Really Free QR Code Generator··8 min branja

Dekodirajte, ne skenirajte: najprej preberite QR-kodo

QR-kode s prostim očesom ni mogoče prebrati, njeno vsebino pa lahko izvlečete v nekaj sekundah. Kako videti cilj, preden nadaljujete — in česa preverjanje ne pove.


Namesto skeniranja sliko dekodirajte. Optični bralnik dekodira besedilo in takoj ukrepa; dekoder dekodira isto besedilo in vam ga samo prikaže. Prav ta razlika je celotna varnostna prednost. Če je vsebina URL na domeni, ki jo prepoznate, koda vodi neposredno tja. Če gre za kratko povezavo na neznani domeni, je vmes tretja oseba.

To je pomembno v dveh primerih: ko boste optično prebrali kodo, ki ji ne zaupate povsem, in ko boste natisnili kodo, ustvarjeno drugje. Ista tehnika odgovori na obe vprašanji.

1. korak — Preberite vsebino, namesto da jo odprete

QR-koda vsebuje besedilo. Optični bralnik to besedilo dekodira in takoj ukrepa — odpre URL, se poveže z omrežjem Wi-Fi ali začne klic. Dekoder dekodira isto besedilo in vam ga preprosto prikaže. Prav ta razlika predstavlja celotno varnostno prednost.

Kodo fotografirajte ali naredite njen posnetek zaslona, nato pa sliko dekodirajte z našim bralnikom QR-kod. Deluje v celoti v vašem brskalniku: slika se nikoli ne naloži in nič se ne odpre. Dobite surovo vsebino v obliki besedila.

2. korak — Ugotovite, za kakšno vsebino gre

Vsebine QR-kod uporabljajo prepoznavne oblike. Če preberete predpono, boste vedeli, kaj bi naredil optični bralnik.

Začetek vsebineVrstaKaj bi naredil optični bralnik
https:// ali http://URLOdprl stran. To je najpogostejši primer
WIFI:T:WPA;S:…;P:…;;Poverilnice Wi-FiPonudil povezavo s tem omrežjem — pred sprejemom preverite SSID
BEGIN:VCARDKontaktna karticaPonudil shranjevanje stika
mailto: / tel: / smsto:E-pošta, klic, SMSVnaprej izpolnil sporočilo ali poklical številko
Navadno besedilo brez predponeBesediloGa prikazal. Neškodljivo
javascript: ali neznana shema aplikacijeSumljivoNe odpirajte

Naše strani o vrstah opisujejo posamezne oblike, če želite videti, kako je videti legitimna različica: Wi-Fi, vCard, e-pošta, telefon, navadno besedilo.

3. korak — Presodite domeno

Pri vsebini URL je pomembna domena — preberite jo z desne proti levi od prve posamezne poševnice. V https://pay.cityparking.gov/meter/44 je domena cityparking.gov. V https://cityparking.gov.pay-now.click/meter/44 je domena pay-now.click, prepoznavni del pa je le okras.

Kaj viditeRazlaga
Domeno, ki jo prepoznate in se ujema z organizacijoNeposredno. Koda vodi tja, kamor se zdi
Splošen skrajševalnik QR-povezav, ki ni vašV poti je tretja oseba, ki lahko cilj spremeni ali onemogoči
Pravo ime blagovne znamke kot poddomeno nečesa drugegaKlasično ponarejanje. Preverite oznake na skrajni desni
Surov naslov IPNa tiskanem gradivu skoraj nikoli ni legitimen

Eno opozorilo glede skrajševalnikov: če prepoznate storitev, še ne veste, kam vodi povezava. Unit 42 to pove neposredno — »Tudi varnostno ozaveščeni ljudje, ki pred skeniranjem preverijo predogled URL-ja, ne morejo ugotoviti končnega cilja, ko dobijo skrajšane povezave« — tri storitve, ki jih označujejo za najbolj zlorabljene, pa so običajne preusmeritvene domene generatorjev QR-kod. Znan skrajševalnik ni zagotovilo varnosti.

4. korak — Sledite verigi preusmeritev

Če je vsebina kratka povezava in morate vedeti, kje se dejansko konča, jo razrešite, ne da bi naložili stran. V terminalu:

Zaženite curl -sIL "https://short.example/abc" | grep -i "^location:" — ukaz izpiše vsak korak v glavi Location, ne da bi izvedel vsebino strani. Spremljajte število korakov: ena preusmeritev na pričakovani cilj je običajna, več preusmeritev prek nepovezanih gostiteljev pa običajno pomeni posrednike za analitiko ali oglaševanje, pri čemer vsak vidi zahtevo. Kaj beleži posrednik QR-kode pojasnjuje, katere podatke zbirajo ti koraki.

Dve opozorili. Preusmeritev vam lahko glede na naslov IP, uporabniški odjemalec ali čas prikaže en cilj, nekomu drugemu pa drugega — zato čist rezultat dokazuje, kaj se je zgodilo vam in takrat, ne pa tega, kaj bo dobila stranka v drugi državi. Poleg tega je mogoče cilj dinamične kode kadar koli pozneje spremeniti, kar je prav funkcija, za katero se prodaja.

Kako preverite kodo, ki ste jo prejeli po e-pošti?

