QR kód najprv dekódujte, až potom ho skenujte
QR kód sa nedá prečítať voľným okom, no jeho obsah získate za pár sekúnd. Ako zistiť cieľ skôr, než ho otvoríte — a čo kontrola neodhalí.
Sú na to dve situácie: chystáte sa naskenovať kód, ktorému úplne nedôverujete, alebo sa chystáte vytlačiť kód vygenerovaný niekde inde. Rovnaká technika odpovie na oba prípady.
Krok 1 — Prečítajte obsah namiesto jeho otvorenia
QR kód obsahuje text. Skener tento text dekóduje a okamžite s ním niečo urobí — otvorí URL, pripojí vás k Wi-Fi sieti alebo spustí hovor. Dekodér dekóduje ten istý text a jednoducho vám ho zobrazí. Práve v tom spočíva celá bezpečnostná výhoda.
Kód odfoťte alebo urobte jeho snímku obrazovky a obrázok dekódujte v našej čítačke QR kódov. Funguje úplne vo vašom prehliadači: obrázok sa nikdy nenahrá a nič sa neotvorí. Získate surový obsah vo forme textu.
Krok 2 — Zistite, o aký typ obsahu ide
Obsah QR kódov používa rozpoznateľné formáty. Z prefixu zistíte, čo by skener urobil.
| Obsah sa začína na | Typ | Čo by urobil skener |
|---|---|---|
https:// alebo http:// | URL | Otvoril by stránku. Ide o najčastejší prípad |
WIFI:T:WPA;S:…;P:…;; | Prihlasovacie údaje k Wi-Fi | Ponúkol by pripojenie k tejto sieti — pred prijatím overte SSID |
BEGIN:VCARD | Kontaktná karta | Ponúkol by uloženie kontaktu |
mailto: / tel: / smsto: | E-mail, hovor, SMS | Predvyplnil by správu alebo vytočil číslo |
| Obyčajný text bez prefixu | Text | Zobrazil by ho. Je neškodný |
javascript: alebo neznáma schéma aplikácie | Podozrivé | Neotvárajte ho |
Naše stránky o jednotlivých typoch vysvetľujú, ako vyzerá legitímny formát: Wi-Fi, vCard, e-mail, telefón, obyčajný text.
Krok 3 — Posúďte doménu
Pri obsahu typu URL je dôležitá doména — čítajte ju sprava doľava od prvej samostatnej lomky. V https://pay.cityparking.gov/meter/44 je doménou cityparking.gov. V https://cityparking.gov.pay-now.click/meter/44 je doménou pay-now.click a rozpoznateľná časť je iba ozdoba.
| Čo vidíte | Ako to čítať |
|---|---|
| Doménu, ktorú poznáte a ktorá zodpovedá organizácii | Priame prepojenie. Kód vedie tam, kam sa zdá |
| Všeobecnú službu na skracovanie QR odkazov, ktorú nevlastníte | V ceste je tretia strana, ktorá môže cieľ zmeniť alebo deaktivovať |
| Názov skutočnej značky ako subdoménu niečoho iného | Klasické podvrhnutie. Kontrolujte označenia úplne vpravo |
| Surovú IP adresu | Na tlačenom materiáli je takmer určite nelegitímna |
Pozor na skracovače: to, že službu poznáte, vám nepovie, kam odkaz vedie. Unit 42 to uvádza priamo — „Ani ľudia, ktorí dbajú na bezpečnosť a pred skenovaním kontrolujú náhľad URL, nedokážu pri skrátených odkazoch určiť konečný cieľ“ — a tri služby, ktoré označujú za najviac zneužívané, sú bežné domény na presmerovanie generátorov QR kódov. Známy skracovač nie je dôvod na istotu.
