ถอดรหัสก่อนสแกน: อ่าน QR ก่อน
แม้มอง QR code ด้วยตาเปล่าไม่ออก แต่ดึงข้อมูลข้างในได้ในไม่กี่วินาที ดูปลายทางก่อนตัดสินใจ — และรู้ว่าการตรวจสอบนี้บอกอะไรไม่ได้
มีสองสถานการณ์ที่ควรใช้วิธีนี้: คุณกำลังจะสแกนโค้ดที่ไม่ไว้วางใจอย่างเต็มที่ และคุณกำลังจะพิมพ์โค้ดที่สร้างจากที่อื่น เทคนิคเดียวกันใช้ตอบได้ทั้งสองกรณี
ขั้นตอนที่ 1 — อ่านข้อมูลข้างในแทนการเปิด
QR code เก็บข้อความไว้ ตัวสแกนจะถอดรหัสข้อความแล้วดำเนินการทันที — เปิด URL เชื่อมต่อเครือข่าย Wi-Fi หรือเริ่มการโทร ส่วนตัวถอดรหัสจะถอดรหัสข้อความเดียวกันและแสดงให้คุณดูเท่านั้น ความแตกต่างนี้คือเกราะป้องกันทั้งหมด
ถ่ายรูปหรือจับภาพหน้าจอโค้ด แล้วถอดรหัสรูปภาพด้วย เครื่องอ่าน QR ของเรา เครื่องมือนี้ทำงานทั้งหมดในเบราว์เซอร์ รูปภาพจะไม่ถูกอัปโหลด และไม่มีอะไรถูกเปิด คุณจะได้ข้อมูลดิบเป็นข้อความ
ขั้นตอนที่ 2 — ดูว่าข้อมูลข้างในเป็นประเภทใด
ข้อมูลใน QR มีรูปแบบที่สังเกตได้ การอ่านคำนำหน้าจะบอกว่าตัวสแกนจะทำอะไร
| ข้อมูลขึ้นต้นด้วย | ประเภท | ตัวสแกนจะทำอะไร |
|---|---|---|
https:// หรือ http:// | URL | เปิดหน้าเว็บ นี่คือกรณีที่พบบ่อย |
WIFI:T:WPA;S:…;P:…;; | ข้อมูลรับรอง Wi-Fi | เสนอให้เข้าร่วมเครือข่ายนั้น — ตรวจสอบ SSID ก่อนยอมรับ |
BEGIN:VCARD | บัตรข้อมูลผู้ติดต่อ | เสนอให้บันทึกผู้ติดต่อ |
mailto: / tel: / smsto: | อีเมล การโทร SMS | กรอกข้อความล่วงหน้าหรือโทรไปยังหมายเลข |
| ข้อความธรรมดาที่ไม่มีคำนำหน้า | ข้อความ | แสดงข้อความนั้น ไม่มีอันตราย |
javascript: หรือรูปแบบแอปที่ไม่คุ้นเคย | น่าสงสัย | อย่าเปิด |
หน้าอธิบายประเภทต่าง ๆ ของเราจะแสดงวิธีสร้างข้อมูลที่ถูกต้องแต่ละแบบ หากคุณต้องการดู: Wi-Fi, vCard, อีเมล, โทรศัพท์, ข้อความธรรมดา
ขั้นตอนที่ 3 — ตรวจสอบโดเมน
สำหรับข้อมูลแบบ URL โดเมนคือสิ่งสำคัญ — อ่านจากขวาไปซ้าย โดยเริ่มจากเครื่องหมายทับเดี่ยวตัวแรก ใน https://pay.cityparking.gov/meter/44 โดเมนคือ cityparking.gov ส่วนใน https://cityparking.gov.pay-now.click/meter/44 โดเมนคือ pay-now.click และส่วนที่ดูคุ้นเคยเป็นเพียงของตกแต่ง
| สิ่งที่เห็น | การตีความ |
|---|---|
| โดเมนที่คุณรู้จักและตรงกับองค์กร | โดยตรง โค้ดจะพาไปยังที่ที่ดูเหมือนจะไป |
| บริการย่อ QR ทั่วไปที่คุณไม่ได้เป็นเจ้าของ | มีบุคคลที่สามอยู่ในเส้นทาง และสามารถเปลี่ยนหรือปิดปลายทางได้ |
| ชื่อแบรนด์จริงเป็นซับโดเมนของสิ่งอื่น | การปลอมแปลงแบบคลาสสิก ตรวจสอบป้ายกำกับด้านขวาสุด |
| ที่อยู่ IP โดยตรง | แทบไม่ใช่ของจริงเมื่ออยู่บนสื่อสิ่งพิมพ์ |