To obravnavajte kot ločen in nevarnejši primer. NCSC opozarja, da se QR-kode v lažnih e-poštnih sporočilih uporabljajo prav zato, ker vsa varnostna orodja ne pregledujejo slik, zato lahko koda zlonamerno povezavo spravi mimo filtrov, ki bi isto povezavo zaznali kot besedilo — skeniranje pa vas preusmeri na osebni telefon z manj zaščite kot na službenem računalniku.

Preverjanje je preprosto. Sliko iz e-poštnega sporočila shranite, namesto da jo skenirate z zaslona, dekodirajte datoteko in preberite domeno. To naredite v računalniku, ne v telefonu, da zaščitene naprave sploh ne zapustite. Če se domena ne ujema popolnoma z organizacijo, za katero se e-poštno sporočilo izdaja, se ustavite — organizacijo kontaktirajte na običajen način, ne prek česar koli v sporočilu.

Bodite pozorni na nujnost v kombinaciji s kodo: težava pri dostavi, davčno obvestilo, skoraj zapolnjen nabiralnik ali račun, ki ga je treba preveriti še danes. Legitimne organizacije zelo redko zahtevajo, da za rešitev nujne težave z računom skenirate natisnjen kvadrat. Quishing podrobno obravnava vzorce teh napadov.

Česa vam dekoder ne more povedati?

Če jasno razumete omejitve, bo preverjanje ostalo pošteno.

  • Ali je cilj varen. Dekoder vam pokaže naslov, ne vsebine. Tudi prepoznavna domena lahko gosti napadeno stran.
  • Kaj dobijo drugi. Preusmeritev lahko glede na naslov IP, uporabniški odjemalec ali čas dneva prikaže različne cilje. Vaš čist rezultat opisuje vašo zahtevo v tistem trenutku.
  • Kaj se bo zgodilo jutri. Cilj dinamične kode je mogoče kadar koli po preverjanju spremeniti. To je funkcija, za katero se prodaja, zato »enkrat sem jo preveril« ni trajna trditev o dinamični kodi.
  • Ali se natisnjena kopija ujema z datoteko. Prekrivne nalepke pomenijo, da se lahko odobrena grafika in predmet na steni razlikujeta. O fizični kopiji lahko pove le dekodiranje fizične kopije.

Prva in zadnja omejitev sta razlog, da se poslovni nasveti v tem spletnem dnevniku vedno vračajo k isti točki: statična koda na vaši domeni je edina ureditev, pri kateri enkratno preverjanje ostane veljavno.

5. korak — Preverite lastno grafiko, preden gre v tisk

To traja minuto in prepreči celo skupino dragih težav.

  1. Končno grafiko izvozite natančno tako, kot bo natisnjena.
  2. Dekodirajte to datoteko — ne tiste v predogledu generatorja.
  3. Preverite, ali je vsebina URL, ki ste ga nameravali uporabiti, na domeni, ki je vaša.
  4. Če gre za kratko povezavo na tuji domeni, je ne natisnite. Ustvarite statično kodo.
  5. Ko prispe natisnjen poskusni izvod, ga enkrat skenirajte in preverite, ali še vedno vodi, kamor mora.

Če je koda že natisnjena in je to preverjanje prišlo prepozno, vodnik za obnovitev po izsiljevanju obravnava preostale možnosti. Če je prenehala delovati in še ne veste, zakaj, začnite pri razlogih, zakaj je vaša QR-koda prenehala delovati.

Pogosta vprašanja

Ali lahko dekodiram poškodovano, umazano ali delno prekrito QR-kodo?
Pogosto da. QR-kode uporabljajo popravljanje napak Reed–Solomon, pri najvišji ravni pa se lahko izgubi približno 30 % vzorca, vsebina pa se še vedno obnovi. Ne smejo manjkati trije veliki kvadrati v vogalih — to so označevalniki položaja, ki jih dekoder potrebuje, da sploh najde in pravilno usmeri mrežo. Koda z odtrganim vogalom običajno ne deluje; opraskana sredina pa navadno ne predstavlja težave.
Ali je varno skenirati QR-kodo samo zato, da jo pogledam?
Večina telefonskih bralnikov pred odprtjem prikaže predogled, kar je razmeroma varno. Nevarnost je v tem, da jo iz navade odprete s pritiskom. Če ste v dvomu, namesto tega dekodirajte sliko — tako tveganje v celoti odpravite.
Kako vem, ali je QR-koda dinamična?
Dekodirajte jo. Če je vsebina kratka povezava na domeni, ki ni vaša in tudi ne domena ciljne strani, je koda dinamična in poteka prek te tretje osebe. Statična koda vsebuje sam ciljni URL.
Ali lahko brez interneta ugotovim, kaj naredi QR-koda, še preden jo skeniram?
Da. Dekodiranje je lokalni izračun — dekoder, ki deluje v brskalniku, po nalaganju strani ne potrebuje omrežja, vsebina pa je besedilo, ki ga lahko preberete sami.
Kaj naj naredim, če se natisnjena koda dekodira v domeno, ki je ne prepoznam?
Ne skenirajte je; če je na javni infrastrukturi, jo prijavite lastniku površine. FTC in FBI sta opozorila na nalepke, nameščene čez legitimne kode; glejte quishing.

Kode, ki jih ustvarite tukaj, se vedno dekodirajo natanko v to, kar ste vnesli: QR-koda za URL. Več konteksta najdete v resnici o prevarah z QR-kodami.


Pripravljeni na statično QR kodo?

Ustvarite jo v svojem brskalniku — brez računa, brez sledenja, brez naročnine. Kar ustvarite, pripada vam.