Dekodirajte, ne skenirajte: najprej preberite QR-kodo
QR-kode s prostim očesom ni mogoče prebrati, njeno vsebino pa lahko izvlečete v nekaj sekundah. Kako videti cilj, preden nadaljujete — in česa preverjanje ne pove.
To je pomembno v dveh primerih: ko boste optično prebrali kodo, ki ji ne zaupate povsem, in ko boste natisnili kodo, ustvarjeno drugje. Ista tehnika odgovori na obe vprašanji.
1. korak — Preberite vsebino, namesto da jo odprete
QR-koda vsebuje besedilo. Optični bralnik to besedilo dekodira in takoj ukrepa — odpre URL, se poveže z omrežjem Wi-Fi ali začne klic. Dekoder dekodira isto besedilo in vam ga preprosto prikaže. Prav ta razlika predstavlja celotno varnostno prednost.
Kodo fotografirajte ali naredite njen posnetek zaslona, nato pa sliko dekodirajte z našim bralnikom QR-kod. Deluje v celoti v vašem brskalniku: slika se nikoli ne naloži in nič se ne odpre. Dobite surovo vsebino v obliki besedila.
2. korak — Ugotovite, za kakšno vsebino gre
Vsebine QR-kod uporabljajo prepoznavne oblike. Če preberete predpono, boste vedeli, kaj bi naredil optični bralnik.
| Začetek vsebine | Vrsta | Kaj bi naredil optični bralnik |
|---|---|---|
https:// ali http:// | URL | Odprl stran. To je najpogostejši primer |
WIFI:T:WPA;S:…;P:…;; | Poverilnice Wi-Fi | Ponudil povezavo s tem omrežjem — pred sprejemom preverite SSID |
BEGIN:VCARD | Kontaktna kartica | Ponudil shranjevanje stika |
mailto: / tel: / smsto: | E-pošta, klic, SMS | Vnaprej izpolnil sporočilo ali poklical številko |
| Navadno besedilo brez predpone | Besedilo | Ga prikazal. Neškodljivo |
javascript: ali neznana shema aplikacije | Sumljivo | Ne odpirajte |
Naše strani o vrstah opisujejo posamezne oblike, če želite videti, kako je videti legitimna različica: Wi-Fi, vCard, e-pošta, telefon, navadno besedilo.
3. korak — Presodite domeno
Pri vsebini URL je pomembna domena — preberite jo z desne proti levi od prve posamezne poševnice. V https://pay.cityparking.gov/meter/44 je domena cityparking.gov. V https://cityparking.gov.pay-now.click/meter/44 je domena pay-now.click, prepoznavni del pa je le okras.
| Kaj vidite | Razlaga |
|---|---|
| Domeno, ki jo prepoznate in se ujema z organizacijo | Neposredno. Koda vodi tja, kamor se zdi |
| Splošen skrajševalnik QR-povezav, ki ni vaš | V poti je tretja oseba, ki lahko cilj spremeni ali onemogoči |
| Pravo ime blagovne znamke kot poddomeno nečesa drugega | Klasično ponarejanje. Preverite oznake na skrajni desni |
| Surov naslov IP | Na tiskanem gradivu skoraj nikoli ni legitimen |
Eno opozorilo glede skrajševalnikov: če prepoznate storitev, še ne veste, kam vodi povezava. Unit 42 to pove neposredno — »Tudi varnostno ozaveščeni ljudje, ki pred skeniranjem preverijo predogled URL-ja, ne morejo ugotoviti končnega cilja, ko dobijo skrajšane povezave« — tri storitve, ki jih označujejo za najbolj zlorabljene, pa so običajne preusmeritvene domene generatorjev QR-kod. Znan skrajševalnik ni zagotovilo varnosti.
