Ce qu'un code peut et ne peut pas faire
Décoder un symbole donne une chaîne à votre téléphone. Cette chaîne peut être une URL, un enregistrement Wi-Fi, une carte de contact, un numéro de téléphone, ou du texte brut. Rien dans le format ne s'exécute. Le téléphone décide quoi proposer, et vous décidez d'accepter ou non.
La frontière entre lire et agir
- Un scan ne peut pas installer une application par lui-même Un code peut pointer vers une page de boutique d'applications. L'installation nécessite toujours votre validation et votre compte.
- Un scan ne peut pas effectuer un paiement par lui-même Il peut ouvrir un écran de paiement. Le transfert nécessite votre confirmation, généralement avec une vérification faciale ou par empreinte digitale.
- Un scan peut rejoindre un réseau sans grande cérémonie Les enregistrements Wi-Fi sont conçus pour être validés en un seul geste. C'est le type de contenu qui mérite le plus de prudence quand il vient de l'affiche d'un inconnu.
- Un scan peut ouvrir une page identique en apparence à une page réelle C'est toute l'attaque. C'est la page, pas le carré, qui récupère le numéro de carte.
Comment fonctionnent réellement les arnaques
Le schéma dominant est physique. Quelqu'un imprime un autocollant et le colle sur le vrai code, sur un parcmètre, une borne de recharge, une table de restaurant ou un avis de livraison. Le remplacement pointe vers une copie de la vraie page de paiement. Personne n'a cassé de cryptographie. Ils ont recouvert un bout de papier avec un autre bout de papier.
Le second schéma arrive par courriel ou par courrier : un code dans un message au sujet d'un péage impayé, d'un colis en attente, ou d'un compte suspendu. Mettre le lien dans une image lui permet de contourner les filtres qui lisent le texte. C'est l'urgence qui trahit l'arnaque, pas le format.
Le troisième est un code qui mène à une page de connexion pour un service que vous utilisez réellement. Vous y arrivez depuis un objet physique, ce qui le rend moins suspect qu'un courriel d'hameçonnage, et c'est exactement pour cela que ça fonctionne.
Quatre vérifications avant de toucher
- Lire le domaine dans l'aperçu La plupart des appareils photo affichent le lien décodé avant de l'ouvrir. Regardez le domaine lui-même, pas les mots conviviaux à côté. Un long lien avec une marque connue enfouie au milieu n'est pas cette marque.
- Sentir l'autocollant Passez un doigt sur le code, sur un parcmètre ou une table. Une couche de vinyle par-dessus du papier imprimé est le signe le plus fiable d'une falsification.
- Tapez l'adresse pour tout ce qui implique de l'argent Pour le stationnement, les péages ou une facture, ouvrez l'application de l'opérateur ou tapez l'adresse que vous connaissez déjà. Évitez complètement le carré.
- Traitez un code Wi-Fi comme un réseau qu'on vous a remis Rejoindre signifie confier à l'opérateur les métadonnées de votre trafic. Consultez comment fonctionnent les QR codes Wi-Fi pour savoir ce que contient l'enregistrement.
Sécurité quand vous en créez un
La question change de sens quand c'est vous qui générez un code. Le risque devient alors que votre contenu atteigne le serveur de quelqu'un d'autre, ou que chaque scan futur soit enregistré.
| Question | Envoi ou générateur dynamique | Vaultaire |
|---|---|---|
| Où le contenu est traité | Souvent sur le serveur du fournisseur | Dans votre navigateur |
| Qui peut lire un mot de passe Wi-Fi que vous encodez | Quiconque détient les journaux du serveur | Personne, il ne quitte jamais l'onglet |
| Où mène un scan | Par une redirection du fournisseur, si dynamique | Directement vers le contenu que vous avez tapé |
| Suivi des scans | Souvent inclus | Aucun, il n'y a rien pour effectuer un suivi |
Le générateur Vaultaire ne produit que des codes statiques. Il construit le symbole localement, redécode le PNG et le SVG finaux avec un lecteur séparé, et déverrouille le téléchargement une fois que le contenu décodé correspond à ce que vous avez vérifié. C'est cette vérification qui empêche un enregistrement corrompu d'atteindre une imprimante. Elle ne dit rien sur la fiabilité de la destination que vous avez tapée, et aucun générateur ne peut répondre à cela.
FAQ sur la sécurité des QR codes
Un QR code peut-il donner un virus à mon téléphone ?
Scanner seul n'installe rien. Un code stocke du texte. Le danger commence quand ce texte devient une action : un lien que vous ouvrez, une page d'application depuis laquelle vous installez, un réseau que vous rejoignez, ou un paiement que vous approuvez.
Comment fonctionnent les arnaques aux QR codes ?
Généralement un autocollant placé sur un vrai code, sur un parcmètre, une table ou un colis. Le remplacement vous envoie vers une page qui copie la vraie et demande un numéro de carte ou une connexion.
Comment vérifier un code avant de l'ouvrir ?
Lisez le domaine dans la bannière d'aperçu de votre appareil photo, pas les mots autour. Vérifiez que le code est imprimé sur la surface plutôt que collé sur un autre. Pour tout ce qui implique un paiement, tapez l'adresse que vous connaissez déjà.
Les QR codes Wi-Fi sont-ils sûrs ?
Un code Wi-Fi rejoint le réseau qu'il nomme, et l'opérateur voit les métadonnées de votre trafic comme pour tout autre réseau. Scanner un code provenant d'une affiche inconnue vous place sur le réseau de quelqu'un d'autre, ce qui est le vrai risque.
Un générateur de QR code est-il sûr à utiliser ?
Cela dépend de là où va le contenu. Beaucoup envoient le contenu sur un serveur, ou émettent un code dynamique qui fait passer chaque scan par une redirection et l'enregistre. Un générateur qui s'exécute dans votre navigateur et produit un code statique n'envoie rien nulle part.
Dois-je utiliser une application de scan de QR code ?
L'appareil photo intégré suffit sur les téléphones actuels et affiche le lien avant de l'ouvrir. Les applications de scan supplémentaires demandent l'accès à l'appareil photo et ajoutent souvent leur propre suivi, ce qui échange une légère commodité contre un vrai coût.