Decodifică, nu scana: citește întâi conținutul QR
Un cod QR nu poate fi citit cu ochiul liber, însă conținutul său poate fi extras în câteva secunde. Cum vezi destinația înainte să continui — și ce nu îți poate spune verificarea.
Există două situații în care trebuie să faci asta: urmează să scanezi un cod în care nu ai deplină încredere sau urmează să tipărești un cod generat în altă parte. Aceeași tehnică le rezolvă pe ambele.
Pasul 1 — Citește încărcătura în loc să o deschizi
Un cod QR conține text. Un scaner decodifică textul și acționează imediat — deschide URL-ul, conectează dispozitivul la rețeaua Wi-Fi, inițiază apelul. Un decodor decodifică același text și pur și simplu ți-l afișează. Această diferență reprezintă întreaga marjă de siguranță.
Fotografiază sau capturează ecranul cu acel cod și decodifică imaginea în cititorul nostru de coduri QR. Acesta rulează integral în browser: imaginea nu este încărcată nicăieri și nimic nu este deschis. Primești încărcătura brută sub formă de text.
Pasul 2 — Află ce tip de încărcătură este
Încărcăturile QR respectă formate recognoscibile. Citirea prefixului îți spune ce ar fi făcut un scaner.
| Încărcătura începe cu | Tip | Ce ar face un scaner |
|---|---|---|
https:// sau http:// | URL | Ar deschide pagina. Acesta este cazul obișnuit |
WIFI:T:WPA;S:…;P:…;; | Date de conectare Wi-Fi | Ți-ar propune să te conectezi la acea rețea — verifică SSID-ul înainte să accepți |
BEGIN:VCARD | Carte de vizită | Ți-ar propune să salvezi un contact |
mailto: / tel: / smsto: | E-mail, apel, SMS | Ar completa un mesaj sau ar forma un număr |
| Text simplu fără prefix | Text | L-ar afișa. Inofensiv |
javascript: sau o schemă de aplicație necunoscută | Suspect | Nu o deschide |
Paginile noastre despre tipuri documentează fiecare format dacă vrei să vezi cum este construit unul legitim: Wi-Fi, vCard, e-mail, telefon, text simplu.
Pasul 3 — Evaluează domeniul
Pentru o încărcătură URL, domeniul este ceea ce contează — citește-l de la dreapta la stânga, pornind de la prima bară oblică simplă. În https://pay.cityparking.gov/meter/44, domeniul este cityparking.gov. În https://cityparking.gov.pay-now.click/meter/44, este pay-now.click, iar partea recognoscibilă este doar decor.
| Ce vezi | Interpretare |
|---|---|
| Un domeniu pe care îl recunoști și care corespunde organizației | Direct. Codul duce acolo unde pare că duce |
| Un serviciu generic de scurtare a codurilor QR pe care nu îl deții | O terță parte se află pe traseu și poate schimba sau dezactiva destinația |
| Numele unui brand real ca subdomeniu al altui domeniu | Falsificare clasică. Verifică etichetele din dreapta |
| O adresă IP brută | Aproape niciodată legitimă pe materiale tipărite |
O precizare despre serviciile de scurtare: faptul că recunoști serviciul nu îți spune care este destinația. Unitatea 42 o spune direct — „Chiar și persoanele atente la securitate, care verifică previzualizarea URL-ului înainte de scanare, nu pot determina destinația finală când primesc linkuri scurtate” — iar cele trei servicii identificate de ei ca fiind cel mai frecvent abuzate sunt domenii obișnuite de redirecționare ale generatoarelor de coduri QR. Un serviciu de scurtare familiar nu este un motiv de încredere.
Pasul 4 — Urmărește lanțul de redirecționări
Dacă încărcătura este un link scurt și trebuie să știi unde ajunge în realitate, rezolvă-l fără să încarci pagina. Dintr-un terminal:
Rulează curl -sIL "https://short.example/abc" | grep -i "^location:" — aceasta afișează fiecare salt din lanț în antetul Location, fără să execute conținutul paginii. Observă câte salturi apar: un singur salt către destinația așteptată este obișnuit, în timp ce mai multe salturi prin gazde fără legătură indică de obicei intermediari de analiză sau publicitate, fiecare dintre aceștia văzând solicitarea. Ce înregistrează un proxy QR explică ce colectează aceste salturi.
Două precizări. O redirecționare îți poate afișa o destinație ție și alta unei alte persoane, în funcție de IP, agentul utilizatorului sau momentul — prin urmare, un rezultat curat dovedește ce s-a întâmplat pentru tine, atunci, nu ce va primi un client din altă țară. Iar destinația unui cod dinamic poate fi schimbată în orice moment ulterior, exact pentru această funcție fiind vândut.
Cum verifici un cod primit prin e-mail?
Tratează aceasta ca pe o situație separată și mai periculoasă. NCSC observă că codurile QR sunt folosite în mod special în e-mailurile de phishing deoarece nu toate instrumentele de securitate scanează imaginile, așa că un cod poate transporta un link rău intenționat pe lângă filtrele care ar fi detectat același link în format text — iar scanarea te mută pe un telefon personal, cu protecție mai slabă decât cea a computerului de serviciu.
Verificarea este simplă. Salvează imaginea din e-mail în loc să o scanezi de pe ecran, decodifică fișierul și citește domeniul. Fă asta pe computer, nu pe telefon, ca să nu părăsești niciodată dispozitivul protejat. Dacă domeniul nu corespunde exact organizației de la care pretinde e-mailul că provine, oprește-te — și contactează organizația prin metoda pe care o folosești în mod normal, nu prin nimic din mesaj.