ข้อควรระวังเรื่องบริการย่อลิงก์: การรู้จักบริการไม่ได้บอกปลายทางแก่คุณ Unit 42 ระบุไว้อย่างชัดเจนว่า "แม้แต่ผู้ที่ใส่ใจเรื่องความปลอดภัยและตรวจสอบตัวอย่าง URL ก่อนสแกน ก็ไม่สามารถระบุปลายทางสุดท้ายได้เมื่อพบลิงก์ย่อ" — และบริการสามรายที่พวกเขาระบุว่าถูกนำไปใช้ในทางที่ผิดมากที่สุดก็เป็น โดเมนเปลี่ยนเส้นทางสำหรับสร้าง QR ทั่วไป บริการย่อที่คุ้นเคยไม่ได้ช่วยยืนยันความปลอดภัย
ขั้นตอนที่ 4 — ติดตามลำดับการเปลี่ยนเส้นทาง
หากข้อมูลข้างในเป็นลิงก์ย่อและคุณต้องการรู้ว่าปลายทางจริงอยู่ที่ใด ให้ตรวจสอบโดยไม่โหลดหน้าเว็บ จากเทอร์มินัล:
เรียกใช้ curl -sIL "https://short.example/abc" | grep -i "^location:" — คำสั่งนี้จะแสดงส่วนหัว Location ของแต่ละช่วงโดยไม่ประมวลผลเนื้อหาหน้าเว็บ ดูว่ามีการเปลี่ยนเส้นทางกี่ช่วง: การเปลี่ยนเพียงช่วงเดียวไปยังปลายทางที่คาดไว้ถือเป็นเรื่องปกติ ส่วนการเปลี่ยนหลายช่วงผ่านโฮสต์ที่ไม่เกี่ยวข้องมักหมายถึงตัวกลางด้านการวิเคราะห์หรือโฆษณา ซึ่งแต่ละรายจะเห็นคำขอ สิ่งที่พร็อกซี QR บันทึก อธิบายข้อมูลที่ช่วงเหล่านั้นเก็บรวบรวม
มีข้อควรระวังสองประการ การเปลี่ยนเส้นทางอาจส่งปลายทางหนึ่งให้คุณ และส่งอีกปลายทางให้คนอื่น โดยพิจารณาจาก IP, user-agent หรือเวลา — ดังนั้นผลลัพธ์ที่สะอาดยืนยันเฉพาะสิ่งที่เกิดขึ้นกับคุณในตอนนั้น ไม่ใช่สิ่งที่ลูกค้าในประเทศอื่นจะได้รับ และปลายทางของโค้ดแบบไดนามิกอาจถูกเปลี่ยนเมื่อใดก็ได้หลังจากนั้น ซึ่งตรงกับคุณสมบัติที่ขายโค้ดชนิดนี้
จะตรวจสอบโค้ดที่มาทางอีเมลได้อย่างไร?
ให้ถือว่านี่เป็นกรณีแยกต่างหากและอันตรายกว่า NCSC ระบุว่า QR code ถูกใช้ในอีเมลฟิชชิงโดยเฉพาะ เพราะ เครื่องมือรักษาความปลอดภัยไม่ได้สแกนรูปภาพทุกชนิด ดังนั้นโค้ดอาจพาลิงก์อันตรายผ่านตัวกรองที่น่าจะตรวจพบลิงก์เดียวกันหากอยู่ในรูปข้อความ — และการสแกนจะย้ายคุณไปยังโทรศัพท์ส่วนตัวที่มีการป้องกันอ่อนแอกว่าเครื่องทำงาน
วิธีตรวจสอบทำได้ตรงไปตรงมา บันทึกรูปภาพออกจากอีเมลแทนการสแกนจากหน้าจอ ถอดรหัสไฟล์ แล้วอ่านโดเมน ทำบนคอมพิวเตอร์ ไม่ใช่โทรศัพท์ เพื่อไม่ให้คุณออกจากอุปกรณ์ที่ได้รับการป้องกัน หากโดเมนไม่ตรงกับองค์กรที่อีเมลอ้างว่าเป็นผู้ส่งอย่างแม่นยำ ให้หยุด และติดต่อองค์กรนั้นผ่านช่องทางปกติ แทนการใช้สิ่งใดก็ตามในข้อความ
สัญญาณที่ต้องระวังคือความเร่งด่วนที่มาพร้อมโค้ด: ปัญหาการจัดส่ง ใบแจ้งภาษี กล่องจดหมายใกล้เต็ม หรือบัญชีที่ต้องยืนยันภายในวันนี้ องค์กรที่ถูกต้องแทบไม่จำเป็นต้องให้คุณสแกนสี่เหลี่ยมที่พิมพ์ไว้เพื่อแก้ปัญหาบัญชีเร่งด่วน Quishing อธิบายรูปแบบการโจมตีทั้งหมด
ตัวถอดรหัสบอกอะไรคุณไม่ได้บ้าง?
