Really Free QR Code Generator··8 phút đọc

Giải mã QR, đừng quét: xem dữ liệu trước tiên

Mã QR không thể đọc bằng mắt, nhưng dữ liệu bên trong chỉ mất vài giây để trích xuất. Cách xem đích đến trước khi tiếp tục — và giới hạn của việc kiểm tra.


Hãy giải mã hình ảnh thay vì quét. Trình quét giải mã văn bản rồi lập tức thực hiện hành động; trình giải mã cũng giải mã văn bản đó nhưng chỉ hiển thị cho bạn. Chính khác biệt này tạo ra toàn bộ khoảng an toàn. Nếu dữ liệu là URL trên một tên miền bạn nhận ra, mã sẽ dẫn thẳng đến đó. Nếu là liên kết rút gọn trên một tên miền lạ, một bên thứ ba nằm trên đường dẫn.

Có hai tình huống cần làm vậy: bạn sắp quét một mã mà mình không hoàn toàn tin tưởng, hoặc sắp in một mã được tạo ở nơi khác. Cùng một kỹ thuật sẽ giải quyết cả hai.

Bước 1 — Đọc dữ liệu thay vì mở nó

Mã QR chứa văn bản. Trình quét giải mã văn bản đó rồi lập tức thực hiện hành động — mở URL, tham gia mạng Wi-Fi, bắt đầu cuộc gọi. Trình giải mã cũng giải mã văn bản đó nhưng chỉ hiển thị cho bạn. Chính khác biệt này tạo ra toàn bộ khoảng an toàn.

Chụp ảnh hoặc chụp màn hình mã, rồi giải mã hình ảnh bằng trình đọc QR của chúng tôi. Công cụ chạy hoàn toàn trong trình duyệt: hình ảnh không bao giờ được tải lên và không có gì được mở. Bạn nhận được dữ liệu thô dưới dạng văn bản.

Bước 2 — Xác định loại dữ liệu

Dữ liệu QR thường theo các định dạng dễ nhận biết. Đọc phần đầu cho bạn biết trình quét sẽ làm gì.

Dữ liệu bắt đầu bằngLoạiTrình quét sẽ làm gì
https:// hoặc http://URLMở trang. Đây là trường hợp phổ biến
WIFI:T:WPA;S:…;P:…;;Thông tin Wi-FiĐề nghị tham gia mạng đó — hãy xác minh SSID trước khi chấp nhận
BEGIN:VCARDDanh thiếp liên hệĐề nghị lưu một liên hệ
mailto: / tel: / smsto:Email, cuộc gọi, SMSĐiền sẵn tin nhắn hoặc gọi một số
Văn bản thuần túy không có tiền tốVăn bảnHiển thị nội dung. Không gây hại
javascript: hoặc một scheme ứng dụng lạĐáng ngờKhông mở

Các trang hướng dẫn loại của chúng tôi giải thích từng định dạng nếu bạn muốn xem một định dạng hợp lệ được tạo như thế nào: Wi-Fi, vCard, email, điện thoại, văn bản thuần túy.

Bước 3 — Đánh giá tên miền

Với dữ liệu URL, tên miền mới là phần quan trọng — đọc từ phải sang trái, bắt đầu từ dấu gạch chéo đơn đầu tiên. Trong https://pay.cityparking.gov/meter/44, tên miền là cityparking.gov. Trong https://cityparking.gov.pay-now.click/meter/44, tên miền là pay-now.click, còn phần dễ nhận ra chỉ là lớp ngụy trang.

Điều bạn thấyCách hiểu
Tên miền bạn nhận ra, khớp với tổ chứcTrực tiếp. Mã dẫn đến nơi nó có vẻ sẽ dẫn đến
Trình rút gọn QR chung mà bạn không sở hữuMột bên thứ ba nằm trên đường dẫn và có thể thay đổi hoặc vô hiệu hóa đích đến
Tên thương hiệu thật làm tên miền phụ của một thứ khácGiả mạo kinh điển. Hãy kiểm tra các nhãn ngoài cùng bên phải
Địa chỉ IP thôGần như không bao giờ hợp lệ trên tài liệu in

Một lưu ý về trình rút gọn: nhận ra dịch vụ không cho bạn biết đích đến. Unit 42 nói rất rõ — "Ngay cả những người có ý thức bảo mật, kiểm tra bản xem trước URL trước khi quét, cũng không thể xác định đích đến cuối cùng khi gặp các liên kết rút gọn" — và ba dịch vụ mà họ xác định là bị lạm dụng nhiều nhất đều là các tên miền chuyển hướng của trình tạo QR thông thường. Một trình rút gọn quen thuộc không phải là sự đảm bảo.