4. korak — Sledite verigi preusmeritev
Če je vsebina kratka povezava in morate vedeti, kje se dejansko konča, jo razrešite, ne da bi naložili stran. V terminalu:
Zaženite curl -sIL "https://short.example/abc" | grep -i "^location:" — ukaz izpiše vsak korak v glavi Location, ne da bi izvedel vsebino strani. Spremljajte število korakov: ena preusmeritev na pričakovani cilj je običajna, več preusmeritev prek nepovezanih gostiteljev pa običajno pomeni posrednike za analitiko ali oglaševanje, pri čemer vsak vidi zahtevo. Kaj beleži posrednik QR-kode pojasnjuje, katere podatke zbirajo ti koraki.
Dve opozorili. Preusmeritev vam lahko glede na naslov IP, uporabniški odjemalec ali čas prikaže en cilj, nekomu drugemu pa drugega — zato čist rezultat dokazuje, kaj se je zgodilo vam in takrat, ne pa tega, kaj bo dobila stranka v drugi državi. Poleg tega je mogoče cilj dinamične kode kadar koli pozneje spremeniti, kar je prav funkcija, za katero se prodaja.
Kako preverite kodo, ki ste jo prejeli po e-pošti?
To obravnavajte kot ločen in nevarnejši primer. NCSC opozarja, da se QR-kode v lažnih e-poštnih sporočilih uporabljajo prav zato, ker vsa varnostna orodja ne pregledujejo slik, zato lahko koda zlonamerno povezavo spravi mimo filtrov, ki bi isto povezavo zaznali kot besedilo — skeniranje pa vas preusmeri na osebni telefon z manj zaščite kot na službenem računalniku.
Preverjanje je preprosto. Sliko iz e-poštnega sporočila shranite, namesto da jo skenirate z zaslona, dekodirajte datoteko in preberite domeno. To naredite v računalniku, ne v telefonu, da zaščitene naprave sploh ne zapustite. Če se domena ne ujema popolnoma z organizacijo, za katero se e-poštno sporočilo izdaja, se ustavite — organizacijo kontaktirajte na običajen način, ne prek česar koli v sporočilu.
Bodite pozorni na nujnost v kombinaciji s kodo: težava pri dostavi, davčno obvestilo, skoraj zapolnjen nabiralnik ali račun, ki ga je treba preveriti še danes. Legitimne organizacije zelo redko zahtevajo, da za rešitev nujne težave z računom skenirate natisnjen kvadrat. Quishing podrobno obravnava vzorce teh napadov.
Česa vam dekoder ne more povedati?
Če jasno razumete omejitve, bo preverjanje ostalo pošteno.
- Ali je cilj varen. Dekoder vam pokaže naslov, ne vsebine. Tudi prepoznavna domena lahko gosti napadeno stran.
- Kaj dobijo drugi. Preusmeritev lahko glede na naslov IP, uporabniški odjemalec ali čas dneva prikaže različne cilje. Vaš čist rezultat opisuje vašo zahtevo v tistem trenutku.
- Kaj se bo zgodilo jutri. Cilj dinamične kode je mogoče kadar koli po preverjanju spremeniti. To je funkcija, za katero se prodaja, zato »enkrat sem jo preveril« ni trajna trditev o dinamični kodi.
- Ali se natisnjena kopija ujema z datoteko. Prekrivne nalepke pomenijo, da se lahko odobrena grafika in predmet na steni razlikujeta. O fizični kopiji lahko pove le dekodiranje fizične kopije.
Prva in zadnja omejitev sta razlog, da se poslovni nasveti v tem spletnem dnevniku vedno vračajo k isti točki: statična koda na vaši domeni je edina ureditev, pri kateri enkratno preverjanje ostane veljavno.
5. korak — Preverite lastno grafiko, preden gre v tisk
To traja minuto in prepreči celo skupino dragih težav.
- Končno grafiko izvozite natančno tako, kot bo natisnjena.
- Dekodirajte to datoteko — ne tiste v predogledu generatorja.
- Preverite, ali je vsebina URL, ki ste ga nameravali uporabiti, na domeni, ki je vaša.
- Če gre za kratko povezavo na tuji domeni, je ne natisnite. Ustvarite statično kodo.