การเข้าใจข้อจำกัดอย่างชัดเจนช่วยให้การตรวจสอบตรงกับความเป็นจริง
- ปลายทางปลอดภัยหรือไม่ ตัวถอดรหัสแสดงที่อยู่ ไม่ใช่เนื้อหา โดเมนที่รู้จักก็ยังอาจโฮสต์หน้าที่ถูกเจาะได้
- คนอื่นจะได้รับอะไร การเปลี่ยนเส้นทางอาจส่งปลายทางต่างกันตาม IP, user-agent หรือช่วงเวลาของวัน ผลลัพธ์ที่สะอาดของคุณอธิบายเฉพาะคำขอของคุณในขณะนั้น
- พรุ่งนี้จะทำอะไร ปลายทางของโค้ดแบบไดนามิกอาจถูกเปลี่ยนเมื่อใดก็ได้หลังจากที่คุณตรวจสอบ นั่นคือคุณสมบัติที่ขายโค้ดชนิดนี้ และเป็นเหตุผลที่ว่า "ฉันตรวจสอบแล้วครั้งหนึ่ง" ไม่ใช่คำยืนยันที่คงอยู่สำหรับโค้ดแบบไดนามิก
- สำเนาที่พิมพ์ตรงกับไฟล์หรือไม่ สติกเกอร์ที่ติดทับอาจทำให้งานศิลป์ที่คุณอนุมัติกับสิ่งที่อยู่บนผนังแตกต่างกัน การถอดรหัสสำเนาจริงเท่านั้นที่จะบอกคุณเกี่ยวกับสำเนาจริงได้
ข้อจำกัดข้อแรกและข้อสุดท้ายคือเหตุผลที่คำแนะนำสำหรับธุรกิจในบล็อกนี้มักกลับมาที่ประเด็นเดิม: โค้ดแบบคงที่บนโดเมนของคุณเองคือรูปแบบเดียวที่การตรวจสอบครั้งเดียวจะยังคงเป็นจริง
ขั้นตอนที่ 5 — ตรวจสอบงานศิลป์ของคุณก่อนส่งพิมพ์
ใช้เวลาเพียงหนึ่งนาทีและป้องกันปัญหาราคาแพงได้ทั้งประเภท
- ส่งออกงานศิลป์ฉบับสุดท้ายให้ตรงกับที่จะพิมพ์ทุกประการ
- ถอดรหัสไฟล์นั้น — ไม่ใช่ไฟล์ในตัวอย่างของเครื่องมือสร้าง
- ยืนยันว่าข้อมูลข้างในเป็น URL ที่คุณตั้งใจใช้ บนโดเมนที่คุณเป็นเจ้าของ
- หากเป็นลิงก์ย่อบนโดเมนของผู้อื่น อย่าพิมพ์ สร้างใหม่เป็นโค้ดแบบคงที่
- สแกนตัวอย่างงานพิมพ์เมื่อได้รับ และยืนยันว่าโค้ดยังพาไปยังที่ที่ควรไป
หากพิมพ์โค้ดไปแล้วและการตรวจสอบนี้มาช้าเกินไป คู่มือกู้คืนจากการถูกยึด อธิบายตัวเลือกที่ยังเหลืออยู่ หากโค้ดหยุดทำงานและคุณยังไม่รู้สาเหตุ ให้เริ่มที่ เหตุใด QR code ของคุณจึงหยุดทำงาน
คำถามที่พบบ่อย
- ถอดรหัส QR code ที่เสียหาย สกปรก หรือถูกปิดทับบางส่วนได้ไหม?
- มักทำได้ QR code มีการแก้ไขข้อผิดพลาดแบบ Reed–Solomon และในระดับสูงสุด รูปแบบอาจสูญหายราว 30% โดยข้อมูลข้างในยังถูกกู้คืนได้ สิ่งที่ห้ามหายคือสี่เหลี่ยมมุมขนาดใหญ่สามช่อง — นี่คือเครื่องหมายระบุตำแหน่งที่ตัวถอดรหัสต้องใช้เพื่อค้นหาและจัดทิศทางตาราง หากมุมหนึ่งขาด มักจะใช้งานไม่ได้ แต่ถ้าตรงกลางมีรอยถลอก มักยังใช้งานได้
- สแกน QR code เพียงเพื่อดูข้อมูล ปลอดภัยไหม?