Krok 4 — Sledujte reťaz presmerovaní
Ak je obsahom krátky odkaz a potrebujete vedieť, kde skutočne končí, zistite to bez načítania stránky. V termináli:
Spustite curl -sIL "https://short.example/abc" | grep -i "^location:" — vypíše hlavičku Location každého kroku bez vykonania obsahu stránky. Sledujte počet krokov: jedno presmerovanie na očakávaný cieľ je bežné, zatiaľ čo niekoľko presmerovaní cez nesúvisiace hostiteľské adresy zvyčajne znamená analytické alebo reklamné sprostredkovateľské služby, z ktorých každá vidí požiadavku. Čo zaznamenáva proxy QR kódu vysvetľuje, čo tieto kroky zhromažďujú.
Dve upozornenia. Presmerovanie môže vám a niekomu inému zobraziť odlišný cieľ podľa IP adresy, používateľského agenta alebo času — čistý výsledok teda dokazuje iba to, čo sa stalo vám práve vtedy, nie to, čo dostane zákazník v inej krajine. A cieľ dynamického kódu možno kedykoľvek neskôr zmeniť, čo je presne funkcia, na ktorú sa predáva.
Ako skontrolovať kód, ktorý prišiel e-mailom?
Považujte to za samostatný a nebezpečnejší prípad. NCSC upozorňuje, že QR kódy sa v phishingových e-mailoch používajú práve preto, že nie všetky bezpečnostné nástroje skenujú obrázky, takže kód môže preniesť škodlivý odkaz cez filtre, ktoré by rovnaký odkaz zachytili ako text — a skenovanie vás presunie na osobný telefón so slabšou ochranou, než má pracovný počítač.
Kontrola je jednoduchá. Obrázok z e-mailu uložte namiesto skenovania z obrazovky, dekódujte súbor a prečítajte si doménu. Urobte to na počítači, nie na telefóne, aby ste neopustili chránené zariadenie. Ak sa doména presne nezhoduje s organizáciou, za ktorú sa e-mail vydáva, zastavte sa — organizáciu kontaktujte bežným spôsobom, nie cez čokoľvek v správe.
Sledujte najmä naliehavosť spojenú s kódom: problém s doručením, daňové upozornenie, plná schránka alebo účet, ktorý treba overiť ešte dnes. Legitímne organizácie len veľmi zriedka potrebujú, aby ste na vyriešenie naliehavého problému s účtom naskenovali vytlačený štvorček. Quishing podrobne opisuje tieto útočné vzorce.
Čo vám dekodér nepovie?
Ak si uvedomíte jeho limity, zostane kontrola poctivá.
- Či je cieľ bezpečný. Dekodér vám zobrazí adresu, nie obsah. Aj rozpoznateľná doména môže hostiť napadnutú stránku.
- Čo dostanú iní ľudia. Presmerovanie môže zobrazovať rôzne ciele podľa IP adresy, používateľského agenta alebo času. Váš čistý výsledok opisuje vašu požiadavku v danom okamihu.
- Čo urobí zajtra. Cieľ dynamického kódu možno po kontrole kedykoľvek zmeniť. Práve na to sa táto funkcia predáva, a preto tvrdenie „raz som ho overil“ nie je trvalým potvrdením bezpečnosti dynamického kódu.
- Či sa vytlačená kópia zhoduje so súborom. Prelepené nálepky znamenajú, že schválená grafika a objekt na stene sa môžu líšiť. Iba dekódovanie fyzickej kópie vám povie niečo o fyzickej kópii.
Prvý a posledný limit vysvetľujú, prečo sa obchodné rady na tomto blogu stále vracajú k rovnakému bodu: statický kód na vašej vlastnej doméne je jediné riešenie, pri ktorom zostane jednorazová kontrola platná.
Krok 5 — Skontrolujte vlastnú grafiku pred tlačou
Zaberie to minútu a predíde to celej skupine nákladných problémov.
- Exportujte finálnu grafiku presne tak, ako sa vytlačí.
- Dekódujte tento súbor — nie súbor v náhľade generátora.
- Potvrďte, že obsahom je URL, ktorú ste zamýšľali, na doméne, ktorú vlastníte.
