I-decode muna ang QR bago ito ligtas na i-scan
Hindi mabasa ng mata ang QR code, pero ilang segundo lang para kunin ang payload nito. Alamin ang destinasyon bago magpatuloy—at ang hindi kayang sabihin ng pagsusuri.
Dalawang sitwasyon ang nangangailangan nito: mag-i-scan ka ng code na hindi mo lubos na pinagkakatiwalaan, o magpi-print ka ng code na ginawa sa ibang lugar. Sinasagot ng parehong teknik ang dalawang ito.
Hakbang 1 — Basahin ang payload sa halip na buksan ito
May tekstong taglay ang QR code. Dini-decode ng scanner ang tekstong iyon at agad itong inaaksyunan — binubuksan ang URL, kumokonekta sa Wi-Fi network, at sinisimulan ang tawag. Dini-decode ng decoder ang parehong teksto at ipinapakita lamang ito sa iyo. Iyon ang buong safety margin.
Kuhanan ng larawan o screenshot ang code at i-decode ang larawan sa aming QR reader. Tumatakbo ito nang buo sa browser mo: hindi ina-upload ang larawan at walang binubuksan. Makukuha mo ang hilaw na payload bilang teksto.
Hakbang 2 — Alamin kung anong uri ng payload ito
May mga format na madaling makilala ang mga QR payload. Sa pagbasa ng prefix, malalaman mo kung ano sana ang ginawa ng scanner.
| Nagsisimula ang payload sa | Uri | Gagawin sana ng scanner |
|---|---|---|
https:// o http:// | URL | Bubuksan ang page. Ito ang karaniwang kaso |
WIFI:T:WPA;S:…;P:…;; | Mga kredensyal ng Wi-Fi | Mag-aalok na sumali sa network na iyon — i-verify ang SSID bago tanggapin |
BEGIN:VCARD | Contact card | Mag-aalok na mag-save ng contact |
mailto: / tel: / smsto: | Email, tawag, SMS | Pupunan ang mensahe o tatawagan ang numero |
| Plain text na walang prefix | Teksto | Ipapakita ito. Hindi nakapipinsala |
javascript: o hindi pamilyar na app scheme | Kahina-hinala | Huwag itong buksan |
Idinodokumento ng aming mga type page ang bawat format kung gusto mong makita kung paano binubuo ang lehitimong bersyon: Wi-Fi, vCard, email, phone, plain text.
Hakbang 3 — Suriin ang domain
Para sa URL payload, ang domain ang mahalaga — basahin ito mula kanan pakaliwa, simula sa unang solong slash. Sa https://pay.cityparking.gov/meter/44, ang domain ay cityparking.gov. Sa https://cityparking.gov.pay-now.click/meter/44, ito ay pay-now.click, at palamuti lamang ang pamilyar na bahagi.
| Nakikita mo | Pagbasa |
|---|---|
| Isang domain na kinikilala mo at tugma sa organisasyon | Direkta. Pupunta ang code sa lugar na ipinapakita nito |
| Isang generic na QR shortener na hindi mo pagmamay-ari | May third party sa pagitan at maaari nitong palitan o ihinto ang destinasyon |
| Tunay na pangalan ng brand bilang subdomain ng iba | Klasikong panggagaya. Suriin ang mga label sa pinakakanan |
| Hilaw na IP address | Halos hindi kailanman lehitimo sa mga naka-print na materyal |
Isang paalala tungkol sa mga shortener: ang pagkilala sa serbisyo ay hindi nagsasabi sa iyo ng destinasyon. Direkta itong sinabi ng Unit 42 — "Kahit ang mga taong maingat sa seguridad na nagsusuri ng URL preview bago mag-scan ay hindi matutukoy ang huling destinasyon kapag shortened links ang ipinakita sa kanila" — at ang tatlong serbisyong tinukoy nilang pinakainaabuso ay karaniwang QR-generator redirect domains. Hindi garantiya ang pamilyar na shortener.
