Руководство по QR-кодам

Безопасно ли сканировать QR-коды?

QR-код служит печатным способом хранить текст. Сам по себе он ничего не запускает. Любая реальная атака через QR работает на шаге после сканирования, когда текст становится ссылкой, сетью или платежом.

Что код может и чего не может

Расшифровка символа даёт телефону строку. Эта строка может быть URL, записью Wi-Fi, карточкой контакта, номером телефона или простым текстом. Ничто в формате не исполняется. Телефон решает, что предложить, а вы решаете, принимать ли.

Граница между чтением и действием

  • Сканирование само по себе не установит приложение Код может указывать на страницу магазина приложений. Для установки всё равно нужны ваше нажатие и ваш аккаунт.
  • Сканирование само по себе не спишет платёж Оно может открыть экран оплаты. Перевод требует вашего подтверждения, обычно проверкой лица или отпечатка пальца.
  • Сканирование может подключить к сети почти без церемоний Записи Wi-Fi рассчитаны на одно нажатие. Именно с этим типом нагрузки стоит быть осторожнее всего, когда код взят с чужого плаката.
  • Сканирование может открыть страницу, которая выглядит точно как настоящая В этом вся атака. Номер карты забирает страница, а не квадратик.

Как мошенничество работает на самом деле

Основная схема физическая. Кто-то печатает наклейку и клеит её поверх настоящего кода на паркомате, зарядной станции, столике в ресторане или уведомлении о доставке. Подмена указывает на копию настоящей платёжной страницы. Никто не ломал криптографию. Один листок бумаги накрыли другим листком бумаги.

Вторая схема приходит по электронной или обычной почте: код в сообщении о неоплаченном проезде, задержанной посылке или заблокированном аккаунте. Ссылка внутри картинки проходит мимо фильтров, которые читают текст. Выдаёт схему срочность, а не формат.

Третья схема: код, который ведёт на страницу входа сервиса, которым вы действительно пользуетесь. Вы попадаете туда с физического предмета, поэтому это меньше похоже на фишинговое письмо, и именно поэтому схема работает.

Четыре проверки до нажатия

  1. Прочитайте домен в предпросмотре Большинство камер показывает расшифрованную ссылку до открытия. Смотрите на сам домен, а не на дружелюбные слова рядом. Длинная ссылка со знакомым брендом, зарытым в середине, этим брендом не является.
  2. Пощупайте наклейку Проведите пальцем по коду на паркомате или столике. Слой винила поверх печатной бумаги является самым надёжным признаком подмены.
  3. Вводите адрес вручную для всего, что требует оплаты Для парковки, платных дорог или оплаты счёта откройте приложение оператора или введите адрес, который вы уже знаете. Полностью проигнорируйте квадрат.
  4. Относитесь к коду Wi-Fi как к сети, которую вам передали Подключение означает, что вы доверяете оператору метаданные своего трафика. Что содержит запись, описано в материале как работают QR-коды Wi-Fi.

Безопасность, когда код создаёте вы

Когда код создаёте вы, ситуация меняется. Теперь риск в том, что ваша полезная нагрузка попадёт на чужой сервер или что каждое будущее сканирование будет записано.

Что генератор делает с тем, что вы вводите
Вопрос Загрузка или динамический генератор Vaultaire
Где обрабатывается полезная нагрузка Часто на сервере поставщика В вашем браузере
Кто может прочитать пароль Wi-Fi, который вы кодируете Тот, у кого есть логи сервера Никто, он не покидает вкладку
Куда ведёт сканирование Через редирект поставщика, если код динамический Прямо к полезной нагрузке, которую вы ввели
Отслеживание сканирований Часто присутствует Нет, отслеживать нечем

Генератор Vaultaire делает только статические коды. Он строит символ локально, заново декодирует готовые PNG и SVG отдельным считывателем и открывает скачивание после того, как расшифрованная полезная нагрузка совпадёт с тем, что вы проверили. Именно эта проверка не даёт испорченной записи уйти в печать. Она ничего не говорит о том, надёжен ли адрес, который вы ввели, и ответить на это не может ни один генератор.

Вопросы о безопасности QR-кодов

Может ли QR-код заразить телефон вирусом?

Само сканирование ничего не устанавливает. Код хранит текст. Опасность начинается после того, как текст становится действием: ссылкой, которую вы открываете, страницей приложения, откуда вы ставите программу, сетью, к которой подключаетесь, или платежом, который подтверждаете.

Как работает мошенничество с QR-кодами?

Обычно это наклейка поверх настоящего кода на паркомате, столике или посылке. Подмена отправляет вас на страницу, которая копирует настоящую и просит номер карты или логин.

Как проверить код, прежде чем открывать его?

Читайте домен в баннере предпросмотра камеры, а не слова вокруг него. Проверьте, что код напечатан на поверхности, а не наклеен поверх другого. Для всего, что связано с оплатой, вводите адрес, который вы уже знаете.

Безопасны ли QR-коды Wi-Fi?

Код Wi-Fi подключает к сети, которую он называет, и оператор видит метаданные вашего трафика, как и в любой другой сети. Сканирование такого кода с незнакомого плаката помещает вас в чужую сеть, и настоящий риск именно в этом.

Безопасно ли пользоваться генератором QR-кодов?

Зависит от того, куда уходит полезная нагрузка. Многие загружают содержимое на сервер или выдают динамический код, который проводит каждое сканирование через редирект и записывает его. Генератор, который работает в вашем браузере и делает статический код, никуда ничего не отправляет.

Стоит ли ставить приложение-сканер QR?

На современных телефонах встроенной камеры достаточно, и она показывает ссылку до открытия. Отдельные приложения-сканеры просят доступ к камере и часто добавляют собственное отслеживание, что является реальной платой за небольшое удобство.