O que um código pode e não pode fazer
Decodificar um símbolo entrega ao seu celular uma string. Essa string pode ser uma URL, um registro de Wi-Fi, um cartão de contato, um número de telefone ou texto simples. Nada no formato é executado. O celular decide o que oferecer, e você decide se aceita.
A linha entre ler e agir
- Uma leitura não instala um app sozinha Um código pode apontar para uma página de loja de apps. Instalar ainda precisa do seu toque e da sua conta.
- Uma leitura não faz um pagamento sozinha Ela pode abrir uma tela de pagamento. A transferência precisa da sua confirmação, geralmente com verificação facial ou de impressão digital.
- Uma leitura pode conectar você a uma rede sem muita cerimônia Registros de Wi-Fi são feitos para um único toque. Esse é o tipo de conteúdo que merece mais cautela vindo do cartaz de um desconhecido.
- Uma leitura pode abrir uma página idêntica a uma real Esse é o ataque inteiro. A página, não o quadrado, captura o número do cartão.
Como os golpes realmente funcionam
O padrão dominante é físico. Alguém imprime um adesivo e o cola sobre o código real em um parquímetro, uma estação de recarga, uma mesa de restaurante ou um aviso de entrega. O código substituto aponta para uma cópia da página de pagamento real. Ninguém quebrou nenhuma criptografia. Cobriram um pedaço de papel com outro pedaço de papel.
O segundo padrão chega por e-mail ou carta: um código em uma mensagem sobre um pedágio não pago, uma encomenda retida ou uma conta suspensa. Colocar o link dentro de uma imagem faz ele passar por filtros que leem texto. A urgência é o sinal de alerta, não o formato.
O terceiro é um código que leva a uma página de login de um serviço que você realmente usa. Você chega até ali a partir de um objeto físico, então parece menos um e-mail de phishing, o que é exatamente o motivo pelo qual funciona.
Quatro verificações antes de tocar
- Leia o domínio na prévia A maioria das câmeras mostra o link decodificado antes de abri-lo. Olhe para o domínio em si, não para as palavras amigáveis ao lado dele. Um link longo com uma marca conhecida escondida no meio não é aquela marca.
- Sinta o adesivo Passe o dedo sobre o código em um parquímetro ou uma mesa. Uma camada de vinil sobre papel impresso é o sinal mais confiável de adulteração.
- Digite o endereço para qualquer coisa que envolva dinheiro Para estacionamento, pedágio ou uma conta, abra o app da operadora ou digite o endereço que você já conhece. Ignore o quadrado por completo.
- Trate um código de Wi-Fi como uma rede que te entregaram Conectar-se significa confiar ao operador os metadados do seu tráfego. Veja como funcionam os QR codes de Wi-Fi para saber o que o registro contém.
Segurança ao criar um
A pergunta muda de direção quando é você que está gerando um código. Agora o risco é que o seu conteúdo chegue ao servidor de outra pessoa, ou que cada leitura futura seja registrada.
| Pergunta | Upload ou gerador dinâmico | Vaultaire |
|---|---|---|
| Onde o conteúdo é processado | Muitas vezes no servidor do provedor | No seu navegador |
| Quem pode ler uma senha de Wi-Fi que você codifica | Quem tiver acesso aos registros do servidor | Ninguém, ela nunca sai da aba |
| Para onde uma leitura vai | Por um redirecionamento do provedor, se for dinâmico | Direto para o conteúdo que você digitou |
| Rastreamento de leituras | Muitas vezes incluído | Nenhum, não há nada com que rastrear |
O gerador do Vaultaire cria apenas códigos estáticos. Ele monta o símbolo localmente, decodifica o PNG e o SVG finalizados de novo com um leitor separado, e libera o download depois que o conteúdo decodificado corresponde ao que você revisou. Essa verificação é o que impede um registro corrompido de chegar a uma gráfica. Ela não diz nada sobre se o destino que você digitou é confiável, e nenhum gerador consegue responder isso.
Perguntas frequentes sobre segurança de QR code
Um QR code pode dar vírus no meu celular?
Só escanear não instala nada. Um código armazena texto. O perigo começa depois que o texto se torna uma ação: um link que você abre, uma página de app pela qual você instala, uma rede à qual você se conecta, ou um pagamento que você aprova.
Como funcionam os golpes com QR code?
Geralmente um adesivo colado sobre um código real em um parquímetro, uma mesa ou uma encomenda. O substituto leva você a uma página que copia a original e pede um número de cartão ou um login.
Como posso verificar um código antes de abri-lo?
Leia o domínio no banner de prévia da sua câmera, não as palavras ao redor dele. Confira se o código está impresso na superfície em vez de colado sobre outro. Para qualquer coisa que envolva pagamento, digite o endereço que você já conhece.
QR codes de Wi-Fi são seguros?
Um código de Wi-Fi conecta você à rede que ele indica, e o operador vê os metadados do seu tráfego como em qualquer outra rede. Escanear um a partir de um cartaz desconhecido coloca você na rede de outra pessoa, e esse é o risco real.
É seguro usar um gerador de QR code?
Depende de para onde vai o conteúdo. Muitos fazem upload do conteúdo, ou emitem um código dinâmico que roteia cada leitura por um redirecionamento e a registra. Um gerador que roda no seu navegador e cria um código estático não envia nada para lugar nenhum.
Devo usar um app leitor de QR code?
A câmera nativa já é suficiente nos celulares atuais e mostra o link antes de abri-lo. Apps leitores extras pedem acesso à câmera e muitas vezes adicionam seu próprio rastreamento, o que troca uma pequena conveniência por um custo real.