Hakbang 4 — Sundan ang redirect chain
Kung short link ang payload at kailangan mong malaman kung saan talaga ito nagtatapos, i-resolve ito nang hindi nilo-load ang page. Mula sa terminal:
Patakbuhin ang curl -sIL "https://short.example/abc" | grep -i "^location:" — ipi-print nito ang bawat hop ng Location header nang hindi ine-execute ang content ng page. Tingnan kung ilang hop ang lumilitaw: karaniwan ang isang hop patungo sa inaasahang destinasyon, samantalang ang ilang hop sa mga host na walang kaugnayan ay karaniwang nangangahulugan ng mga tagapamagitan sa analytics o advertising, na bawat isa ay nakakakita sa request. Sinasaklaw ng What a QR proxy logs kung ano ang kinokolekta ng mga hop na iyon.
Dalawang paalala. Maaaring bigyan ka ng redirect ng isang destinasyon at ng ibang tao ng iba, batay sa IP, user-agent, o oras — kaya ang malinis na resulta ay nagpapatunay lamang sa nangyari sa iyo, sa sandaling iyon, hindi sa makukuha ng customer sa ibang bansa. At maaaring palitan ang destinasyon ng dynamic code anumang oras pagkatapos, na siyang eksaktong tampok kung bakit ito ibinebenta.
Paano mo susuriin ang code na dumating sa email?
Ituring itong hiwalay at mas mapanganib na kaso. Binabanggit ng NCSC na ginagamit ang mga QR code sa phishing email dahil hindi lahat ng security tool ay nag-i-scan ng mga larawan, kaya maaaring makalusot sa mga filter ang malisyosong link na dala ng code kahit mahuhuli ang parehong link bilang teksto — at inililipat ka ng pag-scan sa personal na teleponong mas mahina ang proteksiyon kaysa sa work machine mo.
Diretso ang pagsusuri. I-save ang larawan mula sa email sa halip na i-scan ito mula sa screen, i-decode ang file, at basahin ang domain. Gawin ito sa computer, hindi sa telepono, para hindi mo kailanman iwan ang protektadong device. Kung hindi eksaktong tugma ang domain sa organisasyong sinasabing pinagmulan ng email, huminto — at kontakin ang organisasyon sa karaniwang paraan, hindi sa pamamagitan ng anumang nasa mensahe.
Ang dapat bantayan ay ang pagkaapurang may kasamang code: problema sa delivery, abiso sa buwis, mailbox na puno na, o account na kailangang i-verify ngayong araw. Napakadalang na kailangan ng lehitimong organisasyon na mag-scan ka ng naka-print na parisukat para ayusin ang agarang problema sa account. Sinasaklaw ng Quishing nang buo ang mga pattern ng pag-atake.
Ano ang hindi masasabi sa iyo ng decoder?
Ang pagiging malinaw sa mga limitasyon nito ang nagpapanatiling tapat sa pagsusuri.
- Kung ligtas ang destinasyon. Ipinapakita ng decoder ang address, hindi ang content. Maaari pa ring mag-host ng na-kompromisong page ang isang domain na kinikilala mo.
- Ano ang makukuha ng ibang tao. Maaaring maghatid ang redirect ng iba't ibang destinasyon batay sa IP, user-agent, o oras ng araw. Ang malinis mong resulta ay naglalarawan sa request mo, sa sandaling iyon.
- Ano ang gagawin nito bukas. Maaaring palitan ang destinasyon ng dynamic code anumang oras pagkatapos mo itong suriin. Iyan ang tampok kung bakit ito ibinebenta, at dahilan kung bakit ang "Na-verify ko ito minsan" ay hindi pangmatagalang pahayag tungkol sa dynamic code.
- Kung tugma ang naka-print na kopya sa file. Dahil sa mga overlay sticker, maaaring magkaiba ang artwork na inaprubahan mo at ang bagay na nasa dingding. Ang pag-decode lamang ng pisikal na kopya ang magsasabi sa iyo tungkol sa pisikal na kopya.
Ang una at huling limitasyon ang dahilan kung bakit paulit-ulit na bumabalik sa parehong punto ang payo sa negosyo sa blog na ito: ang static code sa sarili mong domain lamang ang ayos kung saan nananatiling tama ang isang beses na pagsusuri.
Hakbang 5 — Suriin ang sarili mong artwork bago ito ipa-print
Isang minuto lang ito at napipigilan nito ang isang buong uri ng magastos na problema.
- I-export ang final artwork eksakto sa anyo kung paano ito ipi-print.
- I-decode ang file na iyon — hindi ang nasa preview ng generator.
