Leia o conteúdo do QR antes de escanear o código
Um código QR é ilegível a olho nu, mas seu conteúdo pode ser extraído em segundos. Veja o destino antes de prosseguir — e o que essa verificação não revela.
Há duas situações em que isso é necessário: quando você está prestes a escanear um código em que não confia totalmente e quando está prestes a imprimir um código gerado em outro lugar. A mesma técnica resolve ambas.
Etapa 1 — Leia o conteúdo em vez de abri-lo
Um código QR contém texto. Um scanner decodifica esse texto e age imediatamente com base nele — abre a URL, conecta-se à rede Wi-Fi ou inicia a chamada. Um decodificador decodifica o mesmo texto e simplesmente o mostra a você. Essa diferença é toda a margem de segurança.
Fotografe ou faça uma captura de tela do código e decodifique a imagem em nosso leitor de QR. Ele funciona inteiramente no navegador: a imagem nunca é enviada, e nada é aberto. Você recebe o conteúdo bruto em forma de texto.
Etapa 2 — Descubra que tipo de conteúdo é esse
Os conteúdos de QR seguem formatos reconhecíveis. Ler o prefixo informa o que um scanner teria feito.
| O conteúdo começa com | Tipo | O que um scanner faria |
|---|---|---|
https:// ou http:// | URL | Abriria a página. Este é o caso mais comum |
WIFI:T:WPA;S:…;P:…;; | Credenciais de Wi-Fi | Ofereceria a conexão à rede — verifique o SSID antes de aceitar |
BEGIN:VCARD | Cartão de contato | Ofereceria salvar um contato |
mailto: / tel: / smsto: | E-mail, chamada, SMS | Preencheria uma mensagem ou discaria um número |
| Texto simples sem prefixo | Texto | Exibiria o conteúdo. Inofensivo |
javascript: ou um esquema de aplicativo desconhecido | Suspeito | Não abra |
Nossas páginas sobre tipos explicam cada formato se você quiser ver como um legítimo é criado: Wi-Fi, vCard, e-mail, telefone, texto simples.
Etapa 3 — Avalie o domínio
Em um conteúdo de URL, o domínio é o que importa — leia-o da direita para a esquerda, a partir da primeira barra simples. Em https://pay.cityparking.gov/meter/44, o domínio é cityparking.gov. Em https://cityparking.gov.pay-now.click/meter/44, é pay-now.click, e a parte reconhecível é apenas decoração.
| O que você vê | Interpretação |
|---|---|
| Um domínio que você reconhece e que corresponde à organização | Direto. O código leva para onde parece levar |
| Um encurtador genérico de QR que não pertence a você | Há um terceiro no caminho, que pode alterar ou desativar o destino |
| O nome de uma marca real como subdomínio de outra coisa | Falsificação clássica. Verifique os rótulos à direita |
| Um endereço IP bruto | Quase nunca é legítimo em material impresso |
Um alerta sobre encurtadores: reconhecer o serviço não informa o destino. A Unit 42 diz isso diretamente — "Even security-conscious people who check the URL preview before scanning cannot determine the final destination when presented with shortened links" — e os três serviços que eles identificam como mais abusados são domínios comuns de redirecionamento de geradores de QR. Um encurtador familiar não é motivo para confiar.
Etapa 4 — Siga a cadeia de redirecionamentos
Se o conteúdo for um link curto e você precisar saber onde ele realmente termina, resolva-o sem carregar a página. No terminal:
Execute curl -sIL "https://short.example/abc" | grep -i "^location:" — isso exibe o cabeçalho Location de cada salto sem executar o conteúdo da página. Observe quantos saltos aparecem: um único salto até o destino esperado é normal, enquanto vários saltos por hosts sem relação geralmente indicam intermediários de análise ou publicidade, cada um dos quais vê a solicitação. O que um proxy de QR registra explica o que esses saltos coletam.
Duas ressalvas. Um redirecionamento pode apresentar um destino a você e outro a alguém diferente, com base no IP, no agente do usuário ou no horário — portanto, um resultado limpo prova o que aconteceu com você, naquele momento, e não o que um cliente em outro país verá. Além disso, o destino de um código dinâmico pode ser alterado a qualquer momento depois, precisamente o recurso pelo qual ele é vendido.
Como verificar um código recebido por e-mail?
Trate este caso separadamente, pois é mais perigoso. O NCSC observa que códigos QR são usados em e-mails de phishing especificamente porque nem todas as ferramentas de segurança analisam imagens, permitindo que um código carregue um link malicioso que passaria pelos filtros, embora o mesmo link em texto fosse detectado — e o escaneamento transfere você para um celular pessoal com proteção mais fraca que a do computador de trabalho.
A verificação é simples. Salve a imagem do e-mail em vez de escaneá-la na tela, decodifique o arquivo e leia o domínio. Faça isso no computador, não no celular, para nunca sair do dispositivo protegido. Se o domínio não corresponder exatamente à organização que o e-mail afirma representar, pare — e contate a organização da maneira habitual, não por meio de nada que esteja na mensagem.
