Co kod może, a czego nie może
Odczytanie symbolu daje telefonowi ciąg znaków. Ten ciąg może być adresem URL, rekordem Wi-Fi, wizytówką kontaktu, numerem telefonu albo zwykłym tekstem. Nic w tym formacie się nie wykonuje. Telefon decyduje, co zaproponować, a Ty decydujesz, czy to przyjąć.
Granica między czytaniem a działaniem
- Samo skanowanie nie zainstaluje aplikacji Kod może wskazywać na stronę w sklepie z aplikacjami. Instalacja wciąż wymaga Twojego dotknięcia i użycia Twojego konta.
- Samo skanowanie nie pobierze płatności Może otworzyć ekran płatności. Przelew wymaga Twojego potwierdzenia, zazwyczaj za pomocą skanu twarzy lub odcisku palca.
- Skanowanie może połączyć z siecią bez większych ceregieli Rekordy Wi-Fi są zaprojektowane tak, aby działać po jednym dotknięciu. To ten rodzaj danych, przy którym plakat od nieznajomego wymaga największej ostrożności.
- Skanowanie może otworzyć stronę wyglądającą dokładnie jak prawdziwa Na tym polega cały atak. To strona, a nie kwadrat, pobiera numer karty.
Jak naprawdę działają te oszustwa
Dominujący schemat jest fizyczny. Ktoś drukuje naklejkę i nakleja ją na prawdziwy kod na parkomacie, stacji ładowania, stoliku w restauracji lub na awizo. Podmieniony kod wskazuje na kopię prawdziwej strony płatności. Nikt nie złamał żadnej kryptografii. Zakryto kawałek papieru innym kawałkiem papieru.
Drugi schemat dociera e-mailem lub listem: kod w wiadomości o nieopłaconym przejeździe, wstrzymanej paczce lub zawieszonym koncie. Umieszczenie linku w obrazie pozwala mu ominąć filtry czytające tekst. Zdradza to presja czasu, a nie format.
Trzeci to kod prowadzący na stronę logowania do usługi, z której naprawdę korzystasz. Trafiasz tam z fizycznego przedmiotu, więc mniej przypomina to e-mail phishingowy, i dokładnie dlatego to działa.
Cztery rzeczy do sprawdzenia przed kliknięciem
- Przeczytaj domenę w podglądzie Większość aparatów pokazuje odczytany link przed otwarciem. Patrz na samą domenę, a nie na przyjazne słowa obok niej. Długi link ze znajomą marką ukrytą w środku nie należy do tej marki.
- Sprawdź dotykiem, czy to nie naklejka Przesuń palcem po kodzie na parkomacie albo na stoliku. Warstwa folii na drukowanym papierze to najbardziej wiarygodny znak manipulacji.
- Wpisz adres w przypadku wszystkiego, co wymaga płatności W przypadku parkowania, opłat drogowych lub rachunków otwórz aplikację operatora albo wpisz adres, który już znasz. Całkowicie zignoruj ten kwadrat.
- Traktuj kod Wi-Fi jak sieć, którą ktoś Ci podał Dołączenie oznacza powierzenie operatorowi metadanych Twojego ruchu. Zobacz, jak działają kody QR do Wi-Fi, aby poznać zawartość rekordu.
Bezpieczeństwo, gdy sam tworzysz kod
Sytuacja wygląda inaczej, gdy to Ty tworzysz kod. Teraz ryzyko polega na tym, że Twój ładunek trafi na cudzy serwer albo że każde przyszłe skanowanie zostanie zapisane.
| Pytanie | Generator przesyłający dane lub dynamiczny | Vaultaire |
|---|---|---|
| Gdzie przetwarzany jest ładunek | Często na serwerze dostawcy | W Twojej przeglądarce |
| Kto może odczytać zakodowane hasło Wi-Fi | Każdy, kto ma dostęp do logów serwera | Nikt, dane nigdy nie opuszczają karty przeglądarki |
| Dokąd trafia skanowanie | Przez przekierowanie dostawcy, jeśli kod jest dynamiczny | Prosto do ładunku, który wpisałeś |
| Śledzenie skanowań | Często wbudowane | Brak, nie ma czym śledzić |
Generator Vaultaire tworzy wyłącznie kody statyczne. Buduje symbol lokalnie, ponownie dekoduje gotowe pliki PNG i SVG za pomocą osobnego czytnika i odblokowuje pobieranie, gdy odczytany ładunek zgadza się z tym, co zatwierdziłeś. Ta weryfikacja zapobiega trafieniu zniekształconego rekordu do drukarni. Nie mówi jednak nic o tym, czy wpisany cel jest godny zaufania, a żaden generator nie odpowie na to pytanie.
Bezpieczeństwo kodów QR: najczęstsze pytania
Czy kod QR może zarazić telefon wirusem?
Samo zeskanowanie niczego nie instaluje. Kod przechowuje tekst. Niebezpieczeństwo zaczyna się, gdy tekst zamienia się w działanie: link, który otwierasz, stronę aplikacji, z której instalujesz, sieć, do której dołączasz, albo płatność, którą zatwierdzasz.
Jak działają oszustwa z kodami QR?
Zwykle naklejka nałożona na prawdziwy kod na parkomacie, stoliku albo na paczce. Podmieniony kod wysyła Cię na stronę, która kopiuje prawdziwą i prosi o numer karty lub dane logowania.
Jak sprawdzić kod, zanim go otworzę?
Przeczytaj domenę w banerze podglądu aparatu, a nie słowa wokół niej. Sprawdź, czy kod jest nadrukowany na powierzchni, a nie naklejony na inny. W przypadku wszystkiego, co dotyczy płatności, wpisz adres, który już znasz.
Czy kody QR do Wi-Fi są bezpieczne?
Kod Wi-Fi łączy z siecią, której nazwę zawiera, a operator widzi metadane Twojego ruchu jak w każdej innej sieci. Zeskanowanie takiego kodu z nieznanego plakatu umieszcza Cię w cudzej sieci i to jest prawdziwe ryzyko.
Czy generator kodów QR jest bezpieczny?
To zależy od tego, gdzie trafia ładunek. Wiele z nich przesyła treść na serwer albo generuje kod dynamiczny, który przepuszcza każde skanowanie przez przekierowanie i je loguje. Generator działający w Twojej przeglądarce i tworzący kod statyczny nie wysyła niczego nigdzie.
Czy używać aplikacji do skanowania kodów QR?
Wbudowany aparat we współczesnych telefonach w zupełności wystarcza i pokazuje link przed otwarciem. Dodatkowe aplikacje do skanowania proszą o dostęp do aparatu i często dokładają własne śledzenie, co oznacza drobną wygodę za realną cenę.