Guida ai QR code

I QR code sono sicuri da scansionare?

Un QR code è un modo stampato per memorizzare testo. Da solo non può eseguire nulla. Ogni attacco QR reale agisce sul passaggio dopo la scansione, quando il testo diventa un link, una rete o un pagamento.

Che cosa può e non può fare un codice

Decodificare un simbolo fornisce al tuo telefono una stringa. Quella stringa può essere un URL, un record Wi-Fi, una scheda contatto, un numero di telefono o testo semplice. Niente nel formato viene eseguito. Il telefono decide cosa proporre e tu decidi se accettare.

La linea tra leggere e agire

  • Una scansione da sola non può installare un'app Un codice può puntare a una pagina di uno store di app. L'installazione richiede comunque il tuo tap e il tuo account.
  • Una scansione da sola non può effettuare un pagamento Può aprire una schermata di pagamento. Il trasferimento richiede che tu lo confermi, di solito con un controllo del volto o dell'impronta.
  • Una scansione può collegarti a una rete senza troppe cerimonie I record Wi-Fi sono pensati per un solo tap. È il tipo di contenuto che merita più cautela su un manifesto di uno sconosciuto.
  • Una scansione può aprire una pagina identica a una vera L'attacco è tutto qui. È la pagina, non il quadrato, a prendere il numero della carta.

Come funzionano davvero le truffe

Lo schema dominante è fisico. Qualcuno stampa un adesivo e lo mette sopra il codice vero su un parchimetro, una colonnina di ricarica, un tavolo di ristorante o un avviso di consegna. Il sostituto punta a una copia della pagina di pagamento vera. Nessuno ha violato la crittografia. Hanno coperto un pezzo di carta con un altro pezzo di carta.

Il secondo schema arriva per email o per posta: un codice in un messaggio su un pedaggio non pagato, un pacco fermo o un account sospeso. Mettere il link dentro un'immagine lo fa passare oltre i filtri che leggono il testo. L'indizio è l'urgenza, non il formato.

Il terzo è un codice che porta a una pagina di accesso di un servizio che usi davvero. Ci arrivi da un oggetto fisico, quindi sembra meno un'email di phishing, ed è esattamente per questo che funziona.

Quattro controlli prima di fare tap

  1. Leggi il dominio nell'anteprima La maggior parte delle fotocamere mostra il link decodificato prima di aprirlo. Guarda il dominio in sé, non le parole rassicuranti accanto. Un link lungo con un marchio noto sepolto in mezzo non è quel marchio.
  2. Tocca l'adesivo Passa un dito sul codice di un parchimetro o di un tavolo. Uno strato di vinile sopra la carta stampata è il segno più affidabile di manomissione.
  3. Digita l'indirizzo per tutto ciò che richiede denaro Per parcheggi, pedaggi o una bolletta, apri l'app dell'operatore o digita l'indirizzo che già conosci. Ignora del tutto il quadrato.
  4. Tratta un codice Wi-Fi come una rete che ti viene offerta Collegarti significa affidare all'operatore i metadati del tuo traffico. Vedi come funzionano i QR code Wi-Fi per sapere cosa contiene il record.

La sicurezza quando ne crei uno

La domanda cambia direzione quando sei tu a generare un codice. Ora il rischio è che il tuo contenuto finisca sul server di qualcun altro, o che ogni scansione futura venga registrata.

Che cosa fa un generatore con quello che digiti
Domanda Generatore dinamico o con caricamento Vaultaire
Dove viene elaborato il contenuto Spesso sul server del fornitore Nel tuo browser
Chi può leggere una password Wi-Fi che codifichi Chiunque abbia i log del server Nessuno, non esce mai dalla scheda
Dove va una scansione Attraverso un redirect del fornitore, se dinamico Direttamente al contenuto che hai digitato
Tracciamento delle scansioni Spesso incluso Nessuno, non c'è niente con cui tracciare

Il generatore Vaultaire crea solo codici statici. Costruisce il simbolo in locale, decodifica di nuovo il PNG e l'SVG finiti con un lettore separato e sblocca il download dopo che il contenuto decodificato corrisponde a quello che hai controllato. È questo controllo che impedisce a un record rovinato di arrivare a una stampante. Non dice nulla sull'affidabilità della destinazione che hai digitato, e nessun generatore può rispondere a questo.

Domande frequenti sulla sicurezza dei QR code

Un QR code può trasmettere un virus al mio telefono?

La sola scansione non installa nulla. Un codice memorizza testo. Il pericolo inizia dopo che il testo diventa un'azione: un link che apri, una pagina di app da cui installi, una rete a cui ti colleghi o un pagamento che approvi.

Come funzionano le truffe con i QR code?

Di solito un adesivo messo sopra un codice vero su un parchimetro, un tavolo o un pacco. Il sostituto ti manda a una pagina che copia quella vera e chiede il numero della carta o le credenziali.

Come posso controllare un codice prima di aprirlo?

Leggi il dominio nel banner di anteprima della fotocamera, non le parole intorno. Controlla che il codice sia stampato sulla superficie invece che incollato sopra un altro. Per tutto ciò che riguarda i pagamenti, digita l'indirizzo che già conosci.

I QR code Wi-Fi sono sicuri?

Un codice Wi-Fi collega alla rete che indica, e l'operatore vede i metadati del tuo traffico come qualsiasi altra rete. Scansionarne uno da un manifesto sconosciuto ti mette sulla rete di qualcun altro, ed è quello il rischio vero.

È sicuro usare un generatore di QR code?

Dipende da dove finisce il contenuto. Molti lo caricano, oppure rilasciano un codice dinamico che instrada ogni scansione attraverso un redirect e la registra. Un generatore che funziona nel tuo browser e crea un codice statico non manda nulla da nessuna parte.

Conviene usare un'app per scansionare i QR code?

Sui telefoni attuali la fotocamera integrata basta e mostra il link prima di aprirlo. Le app di scansione aggiuntive chiedono l'accesso alla fotocamera e spesso aggiungono il proprio tracciamento, il che scambia una piccola comodità con un costo reale.