Guia de codis QR

És segur escanejar els codis QR?

Un codi QR és una manera impresa d'emmagatzemar text. No pot executar res per si sol. Tots els atacs QR reals funcionen en el pas posterior a l'escaneig, quan el text es converteix en un enllaç, una xarxa o un pagament.

Què pot i no pot fer un codi

Descodificar un símbol proporciona una cadena de text al vostre telèfon. Aquesta cadena pot ser un URL, un registre Wi-Fi, una targeta de contacte, un número de telèfon o text sense format. Res en el format s'executa. El telèfon decideix què oferir i vosaltres decidiu si ho accepteu.

La línia entre llegir i actuar

  • Un escaneig no pot instal·lar una aplicació per si sol Un codi pot apuntar a una pàgina de la botiga d'aplicacions. La instal·lació encara requereix el vostre toc i el vostre compte.
  • Un escaneig no pot fer un pagament per si sol Pot obrir una pantalla de pagament. La transferència requereix que la confirmeu, normalment amb una comprovació facial o d'empremta digital.
  • Un escaneig pot connectar-se a una xarxa sense gaires cerimònies Els registres Wi-Fi estan dissenyats per a un sol toc. Aquest és el tipus de càrrega útil que mereix més precaució si prové del cartell d'un desconegut.
  • Un escaneig pot obrir una pàgina que sembla exactament igual que una de real Aquest és tot l'atac. La pàgina, no el quadrat, és la que obté el número de targeta.

Com funcionen realment les estafes

El patró dominant és físic. Algú imprimeix un adhesiu i el posa sobre el codi real en un parquímetre, una estació de càrrega, la taula d'un restaurant o un avís de lliurament. El substitut apunta a una còpia de la pàgina de pagament real. Ningú no ha trencat cap criptografia. Han cobert un tros de paper amb un altre tros de paper.

El segon patró arriba per correu electrònic o carta: un codi en un missatge sobre un peatge impagat, un paquet retingut o un compte suspès. Posar l'enllaç dins d'una imatge fa que superi els filtres que llegeixen text. La urgència és el senyal d'alerta, no el format.

El tercer és un codi que condueix a una pàgina d'inici de sessió d'un servei que utilitzeu. Hi arribeu des d'un objecte físic, de manera que sembla menys un correu electrònic de phishing, que és exactament per això que funciona.

Quatre comprovacions abans de tocar

  1. Llegiu el domini a la previsualització La majoria de càmeres mostren l'enllaç descodificat abans d'obrir-lo. Fixeu-vos en el domini en si, no en les paraules amigables del costat. Un enllaç llarg amb una marca coneguda enterrada al mig no és d'aquesta marca.
  2. Toqueu l'adhesiu Passeu el dit per sobre del codi d'un parquímetre o d'una taula. Una capa de vinil sobre paper imprès és el senyal més fiable de manipulació.
  3. Escriviu l'adreça per a qualsevol cosa que impliqui diners Per a aparcaments, peatges o una factura, obriu l'aplicació de l'operador o escriviu l'adreça que ja coneixeu. Ignoreu el quadrat per complet.
  4. Tracteu un codi Wi-Fi com una xarxa que us han donat Connectar-s'hi significa confiar a l'operador les metadades del vostre trànsit. Vegeu com funcionen els codis QR de Wi-Fi per saber què conté el registre.

Seguretat en crear un codi QR

La qüestió canvia de direcció quan sou vosaltres qui genereu un codi. Ara el risc és que la vostra càrrega útil arribi al servidor d'una altra persona, o que es registri cada escaneig futur.

Què fa un generador amb allò que escriviu
Pregunta Pujada o generador dinàmic Vaultaire
On es processa la càrrega útil Sovint al servidor del proveïdor Al vostre navegador
Qui pot llegir una contrasenya Wi-Fi que codifiqueu Qui tingui els registres del servidor Ningú, no surt mai de la pestanya
On va un escaneig Mitjançant una redirecció del proveïdor, si és dinàmic Directament al contingut que heu escrit
Seguiment d'escanejos Sovint inclòs Cap, no hi ha res amb què fer el seguiment

El generador de Vaultaire només crea codis estàtics. Construeix el símbol localment, descodifica el PNG i l'SVG acabats de nou amb un lector independent i desbloqueja la descàrrega un cop el contingut descodificat coincideix amb el que heu revisat. Aquesta comprovació és el que impedeix que un registre malmès arribi a la impressora. No diu res sobre si la destinació que heu escrit és de confiança, i cap generador pot respondre a això.

Preguntes freqüents sobre la seguretat dels codis QR

Un codi QR pot infectar el meu telèfon amb un virus?

El simple fet d'escanejar no instal·la res. Un codi emmagatzema text. El perill comença quan el text es converteix en una acció: un enllaç que obriu, una pàgina d'aplicació des d'on instal·leu, una xarxa a la qual us uniu o un pagament que aproveu.

Com funcionen les estafes amb codis QR?

Normalment és un adhesiu col·locat sobre un codi real en un parquímetre, una taula o un paquet. El reemplaçament us envia a una pàgina que copia la real i us demana un número de targeta o un inici de sessió.

Com puc comprovar un codi abans d'obrir-lo?

Llegiu el domini al bàner de previsualització de la càmera, no les paraules del voltant. Comproveu que el codi estigui imprès a la superfície en lloc d'estar enganxat sobre un altre. Per a qualsevol cosa que impliqui un pagament, escriviu l'adreça que ja coneixeu.

Són segurs els codis QR de Wi-Fi?

Un codi Wi-Fi us uneix a la xarxa que anomena, i l'operador veu les metadades del vostre trànsit com en qualsevol altra xarxa. Escanejar-ne un d'un cartell desconegut us posa a la xarxa d'una altra persona, la qual cosa és el risc real.

És segur utilitzar un generador de codi QR?

Depèn d'on vagi el contingut. Molts pugen el contingut o emeten un codi dinàmic que encamina cada escaneig a través d'una redirecció i el registra. Un generador que s'executa al vostre navegador i crea un codi estàtic no envia res enlloc.

Hauria d'utilitzar una aplicació d'escàner de QR?

La càmera integrada és suficient als telèfons actuals i mostra l'enllaç abans d'obrir-lo. Les aplicacions d'escàner addicionals demanen accés a la càmera i sovint afegeixen el seu propi seguiment, la qual cosa canvia una petita comoditat per un cost real.