- Ak ide o krátky odkaz na doméne niekoho iného, netlačte ho. Vygenerujte statický kód.
- Po doručení skontrolujte vytlačený náhľad a overte, že stále vedie tam, kam má.
Ak je kód už vytlačený a na túto kontrolu je neskoro, sprievodca obnovením kontroly nad kódom opisuje zostávajúce možnosti. Ak prestal fungovať a ešte neviete prečo, začnite pri článku prečo váš QR kód prestal fungovať.
Často kladené otázky
- Môžem dekódovať QR kód, ktorý je poškodený, špinavý alebo čiastočne prekrytý?
- Často áno. QR kódy používajú opravu chýb Reed–Solomon a pri najvyššej úrovni možno stratiť približne 30 % vzoru, pričom obsah sa stále obnoví. Nesmú však chýbať tri veľké štvorce v rohoch — ide o pozičné značky, ktoré dekodér potrebuje na nájdenie a orientáciu mriežky. Kód s odtrhnutým rohom zvyčajne zlyhá, kód s ošúchaným stredom väčšinou nie.
- Je bezpečné naskenovať QR kód len preto, aby som sa naň pozrel?
- Väčšina telefónov zobrazí náhľad pred otvorením, čo je pomerne bezpečné. Rizikom je automatické klikanie ďalej. Ak máte akékoľvek pochybnosti, obrázok radšej dekódujte — tým riziko úplne odstránite.
- Ako zistím, či je QR kód dynamický?
- Dekódujte ho. Ak je obsahom krátky odkaz na doméne, ktorá nie je vaša ani doménou cieľovej stránky, je dynamický a vedie cez túto tretiu stranu. Statický kód obsahuje samotnú URL cieľa.
- Môžem zistiť, čo QR kód urobí pred skenovaním, ak nemám internet?
- Áno. Dekódovanie je lokálna operácia — dekodér fungujúci v prehliadači po načítaní stránky nepotrebuje sieť a obsah je text, ktorý si môžete sami prečítať.
- Čo mám urobiť, ak sa vytlačený kód dekóduje na doménu, ktorú nepoznám?
- Neskenujte ho a ak je na verejnej infraštruktúre, nahláste ho vlastníkovi daného povrchu. FTC aj FBI varovali pred nálepkami umiestnenými cez legitímne kódy; pozrite si quishing.
Kódy, ktoré tu vytvoríte, sa vždy dekódujú presne na to, čo ste zadali: QR kód pre URL. Viac súvislostí nájdete v článku pravda o podvodoch s QR kódmi.
Pripravený na statický QR kód?
Vygeneruj jeden vo svojom prehliadači — bez účtu, bez sledovania, bez predplatného. Čo vytvoríš, patrí tebe.
Súvisiace čítanie
Quishing: najzneužívanejšie domény sú QR generátory
Vrstva presmerovania, ktorú „bezplatné“ QR generátory vkladajú do bežných tlačených materiálov, je tá istá vrstva, na ktorú sa spoliehajú útočníci — a odstránila poslednú ochranu, ktorú mali skenery.
Statické vs dynamické QR kódy: Čo by mal každý používateľ vedieť
Jeden kóduje váš obsah; druhý kóduje presmerovanie. Ten jediný rozdiel určuje, či váš QR kód bude za päť rokov stále fungovať.
QR kód ako rukojemník: plaťte len jeden mesiac
Postup pri vypnutom kóde: kto ho skutočne ovláda, koľko stojí únik a ktorý krok zabráni opakovaniu problému.
5 červených vlajok, že váš QR generátor je pasca
Päť signálov, ktoré oddeľujú čestné QR nástroje od dynamic-first generátorov, ktoré vám neskôr budú účtovať nájom alebo deaktivujú vaše kódy.
Záznamy zo skenovania QR: zodpovednosť nesiete vy
Analytika skenovania nie je bonusová funkcia. Práve kvôli nej presmerovanie existuje — a právne riziko nesie iná strana než tá, ktorá údaje uchováva.