Really Free QR Code Generator··9 phút đọc

Nhật ký quét QR: dữ liệu về tay họ, rủi ro về tay bạn

Phân tích quét không phải tính năng cộng thêm. Đó là lý do tồn tại của chuyển hướng — và bên gánh rủi ro pháp lý không phải bên nắm dữ liệu.


Một lần quét mã QR động là một yêu cầu HTTP đến nhà cung cấp trước khi trang web của bạn được truy cập. Không cần cookie hay sự đồng ý, họ vẫn nhận được địa chỉ IP, thời điểm, user-agent, thiết bị và ngôn ngữ. Theo GDPR, nghĩa vụ thông báo thường thuộc về doanh nghiệp đã in mã — không phải nhà cung cấp thu thập dữ liệu.

Sự bất đối xứng này là điều hầu như không ai triển khai mã QR được cảnh báo, và đó là lý do đây là câu hỏi về tuân thủ chứ không chỉ là chuyện tò mò. Khi một nhà cung cấp quảng cáo "phân tích lượt quét", hãy nhìn ngược lại vấn đề: chỉ có thể phân tích vì mọi lượt quét đều bị buộc đi qua hạ tầng của họ. Việc theo dõi không được gắn thêm vào chuyển hướng — chuyển hướng tồn tại để việc theo dõi trở nên khả thi.

Điều gì xảy ra khi ai đó quét mã tĩnh?

Không có gì, xét về phía các bên thứ ba. Đó là mốc cơ bản, và nó cho thấy sự khác biệt rất rõ.

Mã QR tĩnh mã hóa đích đến dưới dạng các byte cố định trong hình ảnh. Camera giải mã mã ngay trên điện thoại rồi chuyển URL cho trình duyệt. Sau đó, trình duyệt kết nối với máy chủ của bạn. Không có bước trung gian, không có bên thứ ba, và không ai ngoài bạn biết lượt quét đã xảy ra.

Đây không phải là một tính năng riêng tư do ai đó thiết kế. Đó là hệ quả của việc định dạng này chỉ làm đúng điều nó tuyên bố — xem mã tĩnh và mã động.

Proxy nhận được gì mà không cần thêm thao tác?

Mã động mã hóa một thứ như https://qr-short.example/a1B2c3. Điện thoại kết nối với máy chủ đó trước; chỉ sau khi nhà cung cấp phản hồi, trình duyệt mới biết đích đến thật sự. Kết nối này là một yêu cầu web thông thường, nên nhà cung cấp nhận được mọi thứ mà một yêu cầu web thông thường mang theo — trước khi banner đồng ý xuất hiện, trước khi chính sách quyền riêng tư được đọc, trước khi người quét biết mình đã liên hệ với máy chủ của ai.

TrườngNó tiết lộ gì
Địa chỉ IPVị trí gần đúng, nhà cung cấp Internet và, trên mạng doanh nghiệp hoặc trường học, chính tổ chức đó
Thời điểmGiờ trong ngày và ngày trong tuần, chính xác đến mili giây
User-agentHệ điều hành, phiên bản hệ điều hành, trình duyệt, phiên bản trình duyệt, thường cả mẫu thiết bị — tự nó đã là một bề mặt nhận dạng dấu vân tay thực sự
Accept-LanguageCác ngôn ngữ được cài đặt trên thiết bị
ReferrerThường trống khi quét bằng camera — và chính điều đó giúp phân biệt lượt quét với lượt nhấp vào liên kết
Đường dẫn ngắnÁp phích, bàn, chiến dịch hoặc đơn vị sản phẩm cụ thể nào đã được quét, qua đó cho biết người đó đang ở đâu về mặt địa lý
Không điều nào trong số này cần cookie, JavaScript hay sự cho phép. Đây là những gì bất kỳ máy chủ HTTP nào cũng nhìn thấy — nhưng ở đây, đó là máy chủ mà người quét chưa bao giờ chủ động chọn để liên hệ.

Bước chuyển hướng bổ sung gì?

Vì nhà cung cấp kiểm soát phản hồi, họ không chỉ bị giới hạn ở việc ghi nhật ký thụ động. Một bước chuyển hướng là nơi họ có thể *hành động*:

  • Đặt cookie trên chính tên miền của họ trước khi chuyển tiếp. Mọi mã của nhà cung cấp đó — trên bất kỳ áp phích nào, từ bất kỳ doanh nghiệp nào — giờ đây có thể được gắn với cùng một thiết bị.
  • Thêm tham số theo dõi vào URL đích, để mã nhận dạng của họ đi vào hệ thống phân tích của bạn.
  • Hiển thị trang trung gian thay vì chuyển hướng ngay lập tức. Trang này chạy JavaScript, cho phép nhận dạng dấu vân tay qua canvas và phông chữ, cùng với việc thu thập kích thước màn hình, múi giờ và thông tin phần cứng.
  • Nối qua các bước trung gian khác, bao gồm đối tác quảng cáo hoặc phân bổ, mỗi bên lặp lại toàn bộ quá trình thu thập.

