Loading theme
Really Free QR Code Generator··8 minút čítania

QR kód najprv dekódujte, až potom ho skenujte

QR kód sa nedá prečítať voľným okom, no jeho obsah získate za pár sekúnd. Ako zistiť cieľ skôr, než ho otvoríte — a čo kontrola neodhalí.


Namiesto skenovania obrázok dekódujte. Skener dekóduje text a okamžite s ním niečo urobí; dekodér dekóduje ten istý text a iba vám ho zobrazí. Práve v tom spočíva celá bezpečnostná výhoda. Ak je obsahom URL na doméne, ktorú poznáte, kód vedie priamo tam. Ak ide o krátky odkaz na neznámej doméne, v ceste je tretia strana.

Sú na to dve situácie: chystáte sa naskenovať kód, ktorému úplne nedôverujete, alebo sa chystáte vytlačiť kód vygenerovaný niekde inde. Rovnaká technika odpovie na oba prípady.

Krok 1 — Prečítajte obsah namiesto jeho otvorenia

QR kód obsahuje text. Skener tento text dekóduje a okamžite s ním niečo urobí — otvorí URL, pripojí vás k Wi-Fi sieti alebo spustí hovor. Dekodér dekóduje ten istý text a jednoducho vám ho zobrazí. Práve v tom spočíva celá bezpečnostná výhoda.

Kód odfoťte alebo urobte jeho snímku obrazovky a obrázok dekódujte v našej čítačke QR kódov. Funguje úplne vo vašom prehliadači: obrázok sa nikdy nenahrá a nič sa neotvorí. Získate surový obsah vo forme textu.

Krok 2 — Zistite, o aký typ obsahu ide

Obsah QR kódov používa rozpoznateľné formáty. Z prefixu zistíte, čo by skener urobil.

Obsah sa začína naTypČo by urobil skener
https:// alebo http://URLOtvoril by stránku. Ide o najčastejší prípad
WIFI:T:WPA;S:…;P:…;;Prihlasovacie údaje k Wi-FiPonúkol by pripojenie k tejto sieti — pred prijatím overte SSID
BEGIN:VCARDKontaktná kartaPonúkol by uloženie kontaktu
mailto: / tel: / smsto:E-mail, hovor, SMSPredvyplnil by správu alebo vytočil číslo
Obyčajný text bez prefixuTextZobrazil by ho. Je neškodný
javascript: alebo neznáma schéma aplikáciePodozrivéNeotvárajte ho

Naše stránky o jednotlivých typoch vysvetľujú, ako vyzerá legitímny formát: Wi-Fi, vCard, e-mail, telefón, obyčajný text.

Krok 3 — Posúďte doménu

Pri obsahu typu URL je dôležitá doména — čítajte ju sprava doľava od prvej samostatnej lomky. V https://pay.cityparking.gov/meter/44 je doménou cityparking.gov. V https://cityparking.gov.pay-now.click/meter/44 je doménou pay-now.click a rozpoznateľná časť je iba ozdoba.

Čo vidíteAko to čítať
Doménu, ktorú poznáte a ktorá zodpovedá organizáciiPriame prepojenie. Kód vedie tam, kam sa zdá
Všeobecnú službu na skracovanie QR odkazov, ktorú nevlastníteV ceste je tretia strana, ktorá môže cieľ zmeniť alebo deaktivovať
Názov skutočnej značky ako subdoménu niečoho inéhoKlasické podvrhnutie. Kontrolujte označenia úplne vpravo
Surovú IP adresuNa tlačenom materiáli je takmer určite nelegitímna

Pozor na skracovače: to, že službu poznáte, vám nepovie, kam odkaz vedie. Unit 42 to uvádza priamo — „Ani ľudia, ktorí dbajú na bezpečnosť a pred skenovaním kontrolujú náhľad URL, nedokážu pri skrátených odkazoch určiť konečný cieľ“ — a tri služby, ktoré označujú za najviac zneužívané, sú bežné domény na presmerovanie generátorov QR kódov. Známy skracovač nie je dôvod na istotu.

Krok 4 — Sledujte reťaz presmerovaní

Ak je obsahom krátky odkaz a potrebujete vedieť, kde skutočne končí, zistite to bez načítania stránky. V termináli:

Spustite curl -sIL "https://short.example/abc" | grep -i "^location:" — vypíše hlavičku Location každého kroku bez vykonania obsahu stránky. Sledujte počet krokov: jedno presmerovanie na očakávaný cieľ je bežné, zatiaľ čo niekoľko presmerovaní cez nesúvisiace hostiteľské adresy zvyčajne znamená analytické alebo reklamné sprostredkovateľské služby, z ktorých každá vidí požiadavku. Čo zaznamenáva proxy QR kódu vysvetľuje, čo tieto kroky zhromažďujú.

Dve upozornenia. Presmerovanie môže vám a niekomu inému zobraziť odlišný cieľ podľa IP adresy, používateľského agenta alebo času — čistý výsledok teda dokazuje iba to, čo sa stalo vám práve vtedy, nie to, čo dostane zákazník v inej krajine. A cieľ dynamického kódu možno kedykoľvek neskôr zmeniť, čo je presne funkcia, na ktorú sa predáva.

Ako skontrolovať kód, ktorý prišiel e-mailom?