- ตัวสแกนในโทรศัพท์ส่วนใหญ่จะแสดงตัวอย่างก่อนเปิด ซึ่งถือว่าปลอดภัยพอสมควร ความเสี่ยงคือการแตะเปิดตามความเคยชิน หากมีข้อสงสัย ให้ถอดรหัสรูปภาพแทน — วิธีนี้จะตัดความเสี่ยงออกทั้งหมด
- จะรู้ได้อย่างไรว่า QR code เป็นแบบไดนามิก?
- ถอดรหัส หากข้อมูลข้างในเป็นลิงก์ย่อบนโดเมนที่ไม่ใช่ของคุณและไม่ใช่โดเมนของเว็บไซต์ปลายทาง แสดงว่าเป็นแบบไดนามิกและมีบุคคลที่สามเป็นผู้กำหนดเส้นทาง โค้ดแบบคงที่จะมี URL ปลายทางอยู่ในตัวเอง
- ถ้าไม่มีอินเทอร์เน็ต จะรู้ได้ไหมว่า QR code ทำอะไร ก่อนสแกน?
- ได้ การถอดรหัสเป็นการคำนวณภายในเครื่อง — ตัวถอดรหัสที่ทำงานในเบราว์เซอร์ไม่ต้องใช้เครือข่ายหลังจากโหลดหน้าแล้ว และข้อมูลข้างในเป็นข้อความที่คุณอ่านเองได้
- ควรทำอย่างไรหากโค้ดที่พิมพ์ออกมาถอดรหัสแล้วได้โดเมนที่ไม่รู้จัก?
- อย่าสแกน และหากโค้ดนั้นอยู่บนโครงสร้างพื้นฐานสาธารณะ ให้รายงานผู้ที่เป็นเจ้าของพื้นผิวนั้น FTC และ FBI ต่างเคยเตือนเรื่องสติกเกอร์ที่ติดทับโค้ดที่ถูกต้อง ดูข้อมูลเรื่อง quishing ได้
โค้ดที่คุณสร้างที่นี่จะถอดรหัสได้ตรงกับสิ่งที่คุณพิมพ์ทุกประการ: QR code สำหรับ URL ดูบริบทเพิ่มเติมได้ที่ ความจริงเรื่องกลโกง QR code
พร้อมสำหรับ QR code แบบสแตติกไหม?
สร้างในเบราว์เซอร์ของคุณ — ไม่มีบัญชี ไม่มีการติดตาม ไม่มีการสมัครสมาชิก สิ่งที่คุณสร้างเป็นของคุณ
บทความที่เกี่ยวข้อง
โดเมนฟิชชิงหนักสุดคือเว็บสร้าง QR
ชั้นเปลี่ยนเส้นทางที่เครื่องมือสร้าง QR ฟรีใส่ไว้ในสื่อสิ่งพิมพ์ทั่วไป คือชั้นเดียวกับที่ผู้โจมตีใช้ และมันได้ลบเกราะป้องกันสุดท้ายของเครื่องสแกนออกไป
QR Code แบบสแตติกเทียบกับไดนามิก: สิ่งที่ผู้ใช้ทุกคนควรรู้
หนึ่งเข้ารหัสเนื้อหาของคุณ อีกหนึ่งเข้ารหัสการเปลี่ยนเส้นทาง ความแตกต่างเดียวนั้นกำหนดว่า QR code ของคุณจะยังคงใช้งานได้ในห้าปีหรือไม่
QR ถูกยึด จ่ายเดือนเดียวพอ
แนวทางรับมือเมื่อ QR ถูกปิด: ใครควบคุมอยู่ ค่าออกจากระบบเท่าไร และวิธีหยุดไม่ให้เกิดซ้ำ
5 สัญญาณเตือนว่าเครื่องสร้าง QR ของคุณเป็นกับดัก
ห้าสัญญาณที่แยกเครื่องมือ QR ที่ซื่อสัตย์ออกจากเครื่องสร้าง dynamic-first ที่จะเรียกเก็บเงินค่าเช่าหรือปิดใช้งานรหัสของคุณในภายหลัง
สแกน QR มีบันทึก ใครรับความเสี่ยง
ข้อมูลการสแกนไม่ใช่ฟีเจอร์เสริม แต่คือเหตุผลที่มีการเปลี่ยนเส้นทาง และผู้ที่รับความเสี่ยงทางกฎหมายไม่ใช่ผู้ที่ถือข้อมูล