Guía de códigos QR

¿Es seguro escanear los códigos QR?

Un código QR es una forma impresa de almacenar texto. No puede ejecutar nada por sí mismo. Todo ataque real con códigos QR actúa en el paso posterior al escaneo, cuando el texto se convierte en un enlace, una red o un pago.

Qué puede y no puede hacer un código

Decodificar un símbolo le da a su teléfono una cadena de texto. Esa cadena puede ser una URL, un registro de Wi-Fi, una tarjeta de contacto, un número de teléfono o texto sin más. Nada en el formato se ejecuta. El teléfono decide qué ofrecerle, y usted decide si acepta.

La línea entre leer y actuar

  • Un escaneo no puede instalar una aplicación por sí solo Un código puede señalar a una página de una tienda de aplicaciones. Instalar sigue requiriendo su confirmación y su cuenta.
  • Un escaneo no puede realizar un pago por sí solo Puede abrir una pantalla de pago. La transferencia necesita que usted la confirme, normalmente con una comprobación facial o de huella dactilar.
  • Un escaneo puede unirse a una red sin muchos trámites Los registros de Wi-Fi están diseñados para un solo toque. Ese es el tipo de contenido que merece más precaución cuando procede del cartel de un desconocido.
  • Un escaneo puede abrir una página que parece exactamente igual a una real Este es todo el ataque. La página, no el cuadrado, es la que se queda con el número de tarjeta.

Cómo funcionan realmente las estafas

El patrón dominante es físico. Alguien imprime una pegatina y la coloca sobre el código real en un parquímetro, un punto de carga, una mesa de restaurante o un aviso de entrega. El código sustituido señala a una copia de la página de pago real. Nadie ha roto ninguna criptografía. Han cubierto un trozo de papel con otro trozo de papel.

El segundo patrón llega por correo electrónico o carta: un código en un mensaje sobre un peaje impagado, un paquete retenido o una cuenta suspendida. Poner el enlace dentro de una imagen permite eludir los filtros que leen texto. La urgencia es la señal, no el formato.

El tercero es un código que lleva a una página de inicio de sesión de un servicio que sí utiliza. Llega desde un objeto físico, así que parece menos un correo de phishing, que es exactamente por eso que funciona.

Cuatro comprobaciones antes de pulsar

  1. Lea el dominio en la vista previa La mayoría de las cámaras muestran el enlace decodificado antes de abrirlo. Fíjese en el dominio en sí, no en las palabras amigables que lo acompañan. Un enlace largo con una marca conocida enterrada en medio no es esa marca.
  2. Toque la pegatina Pase un dedo por encima del código en un parquímetro o una mesa. Una capa de vinilo sobre papel impreso es la señal más fiable de manipulación.
  3. Escriba la dirección para todo lo que implique dinero Para el aparcamiento, los peajes o una factura, abra la aplicación del operador o escriba la dirección que ya conoce. Sáltese el cuadrado por completo.
  4. Trate un código de Wi-Fi como una red que le han entregado Unirse significa confiar al operador los metadatos de su tráfico. Consulte cómo funcionan los códigos QR de Wi-Fi para saber qué contiene el registro.

Seguridad al crear uno

La pregunta cambia de sentido cuando es usted quien genera un código. Ahora el riesgo es que su contenido llegue al servidor de otra persona, o que cada escaneo futuro quede registrado.

Qué hace un generador con lo que escribe
Pregunta Generador dinámico o de subida Vaultaire
Dónde se procesa el contenido A menudo en el servidor del proveedor En su navegador
Quién puede leer una contraseña de Wi-Fi que codifique Quien tenga los registros del servidor Nadie, nunca sale de la pestaña
Adónde va un escaneo A través de una redirección del proveedor, si es dinámico Directo al contenido que escribió
Seguimiento de escaneos A menudo incluido Ninguno, no hay nada con lo que hacer seguimiento

El generador de Vaultaire solo crea códigos estáticos. Construye el símbolo localmente, vuelve a decodificar el PNG y el SVG terminados con un lector independiente, y desbloquea la descarga después de que el contenido decodificado coincida con lo que usted revisó. Esa comprobación es lo que impide que un registro dañado llegue a una impresora. No dice nada sobre si el destino que escribió es fiable, y ningún generador puede responder eso.

Preguntas frecuentes sobre la seguridad de los códigos QR

¿Puede un código QR infectar mi teléfono con un virus?

Escanear por sí solo no instala nada. Un código almacena texto. El peligro empieza cuando ese texto se convierte en una acción: un enlace que abre, una página de aplicación desde la que instala, una red a la que se une o un pago que aprueba.

¿Cómo funcionan las estafas con códigos QR?

Normalmente es una pegatina colocada sobre un código real en un parquímetro, una mesa o un paquete. El código sustituido le lleva a una página que copia la real y le pide un número de tarjeta o un inicio de sesión.

¿Cómo puedo comprobar un código antes de abrirlo?

Lea el dominio en el aviso de vista previa de su cámara, no las palabras que lo rodean. Compruebe que el código está impreso sobre la superficie y no pegado sobre otro. Para cualquier cosa relacionada con pagos, escriba la dirección que ya conoce.

¿Son seguros los códigos QR de Wi-Fi?

Un código de Wi-Fi une el dispositivo a la red que indica, y el operador ve los metadatos de su tráfico como en cualquier otra red. Escanear uno de un cartel desconocido le pone en la red de otra persona, que es el riesgo real.

¿Es seguro usar un generador de códigos QR?

Depende de adónde va el contenido. Muchos suben el contenido, o emiten un código dinámico que enruta cada escaneo a través de una redirección y lo registra. Un generador que se ejecuta en su navegador y crea un código estático no envía nada a ningún sitio.

¿Debería usar una aplicación de escáner de QR?

La cámara integrada basta en los teléfonos actuales y muestra el enlace antes de abrirlo. Las aplicaciones de escáner adicionales piden acceso a la cámara y a menudo añaden su propio seguimiento, lo que cambia una pequeña comodidad por un coste real.