Điều cuối cùng là phần khó nhìn thấy nhất nhưng hệ quả lớn nhất. Theo một chuỗi chuyển hướng từ liên kết QR ngắn đôi khi sẽ thấy nhiều máy chủ nằm giữa lượt quét và đích đến — cách kiểm tra mã QR thực sự dẫn đến đâu hướng dẫn cách truy vết.

Thực tế có bao nhiêu bên trong chuỗi?

Thường là nhiều hơn một. Nhà cung cấp là bước đầu tiên, nhưng phản hồi họ trả về có thể trỏ đến một máy chủ khác trước máy chủ của bạn, và máy chủ đó có thể trỏ tiếp đến máy chủ thứ ba.

Đây không phải giả thuyết. Unit 42 của Palo Alto đã theo dõi lưu lượng qua các dịch vụ rút gọn QR, ghi nhận mức tăng 55% từ nửa đầu năm 2023 đến nửa đầu năm 2024 và tăng thêm 44% đến nửa đầu năm 2025 — cả một lớp chuyển hướng không tồn tại trong web trước thời QR, nay nằm giữa các vật thể thật và những trang web mà chúng quảng bá. Mỗi bước là một bên độc lập nhận được đầy đủ yêu cầu HTTP.

Bạn có thể đo mức phơi nhiễm của chính mình. Chạy curl -sIL "https://short.example/abc" | grep -i "^location:" với liên kết ngắn trong mã đã in; mỗi dòng Location là một tổ chức nhìn thấy mọi lượt quét. Nếu số lượng lớn hơn một, dữ liệu quét của bạn đang được chia sẻ với những bên bạn chưa từng ký hợp đồng và không thể nêu tên. Cách kiểm tra mã QR thực sự dẫn đến đâu hướng dẫn cách đọc kết quả.

Các bản ghi riêng lẻ trở thành hồ sơ như thế nào?

Xét riêng, mỗi trường dữ liệu đều không có gì đặc biệt. Nhưng khi được tổng hợp bởi một nhà cung cấp vận hành mã cho hàng nghìn doanh nghiệp, chúng tạo thành một thứ hoàn toàn khác.

Một nhà cung cấp có mã xuất hiện trên bàn nhà hàng, kệ bán lẻ, thẻ sự kiện và máy đỗ xe có thể quan sát, với một dấu vân tay thiết bị thường xuyên xuất hiện: thiết bị đó đi đâu và bao lâu một lần, vì mỗi mã gắn với một địa điểm thực; trình tự và thời điểm các chuyến đi, qua đó cho thấy thói quen và lộ trình đi lại; khu vực nhà và nơi làm việc gần đúng nhờ việc nhóm các lần xuất hiện vào những giờ dễ đoán; và các doanh nghiệp mà thiết bị tương tác, kể cả khi những công ty đó không có quan hệ gì với nhau.

Không một doanh nghiệp riêng lẻ nào triển khai mạng lưới theo dõi vị trí. Nhà cung cấp đã lắp ráp mạng lưới đó từ tài liệu in của tất cả mọi người — và mỗi doanh nghiệp đã trả tiền để in một phần riêng của mạng cảm biến.

Về pháp lý, bạn hay nhà cung cấp chịu trách nhiệm?

Người quét mã trên thực đơn đồng ý xem thực đơn. Họ không biết và không chủ động đồng ý liên hệ với một công ty phân tích bên thứ ba, cũng không có cách phát hiện điều đó: ô vuông được in không cho biết nó trỏ đến máy chủ nào.

Đó là vấn đề của doanh nghiệp triển khai mã, chứ không chỉ của người quét. Tòa Công lý đã phán quyết trong *Breyer* (C-582/14) rằng địa chỉ IP động do nhà vận hành trang web ghi lại có thể cấu thành dữ liệu cá nhân, vì chỉ cần có thể phân biệt một người là đủ — không cần biết tên của họ. Theo GDPR, nếu bạn in mã dẫn khách hàng qua một bên xử lý dữ liệu, nhìn chung bạn là bên cần có cơ sở pháp lý, thông báo công khai và thường là thỏa thuận xử lý dữ liệu.

Đây là thông tin chung, không phải tư vấn pháp lý, và chi tiết sẽ khác nhau tùy khu vực pháp lý cũng như việc nhà cung cấp thực sự làm gì. Nhưng hãy để ý cấu trúc vấn đề: nhà cung cấp nhận được dữ liệu, còn doanh nghiệp đã in mã phải gánh rủi ro. Sự bất đối xứng đó là một trong những chi phí ít được nói đến nhất của dịch vụ "miễn phí".

