Really Free QR Code Generator··8 min de leitura

Leia o conteúdo do QR antes de escanear o código

Um código QR é ilegível a olho nu, mas seu conteúdo pode ser extraído em segundos. Veja o destino antes de prosseguir — e o que essa verificação não revela.


Decodifique a imagem em vez de escaneá-la. Um scanner decodifica o texto e age imediatamente com base nele; um decodificador decodifica o mesmo texto e apenas o mostra a você. Essa diferença é toda a margem de segurança. Se o conteúdo for uma URL em um domínio que você reconhece, o código leva diretamente até lá. Se for um link curto em um domínio desconhecido, há um terceiro no caminho.

Há duas situações em que isso é necessário: quando você está prestes a escanear um código em que não confia totalmente e quando está prestes a imprimir um código gerado em outro lugar. A mesma técnica resolve ambas.

Etapa 1 — Leia o conteúdo em vez de abri-lo

Um código QR contém texto. Um scanner decodifica esse texto e age imediatamente com base nele — abre a URL, conecta-se à rede Wi-Fi ou inicia a chamada. Um decodificador decodifica o mesmo texto e simplesmente o mostra a você. Essa diferença é toda a margem de segurança.

Fotografe ou faça uma captura de tela do código e decodifique a imagem em nosso leitor de QR. Ele funciona inteiramente no navegador: a imagem nunca é enviada, e nada é aberto. Você recebe o conteúdo bruto em forma de texto.

Etapa 2 — Descubra que tipo de conteúdo é esse

Os conteúdos de QR seguem formatos reconhecíveis. Ler o prefixo informa o que um scanner teria feito.

O conteúdo começa comTipoO que um scanner faria
https:// ou http://URLAbriria a página. Este é o caso mais comum
WIFI:T:WPA;S:…;P:…;;Credenciais de Wi-FiOfereceria a conexão à rede — verifique o SSID antes de aceitar
BEGIN:VCARDCartão de contatoOfereceria salvar um contato
mailto: / tel: / smsto:E-mail, chamada, SMSPreencheria uma mensagem ou discaria um número
Texto simples sem prefixoTextoExibiria o conteúdo. Inofensivo
javascript: ou um esquema de aplicativo desconhecidoSuspeitoNão abra

Nossas páginas sobre tipos explicam cada formato se você quiser ver como um legítimo é criado: Wi-Fi, vCard, e-mail, telefone, texto simples.

Etapa 3 — Avalie o domínio

Em um conteúdo de URL, o domínio é o que importa — leia-o da direita para a esquerda, a partir da primeira barra simples. Em https://pay.cityparking.gov/meter/44, o domínio é cityparking.gov. Em https://cityparking.gov.pay-now.click/meter/44, é pay-now.click, e a parte reconhecível é apenas decoração.

O que você vêInterpretação
Um domínio que você reconhece e que corresponde à organizaçãoDireto. O código leva para onde parece levar
Um encurtador genérico de QR que não pertence a vocêHá um terceiro no caminho, que pode alterar ou desativar o destino
O nome de uma marca real como subdomínio de outra coisaFalsificação clássica. Verifique os rótulos à direita
Um endereço IP brutoQuase nunca é legítimo em material impresso

Um alerta sobre encurtadores: reconhecer o serviço não informa o destino. A Unit 42 diz isso diretamente — "Even security-conscious people who check the URL preview before scanning cannot determine the final destination when presented with shortened links" — e os três serviços que eles identificam como mais abusados são domínios comuns de redirecionamento de geradores de QR. Um encurtador familiar não é motivo para confiar.

Etapa 4 — Siga a cadeia de redirecionamentos

Se o conteúdo for um link curto e você precisar saber onde ele realmente termina, resolva-o sem carregar a página. No terminal:

Execute curl -sIL "https://short.example/abc" | grep -i "^location:" — isso exibe o cabeçalho Location de cada salto sem executar o conteúdo da página. Observe quantos saltos aparecem: um único salto até o destino esperado é normal, enquanto vários saltos por hosts sem relação geralmente indicam intermediários de análise ou publicidade, cada um dos quais vê a solicitação. O que um proxy de QR registra explica o que esses saltos coletam.

Duas ressalvas. Um redirecionamento pode apresentar um destino a você e outro a alguém diferente, com base no IP, no agente do usuário ou no horário — portanto, um resultado limpo prova o que aconteceu com você, naquele momento, e não o que um cliente em outro país verá. Além disso, o destino de um código dinâmico pode ser alterado a qualquer momento depois, precisamente o recurso pelo qual ele é vendido.

Como verificar um código recebido por e-mail?