Považujte to za samostatný a nebezpečnejší prípad. NCSC upozorňuje, že QR kódy sa v phishingových e-mailoch používajú práve preto, že nie všetky bezpečnostné nástroje skenujú obrázky, takže kód môže preniesť škodlivý odkaz cez filtre, ktoré by rovnaký odkaz zachytili ako text — a skenovanie vás presunie na osobný telefón so slabšou ochranou, než má pracovný počítač.

Kontrola je jednoduchá. Obrázok z e-mailu uložte namiesto skenovania z obrazovky, dekódujte súbor a prečítajte si doménu. Urobte to na počítači, nie na telefóne, aby ste neopustili chránené zariadenie. Ak sa doména presne nezhoduje s organizáciou, za ktorú sa e-mail vydáva, zastavte sa — organizáciu kontaktujte bežným spôsobom, nie cez čokoľvek v správe.

Sledujte najmä naliehavosť spojenú s kódom: problém s doručením, daňové upozornenie, plná schránka alebo účet, ktorý treba overiť ešte dnes. Legitímne organizácie len veľmi zriedka potrebujú, aby ste na vyriešenie naliehavého problému s účtom naskenovali vytlačený štvorček. Quishing podrobne opisuje tieto útočné vzorce.

Čo vám dekodér nepovie?

Ak si uvedomíte jeho limity, zostane kontrola poctivá.

  • Či je cieľ bezpečný. Dekodér vám zobrazí adresu, nie obsah. Aj rozpoznateľná doména môže hostiť napadnutú stránku.
  • Čo dostanú iní ľudia. Presmerovanie môže zobrazovať rôzne ciele podľa IP adresy, používateľského agenta alebo času. Váš čistý výsledok opisuje vašu požiadavku v danom okamihu.
  • Čo urobí zajtra. Cieľ dynamického kódu možno po kontrole kedykoľvek zmeniť. Práve na to sa táto funkcia predáva, a preto tvrdenie „raz som ho overil“ nie je trvalým potvrdením bezpečnosti dynamického kódu.
  • Či sa vytlačená kópia zhoduje so súborom. Prelepené nálepky znamenajú, že schválená grafika a objekt na stene sa môžu líšiť. Iba dekódovanie fyzickej kópie vám povie niečo o fyzickej kópii.

Prvý a posledný limit vysvetľujú, prečo sa obchodné rady na tomto blogu stále vracajú k rovnakému bodu: statický kód na vašej vlastnej doméne je jediné riešenie, pri ktorom zostane jednorazová kontrola platná.

Krok 5 — Skontrolujte vlastnú grafiku pred tlačou

Zaberie to minútu a predíde to celej skupine nákladných problémov.

  1. Exportujte finálnu grafiku presne tak, ako sa vytlačí.
  2. Dekódujte tento súbor — nie súbor v náhľade generátora.
  3. Potvrďte, že obsahom je URL, ktorú ste zamýšľali, na doméne, ktorú vlastníte.
  4. Ak ide o krátky odkaz na doméne niekoho iného, netlačte ho. Vygenerujte statický kód.
  5. Po doručení skontrolujte vytlačený náhľad a overte, že stále vedie tam, kam má.

Ak je kód už vytlačený a na túto kontrolu je neskoro, sprievodca obnovením kontroly nad kódom opisuje zostávajúce možnosti. Ak prestal fungovať a ešte neviete prečo, začnite pri článku prečo váš QR kód prestal fungovať.

Často kladené otázky

Môžem dekódovať QR kód, ktorý je poškodený, špinavý alebo čiastočne prekrytý?
Často áno. QR kódy používajú opravu chýb Reed–Solomon a pri najvyššej úrovni možno stratiť približne 30 % vzoru, pričom obsah sa stále obnoví. Nesmú však chýbať tri veľké štvorce v rohoch — ide o pozičné značky, ktoré dekodér potrebuje na nájdenie a orientáciu mriežky. Kód s odtrhnutým rohom zvyčajne zlyhá, kód s ošúchaným stredom väčšinou nie.
Je bezpečné naskenovať QR kód len preto, aby som sa naň pozrel?
Väčšina telefónov zobrazí náhľad pred otvorením, čo je pomerne bezpečné. Rizikom je automatické klikanie ďalej. Ak máte akékoľvek pochybnosti, obrázok radšej dekódujte — tým riziko úplne odstránite.
Ako zistím, či je QR kód dynamický?
Dekódujte ho. Ak je obsahom krátky odkaz na doméne, ktorá nie je vaša ani doménou cieľovej stránky, je dynamický a vedie cez túto tretiu stranu. Statický kód obsahuje samotnú URL cieľa.
Môžem zistiť, čo QR kód urobí pred skenovaním, ak nemám internet?
Áno. Dekódovanie je lokálna operácia — dekodér fungujúci v prehliadači po načítaní stránky nepotrebuje sieť a obsah je text, ktorý si môžete sami prečítať.
Čo mám urobiť, ak sa vytlačený kód dekóduje na doménu, ktorú nepoznám?
Neskenujte ho a ak je na verejnej infraštruktúre, nahláste ho vlastníkovi daného povrchu. FTC aj FBI varovali pred nálepkami umiestnenými cez legitímne kódy; pozrite si quishing.

Kódy, ktoré tu vytvoríte, sa vždy dekódujú presne na to, čo ste zadali: QR kód pre URL. Viac súvislostí nájdete v článku pravda o podvodoch s QR kódmi.


Pripravený na statický QR kód?

Vygeneruj jeden vo svojom prehliadači — bez účtu, bez sledovania, bez predplatného. Čo vytvoríš, patrí tebe.