Dữ liệu cuối cùng đi đâu?

  1. Mua lại. Nhật ký quét là một tài sản. Khi nhà cung cấp bị mua lại, nhật ký sẽ được chuyển giao theo các chính sách mà bên mua áp dụng.
  2. Mất khả năng thanh toán. Nếu nhà cung cấp phá sản, dữ liệu trở thành một phần của khối tài sản — và đó cũng là lúc các mã đã in của bạn ngừng hoạt động. Xem vì sao mã QR ngừng hoạt động.
  3. Rò rỉ. Các bản ghi về vị trí và thời gian gắn với dấu vân tay thiết bị rất hấp dẫn đối với kẻ tấn công và gần như không thể trở nên vô hại một khi đã bị lộ.

Không điều nào trong số này đòi hỏi ai đó hôm nay phải hành xử xấu. Đó đơn giản là những gì xảy ra với một tập dữ liệu theo thời gian.

Đo lường một chiến dịch mà không qua bên trung gian thế nào?

Muốn biết một chiến dịch có hiệu quả hay không là điều hoàn toàn hợp lý. Bạn không cần bên thứ ba để biết điều đó.

Hãy in mã QR tĩnh mã hóa một URL trên chính tên miền của bạn, kèm tham số chiến dịch của bạn: https://yourcompany.com/menu?src=table-tent. Máy chủ của bạn ghi lại lượt truy cập. Hệ thống phân tích của bạn đếm lượt truy cập. Không ai khác nằm trên đường truyền, người quét chỉ liên hệ với doanh nghiệp mà họ định liên hệ, và mã vẫn hoạt động bất kể trạng thái thanh toán của bất kỳ ai.

Dùng một đường dẫn hoặc tham số khác nhau cho từng vị trí, bạn sẽ có dữ liệu phân bổ theo từng áp phích — cùng mức độ chi tiết mà bảng điều khiển đã bán cho bạn, nhưng không phải giao khách hàng cho người lạ. Tự sở hữu mã QR vĩnh viễn trình bày cách thiết lập.

Câu hỏi thường gặp

Mã QR tĩnh có thể theo dõi tôi không?
Không, nếu chỉ xét riêng mã. Nó không chứa mã nhận dạng và không liên hệ với bên thứ ba nào. Bất cứ điều gì trang đích thực hiện — hệ thống phân tích riêng, cookie riêng — là chuyện khác, và đó là trang bạn định truy cập.
Mã QR có biết tôi là ai không?
Bản thân mã không biết gì; nó chỉ là mực in. Với mã động, máy chủ của nhà cung cấp nhìn thấy IP, thiết bị và thời điểm của bạn, đủ để xác định gần đúng vị trí, nhận dạng dấu vân tay và nhận ra cùng một thiết bị qua các mã khác của họ.
Theo dõi lượt quét có hợp pháp không?
Có thể, nếu có cơ sở pháp lý và thông báo phù hợp. Vấn đề thường gặp là người quét không bao giờ được cho biết có bên thứ ba tham gia, còn doanh nghiệp in mã thường cũng không biết. Theo GDPR, rủi ro đó thường thuộc về doanh nghiệp, không phải nhà cung cấp.
Tôi có cần banner cookie cho lượt quét mã QR không?
Mã tĩnh không cần gì thêm: lượt quét chỉ là một lần truy cập trang của bạn, tuân theo cách trang web của bạn đã xử lý việc xin đồng ý. Mã động thì khác, vì nhà cung cấp được liên hệ và ghi nhật ký khách truy cập trước khi trang của bạn — và do đó trước khi banner của bạn có thể xuất hiện. Khi cần cơ sở pháp lý, nhìn chung bạn phải thiết lập cơ sở đó, không phải nhà cung cấp.
Tôi có thể biết mã đã in có đang theo dõi lượt quét không?
Có. Giải mã mã bằng trình đọc của chúng tôi. Nếu dữ liệu là một liên kết ngắn trên tên miền bạn không sở hữu, mọi lượt quét đều đi qua máy chủ đó và được ghi lại.

Không có nội dung nào bạn tạo ở đây chạm đến máy chủ — mã được tạo trong trình duyệt của bạn, và chúng tôi không ghi lại lượt quét vì không bao giờ nằm trên đường truyền. Hãy bắt đầu với mã QR từ URL, hoặc đọc sự thật về các vụ lừa đảo bằng mã QR để hiểu toàn cảnh.


Sẵn sàng cho mã QR tĩnh?

Tạo ngay trong trình duyệt — không tài khoản, không theo dõi, không thuê bao. Thứ bạn tạo thuộc về bạn.