Guide till QR-koder

Är QR-koder säkra att skanna?

En QR-kod är ett tryckt sätt att lagra text. Den kan inte köra något av sig själv. Varje verklig QR-attack sker i steget efter skanningen, när texten blir en länk, ett nätverk eller en betalning.

Vad en kod kan och inte kan göra

När en symbol avkodas får telefonen en textsträng. Den strängen kan vara en URL, en Wi-Fi-post, ett kontaktkort, ett telefonnummer eller vanlig text. Ingenting i formatet körs. Telefonen bestämmer vad den erbjuder, och du bestämmer om du accepterar.

Gränsen mellan att läsa och att agera

  • En skanning kan inte installera en app på egen hand En kod kan peka på en sida i en appbutik. Installationen kräver fortfarande ett tryck från dig och ditt konto.
  • En skanning kan inte genomföra en betalning på egen hand Den kan öppna en betalningsskärm. Överföringen kräver att du bekräftar den, oftast med ansikts- eller fingeravtryckskontroll.
  • En skanning kan ansluta till ett nätverk utan mycket krångel Wi-Fi-poster är gjorda för en enda tryckning. Det är den typ av nyttolast som förtjänar mest försiktighet på en främlings affisch.
  • En skanning kan öppna en sida som ser exakt ut som en riktig Det är hela attacken. Sidan, inte rutan, tar kortnumret.

Så går bedrägerierna faktiskt till

Det dominerande mönstret är fysiskt. Någon skriver ut ett klistermärke och sätter det över den riktiga koden på en parkeringsautomat, en laddstation, ett restaurangbord eller en leveransavi. Ersättningen pekar på en kopia av den riktiga betalningssidan. Ingen knäckte någon kryptering. De täckte en papperslapp med en annan papperslapp.

Det andra mönstret kommer med e-post eller brev: en kod i ett meddelande om en obetald vägavgift, ett paket som hålls kvar eller ett spärrat konto. Att lägga länken inuti en bild tar den förbi filter som läser text. Brådskan är kännetecknet, inte formatet.

Det tredje är en kod som leder till en inloggningssida för en tjänst du faktiskt använder. Du kommer från ett fysiskt föremål, så det känns mindre som ett nätfiskemejl, vilket är precis därför det fungerar.

Fyra kontroller innan du trycker

  1. Läs domänen i förhandsvisningen De flesta kameror visar den avkodade länken innan de öppnar den. Titta på själva domänen, inte de vänliga orden bredvid. En lång länk med ett välkänt varumärke inbakat i mitten är inte det varumärket.
  2. Känn på klistermärket Dra ett finger över koden på en automat eller ett bord. Ett lager vinyl över tryckt papper är det enskilt mest tillförlitliga tecknet på manipulation.
  3. Skriv in adressen för allt som rör betalning För parkering, vägavgifter eller en räkning öppnar du operatörens app eller skriver in adressen du redan känner till. Hoppa över rutan helt.
  4. Behandla en Wi-Fi-kod som ett nätverk du blivit tilldelad Att ansluta betyder att du anförtror operatören dina trafikmetadata. Se hur Wi-Fi-QR-koder fungerar för vad posten innehåller.

Säkerhet när du gör en själv

Frågan byter riktning när det är du som skapar en kod. Nu är risken att din nyttolast hamnar på någon annans server, eller att varje framtida skanning loggas.

Vad en generator gör med det du skriver in
Fråga Uppladdning eller dynamisk generator Vaultaire
Var nyttolasten behandlas Ofta på leverantörens server I din webbläsare
Vem kan läsa ett Wi-Fi-lösenord du kodar in Den som har serverloggarna Ingen, det lämnar aldrig fliken
Vart en skanning går Genom en omdirigering hos leverantören, om den är dynamisk Rakt till nyttolasten du skrev in
Spårning av skanningar Ingår ofta Ingen, det finns ingenting att spåra med

Vaultaires generator gör bara statiska koder. Den bygger symbolen lokalt, avkodar den färdiga PNG- och SVG-filen igen med en separat läsare och låser upp nedladdningen när den avkodade nyttolasten stämmer med det du granskade. Den kontrollen är det som hindrar en förvanskad post från att nå en skrivare. Den säger ingenting om huruvida målet du skrev in är pålitligt, och ingen generator kan svara på det.

Vanliga frågor om QR-kodsäkerhet

Kan en QR-kod ge min telefon ett virus?

Att bara skanna installerar ingenting. En kod lagrar text. Faran börjar när texten blir en handling: en länk du öppnar, en appsida du installerar från, ett nätverk du ansluter till eller en betalning du godkänner.

Hur fungerar bedrägerier med QR-koder?

Oftast ett klistermärke som satts över en riktig kod på en parkeringsautomat, ett bord eller ett paket. Ersättningen skickar dig till en sida som kopierar den riktiga och ber om ett kortnummer eller en inloggning.

Hur kontrollerar jag en kod innan jag öppnar den?

Läs domänen i kamerans förhandsvisningsbanner, inte orden runt omkring. Kontrollera att koden är tryckt på ytan i stället för klistrad över en annan. För allt som rör betalning skriver du in adressen du redan känner till.

Är Wi-Fi-QR-koder säkra?

En Wi-Fi-kod ansluter till det nätverk den namnger, och operatören ser dina trafikmetadata som på vilket annat nätverk som helst. Att skanna en från en okänd affisch sätter dig på någon annans nätverk, och det är den verkliga risken.

Är det säkert att använda en QR-kodgenerator?

Det beror på vart nyttolasten går. Många laddar upp innehållet, eller utfärdar en dynamisk kod som skickar varje skanning genom en omdirigering och loggar den. En generator som körs i din webbläsare och gör en statisk kod skickar ingenting någonstans.

Ska jag använda en app för att skanna QR-koder?

Den inbyggda kameran räcker på aktuella telefoner och visar länken innan den öppnas. Extra skannerappar ber om kameraåtkomst och lägger ofta till sin egen spårning, vilket byter en liten bekvämlighet mot en verklig kostnad.