Semnalul de urmărit este urgența asociată cu un cod: o problemă la livrare, o notificare fiscală, o căsuță poștală aproape plină, un cont care trebuie verificat astăzi. Organizațiile legitime rareori au nevoie să scanezi un pătrat tipărit pentru a rezolva o problemă urgentă de cont. Quishing prezintă în detaliu tiparele acestor atacuri.
Ce nu îți poate spune un decodor?
Claritatea cu privire la limite face ca verificarea să rămână corectă.
- Dacă destinația este sigură. Un decodor îți arată adresa, nu conținutul. Un domeniu recognoscibil poate găzdui în continuare o pagină compromisă.
- Ce primesc alte persoane. O redirecționare poate oferi destinații diferite în funcție de IP, agentul utilizatorului sau momentul zilei. Rezultatul tău curat descrie solicitarea ta, în acel moment.
- Ce se va întâmpla mâine. Destinația unui cod dinamic poate fi schimbată oricând după verificare. Pentru asta este vândut și de aceea „l-am verificat o dată” nu este o afirmație durabilă despre un cod dinamic.
- Dacă exemplarul tipărit corespunde fișierului. Autocolantele aplicate peste cod înseamnă că grafica aprobată de tine și obiectul de pe perete pot fi diferite. Doar decodificarea unui exemplar fizic îți spune ceva despre acel exemplar fizic.
Primele și ultimele limite explică de ce recomandările pentru companii din acest blog revin mereu la același punct: un cod static pe propriul tău domeniu este singura situație în care o verificare făcută o singură dată rămâne valabilă.
Pasul 5 — Verifică grafica înainte să ajungă la tipar
Durează un minut și previne o întreagă categorie de probleme costisitoare.
- Exportă grafica finală exact în forma în care va fi tipărită.
- Decodifică acel fișier — nu fișierul din previzualizarea generatorului.
- Confirmă că încărcătura este URL-ul dorit, pe un domeniu pe care îl deții.
- Dacă este un link scurt pe domeniul altcuiva, nu îl tipări. Regenerează-l ca pe un cod static.
- Scanează exemplarul tipărit imediat ce ajunge și confirmă că duce în continuare unde trebuie.
Dacă un cod este deja tipărit și verificarea vine prea târziu, ghidul pentru recuperarea controlului asupra codului prezintă opțiunile rămase. Dacă a încetat să funcționeze și încă nu știi de ce, începe cu motivele pentru care codul tău QR a încetat să funcționeze.
Întrebări frecvente
- Pot decodifica un cod QR deteriorat, murdar sau acoperit parțial?
- Adesea, da. Codurile QR folosesc corecția erorilor Reed–Solomon, iar la nivelul cel mai înalt aproximativ 30% din model poate lipsi, în timp ce încărcătura poate fi recuperată. Ceea ce nu poate lipsi sunt cele trei pătrate mari din colțuri — acestea sunt marcajele de poziție de care un decodor are nevoie pentru a găsi și orienta grila. Un cod cu un colț rupt eșuează de obicei; unul cu mijlocul zgâriat, de obicei nu.
- Este sigur să scanez un cod QR doar ca să-l văd?
- Majoritatea scanerelor de telefon afișează o previzualizare înainte de deschidere, ceea ce este relativ sigur. Riscul este să apeși din obișnuință pentru a continua. Dacă ai orice îndoială, decodifică imaginea în schimb — astfel elimini complet riscul.
- Cum știu dacă un cod QR este dinamic?
- Decodifică-l. Dacă încărcătura este un link scurt pe un domeniu care nu îți aparține și nu este nici domeniul site-ului de destinație, codul este dinamic și trece prin acea terță parte. Un cod static conține chiar URL-ul destinației.
- Pot afla ce face un cod QR înainte să-l scanez dacă nu am internet?
- Da. Decodificarea este un calcul local — un decodor care rulează în browser nu are nevoie de rețea după ce pagina a fost încărcată, iar încărcătura este un text pe care îl poți citi singur.
- Ce ar trebui să fac dacă un cod tipărit se decodifică într-un domeniu pe care nu îl recunosc?
- Nu îl scana, iar dacă se află pe o infrastructură publică, raportează-l celui care deține suprafața. FTC și FBI au avertizat ambele asupra autocolantelor aplicate peste coduri legitime; consultă quishing.
Codurile generate aici se decodifică întotdeauna exact în ceea ce ai introdus: cod QR pentru URL. Mai multe informații în adevărul despre escrocheriile cu coduri QR.
Gata pentru un cod QR static?
Generează unul în browserul tău — fără cont, fără urmărire, fără abonament. Ce creezi îți aparține.
Citeste mai departe
Quishing: generatoarele QR, ținte majore de phishing
Stratul de redirecționare pe care generatoarele QR „gratuite” îl adaugă materialelor tipărite obișnuite este același pe care se bazează atacatorii — și a eliminat ultima apărare a scannerelor.
Coduri QR statice vs dinamice: Ce ar trebui să știe fiecare utilizator
Unul codifică conținutul tău; celălalt codifică o redirecționare. Această singură diferență determină dacă codul tău QR va funcționa încă în cinci ani.
Cod QR ținut captiv: plătește o lună, nu un an
Triaj pentru un cod dezactivat: cine îl controlează de fapt, cât costă ieșirea și singura măsură care împiedică repetarea situației.
5 semne că generatorul tău QR este o capcană
Cinci semnale care separă instrumentele QR oneste de generatoarele dynamic-first care îți vor percepe chirie sau îți vor dezactiva codurile mai târziu.
Jurnalele scanărilor QR: datele ajung la furnizor
Analiza scanărilor nu este o funcție bonus. Ea este motivul pentru care există redirecționarea — iar partea care suportă riscul juridic nu este cea care deține datele.