Really Free QR Code Generator··8 min de citit

Decodifică, nu scana: citește întâi conținutul QR

Un cod QR nu poate fi citit cu ochiul liber, însă conținutul său poate fi extras în câteva secunde. Cum vezi destinația înainte să continui — și ce nu îți poate spune verificarea.


Decodifică imaginea în loc să o scanezi. Un scaner decodifică textul și acționează imediat, în timp ce un decodor decodifică același text și doar ți-l afișează. Această diferență reprezintă întreaga marjă de siguranță. Dacă încărcătura este un URL de pe un domeniu pe care îl recunoști, codul duce direct acolo. Dacă este un link scurt de pe un domeniu necunoscut, o terță parte se află pe traseu.

Există două situații în care trebuie să faci asta: urmează să scanezi un cod în care nu ai deplină încredere sau urmează să tipărești un cod generat în altă parte. Aceeași tehnică le rezolvă pe ambele.

Pasul 1 — Citește încărcătura în loc să o deschizi

Un cod QR conține text. Un scaner decodifică textul și acționează imediat — deschide URL-ul, conectează dispozitivul la rețeaua Wi-Fi, inițiază apelul. Un decodor decodifică același text și pur și simplu ți-l afișează. Această diferență reprezintă întreaga marjă de siguranță.

Fotografiază sau capturează ecranul cu acel cod și decodifică imaginea în cititorul nostru de coduri QR. Acesta rulează integral în browser: imaginea nu este încărcată nicăieri și nimic nu este deschis. Primești încărcătura brută sub formă de text.

Pasul 2 — Află ce tip de încărcătură este

Încărcăturile QR respectă formate recognoscibile. Citirea prefixului îți spune ce ar fi făcut un scaner.

Încărcătura începe cuTipCe ar face un scaner
https:// sau http://URLAr deschide pagina. Acesta este cazul obișnuit
WIFI:T:WPA;S:…;P:…;;Date de conectare Wi-FiȚi-ar propune să te conectezi la acea rețea — verifică SSID-ul înainte să accepți
BEGIN:VCARDCarte de vizităȚi-ar propune să salvezi un contact
mailto: / tel: / smsto:E-mail, apel, SMSAr completa un mesaj sau ar forma un număr
Text simplu fără prefixTextL-ar afișa. Inofensiv
javascript: sau o schemă de aplicație necunoscutăSuspectNu o deschide

Paginile noastre despre tipuri documentează fiecare format dacă vrei să vezi cum este construit unul legitim: Wi-Fi, vCard, e-mail, telefon, text simplu.

Pasul 3 — Evaluează domeniul

Pentru o încărcătură URL, domeniul este ceea ce contează — citește-l de la dreapta la stânga, pornind de la prima bară oblică simplă. În https://pay.cityparking.gov/meter/44, domeniul este cityparking.gov. În https://cityparking.gov.pay-now.click/meter/44, este pay-now.click, iar partea recognoscibilă este doar decor.

Ce veziInterpretare
Un domeniu pe care îl recunoști și care corespunde organizațieiDirect. Codul duce acolo unde pare că duce
Un serviciu generic de scurtare a codurilor QR pe care nu îl dețiiO terță parte se află pe traseu și poate schimba sau dezactiva destinația
Numele unui brand real ca subdomeniu al altui domeniuFalsificare clasică. Verifică etichetele din dreapta
O adresă IP brutăAproape niciodată legitimă pe materiale tipărite

O precizare despre serviciile de scurtare: faptul că recunoști serviciul nu îți spune care este destinația. Unitatea 42 o spune direct — „Chiar și persoanele atente la securitate, care verifică previzualizarea URL-ului înainte de scanare, nu pot determina destinația finală când primesc linkuri scurtate” — iar cele trei servicii identificate de ei ca fiind cel mai frecvent abuzate sunt domenii obișnuite de redirecționare ale generatoarelor de coduri QR. Un serviciu de scurtare familiar nu este un motiv de încredere.

Pasul 4 — Urmărește lanțul de redirecționări

Dacă încărcătura este un link scurt și trebuie să știi unde ajunge în realitate, rezolvă-l fără să încarci pagina. Dintr-un terminal:

Rulează curl -sIL "https://short.example/abc" | grep -i "^location:" — aceasta afișează fiecare salt din lanț în antetul Location, fără să execute conținutul paginii. Observă câte salturi apar: un singur salt către destinația așteptată este obișnuit, în timp ce mai multe salturi prin gazde fără legătură indică de obicei intermediari de analiză sau publicitate, fiecare dintre aceștia văzând solicitarea. Ce înregistrează un proxy QR explică ce colectează aceste salturi.

Două precizări. O redirecționare îți poate afișa o destinație ție și alta unei alte persoane, în funcție de IP, agentul utilizatorului sau momentul — prin urmare, un rezultat curat dovedește ce s-a întâmplat pentru tine, atunci, nu ce va primi un client din altă țară. Iar destinația unui cod dinamic poate fi schimbată în orice moment ulterior, exact pentru această funcție fiind vândut.

Cum verifici un cod primit prin e-mail?

