Loading theme
Really Free QR Code Generator··8 min läsning

Avkoda, skanna inte: läs QR-kodens innehåll först

En QR-kod går inte att läsa med blotta ögat, men innehållet kan hämtas på några sekunder. Så ser du målet innan du fortsätter – och vad kontrollen inte kan visa.


Avkoda bilden i stället för att skanna den. En skanner avkodar texten och agerar direkt på den; en avkodare avkodar samma text och visar den bara för dig. Den skillnaden är hela säkerhetsmarginalen. Om innehållet är en URL på en domän du känner igen går koden direkt dit. Om det är en kort länk på en okänd domän finns en tredje part i vägen.

Det här behövs i två situationer: när du ska skanna en kod du inte litar helt på och när du ska skriva ut en kod som genererats någon annanstans. Samma metod fungerar i båda fallen.

Steg 1 – Läs innehållet i stället för att öppna det

En QR-kod innehåller text. En skanner avkodar texten och agerar direkt på den – öppnar URL:en, ansluter till Wi-Fi-nätverket eller startar samtalet. En avkodare avkodar samma text och visar den helt enkelt för dig. Den skillnaden är hela säkerhetsmarginalen.

Fotografera eller ta en skärmbild av koden och avkoda bilden i vår QR-läsare. Den körs helt i webbläsaren: bilden laddas aldrig upp och inget öppnas. Du får det råa innehållet som text.

Steg 2 – Ta reda på vilken typ av innehåll det är

QR-innehåll följer igenkännbara format. Genom att läsa prefixet ser du vad en skanner skulle ha gjort.

Innehållet börjar medTypVad en skanner skulle göra
https:// eller http://URLÖppna sidan. Detta är det vanligaste fallet
WIFI:T:WPA;S:…;P:…;;Wi-Fi-uppgifterErbjuda att ansluta till nätverket – kontrollera SSID:t innan du accepterar
BEGIN:VCARDKontaktkortErbjuda att spara en kontakt
mailto: / tel: / smsto:E-post, samtal, SMSFörbereda ett meddelande eller ringa ett nummer
Vanlig text utan prefixTextVisa den. Ofarligt
javascript: eller ett okänt appformatMisstänktÖppna inte

På våra typsidor dokumenterar vi varje format om du vill se hur ett legitimt sådant är uppbyggt: Wi-Fi, vCard, e-post, telefon, vanlig text.

Steg 3 – Bedöm domänen

För ett URL-innehåll är domänen det viktiga – läs den från höger till vänster, med början vid det första ensamma snedstrecket. I https://pay.cityparking.gov/meter/44 är domänen cityparking.gov. I https://cityparking.gov.pay-now.click/meter/44 är den pay-now.click, och den igenkännbara delen är bara dekoration.

Det du serTolkning
En domän du känner igen och som matchar organisationenDirekt. Koden går dit den ser ut att gå
En generell QR-förkortningstjänst som du inte ägerEn tredje part finns i vägen och kan ändra eller stänga av målet
Ett riktigt varumärkesnamn som underdomän till något annatKlassisk förfalskning. Kontrollera etiketterna längst till höger
En rå IP-adressNästan aldrig legitimt på tryckt material

En varning om förkortningstjänster: att du känner igen tjänsten säger inget om målet. Unit 42 uttrycker det direkt – "Även säkerhetsmedvetna personer som kontrollerar URL-förhandsvisningen före skanning kan inte avgöra det slutliga målet när de får förkortade länkar" – och de tre tjänster som de identifierar som mest missbrukade är vanliga omdirigeringsdomäner för QR-generatorer. En välbekant förkortningstjänst är ingen garanti.

Steg 4 – Följ omdirigeringskedjan

Om innehållet är en kort länk och du behöver veta var den faktiskt slutar kan du lösa upp den utan att läsa in sidan. Från en terminal:

Kör curl -sIL "https://short.example/abc" | grep -i "^location:" – detta skriver ut varje steg i Location-huvudet utan att köra sidans innehåll. Titta på hur många steg som visas: ett enda steg till det förväntade målet är normalt, medan flera steg via orelaterade värdar vanligtvis betyder analys- eller reklammellanhänder, som var och en ser begäran. Vad en QR-proxy loggar beskriver vad dessa steg samlar in.

Två förbehåll. En omdirigering kan ge dig ett mål och någon annan ett annat, beroende på IP-adress, användaragent eller tid – ett rent resultat bevisar därför vad som hände för dig just då, inte vad en kund i ett annat land får. Och målet för en dynamisk kod kan ändras när som helst därefter, vilket är precis den funktion den säljs för.

Hur kontrollerar du en kod som kom via e-post?

Se detta som ett separat och farligare fall. NCSC påpekar att QR-koder används i nätfiske via e-post just eftersom alla säkerhetsverktyg inte skannar bilder, så en kod kan bära en skadlig länk förbi filter som skulle ha upptäckt samma länk som text – och skanning flyttar dig till en privat telefon med svagare skydd än arbetsdatorn.