O sinal de alerta é a urgência acompanhada de um código: um problema na entrega, uma notificação fiscal, uma caixa de correio cheia ou uma conta que precisa ser verificada hoje. Organizações legítimas raramente precisam que você escaneie um quadrado impresso para resolver um problema urgente de conta. Quishing explica os padrões de ataque em detalhes.
O que um decodificador não pode informar?
Deixar claros os limites mantém a verificação honesta.
- Se o destino é seguro. Um decodificador mostra o endereço, não o conteúdo. Um domínio reconhecível ainda pode hospedar uma página comprometida.
- O que outras pessoas recebem. Um redirecionamento pode levar a destinos diferentes conforme o IP, o agente do usuário ou o horário. Seu resultado limpo descreve sua solicitação naquele momento.
- O que acontecerá amanhã. O destino de um código dinâmico pode ser alterado a qualquer momento depois da verificação. Esse é o recurso pelo qual ele é vendido e é por isso que "eu verifiquei uma vez" não é uma afirmação duradoura sobre um código dinâmico.
- Se a cópia impressa corresponde ao arquivo. Adesivos sobrepostos fazem com que a arte aprovada e o objeto na parede sejam diferentes. Somente decodificar uma cópia física informa algo sobre a cópia física.
Os dois primeiros e últimos limites explicam por que as orientações para empresas neste blog sempre voltam ao mesmo ponto: um código estático no seu próprio domínio é a única configuração em que uma verificação única continua válida.
Etapa 5 — Verifique sua arte antes de enviá-la para impressão
Isso leva um minuto e evita toda uma classe de problemas dispendiosos.
- Exporte a arte final exatamente como será impressa.
- Decodifique esse arquivo — não o arquivo da prévia do gerador.
- Confirme que o conteúdo é a URL pretendida, em um domínio que você controla.
- Se for um link curto em um domínio de terceiros, não o imprima. Gere novamente como código estático.
- Escaneie a prova impressa assim que ela chegar e confirme que ainda leva ao destino correto.
Se um código já foi impresso e esta verificação chegou tarde demais, o guia de recuperação de sequestro explica as opções restantes. Se ele parou de funcionar e você ainda não sabe por quê, comece por por que seu código QR parou de funcionar.
Perguntas frequentes
- Posso decodificar um código QR danificado, sujo ou parcialmente coberto?
- Muitas vezes, sim. Os códigos QR usam correção de erros Reed–Solomon e, no nível mais alto, cerca de 30% do padrão pode ser perdido enquanto o conteúdo ainda é recuperado. O que não pode faltar são os três grandes quadrados nos cantos — eles são os marcadores de posição de que um decodificador precisa para encontrar e orientar a grade. Um código com um canto rasgado geralmente falha; um com o centro arranhado geralmente não.
- É seguro escanear um código QR apenas para visualizá-lo?
- A maioria dos scanners de celular mostra uma prévia antes de abrir, o que é razoavelmente seguro. O risco está em tocar automaticamente para prosseguir. Se tiver qualquer dúvida, decodifique a imagem — isso elimina o risco por completo.
- Como sei se um código QR é dinâmico?
- Decodifique-o. Se o conteúdo for um link curto em um domínio que não é seu nem pertence ao site de destino, ele é dinâmico e passa por esse terceiro. Um código estático contém a própria URL de destino.
- Posso saber o que um código QR faz antes de escaneá-lo se não tiver internet?
- Sim. A decodificação é um processamento local — um decodificador executado no navegador não precisa de rede depois que a página é carregada, e o conteúdo é um texto que você pode ler.
- O que devo fazer se um código impresso for decodificado para um domínio que não reconheço?
- Não o escaneie e, se estiver em uma estrutura pública, denuncie-o ao responsável pelo local. A FTC e o FBI alertaram sobre adesivos colocados sobre códigos legítimos; veja quishing.
Os códigos que você gera aqui sempre são decodificados exatamente para o que você digitou: código QR de URL. Mais contexto em a verdade sobre golpes com códigos QR.
Pronto para um código QR estático?
Gere um no seu navegador — sem conta, sem rastreamento, sem assinatura. O que você cria pertence a você.
Leitura relacionada
Domínios de phishing mais abusados são geradores QR
A camada de redirecionamento que geradores de QR “gratuitos” inserem em materiais impressos comuns é a mesma usada pelos atacantes — e removeu a última defesa disponível aos scanners.
QR estáticos vs dinâmicos: o que todo usuário deve saber
Um codifica seu conteúdo; o outro codifica um redirecionamento. Essa única diferença decide se seu QR continuará funcionando daqui a cinco anos.
QR Code refém: compre um mês, nunca o plano anual
Triagem para um código desativado: quem realmente o controla, quanto custa escapar e a única medida que impede que isso se repita.
5 sinais de alerta de que seu gerador de QR é uma armadilha
Cinco sinais que separam ferramentas QR honestas dos geradores dinâmicos-por-padrão que vão depois cobrar aluguel ou desligar seus códigos.
Códigos QR dinâmicos expõem seus dados a terceiros
As análises de escaneamentos não são um recurso extra. Elas são o motivo da existência do redirecionamento — e quem assume o risco jurídico não é quem detém os dados.