Bước 4 — Theo dõi chuỗi chuyển hướng

Nếu dữ liệu là một liên kết rút gọn và bạn cần biết cuối cùng nó dẫn đến đâu, hãy phân giải nó mà không tải trang. Từ terminal:

Chạy curl -sIL "https://short.example/abc" | grep -i "^location:" — lệnh này in tiêu đề Location của từng bước chuyển hướng mà không thực thi nội dung trang. Hãy chú ý có bao nhiêu bước: một bước duy nhất đến đích mong đợi là bình thường, còn nhiều bước qua các máy chủ không liên quan thường cho thấy có trung gian phân tích hoặc quảng cáo, và mỗi bên đều nhìn thấy yêu cầu. Proxy QR ghi nhật ký gì giải thích những bước đó thu thập gì.

Có hai điểm cần lưu ý. Một chuyển hướng có thể đưa bạn đến một đích và người khác đến một đích khác, dựa trên IP, user-agent hoặc thời gian — vì vậy kết quả sạch chỉ chứng minh điều đã xảy ra với bạn, ngay lúc đó, chứ không cho biết khách hàng ở quốc gia khác sẽ nhận được gì. Và đích đến của mã động có thể bị thay đổi bất cứ lúc nào sau đó, chính là tính năng mà nó được bán để cung cấp.

Làm sao kiểm tra mã nhận được qua email?

Hãy xem đây là trường hợp riêng và nguy hiểm hơn. NCSC lưu ý rằng mã QR được dùng trong email lừa đảo cụ thể vì không phải công cụ bảo mật nào cũng quét hình ảnh, nên mã có thể chứa liên kết độc hại vượt qua các bộ lọc vốn sẽ phát hiện chính liên kết đó nếu nó ở dạng văn bản — và việc quét sẽ đưa bạn sang điện thoại cá nhân, nơi có lớp bảo vệ yếu hơn máy tính công việc.

Cách kiểm tra rất đơn giản. Lưu hình ảnh từ email thay vì quét trên màn hình, giải mã tệp, rồi đọc tên miền. Làm việc này trên máy tính, không phải điện thoại, để bạn không rời khỏi thiết bị được bảo vệ. Nếu tên miền không khớp chính xác với tổ chức mà email tự nhận là gửi từ đó, hãy dừng lại — và liên hệ với tổ chức theo cách bạn vẫn thường làm, không thông qua bất kỳ thứ gì trong thư.

Dấu hiệu cần chú ý là sự khẩn cấp đi kèm mã QR: vấn đề giao hàng, thông báo thuế, hộp thư sắp đầy, tài khoản cần xác minh hôm nay. Các tổ chức hợp pháp rất hiếm khi yêu cầu bạn quét một ô vuông in trên giấy để giải quyết vấn đề tài khoản khẩn cấp. Quishing trình bày đầy đủ các mô hình tấn công.

Trình giải mã không thể cho bạn biết điều gì?

Hiểu rõ các giới hạn sẽ giúp việc kiểm tra trung thực hơn.

  • Đích đến có an toàn hay không. Trình giải mã cho bạn thấy địa chỉ, không phải nội dung. Một tên miền dễ nhận ra vẫn có thể lưu trữ một trang đã bị xâm nhập.
  • Người khác sẽ nhận được gì. Chuyển hướng có thể đưa người dùng đến các đích khác nhau tùy IP, user-agent hoặc thời điểm trong ngày. Kết quả sạch của bạn chỉ mô tả yêu cầu của bạn, tại thời điểm đó.
  • Ngày mai nó sẽ làm gì. Đích đến của mã động có thể bị thay đổi bất cứ lúc nào sau khi bạn kiểm tra. Đó là tính năng mà nó được bán để cung cấp, và là lý do câu "Tôi đã xác minh nó một lần" không phải nhận định bền vững về một mã động.
  • Bản in có khớp với tệp hay không. Nhãn dán phủ lên có nghĩa là bản thiết kế bạn duyệt và vật thể trên tường có thể khác nhau. Chỉ giải mã bản sao vật lý mới cho bạn biết về chính bản sao vật lý đó.