Kontrollen är enkel. Spara ut bilden från e-postmeddelandet i stället för att skanna den från skärmen, avkoda filen och läs domänen. Gör detta på datorn, inte telefonen, så att du aldrig lämnar den skyddade enheten. Om domänen inte exakt matchar organisationen som e-postmeddelandet påstår sig komma från ska du avbryta – kontakta i stället organisationen på det vanliga sättet, inte via något i meddelandet.

Tecknet du ska vara uppmärksam på är brådska tillsammans med en kod: ett leveransproblem, ett skattebesked, en full brevlåda eller ett konto som måste verifieras i dag. Legitimt verksamma organisationer behöver mycket sällan att du skannar en tryckt ruta för att lösa ett brådskande kontoärende. Quishing beskriver angreppsmönstren i sin helhet.

Vad kan en avkodare inte berätta?

Om du är tydlig med begränsningarna blir kontrollen mer ärlig.

  • Om målet är säkert. En avkodare visar adressen, inte innehållet. En igenkännbar domän kan fortfarande vara värd för en angripen sida.
  • Vad andra får. En omdirigering kan ge olika mål beroende på IP-adress, användaragent eller tid på dagen. Ditt rena resultat beskriver din begäran just då.
  • Vad som händer i morgon. Målet för en dynamisk kod kan ändras när som helst efter att du har kontrollerat den. Det är funktionen den säljs för, och därför är "jag verifierade den en gång" inget varaktigt påstående om en dynamisk kod.
  • Om den tryckta kopian stämmer med filen. Överklistrade klistermärken innebär att bilden du godkände och objektet på väggen kan skilja sig åt. Bara avkodning av en fysisk kopia berättar något om den fysiska kopian.

Den första och sista begränsningen är varför råden till företag i den här bloggen hela tiden återkommer till samma punkt: en statisk kod på din egen domän är det enda upplägget där en engångskontroll fortsätter att stämma.

Steg 5 – Kontrollera din egen bild innan den går till tryck

Det tar en minut och förebygger en hel klass av kostsamma problem.

  1. Exportera den slutliga bilden exakt som den ska tryckas.
  2. Avkoda den filen – inte den som visas i generatorns förhandsvisning.
  3. Bekräfta att innehållet är URL:en du avsåg, på en domän du äger.
  4. Om det är en kort länk på någon annans domän ska du inte trycka den. Skapa om den som en statisk kod.
  5. Skanna det tryckta provet när det kommer och bekräfta att det fortfarande leder dit det ska.

Om en kod redan är tryckt och den här kontrollen kommer för sent beskriver guiden för att återfå kontrollen över en kapad kod vilka alternativ som återstår. Om den har slutat fungera och du ännu inte vet varför kan du börja med varför din QR-kod slutade fungera.

Vanliga frågor

Kan jag avkoda en QR-kod som är skadad, smutsig eller delvis täckt?
Ofta ja. QR-koder har Reed–Solomon-felkorrigering, och på den högsta nivån kan ungefär 30 % av mönstret försvinna medan innehållet fortfarande kan återställas. Det som inte får saknas är de tre stora hörnrutorna – det är positionsmarkörerna som en avkodare behöver för att över huvud taget hitta och rikta in rutnätet. En kod med ett avslitet hörn fungerar vanligtvis inte; en med en repad mitt gör det oftast.
Är det säkert att skanna en QR-kod bara för att titta på den?
De flesta telefonskannrar visar en förhandsvisning innan något öppnas, vilket är förhållandevis säkert. Risken är att man av vana trycker vidare. Om du är det minsta osäker ska du i stället avkoda bilden – då försvinner risken helt.
Hur vet jag om en QR-kod är dynamisk?
Avkoda den. Om innehållet är en kort länk på en domän som varken är din eller destinationssidans är den dynamisk och går via den tredje parten. En statisk kod innehåller själva mål-URL:en.
Kan jag se vad en QR-kod gör innan jag skannar om jag saknar internet?
Ja. Avkodning är en lokal beräkning – en avkodare som körs i webbläsaren behöver inget nätverk när sidan väl har lästs in, och innehållet är text som du kan läsa själv.
Vad ska jag göra om en tryckt kod avkodas till en domän jag inte känner igen?
Skanna den inte, och om den sitter på offentlig infrastruktur ska du rapportera den till den som äger ytan. FTC och FBI har båda varnat för klistermärken som placerats över legitima koder; se quishing.

Koder som du skapar här avkodas alltid till exakt det du skrev: QR-kod för URL. Mer sammanhang finns i sanningen om QR-kodbedrägerier.


Redo för en statisk QR-kod?

Skapa en i din webbläsare — inget konto, ingen spårning, ingen prenumeration. Det du skapar tillhör dig.