, sprawdź go bez ładowania strony. W terminalu:

Uruchom curl -sIL "https://short.example/abc" | grep -i "^location:" — polecenie wyświetli każdy etap w nagłówku Location, bez wykonywania zawartości strony. Zwróć uwagę na liczbę etapów: pojedyncze przekierowanie do oczekiwanego celu jest zwyczajne, natomiast kilka przekierowań przez niepowiązane hosty zwykle oznacza pośredników analitycznych lub reklamowych, z których każdy widzi żądanie. W artykule Co rejestruje serwer pośredniczący QR opisujemy, jakie dane zbierają te etapy.

Dwa zastrzeżenia. Przekierowanie może kierować Ciebie i kogoś innego do różnych miejsc na podstawie adresu IP, klienta użytkownika lub czasu — czysty wynik potwierdza więc to, co wydarzyło się w Twoim przypadku, w danej chwili, a nie to, co zobaczy klient w innym kraju. Ponadto miejsce docelowe kodu dynamicznego można w każdej chwili zmienić, bo właśnie do tego służy ta funkcja.

Jak sprawdzić kod otrzymany e-mailem?

Potraktuj to jako osobny i bardziej niebezpieczny przypadek. NCSC zauważa, że kody QR są używane w wiadomościach phishingowych właśnie dlatego, że nie wszystkie narzędzia bezpieczeństwa skanują obrazy, więc kod może przenieść złośliwy link obok filtrów, które wykryłyby ten sam link zapisany jako tekst — a skanowanie przenosi Cię na prywatny telefon, słabiej chroniony niż komputer służbowy.

Sprawdzenie jest proste. Zapisz obraz z wiadomości e-mail zamiast skanować go z ekranu, odczytaj plik i sprawdź domenę. Zrób to na komputerze, nie na telefonie, aby nie opuszczać chronionego urządzenia. Jeśli domena nie jest dokładnie zgodna z organizacją, za którą podaje się nadawca wiadomości, zatrzymaj się — skontaktuj się z organizacją w zwykły sposób, a nie przez cokolwiek zawartego w wiadomości.

Zwracaj uwagę na pilność połączoną z kodem: problem z dostawą, zawiadomienie podatkowe, przepełniona skrzynka pocztowa, konto wymagające weryfikacji jeszcze dziś. Prawidłowo działające organizacje bardzo rzadko wymagają zeskanowania drukowanego kwadratu, aby rozwiązać pilny problem z kontem. Artykuł o quishingu opisuje te schematy ataków w całości.

Czego dekoder nie może Ci powiedzieć?

Jasne określenie ograniczeń pomaga zachować uczciwość takiego sprawdzenia.

  • Czy miejsce docelowe jest bezpieczne. Dekoder pokazuje adres, a nie zawartość. Rozpoznawalna domena nadal może zawierać zaatakowaną stronę.
  • Co zobaczą inni. Przekierowanie może prowadzić do różnych miejsc zależnie od adresu IP, klienta użytkownika lub pory dnia. Czysty wynik opisuje Twoje żądanie w tamtej chwili.
  • Co wydarzy się jutro. Miejsce docelowe kodu dynamicznego można zmienić w dowolnym momencie po jego sprawdzeniu. Właśnie do tego służy ta funkcja i dlatego stwierdzenie „sprawdziłem go raz” nie jest trwałym potwierdzeniem bezpieczeństwa kodu dynamicznego.
  • Czy wydrukowana kopia odpowiada plikowi. Naklejki nakładane na kod oznaczają, że zatwierdzony projekt i obiekt na ścianie mogą się różnić. Tylko odczyt fizycznej kopii mówi coś o fizycznej kopii.

Pierwsze i ostatnie ograniczenie wyjaśniają, dlaczego porady dla firm na tym blogu wciąż wracają do tego samego punktu: statyczny kod we własnej domenie to jedyne rozwiązanie, w którym jednorazowe sprawdzenie pozostaje prawdziwe.

Krok 5 — Sprawdź własny projekt przed drukiem

Zajmuje to minutę i zapobiega całej kategorii kosztownych problemów.

  1. Wyeksportuj ostateczny projekt dokładnie w takiej postaci, w jakiej zostanie wydrukowany.
  2. Odczytaj ten plik — nie plik z podglądu generatora.
  3. Potwierdź, że zawartość to zamierzony przez Ciebie adres URL w domenie, którą posiadasz.
  4. Jeśli jest to krótki link w cudzej domenie, nie drukuj go. Wygeneruj kod statyczny.
  5. Po otrzymaniu wydruku próbnym zeskanuj go i potwierdź, że nadal prowadzi we właściwe miejsce.

Jeśli kod jest już wydrukowany i na to sprawdzenie jest za późno, poradnik odzyskiwania kontroli nad kodem opisuje dostępne opcje. Jeśli przestał działać i nie wiesz jeszcze dlaczego, zacznij od artykułu dlaczego Twój kod QR przestał działać.

Najczęściej zadawane pytania

Czy mogę odczytać uszkodzony, zabrudzony lub częściowo zasłonięty kod QR?
Często tak. Kody QR wykorzystują korekcję błędów Reed–Solomon i na najwyższym poziomie można utracić około 30% wzoru, a zawartość nadal da się odzyskać. Nie mogą jednak brakować trzy duże kwadraty w rogach — to znaczniki położenia, których dekoder potrzebuje, aby w ogóle znaleźć siatkę i określić jej orientację. Kod z oderwanym rogiem zwykle zawodzi, a kod z wytartym środkiem zazwyczaj nie.
Czy skanowanie kodu QR tylko po to, żeby go zobaczyć, jest bezpieczne?
Większość skanerów w telefonach pokazuje podgląd przed otwarciem, co jest dość bezpieczne. Ryzyko wiąże się z odruchem klikania dalej. Jeśli masz jakiekolwiek wątpliwości, odczytaj obraz zamiast go skanować — całkowicie usuwa to ryzyko.
Skąd mam wiedzieć, czy kod QR jest dynamiczny?
Odczytaj go. Jeśli zawartością jest krótki link w domenie, która nie należy do Ciebie ani do strony docelowej, kod jest dynamiczny i przechodzi przez tę stronę trzecią. Kod statyczny zawiera bezpośrednio docelowy adres URL.
Czy bez internetu mogę sprawdzić, co robi kod QR, zanim go zeskanuję?
Tak. Odczytywanie to operacja lokalna — dekoder działający w przeglądarce nie potrzebuje sieci po załadowaniu strony, a zawartość jest tekstem, który możesz samodzielnie przeczytać.
Co zrobić, jeśli wydrukowany kod prowadzi do domeny, której nie rozpoznaję?
Nie skanuj go, a jeśli znajduje się w przestrzeni publicznej, zgłoś go właścicielowi powierzchni. FTC i FBI ostrzegały przed naklejkami umieszczanymi na prawidłowych kodach; zobacz artykuł o quishingu.

Generowane tutaj kody zawsze prowadzą dokładnie do tego, co wpiszesz: kod QR dla adresu URL. Więcej informacji znajdziesz w artykule prawda o oszustwach z kodami QR.


Gotowy na statyczny kod QR?

Wygeneruj go w przeglądarce — bez konta, bez śledzenia, bez subskrypcji. To, co stworzysz, należy do ciebie.