Giải mã QR, đừng quét: xem dữ liệu trước tiên
Mã QR không thể đọc bằng mắt, nhưng dữ liệu bên trong chỉ mất vài giây để trích xuất. Cách xem đích đến trước khi tiếp tục — và giới hạn của việc kiểm tra.
Có hai tình huống cần làm vậy: bạn sắp quét một mã mà mình không hoàn toàn tin tưởng, hoặc sắp in một mã được tạo ở nơi khác. Cùng một kỹ thuật sẽ giải quyết cả hai.
Bước 1 — Đọc dữ liệu thay vì mở nó
Mã QR chứa văn bản. Trình quét giải mã văn bản đó rồi lập tức thực hiện hành động — mở URL, tham gia mạng Wi-Fi, bắt đầu cuộc gọi. Trình giải mã cũng giải mã văn bản đó nhưng chỉ hiển thị cho bạn. Chính khác biệt này tạo ra toàn bộ khoảng an toàn.
Chụp ảnh hoặc chụp màn hình mã, rồi giải mã hình ảnh bằng trình đọc QR của chúng tôi. Công cụ chạy hoàn toàn trong trình duyệt: hình ảnh không bao giờ được tải lên và không có gì được mở. Bạn nhận được dữ liệu thô dưới dạng văn bản.
Bước 2 — Xác định loại dữ liệu
Dữ liệu QR thường theo các định dạng dễ nhận biết. Đọc phần đầu cho bạn biết trình quét sẽ làm gì.
| Dữ liệu bắt đầu bằng | Loại | Trình quét sẽ làm gì |
|---|---|---|
https:// hoặc http:// | URL | Mở trang. Đây là trường hợp phổ biến |
WIFI:T:WPA;S:…;P:…;; | Thông tin Wi-Fi | Đề nghị tham gia mạng đó — hãy xác minh SSID trước khi chấp nhận |
BEGIN:VCARD | Danh thiếp liên hệ | Đề nghị lưu một liên hệ |
mailto: / tel: / smsto: | Email, cuộc gọi, SMS | Điền sẵn tin nhắn hoặc gọi một số |
| Văn bản thuần túy không có tiền tố | Văn bản | Hiển thị nội dung. Không gây hại |
javascript: hoặc một scheme ứng dụng lạ | Đáng ngờ | Không mở |
Các trang hướng dẫn loại của chúng tôi giải thích từng định dạng nếu bạn muốn xem một định dạng hợp lệ được tạo như thế nào: Wi-Fi, vCard, email, điện thoại, văn bản thuần túy.
Bước 3 — Đánh giá tên miền
Với dữ liệu URL, tên miền mới là phần quan trọng — đọc từ phải sang trái, bắt đầu từ dấu gạch chéo đơn đầu tiên. Trong https://pay.cityparking.gov/meter/44, tên miền là cityparking.gov. Trong https://cityparking.gov.pay-now.click/meter/44, tên miền là pay-now.click, còn phần dễ nhận ra chỉ là lớp ngụy trang.
| Điều bạn thấy | Cách hiểu |
|---|---|
| Tên miền bạn nhận ra, khớp với tổ chức | Trực tiếp. Mã dẫn đến nơi nó có vẻ sẽ dẫn đến |
| Trình rút gọn QR chung mà bạn không sở hữu | Một bên thứ ba nằm trên đường dẫn và có thể thay đổi hoặc vô hiệu hóa đích đến |
| Tên thương hiệu thật làm tên miền phụ của một thứ khác | Giả mạo kinh điển. Hãy kiểm tra các nhãn ngoài cùng bên phải |
| Địa chỉ IP thô | Gần như không bao giờ hợp lệ trên tài liệu in |
Một lưu ý về trình rút gọn: nhận ra dịch vụ không cho bạn biết đích đến. Unit 42 nói rất rõ — "Ngay cả những người có ý thức bảo mật, kiểm tra bản xem trước URL trước khi quét, cũng không thể xác định đích đến cuối cùng khi gặp các liên kết rút gọn" — và ba dịch vụ mà họ xác định là bị lạm dụng nhiều nhất đều là các tên miền chuyển hướng của trình tạo QR thông thường. Một trình rút gọn quen thuộc không phải là sự đảm bảo.