- Kumpirmahing ang payload ay URL na nilayon mo, sa domain na pagmamay-ari mo.
- Kung short link ito sa domain ng iba, huwag itong i-print. Gumawa muli ng static code.
- I-scan ang printed proof pagdating nito, at kumpirmahing dinadala pa rin nito sa tamang lugar.
Kung naka-print na ang code at huli na para sa pagsusuring ito, sinasaklaw ng the hostage recovery guide ang mga natitirang opsyon. Kung tumigil ito sa paggana at hindi mo pa alam kung bakit, magsimula sa why your QR code stopped working.
Mga madalas itanong
- Maaari ko bang i-decode ang QR code na sira, marumi, o bahagyang natatakpan?
- Kadalasan, oo. May Reed–Solomon error correction ang mga QR code, at sa pinakamataas na antas, humigit-kumulang 30% ng pattern ang maaaring mawala habang nababawi pa rin ang payload. Ang hindi maaaring mawala ay ang tatlong malalaking parisukat sa mga sulok — iyon ang mga position marker na kailangan ng decoder para mahanap at mai-orient ang grid. Karaniwang hindi gumagana ang code na may punit na sulok; ang may gasgas sa gitna ay karaniwang gumagana pa rin.
- Ligtas bang mag-scan ng QR code para tingnan lamang ito?
- Karamihan sa mga scanner ng telepono ay nagpapakita ng preview bago magbukas, kaya medyo ligtas ito. Ang panganib ay ang nakasanayang pag-tap para magpatuloy. Kung may anumang pagdududa, i-decode na lamang ang larawan — tuluyang inaalis nito ang panganib.
- Paano ko malalaman kung dynamic ang QR code?
- I-decode ito. Kung short link ang payload sa domain na hindi sa iyo at hindi rin sa destination site, dynamic ito at dumadaan sa third party na iyon. Ang static code ay direktang naglalaman ng destination URL.
- Malalaman ko ba kung ano ang ginagawa ng QR code bago ito i-scan kung wala akong internet?
- Oo. Lokal na computation ang pag-decode — ang decoder na tumatakbo sa browser ay hindi nangangailangan ng network kapag na-load na ang page, at ang payload ay tekstong mababasa mo mismo.
- Ano ang dapat kong gawin kung ang naka-print na code ay nagde-decode sa domain na hindi ko kilala?
- Huwag itong i-scan, at kung nasa pampublikong imprastraktura ito, i-report sa may-ari ng lugar. Nagbabala na ang FTC at FBI tungkol sa mga sticker na inilalagay sa ibabaw ng lehitimong code; tingnan ang quishing.
Ang mga code na ginagawa mo rito ay palaging nagde-decode sa eksaktong inilagay mo: URL QR code. Higit pang konteksto sa the truth about QR code scams.
Handa na ba para sa isang static QR code?
Gumawa nito sa iyong browser — walang account, walang tracking, walang subscription. Ang ginagawa mo ay pag-aari mo.
Kaugnay na pagbabasa
Quishing: QR generator ang pangunahing inaabuso
Ang redirect layer na inilalagay ng mga "libre" na QR generator sa karaniwang nakaimprentang materyal ay siya ring ginagamit ng mga umaatake—at inalis nito ang huling depensa ng mga scanner.
Static vs dynamic QR codes: Ang dapat malaman ng bawat user
Ang isa ay nag-e-encode ng iyong nilalaman; ang isa ay nag-e-encode ng redirect. Ang isang pagkakaibang ito ang nagpapasya kung gagana pa ang iyong QR code sa loob ng limang taon.
QR Code na Hawak ng Iba: Isang Buwan Lang, Hindi Taon
Pagsusuri sa code na pinatay: sino ang tunay na kumokontrol dito, magkano ang pagtakas, at ang hakbang para hindi na ito maulit.
5 red flags na ang iyong QR generator ay isang bitag
Limang mga signal na pinaghihiwalay ang tapat na QR tools mula sa dynamic-first generators na mamaya ay maniningil sa iyo ng upa o i-disable ang iyong codes.
Mga log sa QR scan: pananagutan ay sa naglimbag
Hindi dagdag na feature ang scan analytics. Ito ang dahilan kung bakit may redirect—at ang may legal na panganib ay hindi ang may hawak ng data.