Tratează aceasta ca pe o situație separată și mai periculoasă. NCSC observă că codurile QR sunt folosite în mod special în e-mailurile de phishing deoarece nu toate instrumentele de securitate scanează imaginile, așa că un cod poate transporta un link rău intenționat pe lângă filtrele care ar fi detectat același link în format text — iar scanarea te mută pe un telefon personal, cu protecție mai slabă decât cea a computerului de serviciu.

Verificarea este simplă. Salvează imaginea din e-mail în loc să o scanezi de pe ecran, decodifică fișierul și citește domeniul. Fă asta pe computer, nu pe telefon, ca să nu părăsești niciodată dispozitivul protejat. Dacă domeniul nu corespunde exact organizației de la care pretinde e-mailul că provine, oprește-te — și contactează organizația prin metoda pe care o folosești în mod normal, nu prin nimic din mesaj.

Semnalul de urmărit este urgența asociată cu un cod: o problemă la livrare, o notificare fiscală, o căsuță poștală aproape plină, un cont care trebuie verificat astăzi. Organizațiile legitime rareori au nevoie să scanezi un pătrat tipărit pentru a rezolva o problemă urgentă de cont. Quishing prezintă în detaliu tiparele acestor atacuri.

Ce nu îți poate spune un decodor?

Claritatea cu privire la limite face ca verificarea să rămână corectă.

  • Dacă destinația este sigură. Un decodor îți arată adresa, nu conținutul. Un domeniu recognoscibil poate găzdui în continuare o pagină compromisă.
  • Ce primesc alte persoane. O redirecționare poate oferi destinații diferite în funcție de IP, agentul utilizatorului sau momentul zilei. Rezultatul tău curat descrie solicitarea ta, în acel moment.
  • Ce se va întâmpla mâine. Destinația unui cod dinamic poate fi schimbată oricând după verificare. Pentru asta este vândut și de aceea „l-am verificat o dată” nu este o afirmație durabilă despre un cod dinamic.
  • Dacă exemplarul tipărit corespunde fișierului. Autocolantele aplicate peste cod înseamnă că grafica aprobată de tine și obiectul de pe perete pot fi diferite. Doar decodificarea unui exemplar fizic îți spune ceva despre acel exemplar fizic.

Primele și ultimele limite explică de ce recomandările pentru companii din acest blog revin mereu la același punct: un cod static pe propriul tău domeniu este singura situație în care o verificare făcută o singură dată rămâne valabilă.

Pasul 5 — Verifică grafica înainte să ajungă la tipar

Durează un minut și previne o întreagă categorie de probleme costisitoare.

  1. Exportă grafica finală exact în forma în care va fi tipărită.
  2. Decodifică acel fișier — nu fișierul din previzualizarea generatorului.
  3. Confirmă că încărcătura este URL-ul dorit, pe un domeniu pe care îl deții.
  4. Dacă este un link scurt pe domeniul altcuiva, nu îl tipări. Regenerează-l ca pe un cod static.
  5. Scanează exemplarul tipărit imediat ce ajunge și confirmă că duce în continuare unde trebuie.

Dacă un cod este deja tipărit și verificarea vine prea târziu, ghidul pentru recuperarea controlului asupra codului prezintă opțiunile rămase. Dacă a încetat să funcționeze și încă nu știi de ce, începe cu motivele pentru care codul tău QR a încetat să funcționeze.

Întrebări frecvente

Pot decodifica un cod QR deteriorat, murdar sau acoperit parțial?
Adesea, da. Codurile QR folosesc corecția erorilor Reed–Solomon, iar la nivelul cel mai înalt aproximativ 30% din model poate lipsi, în timp ce încărcătura poate fi recuperată. Ceea ce nu poate lipsi sunt cele trei pătrate mari din colțuri — acestea sunt marcajele de poziție de care un decodor are nevoie pentru a găsi și orienta grila. Un cod cu un colț rupt eșuează de obicei; unul cu mijlocul zgâriat, de obicei nu.
Este sigur să scanez un cod QR doar ca să-l văd?
Majoritatea scanerelor de telefon afișează o previzualizare înainte de deschidere, ceea ce este relativ sigur. Riscul este să apeși din obișnuință pentru a continua. Dacă ai orice îndoială, decodifică imaginea în schimb — astfel elimini complet riscul.
Cum știu dacă un cod QR este dinamic?
Decodifică-l. Dacă încărcătura este un link scurt pe un domeniu care nu îți aparține și nu este nici domeniul site-ului de destinație, codul este dinamic și trece prin acea terță parte. Un cod static conține chiar URL-ul destinației.
Pot afla ce face un cod QR înainte să-l scanez dacă nu am internet?
Da. Decodificarea este un calcul local — un decodor care rulează în browser nu are nevoie de rețea după ce pagina a fost încărcată, iar încărcătura este un text pe care îl poți citi singur.
Ce ar trebui să fac dacă un cod tipărit se decodifică într-un domeniu pe care nu îl recunosc?
Nu îl scana, iar dacă se află pe o infrastructură publică, raportează-l celui care deține suprafața. FTC și FBI au avertizat ambele asupra autocolantelor aplicate peste coduri legitime; consultă quishing.

Codurile generate aici se decodifică întotdeauna exact în ceea ce ai introdus: cod QR pentru URL. Mai multe informații în adevărul despre escrocheriile cu coduri QR.


Gata pentru un cod QR static?

Generează unul în browserul tău — fără cont, fără urmărire, fără abonament. Ce creezi îți aparține.