QR kodunu taramadan önce içeriğini mutlaka okuyun
QR kodu gözle okunamaz, ancak içeriğini saniyeler içinde çıkarabilirsiniz. İşlemi onaylamadan önce hedefi nasıl göreceğinizi ve bu kontrolün neyi gösteremeyeceğini öğrenin.
Bunu gerektiren iki durum vardır: Tam olarak güvenmediğiniz bir kodu taramak üzeresinizdir veya başka bir yerde oluşturulmuş bir kodu yazdırmak üzeresinizdir. Aynı yöntem her iki sorunu da yanıtlar.
1. adım — Açmak yerine içeriği okuyun
QR kodu metin içerir. Tarayıcı bu metni çözer ve hemen işlem yapar: URL'yi açar, Wi-Fi ağına katılır veya aramayı başlatır. Kod çözücü ise aynı metni çözer ve size gösterir. Güvenlik payının tamamı bu farktır.
Kodu fotoğraflayın veya ekran görüntüsünü alın ve görüntünün kodunu QR okuyucumuzda çözün. İşlem tamamen tarayıcınızda gerçekleşir: görüntü yüklenmez ve hiçbir şey açılmaz. Ham içeriği metin olarak görürsünüz.
2. adım — İçeriğin türünü belirleyin
QR içerikleri tanınabilir biçimleri izler. Ön eki okumak, tarayıcının ne yapacağını gösterir.
| İçerik şu şekilde başlıyor | Tür | Tarayıcı ne yapar |
|---|---|---|
https:// veya http:// | URL | Sayfayı açar. En yaygın durum budur |
WIFI:T:WPA;S:…;P:…;; | Wi-Fi kimlik bilgileri | Bu ağa katılmayı teklif eder — kabul etmeden önce SSID'yi doğrulayın |
BEGIN:VCARD | Kişi kartı | Kişiyi kaydetmeyi teklif eder |
mailto: / tel: / smsto: | E-posta, arama, SMS | Mesajı önceden doldurur veya numarayı arar |
| Ön eki olmayan düz metin | Metin | Metni gösterir. Zararsızdır |
javascript: veya tanımadığınız bir uygulama şeması | Şüpheli | Açmayın |
Meşru bir biçimin nasıl oluşturulduğunu görmek isterseniz tür sayfalarımızda her biçim açıklanır: Wi-Fi, vCard, e-posta, telefon, düz metin.
3. adım — Alan adını değerlendirin
URL içeriğinde önemli olan alan adıdır — ilk tek eğik çizgiden başlayarak sağdan sola okuyun. https://pay.cityparking.gov/meter/44 içinde alan adı cityparking.gov olur. https://cityparking.gov.pay-now.click/meter/44 içinde ise pay-now.click alan adıdır; tanınabilir kısım yalnızca süslemedir.
| Gördüğünüz şey | Yorum |
|---|---|
| Kuruluşla eşleşen, tanıdığınız bir alan adı | Doğrudan. Kod göründüğü yere gider |
| Sahibi olmadığınız genel bir QR kısaltıcısı | Araya üçüncü bir taraf girer; hedefi değiştirebilir veya devre dışı bırakabilir |
| Başka bir şeyin alt alan adı olarak kullanılan gerçek marka adı | Klasik sahtecilik. En sağdaki etiketleri kontrol edin |
| Ham IP adresi | Basılı materyallerde neredeyse hiçbir zaman meşru değildir |
Kısaltıcılarla ilgili bir uyarı: Hizmeti tanımanız hedefi bilmenizi sağlamaz. Unit 42 bunu doğrudan şöyle ifade ediyor: "Tarama öncesinde URL ön izlemesini kontrol eden güvenlik bilincine sahip kişiler bile kısaltılmış bağlantılarla karşılaştıklarında nihai hedefi belirleyemez" — ayrıca tespit ettikleri en çok kötüye kullanılan üç hizmet sıradan QR oluşturucu yönlendirme alan adlarıdır. Tanıdık bir kısaltıcı güvence değildir.
4. adım — Yönlendirme zincirini izleyin
İçerik kısa bağlantıysa ve gerçekte nerede sona erdiğini bilmeniz gerekiyorsa sayfayı yüklemeden çözümleyin. Terminalden:
curl -sIL "https://short.example/abc" | grep -i "^location:" komutunu çalıştırın — bu komut sayfa içeriğini yürütmeden her adımın Location başlığını yazdırır. Kaç adım göründüğüne dikkat edin: beklenen hedefe tek bir yönlendirme olağandır; ilgisiz sunucular üzerinden yapılan birkaç yönlendirme ise genellikle her biri isteği gören analiz veya reklam aracıları anlamına gelir. Bir QR proxy'sinin kaydettiği veriler, bu adımların neleri topladığını açıklar.