Bước 4 — Theo dõi chuỗi chuyển hướng
Nếu dữ liệu là một liên kết rút gọn và bạn cần biết cuối cùng nó dẫn đến đâu, hãy phân giải nó mà không tải trang. Từ terminal:
Chạy curl -sIL "https://short.example/abc" | grep -i "^location:" — lệnh này in tiêu đề Location của từng bước chuyển hướng mà không thực thi nội dung trang. Hãy chú ý có bao nhiêu bước: một bước duy nhất đến đích mong đợi là bình thường, còn nhiều bước qua các máy chủ không liên quan thường cho thấy có trung gian phân tích hoặc quảng cáo, và mỗi bên đều nhìn thấy yêu cầu. Proxy QR ghi nhật ký gì giải thích những bước đó thu thập gì.
Có hai điểm cần lưu ý. Một chuyển hướng có thể đưa bạn đến một đích và người khác đến một đích khác, dựa trên IP, user-agent hoặc thời gian — vì vậy kết quả sạch chỉ chứng minh điều đã xảy ra với bạn, ngay lúc đó, chứ không cho biết khách hàng ở quốc gia khác sẽ nhận được gì. Và đích đến của mã động có thể bị thay đổi bất cứ lúc nào sau đó, chính là tính năng mà nó được bán để cung cấp.
Làm sao kiểm tra mã nhận được qua email?
Hãy xem đây là trường hợp riêng và nguy hiểm hơn. NCSC lưu ý rằng mã QR được dùng trong email lừa đảo cụ thể vì không phải công cụ bảo mật nào cũng quét hình ảnh, nên mã có thể chứa liên kết độc hại vượt qua các bộ lọc vốn sẽ phát hiện chính liên kết đó nếu nó ở dạng văn bản — và việc quét sẽ đưa bạn sang điện thoại cá nhân, nơi có lớp bảo vệ yếu hơn máy tính công việc.
Cách kiểm tra rất đơn giản. Lưu hình ảnh từ email thay vì quét trên màn hình, giải mã tệp, rồi đọc tên miền. Làm việc này trên máy tính, không phải điện thoại, để bạn không rời khỏi thiết bị được bảo vệ. Nếu tên miền không khớp chính xác với tổ chức mà email tự nhận là gửi từ đó, hãy dừng lại — và liên hệ với tổ chức theo cách bạn vẫn thường làm, không thông qua bất kỳ thứ gì trong thư.
Dấu hiệu cần chú ý là sự khẩn cấp đi kèm mã QR: vấn đề giao hàng, thông báo thuế, hộp thư sắp đầy, tài khoản cần xác minh hôm nay. Các tổ chức hợp pháp rất hiếm khi yêu cầu bạn quét một ô vuông in trên giấy để giải quyết vấn đề tài khoản khẩn cấp. Quishing trình bày đầy đủ các mô hình tấn công.
Trình giải mã không thể cho bạn biết điều gì?
Hiểu rõ các giới hạn sẽ giúp việc kiểm tra trung thực hơn.
- Đích đến có an toàn hay không. Trình giải mã cho bạn thấy địa chỉ, không phải nội dung. Một tên miền dễ nhận ra vẫn có thể lưu trữ một trang đã bị xâm nhập.
- Người khác sẽ nhận được gì. Chuyển hướng có thể đưa người dùng đến các đích khác nhau tùy IP, user-agent hoặc thời điểm trong ngày. Kết quả sạch của bạn chỉ mô tả yêu cầu của bạn, tại thời điểm đó.
- Ngày mai nó sẽ làm gì. Đích đến của mã động có thể bị thay đổi bất cứ lúc nào sau khi bạn kiểm tra. Đó là tính năng mà nó được bán để cung cấp, và là lý do câu "Tôi đã xác minh nó một lần" không phải nhận định bền vững về một mã động.
- Bản in có khớp với tệp hay không. Nhãn dán phủ lên có nghĩa là bản thiết kế bạn duyệt và vật thể trên tường có thể khác nhau. Chỉ giải mã bản sao vật lý mới cho bạn biết về chính bản sao vật lý đó.
Giới hạn đầu tiên và cuối cùng là lý do lời khuyên dành cho doanh nghiệp trong blog này luôn quay lại cùng một điểm: mã tĩnh trên tên miền của chính bạn là cách sắp xếp duy nhất giúp một lần kiểm tra vẫn đúng về sau.
Bước 5 — Kiểm tra thiết kế của bạn trước khi in
Việc này chỉ mất một phút nhưng ngăn chặn cả một nhóm vấn đề tốn kém.
- Xuất bản thiết kế cuối cùng đúng như cách nó sẽ được in.
- Giải mã tệp đó — không phải tệp trong bản xem trước của trình tạo.