- Ko prispe natisnjen poskusni izvod, ga enkrat skenirajte in preverite, ali še vedno vodi, kamor mora.
Če je koda že natisnjena in je to preverjanje prišlo prepozno, vodnik za obnovitev po izsiljevanju obravnava preostale možnosti. Če je prenehala delovati in še ne veste, zakaj, začnite pri razlogih, zakaj je vaša QR-koda prenehala delovati.
Pogosta vprašanja
- Ali lahko dekodiram poškodovano, umazano ali delno prekrito QR-kodo?
- Pogosto da. QR-kode uporabljajo popravljanje napak Reed–Solomon, pri najvišji ravni pa se lahko izgubi približno 30 % vzorca, vsebina pa se še vedno obnovi. Ne smejo manjkati trije veliki kvadrati v vogalih — to so označevalniki položaja, ki jih dekoder potrebuje, da sploh najde in pravilno usmeri mrežo. Koda z odtrganim vogalom običajno ne deluje; opraskana sredina pa navadno ne predstavlja težave.
- Ali je varno skenirati QR-kodo samo zato, da jo pogledam?
- Večina telefonskih bralnikov pred odprtjem prikaže predogled, kar je razmeroma varno. Nevarnost je v tem, da jo iz navade odprete s pritiskom. Če ste v dvomu, namesto tega dekodirajte sliko — tako tveganje v celoti odpravite.
- Kako vem, ali je QR-koda dinamična?
- Dekodirajte jo. Če je vsebina kratka povezava na domeni, ki ni vaša in tudi ne domena ciljne strani, je koda dinamična in poteka prek te tretje osebe. Statična koda vsebuje sam ciljni URL.
- Ali lahko brez interneta ugotovim, kaj naredi QR-koda, še preden jo skeniram?
- Da. Dekodiranje je lokalni izračun — dekoder, ki deluje v brskalniku, po nalaganju strani ne potrebuje omrežja, vsebina pa je besedilo, ki ga lahko preberete sami.
- Kaj naj naredim, če se natisnjena koda dekodira v domeno, ki je ne prepoznam?
- Ne skenirajte je; če je na javni infrastrukturi, jo prijavite lastniku površine. FTC in FBI sta opozorila na nalepke, nameščene čez legitimne kode; glejte quishing.
Kode, ki jih ustvarite tukaj, se vedno dekodirajo natanko v to, kar ste vnesli: QR-koda za URL. Več konteksta najdete v resnici o prevarah z QR-kodami.
Pripravljeni na statično QR kodo?
Ustvarite jo v svojem brskalniku — brez računa, brez sledenja, brez naročnine. Kar ustvarite, pripada vam.
Povezano branje
Quishing: QR-generatorji so najbolj zlorabljene domene
Preusmeritvena plast, ki jo »brezplačni« generatorji QR-kod vstavijo v običajno tiskano gradivo, je ista plast, na katero se zanašajo napadalci — in skenerjem je odvzela zadnjo obrambo.
Statične vs dinamične QR kode: Kaj bi moral vedeti vsak uporabnik
Eden kodira vašo vsebino; drugi kodira preusmeritev. Ta ena razlika določa, ali bo vaša QR koda čez pet let še vedno delovala.
QR-koda kot talec: kupite en mesec, ne letnega paketa
Hitra analiza izklopljene kode: kdo jo dejansko nadzoruje, koliko stane izhod in katera poteza prepreči, da bi se to ponovilo.
5 rdečih zastav, da je vaš generator QR past
Pet signalov, ki ločijo poštena QR orodja od dynamic-first generatorjev, ki vam bodo pozneje zaračunavali najemnino ali onemogočili vaše kode.
Dnevniki skenov QR: podatke dobijo, tvegate vi
Analitika skenov ni dodatna funkcija. Prav zaradi nje obstaja preusmeritev — pravno tveganje pa nosi druga stranka kot tista, ki hrani podatke.