İki çekince vardır. Yönlendirme, IP adresi, kullanıcı aracısı veya zamana göre size bir hedefi, başkasına başka bir hedefi sunabilir — bu nedenle temiz bir sonuç sizin için o anda ne olduğunu kanıtlar; başka bir ülkedeki müşterinin ne göreceğini değil. Ayrıca dinamik bir kodun hedefi daha sonra her an değiştirilebilir; zaten bu özellik bunun için satılır.
E-postayla gelen bir kodu nasıl kontrol edersiniz?
Bunu ayrı ve daha tehlikeli bir durum olarak ele alın. NCSC, QR kodlarının kimlik avı e-postalarında özellikle kullanıldığını belirtiyor; çünkü güvenlik araçlarının tümü görüntüleri taramaz. Böylece kod, aynı bağlantı metin olarak gönderilseydi yakalanacak kötü amaçlı bağlantıyı filtrelerden geçirebilir — ayrıca tarama sizi, iş bilgisayarınızdan daha zayıf korunan kişisel bir telefona yönlendirir.
Kontrol basittir. Görüntüyü ekrandan taramak yerine e-postadan kaydedin, dosyanın kodunu çözün ve alan adını okuyun. Bunu telefon yerine bilgisayarda yapın; böylece korunan cihazdan hiç ayrılmazsınız. Alan adı, e-postanın gönderildiğini iddia ettiği kuruluşla tam olarak eşleşmiyorsa durun — kuruluşa mesajdaki herhangi bir şeyi kullanmadan, normalde ulaştığınız yöntemle ulaşın.
Dikkat etmeniz gereken işaret, aciliyet ile kodun birlikte sunulmasıdır: teslimat sorunu, vergi bildirimi, kota sınırına ulaşmış posta kutusu veya bugün doğrulanması gereken hesap. Meşru kuruluşların acil bir hesap sorununu çözmek için sizden basılı bir kareyi taramanızı istemesi çok nadirdir. Quishing, saldırı biçimlerini ayrıntılı şekilde açıklar.
Bir kod çözücü size neyi söyleyemez?
Sınırları açıkça bilmek, kontrolü doğru değerlendirmeyi sağlar.
- Hedefin güvenli olup olmadığını. Kod çözücü size adresi gösterir, içeriği değil. Tanınabilir bir alan adı bile ele geçirilmiş bir sayfayı barındırabilir.
- Başkalarının ne göreceğini. Yönlendirme, IP adresine, kullanıcı aracısına veya günün saatine göre farklı hedefler sunabilir. Temiz sonucunuz, o anda yaptığınız isteği açıklar.
- Yarın ne yapacağını. Dinamik bir kodun hedefi, kontrol ettikten sonra herhangi bir zamanda değiştirilebilir. Bu özellik bunun için satılır; bu nedenle "Bir kez doğruladım" ifadesi dinamik bir kod hakkında kalıcı bir güvence değildir.
- Basılı kopyanın dosyayla eşleşip eşleşmediğini. Üzerine yapıştırılan etiketler, onayladığınız tasarım ile duvardaki nesnenin farklı olmasına neden olabilir. Fiziksel kopya hakkında yalnızca fiziksel kopyanın kodunu çözerek bilgi edinebilirsiniz.
İlk ve son sınır, bu blogdaki işletmelere yönelik tavsiyenin neden sürekli aynı noktaya döndüğünü açıklar: tek seferlik kontrolün geçerliliğini koruduğu tek düzen, kendi alan adınızdaki statik koddur.
5. adım — Yazdırmadan önce kendi tasarımınızı kontrol edin
Bu işlem bir dakika sürer ve maliyetli bir sorunun tamamını önler.
- Son tasarımı, tam olarak basılacağı biçimde dışa aktarın.
- Oluşturucu ön izlemesindeki değil, bu dosyanın kodunu çözün.
- İçeriğin, sahip olduğunuz bir alan adında, amaçladığınız URL olduğunu doğrulayın.
- Başkasının alan adındaki kısa bağlantıysa yazdırmayın. Statik kod olarak yeniden oluşturun.