Giới hạn đầu tiên và cuối cùng là lý do lời khuyên dành cho doanh nghiệp trong blog này luôn quay lại cùng một điểm: mã tĩnh trên tên miền của chính bạn là cách sắp xếp duy nhất giúp một lần kiểm tra vẫn đúng về sau.

Bước 5 — Kiểm tra thiết kế của bạn trước khi in

Việc này chỉ mất một phút nhưng ngăn chặn cả một nhóm vấn đề tốn kém.

  1. Xuất bản thiết kế cuối cùng đúng như cách nó sẽ được in.
  2. Giải mã tệp đó — không phải tệp trong bản xem trước của trình tạo.
  3. Xác nhận dữ liệu là URL bạn dự định dùng, trên tên miền bạn sở hữu.
  4. Nếu đó là liên kết rút gọn trên tên miền của người khác, đừng in. Hãy tạo lại dưới dạng mã tĩnh.
  5. Quét bản in thử ngay khi nhận được và xác nhận nó vẫn dẫn đến đúng nơi.

Nếu mã đã được in và việc kiểm tra này đến quá muộn, hướng dẫn khôi phục mã bị chiếm giữ trình bày các lựa chọn còn lại. Nếu mã ngừng hoạt động và bạn chưa biết lý do, hãy bắt đầu với lý do mã QR của bạn ngừng hoạt động.

Câu hỏi thường gặp

Tôi có thể giải mã mã QR bị hỏng, bẩn hoặc che một phần không?
Thường là có. Mã QR có cơ chế sửa lỗi Reed–Solomon, và ở cấp độ cao nhất, khoảng 30% mẫu có thể bị mất mà dữ liệu vẫn được khôi phục. Tuy nhiên, ba ô vuông lớn ở các góc không được bị mất — đó là các dấu định vị mà trình giải mã cần để tìm và định hướng lưới. Mã bị rách mất một góc thường sẽ lỗi; mã bị trầy ở giữa thường vẫn hoạt động.
Quét mã QR chỉ để xem nội dung có an toàn không?
Hầu hết trình quét trên điện thoại đều hiển thị bản xem trước trước khi mở, nên tương đối an toàn. Rủi ro nằm ở thói quen bấm tiếp mà không suy nghĩ. Nếu có bất kỳ nghi ngờ nào, hãy giải mã hình ảnh thay thế — cách này loại bỏ hoàn toàn rủi ro.
Làm sao biết mã QR có phải mã động không?
Hãy giải mã nó. Nếu dữ liệu là liên kết rút gọn trên một tên miền không thuộc về bạn và cũng không phải tên miền của trang đích, đó là mã động và được định tuyến qua bên thứ ba đó. Mã tĩnh chứa chính URL đích.
Nếu không có internet, tôi có thể biết mã QR làm gì trước khi quét không?
Có. Giải mã là một phép tính cục bộ — trình giải mã chạy trong trình duyệt không cần mạng sau khi trang đã tải, và dữ liệu là văn bản bạn có thể tự đọc.
Tôi nên làm gì nếu mã in ra giải mã thành một tên miền không nhận ra?
Đừng quét nó, và nếu mã nằm trên hạ tầng công cộng, hãy báo cho đơn vị sở hữu bề mặt đó. FTC và FBI đều đã cảnh báo về các nhãn dán được dán đè lên mã hợp pháp; xem quishing.

Các mã bạn tạo tại đây luôn giải mã chính xác thành nội dung bạn đã nhập: mã QR URL. Xem thêm bối cảnh trong sự thật về các vụ lừa đảo bằng mã QR.


Sẵn sàng cho mã QR tĩnh?

Tạo ngay trong trình duyệt — không tài khoản, không theo dõi, không thuê bao. Thứ bạn tạo thuộc về bạn.