- Xác nhận dữ liệu là URL bạn dự định dùng, trên tên miền bạn sở hữu.
- Nếu đó là liên kết rút gọn trên tên miền của người khác, đừng in. Hãy tạo lại dưới dạng mã tĩnh.
- Quét bản in thử ngay khi nhận được và xác nhận nó vẫn dẫn đến đúng nơi.
Nếu mã đã được in và việc kiểm tra này đến quá muộn, hướng dẫn khôi phục mã bị chiếm giữ trình bày các lựa chọn còn lại. Nếu mã ngừng hoạt động và bạn chưa biết lý do, hãy bắt đầu với lý do mã QR của bạn ngừng hoạt động.
Câu hỏi thường gặp
- Tôi có thể giải mã mã QR bị hỏng, bẩn hoặc che một phần không?
- Thường là có. Mã QR có cơ chế sửa lỗi Reed–Solomon, và ở cấp độ cao nhất, khoảng 30% mẫu có thể bị mất mà dữ liệu vẫn được khôi phục. Tuy nhiên, ba ô vuông lớn ở các góc không được bị mất — đó là các dấu định vị mà trình giải mã cần để tìm và định hướng lưới. Mã bị rách mất một góc thường sẽ lỗi; mã bị trầy ở giữa thường vẫn hoạt động.
- Quét mã QR chỉ để xem nội dung có an toàn không?
- Hầu hết trình quét trên điện thoại đều hiển thị bản xem trước trước khi mở, nên tương đối an toàn. Rủi ro nằm ở thói quen bấm tiếp mà không suy nghĩ. Nếu có bất kỳ nghi ngờ nào, hãy giải mã hình ảnh thay thế — cách này loại bỏ hoàn toàn rủi ro.
- Làm sao biết mã QR có phải mã động không?
- Hãy giải mã nó. Nếu dữ liệu là liên kết rút gọn trên một tên miền không thuộc về bạn và cũng không phải tên miền của trang đích, đó là mã động và được định tuyến qua bên thứ ba đó. Mã tĩnh chứa chính URL đích.
- Nếu không có internet, tôi có thể biết mã QR làm gì trước khi quét không?
- Có. Giải mã là một phép tính cục bộ — trình giải mã chạy trong trình duyệt không cần mạng sau khi trang đã tải, và dữ liệu là văn bản bạn có thể tự đọc.
- Tôi nên làm gì nếu mã in ra giải mã thành một tên miền không nhận ra?
- Đừng quét nó, và nếu mã nằm trên hạ tầng công cộng, hãy báo cho đơn vị sở hữu bề mặt đó. FTC và FBI đều đã cảnh báo về các nhãn dán được dán đè lên mã hợp pháp; xem quishing.
Các mã bạn tạo tại đây luôn giải mã chính xác thành nội dung bạn đã nhập: mã QR URL. Xem thêm bối cảnh trong sự thật về các vụ lừa đảo bằng mã QR.
Sẵn sàng cho mã QR tĩnh?
Tạo ngay trong trình duyệt — không tài khoản, không theo dõi, không thuê bao. Thứ bạn tạo thuộc về bạn.
Bài liên quan
Quishing: Miền lừa đảo bị lạm dụng là trình tạo QR
Lớp chuyển hướng mà các trình tạo mã QR “miễn phí” chèn vào ấn phẩm in thông thường cũng là lớp kẻ tấn công dựa vào — và nó đã loại bỏ tuyến phòng thủ cuối cùng của trình quét.
QR tĩnh vs QR động: điều mọi người dùng cần biết
Một bên mã hoá nội dung của bạn; bên kia mã hoá một chuyển hướng. Chính một khác biệt đó quyết định QR của bạn còn hoạt động sau năm năm hay không.
Mã QR bị giữ làm con tin: chỉ mua đúng 1 tháng
Xử lý mã đã bị tắt: ai thực sự kiểm soát mã, chi phí thoát ra sao và một việc giúp ngăn sự cố lặp lại.
5 cờ đỏ cho biết trình tạo QR của bạn là cái bẫy
Năm tín hiệu tách các công cụ QR trung thực khỏi trình tạo mặc định động sẽ đòi tiền thuê sau này hoặc tắt mã của bạn.
Nhật ký quét QR: dữ liệu về tay họ, rủi ro về tay bạn
Phân tích quét không phải tính năng cộng thêm. Đó là lý do tồn tại của chuyển hướng — và bên gánh rủi ro pháp lý không phải bên nắm dữ liệu.