- Basılı prova geldiğinde bir kez tarayın ve hâlâ olması gereken yere yönlendirdiğini doğrulayın.
Bir kod zaten basıldıysa ve bu kontrol için çok geç kaldıysanız, kurtarma rehberi kalan seçenekleri açıklar. Çalışmayı bıraktıysa ve nedenini henüz bilmiyorsanız QR kodunuzun neden çalışmayı bıraktığı sayfasından başlayın.
Sık sorulan sorular
- Hasarlı, kirli veya kısmen kapatılmış bir QR kodunun kodunu çözebilir miyim?
- Çoğu zaman evet. QR kodları Reed–Solomon hata düzeltmesi kullanır; en yüksek düzeyde, desenin yaklaşık %30'u kaybolsa bile içerik kurtarılabilir. Eksik olmaması gereken şey üç büyük köşe karesidir — bunlar, kod çözücünün ızgarayı bulup yönlendirmesi için gereken konum işaretleridir. Köşesi yırtılmış bir kod genellikle çalışmaz; ortası çizilmiş bir kod ise çoğunlukla çalışır.
- Bir QR kodunu yalnızca bakmak için taramak güvenli midir?
- Çoğu telefon tarayıcısı açmadan önce ön izleme gösterir; bu makul ölçüde güvenlidir. Risk, alışkanlıkla dokunup devam etmektir. Herhangi bir şüpheniz varsa bunun yerine görüntünün kodunu çözün — böylece riski tamamen ortadan kaldırırsınız.
- Bir QR kodunun dinamik olup olmadığını nasıl anlarım?
- Kodunu çözün. İçerik size ait olmayan ve hedef sitenin de alan adı olmayan bir alandaki kısa bağlantıysa dinamik kod söz konusudur ve üçüncü taraf üzerinden yönlendirilir. Statik kod, hedef URL'nin kendisini içerir.
- İnternet bağlantım yoksa QR kodunun taramadan önce ne yaptığını anlayabilir miyim?
- Evet. Kod çözme yerel bir işlemdir — tarayıcıda çalışan bir kod çözücü, sayfa yüklendikten sonra ağ bağlantısı gerektirmez ve içeriği kendi başınıza okuyabileceğiniz metin biçimindedir.
- Basılı bir kodun kodu, tanımadığım bir alan adına çözülüyorsa ne yapmalıyım?
- Taramayın; kamuya ait bir altyapı üzerindeyse yüzeyin sahibine bildirin. FTC ve FBI, meşru kodların üzerine yapıştırılan etiketler konusunda uyarıda bulundu; bkz. quishing.
Burada oluşturduğunuz kodlar her zaman tam olarak yazdığınız içeriğe çözülür: URL QR kodu. Daha fazla bağlam için QR kodu dolandırıcılıklarının gerçeği sayfasına bakın.
Statik bir QR koduna hazır mısınız?
Tarayıcınızda üretin — hesap yok, takip yok, abonelik yok. Yarattığınız size aittir.
İlgili okumalar
Quishing: En çok suistimal edilen alanlar QR üreticileri
"Ücretsiz" QR üreticilerinin basılı materyallere eklediği yönlendirme katmanı, saldırganların güvendiği katmanın aynısıdır ve tarayıcıların son savunmasını da ortadan kaldırmıştır.
Statik ve dinamik QR kodlar: her kullanıcının bilmesi gerekenler
Biri içeriğinizi, diğeri bir yönlendirmeyi kodlar. Bu tek fark, QR'inizin beş yıl sonra hâlâ çalışıp çalışmayacağını belirler.
QR kodu rehin: 1 ay alın, yıllık planı sakın almayın
Kapatılmış bir kod için ilk inceleme: onu gerçekten kim kontrol ediyor, kurtulmanın maliyeti ne ve tekrarını önleyen tek hamle hangisi?
QR üreticinizin bir tuzak olduğuna dair 5 kırmızı bayrak
Dürüst QR araçlarını, daha sonra size kira çıkaracak veya kodlarınızı kapatacak dinamik-varsayılan üreticilerden ayıran beş sinyal.
QR Tarama Kayıtları: Veri Onlarda, Hukuki Risk Sizde
Tarama analitiği ek bir özellik değildir. Yönlendirmenin varlık nedeni budur; hukuki riski taşıyan taraf ise veriyi elinde tutan taraf değildir.