코드가 할 수 있는 일과 없는 일
기호를 해독하면 휴대폰은 문자열 하나를 얻습니다. 그 문자열은 URL일 수도 있고 Wi-Fi 기록, 연락처 카드, 전화번호, 일반 텍스트일 수도 있습니다. 이 형식에는 실행되는 것이 없습니다. 무엇을 제안할지는 휴대폰이 정하고, 받아들일지는 사용자가 정합니다.
읽기와 실행 사이의 경계
- 스캔만으로 앱이 설치되지는 않습니다 코드는 앱 스토어 페이지를 가리킬 수 있습니다. 설치하려면 여전히 사용자의 확인과 계정이 필요합니다.
- 스캔만으로 결제가 이뤄지지는 않습니다 결제 화면을 열 수는 있습니다. 이체하려면 보통 얼굴이나 지문 확인으로 사용자가 승인해야 합니다.
- 스캔은 별다른 절차 없이 네트워크에 접속할 수 있습니다 Wi-Fi 기록은 한 번의 터치로 연결되도록 만들어졌습니다. 낯선 사람의 포스터에서 가장 조심해야 할 유형입니다.
- 스캔은 진짜와 똑같아 보이는 페이지를 열 수 있습니다 공격의 전부가 여기에 있습니다. 카드 번호를 가져가는 것은 네모난 코드가 아니라 그 페이지입니다.
사기가 실제로 벌어지는 방식
가장 흔한 방식은 물리적입니다. 누군가 스티커를 인쇄해 주차 요금기, 충전소, 식당 테이블, 배송 안내문에 있는 진짜 코드 위에 붙입니다. 바꿔치기한 코드는 진짜 결제 페이지를 베낀 화면을 가리킵니다. 암호를 깬 사람은 아무도 없습니다. 종이 한 장을 다른 종이 한 장으로 덮었을 뿐입니다.
두 번째 방식은 이메일이나 우편으로 옵니다. 미납 통행료, 보류된 택배, 정지된 계정을 알리는 메시지에 코드가 들어 있습니다. 링크를 이미지 안에 넣으면 텍스트를 읽는 필터를 통과합니다. 단서는 형식이 아니라 서두르라는 압박입니다.
세 번째는 실제로 쓰는 서비스의 로그인 페이지로 이어지는 코드입니다. 실물에서 출발했기 때문에 피싱 메일보다 덜 의심스럽게 느껴지고, 바로 그 점 때문에 통합니다.
누르기 전에 확인할 네 가지
- 미리 보기에서 도메인 읽기 대부분의 카메라는 링크를 열기 전에 해독된 주소를 보여 줍니다. 옆에 붙은 친근한 문구가 아니라 도메인 자체를 보세요. 익숙한 브랜드 이름이 중간에 묻혀 있는 긴 주소는 그 브랜드가 아닙니다.
- 스티커를 만져 보기 요금기나 테이블의 코드를 손가락으로 쓸어 보세요. 인쇄된 종이 위에 덮인 비닐 한 겹이 조작을 알려 주는 가장 확실한 신호입니다.
- 돈이 오가는 일은 주소를 직접 입력하기 주차, 통행료, 청구서라면 운영사 앱을 열거나 이미 아는 주소를 직접 입력하세요. 코드는 아예 건너뛰면 됩니다.
- Wi-Fi 코드는 남이 건넨 네트워크처럼 다루기 접속한다는 것은 트래픽 메타데이터를 운영자에게 맡긴다는 뜻입니다. 기록에 무엇이 담기는지는 Wi-Fi QR 코드의 작동 방식에서 확인하세요.
직접 만들 때의 안전
코드를 만드는 쪽이 되면 질문의 방향이 바뀝니다. 이때의 위험은 입력한 내용이 남의 서버에 닿는 것, 그리고 앞으로의 모든 스캔이 기록되는 것입니다.
| 질문 | 업로드 또는 동적 생성기 | Vaultaire |
|---|---|---|
| 입력 내용이 처리되는 곳 | 대개 제공업체의 서버 | 사용자의 브라우저 |
| 인코딩한 Wi-Fi 비밀번호를 읽을 수 있는 사람 | 서버 로그를 가진 쪽 | 없습니다. 탭 밖으로 나가지 않습니다 |
| 스캔이 향하는 곳 | 동적 코드라면 제공업체의 리다이렉트를 거칩니다 | 입력한 내용으로 곧바로 이동합니다 |
| 스캔 추적 | 대개 포함됩니다 | 없습니다. 추적할 수단 자체가 없습니다 |
Vaultaire 생성기는 정적 코드만 만듭니다. 기호를 로컬에서 만들고, 완성된 PNG와 SVG를 별도의 판독기로 다시 해독한 다음, 해독된 내용이 검토한 내용과 일치하면 다운로드를 엽니다. 이 검사는 망가진 기록이 인쇄기까지 가는 일을 막아 줍니다. 입력한 목적지가 믿을 만한지는 말해 주지 않으며, 어떤 생성기도 그 질문에는 답할 수 없습니다.
QR 코드 안전 자주 묻는 질문
QR 코드로 휴대폰이 바이러스에 걸릴 수 있나요?
스캔만으로는 아무것도 설치되지 않습니다. 코드는 텍스트를 저장합니다. 위험은 그 텍스트가 행동으로 바뀐 뒤에 시작됩니다. 여는 링크, 설치를 진행하는 앱 페이지, 접속하는 네트워크, 승인하는 결제가 그렇습니다.
QR 코드 사기는 어떻게 이뤄지나요?
대개 주차 요금기, 테이블, 택배 상자의 진짜 코드 위에 붙인 스티커입니다. 바꿔치기한 코드는 진짜 페이지를 베낀 화면으로 보내 카드 번호나 로그인 정보를 요구합니다.
코드를 열기 전에 어떻게 확인하나요?
주변 문구가 아니라 카메라 미리 보기 배너에 뜬 도메인을 읽으세요. 코드가 다른 코드 위에 붙어 있지 않고 표면에 인쇄돼 있는지 확인하세요. 결제가 얽힌 일이라면 이미 아는 주소를 직접 입력하세요.
Wi-Fi QR 코드는 안전한가요?
Wi-Fi 코드는 코드에 적힌 네트워크에 접속하며, 다른 네트워크와 마찬가지로 운영자가 트래픽 메타데이터를 봅니다. 출처를 모르는 포스터의 코드를 스캔하면 남의 네트워크에 들어가게 되고, 이 점이 실제 위험입니다.
QR 코드 생성기를 써도 안전한가요?
입력한 내용이 어디로 가느냐에 따라 다릅니다. 많은 생성기가 내용을 업로드하거나, 모든 스캔을 리다이렉트로 보내 기록하는 동적 코드를 발급합니다. 브라우저에서 실행되고 정적 코드를 만드는 생성기는 아무것도 보내지 않습니다.
QR 스캐너 앱을 써야 하나요?
요즘 휴대폰에서는 기본 카메라로 충분하고, 링크를 열기 전에 보여 줍니다. 별도의 스캐너 앱은 카메라 접근 권한을 요구하고 자체 추적을 붙이는 경우가 많아, 작은 편의를 위해 실제 비용을 치르게 됩니다.