Trate este caso separadamente, pois é mais perigoso. O NCSC observa que códigos QR são usados em e-mails de phishing especificamente porque nem todas as ferramentas de segurança analisam imagens, permitindo que um código carregue um link malicioso que passaria pelos filtros, embora o mesmo link em texto fosse detectado — e o escaneamento transfere você para um celular pessoal com proteção mais fraca que a do computador de trabalho.

A verificação é simples. Salve a imagem do e-mail em vez de escaneá-la na tela, decodifique o arquivo e leia o domínio. Faça isso no computador, não no celular, para nunca sair do dispositivo protegido. Se o domínio não corresponder exatamente à organização que o e-mail afirma representar, pare — e contate a organização da maneira habitual, não por meio de nada que esteja na mensagem.

O sinal de alerta é a urgência acompanhada de um código: um problema na entrega, uma notificação fiscal, uma caixa de correio cheia ou uma conta que precisa ser verificada hoje. Organizações legítimas raramente precisam que você escaneie um quadrado impresso para resolver um problema urgente de conta. Quishing explica os padrões de ataque em detalhes.

O que um decodificador não pode informar?

Deixar claros os limites mantém a verificação honesta.

  • Se o destino é seguro. Um decodificador mostra o endereço, não o conteúdo. Um domínio reconhecível ainda pode hospedar uma página comprometida.
  • O que outras pessoas recebem. Um redirecionamento pode levar a destinos diferentes conforme o IP, o agente do usuário ou o horário. Seu resultado limpo descreve sua solicitação naquele momento.
  • O que acontecerá amanhã. O destino de um código dinâmico pode ser alterado a qualquer momento depois da verificação. Esse é o recurso pelo qual ele é vendido e é por isso que "eu verifiquei uma vez" não é uma afirmação duradoura sobre um código dinâmico.
  • Se a cópia impressa corresponde ao arquivo. Adesivos sobrepostos fazem com que a arte aprovada e o objeto na parede sejam diferentes. Somente decodificar uma cópia física informa algo sobre a cópia física.

Os dois primeiros e últimos limites explicam por que as orientações para empresas neste blog sempre voltam ao mesmo ponto: um código estático no seu próprio domínio é a única configuração em que uma verificação única continua válida.

Etapa 5 — Verifique sua arte antes de enviá-la para impressão

Isso leva um minuto e evita toda uma classe de problemas dispendiosos.

  1. Exporte a arte final exatamente como será impressa.
  2. Decodifique esse arquivo — não o arquivo da prévia do gerador.
  3. Confirme que o conteúdo é a URL pretendida, em um domínio que você controla.
  4. Se for um link curto em um domínio de terceiros, não o imprima. Gere novamente como código estático.
  5. Escaneie a prova impressa assim que ela chegar e confirme que ainda leva ao destino correto.

Se um código já foi impresso e esta verificação chegou tarde demais, o guia de recuperação de sequestro explica as opções restantes. Se ele parou de funcionar e você ainda não sabe por quê, comece por por que seu código QR parou de funcionar.

Perguntas frequentes

Posso decodificar um código QR danificado, sujo ou parcialmente coberto?
Muitas vezes, sim. Os códigos QR usam correção de erros Reed–Solomon e, no nível mais alto, cerca de 30% do padrão pode ser perdido enquanto o conteúdo ainda é recuperado. O que não pode faltar são os três grandes quadrados nos cantos — eles são os marcadores de posição de que um decodificador precisa para encontrar e orientar a grade. Um código com um canto rasgado geralmente falha; um com o centro arranhado geralmente não.
É seguro escanear um código QR apenas para visualizá-lo?
A maioria dos scanners de celular mostra uma prévia antes de abrir, o que é razoavelmente seguro. O risco está em tocar automaticamente para prosseguir. Se tiver qualquer dúvida, decodifique a imagem — isso elimina o risco por completo.
Como sei se um código QR é dinâmico?
Decodifique-o. Se o conteúdo for um link curto em um domínio que não é seu nem pertence ao site de destino, ele é dinâmico e passa por esse terceiro. Um código estático contém a própria URL de destino.
Posso saber o que um código QR faz antes de escaneá-lo se não tiver internet?
Sim. A decodificação é um processamento local — um decodificador executado no navegador não precisa de rede depois que a página é carregada, e o conteúdo é um texto que você pode ler.
O que devo fazer se um código impresso for decodificado para um domínio que não reconheço?
Não o escaneie e, se estiver em uma estrutura pública, denuncie-o ao responsável pelo local. A FTC e o FBI alertaram sobre adesivos colocados sobre códigos legítimos; veja quishing.

Os códigos que você gera aqui sempre são decodificados exatamente para o que você digitou: código QR de URL. Mais contexto em a verdade sobre golpes com códigos QR.


Pronto para um código QR estático?

Gere um no seu navegador — sem conta, sem rastreamento, sem assinatura. O que você cria pertence a você.