Что код может и чего не может
Расшифровка символа даёт телефону строку. Эта строка может быть URL, записью Wi-Fi, карточкой контакта, номером телефона или простым текстом. Ничто в формате не исполняется. Телефон решает, что предложить, а вы решаете, принимать ли.
Граница между чтением и действием
- Сканирование само по себе не установит приложение Код может указывать на страницу магазина приложений. Для установки всё равно нужны ваше нажатие и ваш аккаунт.
- Сканирование само по себе не спишет платёж Оно может открыть экран оплаты. Перевод требует вашего подтверждения, обычно проверкой лица или отпечатка пальца.
- Сканирование может подключить к сети почти без церемоний Записи Wi-Fi рассчитаны на одно нажатие. Именно с этим типом нагрузки стоит быть осторожнее всего, когда код взят с чужого плаката.
- Сканирование может открыть страницу, которая выглядит точно как настоящая В этом вся атака. Номер карты забирает страница, а не квадратик.
Как мошенничество работает на самом деле
Основная схема физическая. Кто-то печатает наклейку и клеит её поверх настоящего кода на паркомате, зарядной станции, столике в ресторане или уведомлении о доставке. Подмена указывает на копию настоящей платёжной страницы. Никто не ломал криптографию. Один листок бумаги накрыли другим листком бумаги.
Вторая схема приходит по электронной или обычной почте: код в сообщении о неоплаченном проезде, задержанной посылке или заблокированном аккаунте. Ссылка внутри картинки проходит мимо фильтров, которые читают текст. Выдаёт схему срочность, а не формат.
Третья схема: код, который ведёт на страницу входа сервиса, которым вы действительно пользуетесь. Вы попадаете туда с физического предмета, поэтому это меньше похоже на фишинговое письмо, и именно поэтому схема работает.
Четыре проверки до нажатия
- Прочитайте домен в предпросмотре Большинство камер показывает расшифрованную ссылку до открытия. Смотрите на сам домен, а не на дружелюбные слова рядом. Длинная ссылка со знакомым брендом, зарытым в середине, этим брендом не является.
- Пощупайте наклейку Проведите пальцем по коду на паркомате или столике. Слой винила поверх печатной бумаги является самым надёжным признаком подмены.
- Вводите адрес вручную для всего, что требует оплаты Для парковки, платных дорог или оплаты счёта откройте приложение оператора или введите адрес, который вы уже знаете. Полностью проигнорируйте квадрат.
- Относитесь к коду Wi-Fi как к сети, которую вам передали Подключение означает, что вы доверяете оператору метаданные своего трафика. Что содержит запись, описано в материале как работают QR-коды Wi-Fi.
Безопасность, когда код создаёте вы
Когда код создаёте вы, ситуация меняется. Теперь риск в том, что ваша полезная нагрузка попадёт на чужой сервер или что каждое будущее сканирование будет записано.
| Вопрос | Загрузка или динамический генератор | Vaultaire |
|---|---|---|
| Где обрабатывается полезная нагрузка | Часто на сервере поставщика | В вашем браузере |
| Кто может прочитать пароль Wi-Fi, который вы кодируете | Тот, у кого есть логи сервера | Никто, он не покидает вкладку |
| Куда ведёт сканирование | Через редирект поставщика, если код динамический | Прямо к полезной нагрузке, которую вы ввели |
| Отслеживание сканирований | Часто присутствует | Нет, отслеживать нечем |
Генератор Vaultaire делает только статические коды. Он строит символ локально, заново декодирует готовые PNG и SVG отдельным считывателем и открывает скачивание после того, как расшифрованная полезная нагрузка совпадёт с тем, что вы проверили. Именно эта проверка не даёт испорченной записи уйти в печать. Она ничего не говорит о том, надёжен ли адрес, который вы ввели, и ответить на это не может ни один генератор.
Вопросы о безопасности QR-кодов
Может ли QR-код заразить телефон вирусом?
Само сканирование ничего не устанавливает. Код хранит текст. Опасность начинается после того, как текст становится действием: ссылкой, которую вы открываете, страницей приложения, откуда вы ставите программу, сетью, к которой подключаетесь, или платежом, который подтверждаете.
Как работает мошенничество с QR-кодами?
Обычно это наклейка поверх настоящего кода на паркомате, столике или посылке. Подмена отправляет вас на страницу, которая копирует настоящую и просит номер карты или логин.
Как проверить код, прежде чем открывать его?
Читайте домен в баннере предпросмотра камеры, а не слова вокруг него. Проверьте, что код напечатан на поверхности, а не наклеен поверх другого. Для всего, что связано с оплатой, вводите адрес, который вы уже знаете.
Безопасны ли QR-коды Wi-Fi?
Код Wi-Fi подключает к сети, которую он называет, и оператор видит метаданные вашего трафика, как и в любой другой сети. Сканирование такого кода с незнакомого плаката помещает вас в чужую сеть, и настоящий риск именно в этом.
Безопасно ли пользоваться генератором QR-кодов?
Зависит от того, куда уходит полезная нагрузка. Многие загружают содержимое на сервер или выдают динамический код, который проводит каждое сканирование через редирект и записывает его. Генератор, который работает в вашем браузере и делает статический код, никуда ничего не отправляет.
Стоит ли ставить приложение-сканер QR?
На современных телефонах встроенной камеры достаточно, и она показывает ссылку до открытия. Отдельные приложения-сканеры просят доступ к камере и часто добавляют собственное отслеживание, что является реальной платой за небольшое удобство.