Що може і чого не може код
Декодування символу передає вашому телефону текстовий рядок. Цей рядок може бути URL-адресою, даними Wi-Fi, контактною карткою, номером телефону або звичайним текстом. Жодні дані в цьому форматі не виконуються. Телефон вирішує, що запропонувати, а ви вирішуєте, чи погоджуватися.
Межа між читанням і дією
- Сканування само по собі не може встановити застосунок Код може вказувати на сторінку в магазині застосунків. Для встановлення все одно потрібне ваше натискання та ваш обліковий запис.
- Сканування само по собі не може стягнути платіж Воно може відкрити екран платежу. Переказ потребує вашого підтвердження, зазвичай за допомогою перевірки обличчя або відбитка пальця.
- Сканування може підключити вас до мережі без зайвих дій Дані Wi-Fi розроблені для підключення одним натисканням. Це той тип вмісту, який вимагає найбільшої обережності, якщо він розміщений на плакаті від незнайомця.
- Сканування може відкрити сторінку, яка виглядає точно як справжня У цьому полягає вся атака. Номер картки отримує сторінка, а не квадрат.
Як насправді працюють шахрайські схеми
Найпоширеніша схема має фізичну форму. Хтось друкує наліпку і клеїть її поверх справжнього коду на паркувальному лічильнику, зарядній станції, столику в ресторані чи повідомленні про доставку. Підроблений код веде на копію справжньої сторінки оплати. Ніхто не зламував криптографію. Вони просто накрили один шматок паперу іншим.
Друга схема надходить електронною поштою або листом: код у повідомленні про несплачений проїзд, затриману посилку або призупинений обліковий запис. Розміщення посилання всередині зображення дозволяє обійти фільтри, які читають текст. Ознакою шахрайства є терміновість, а не формат.
Третя схема використовує код, який веде на сторінку входу сервісу, яким ви справді користуєтеся. Ви переходите з фізичного об'єкта, тому це здається менш схожим на фішинговий лист, і саме тому це спрацьовує.
Чотири перевірки, перш ніж натиснути
- Прочитайте домен у попередньому перегляді Більшість камер показує декодоване посилання перед його відкриттям. Дивіться на сам домен, а не на зрозумілі слова поруч. Довге посилання зі знайомим брендом, захованим посередині, не належить цьому бренду.
- Перевірте наліпку на дотик Проведіть пальцем по коду на лічильнику чи столику. Шар вінілу поверх друкованого паперу є найнадійнішою ознакою втручання.
- Вводьте адресу вручну для всього, що вимагає оплати Для оплати паркування, дорожніх зборів чи рахунку відкрийте застосунок оператора або введіть адресу, яку ви вже знаєте. Взагалі проігноруйте квадрат.
- Ставтеся до коду Wi-Fi як до мережі, яку вам запропонували Підключення означає, що ви довіряєте оператору метадані свого трафіку. Дивіться як працюють QR-коди Wi-Fi, щоб дізнатися, що містить такий запис.
Безпека, коли ви створюєте код
Ситуація змінюється, коли код створюєте ви. Тепер ризик полягає в тому, що ваші дані потраплять на чужий сервер або що кожне майбутнє сканування буде реєструватися.
| Питання | Генератор із завантаженням або динамічний генератор | Vaultaire |
|---|---|---|
| Де обробляється вміст коду | Часто на сервері постачальника | У вашому браузері |
| Хто може прочитати пароль Wi-Fi, який ви кодуєте | Той, хто має доступ до журналів сервера | Ніхто, він ніколи не виходить за межі вкладки |
| Куди веде сканування | Через перенаправлення постачальника, якщо код динамічний | Прямо до вмісту, який ви ввели |
| Відстеження сканувань | Часто включено | Немає, немає чим відстежувати |
Генератор Vaultaire створює лише статичні коди. Він будує символ локально, розкодовує готові PNG і SVG ще раз окремим зчитувачем і розблоковує завантаження після того, як розкодований вміст збігається з тим, що ви переглянули. Саме ця перевірка не дає спотвореному запису дійти до принтера. Вона нічого не каже про те, чи заслуговує довіри введений вами пункт призначення, і жоден генератор не може на це відповісти.
Часті питання про безпеку QR-кодів
Чи може QR-код заразити мій телефон вірусом?
Саме сканування нічого не встановлює. Код зберігає текст. Небезпека починається після того, як текст стає дією: посиланням, яке ви відкриваєте, сторінкою застосунку, з якої ви встановлюєте, мережею, до якої ви приєднуєтеся, або платежем, який ви підтверджуєте.
Як працює шахрайство з QR-кодами?
Зазвичай це наліпка, наклеєна поверх справжнього коду на паркувальному лічильнику, столику чи посилці. Заміна веде вас на сторінку, яка копіює справжню і просить номер картки або дані для входу.
Як перевірити код, перш ніж відкривати його?
Читайте домен у банері попереднього перегляду вашої камери, а не слова навколо. Перевірте, що код надруковано на поверхні, а не наклеєно поверх іншого. Для всього, що стосується платежів, вводьте адресу, яку ви вже знаєте.
Чи безпечні QR-коди Wi-Fi?
Код Wi-Fi приєднує вас до мережі, яку він називає, і оператор бачить метадані вашого трафіку, як і в будь-якій іншій мережі. Сканування такого коду з невідомого плаката ставить вас у чужу мережу, і саме це є справжнім ризиком.
Чи безпечно користуватися генератором QR-кодів?
Це залежить від того, куди йде вміст коду. Багато з них завантажують вміст на сервер або видають динамічний код, який пропускає кожне сканування через перенаправлення і записує його. Генератор, який працює у вашому браузері і створює статичний код, нікуди нічого не надсилає.
Чи варто користуватися застосунком-сканером QR?
Вбудованої камери достатньо на сучасних телефонах, і вона показує посилання перед відкриттям. Додаткові застосунки-сканери просять доступ до камери і часто додають власне відстеження, що міняє малу зручність на реальну ціну.