コードにできること・できないこと
シンボルをデコードすると、スマートフォンには1つの文字列が渡されます。その文字列はURL、Wi-Fiの情報、連絡先カード、電話番号、あるいは単なるテキストかもしれません。フォーマット自体が何かを実行することはありません。何を提示するかはスマートフォンが決め、それを受け入れるかどうかはあなたが決めます。
「読み取る」ことと「行動する」ことの境界線
- スキャンだけでアプリがインストールされることはありません コードはアプリストアのページを指し示すことができます。それでもインストールには、あなたのタップとアカウントが必要です。
- スキャンだけで支払いが行われることはありません 支払い画面を開くことはできます。送金には、多くの場合フェイスIDや指紋認証によるあなたの承認が必要です。
- スキャンだけで、ほとんど手間なくネットワークに参加できてしまいます Wi-Fiの情報はワンタップで済むように設計されています。見知らぬ張り紙については、このタイプのペイロードに最も注意すべきです。
- スキャンによって、本物とまったく同じに見えるページが開くことがあります これが攻撃のすべてです。カード番号を奪うのは、四角い模様ではなくページのほうです。
実際の詐欺の手口
最も多いのは物理的な手口です。誰かがステッカーを印刷し、駐車メーター、充電スタンド、レストランのテーブル、配達通知などにある本物のコードの上に貼ります。差し替えられたコードは、本物の支払いページのコピーを指しています。暗号技術が破られたわけではありません。ただ紙の上に別の紙を貼っただけです。
2つ目のパターンはメールや手紙で届きます。未払いの通行料や保留中の荷物、停止されたアカウントに関するメッセージの中にコードが含まれているものです。リンクを画像の中に埋め込むことで、テキストを読むフィルターをすり抜けます。見分ける手がかりは形式ではなく、その切迫感です。
3つ目は、実際に自分が使っているサービスのログインページに誘導するコードです。物理的なものを起点にたどり着くため、フィッシングメールのようには感じにくく、まさにそれが効く理由です。
タップする前の4つの確認事項
- プレビューでドメインを確認する ほとんどのカメラは、リンクを開く前に読み取った内容を表示します。横に添えられたわかりやすい言葉ではなく、ドメイン名そのものを見てください。よく知るブランド名が途中に埋め込まれた長いリンクは、そのブランドではありません。
- ステッカーに触れて確認する メーターやテーブルにあるコードの上を指でなぞってみてください。印刷された紙の上にビニールが重なっている感触は、改ざんを示す最も確実なサインです。
- お金が関わる場合はアドレスを直接入力する 駐車料金、通行料、請求の支払いには、運営者のアプリを開くか、すでに知っているアドレスを直接入力してください。四角い模様は使わないようにしましょう。
- Wi-Fiコードは、手渡されたネットワークだと思って扱う 参加するということは、通信のメタデータを運営者に委ねるということです。記録に含まれる内容については、Wi-Fi QRコードの仕組みをご覧ください。
自分で作成するときの安全性
自分でコードを生成する立場になると、問われる内容は変わってきます。今度のリスクは、入力した内容が他人のサーバーに届くこと、あるいは今後のすべてのスキャンが記録されてしまうことです。
| 質問 | アップロードまたは動的ジェネレーター | Vaultaire |
|---|---|---|
| ペイロードが処理される場所 | 多くの場合、提供元のサーバー上 | ブラウザ内 |
| QRコードにしたWi-Fiパスワードを誰が読めるか | サーバーのログを持っている人 | 誰も読めません。タブの外に出ることがないためです |
| スキャンした結果がどこへ向かうか | 動的コードの場合、提供元のリダイレクトを経由する | 入力したペイロードへ直接向かう |
| スキャンのトラッキング | 含まれていることが多い | なし。トラッキングする手段自体がありません |
Vaultaireの生成ツールは静的コードのみを作成します。シンボルはローカルで生成され、完成したPNGとSVGは別のリーダーで再度デコードされ、デコードされたペイロードが確認した内容と一致した場合にのみダウンロードが有効になります。この確認によって、壊れた情報が印刷物として出力されるのを防いでいます。ただし、入力した送信先が信頼できるかどうかについては何も判定しません。それはどの生成ツールにも答えられないことです。
QRコードの安全性に関するFAQ
QRコードでスマートフォンがウイルスに感染することはありますか?
スキャンしただけでは何もインストールされません。コードが保持しているのはテキストです。危険が生じるのは、そのテキストが行動に変わったあとです。開くリンク、インストール元となるアプリのページ、参加するネットワーク、承認する支払いなどです。
QRコード詐欺はどのような仕組みですか?
多くの場合、駐車メーター、テーブル、荷物などにある本物のコードの上に貼られたステッカーです。差し替えられたコードは、本物そっくりのページに誘導し、カード番号やログイン情報を求めます。
開く前にコードを確認するにはどうすればよいですか?
カメラのプレビューバナーに表示される内容は、周囲の言葉ではなくドメイン名を確認してください。コードが別のコードの上に貼られたものではなく、表面に直接印刷されているかを確認しましょう。支払いが関わる場合は、すでに知っているアドレスを直接入力してください。
Wi-Fi QRコードは安全ですか?
Wi-Fiコードは、そこに記載されたネットワークに参加させます。運営者は、他のネットワークと同様に通信のメタデータを見ることができます。見知らぬ張り紙のコードを読み取ると、他人のネットワークに接続することになり、これが本当のリスクです。
QRコード作成ツールは使っても安全ですか?
それは、内容がどこに送られるかによります。多くはその内容をアップロードするか、スキャンのたびにリダイレクトを経由してログを記録する動的コードを発行します。ブラウザ内で動作し、静的コードを作成するツールであれば、どこにも何も送信されません。
QRスキャナーアプリを使うべきですか?
現行のスマートフォンでは標準のカメラで十分で、リンクを開く前にその内容を表示してくれます。追加のスキャナーアプリはカメラへのアクセスを求め、独自のトラッキングを加えることも多く、わずかな利便性と引き換えに実質的な代償を払うことになります。