Hướng dẫn mã QR

Quét mã QR có an toàn không?

Mã QR là một cách in ra để lưu văn bản. Tự nó không chạy được thứ gì. Mọi cuộc tấn công QR có thật đều tác động vào bước sau khi quét, khi văn bản trở thành một liên kết, một mạng hay một khoản thanh toán.

Một mã làm được và không làm được gì

Giải mã một ký hiệu cho điện thoại của bạn một chuỗi ký tự. Chuỗi đó có thể là một URL, một bản ghi Wi-Fi, một thẻ liên hệ, một số điện thoại hay văn bản thuần. Không có gì trong định dạng này tự thực thi. Điện thoại quyết định đưa ra lựa chọn nào, còn bạn quyết định có chấp nhận hay không.

Ranh giới giữa đọc và hành động

  • Một lượt quét không tự cài được ứng dụng Một mã có thể trỏ tới trang cửa hàng ứng dụng. Việc cài đặt vẫn cần cú chạm và tài khoản của bạn.
  • Một lượt quét không tự lấy được tiền Nó có thể mở một màn hình thanh toán. Việc chuyển tiền cần bạn xác nhận, thường bằng kiểm tra khuôn mặt hoặc vân tay.
  • Một lượt quét có thể vào mạng mà không cần nhiều thủ tục Bản ghi Wi-Fi được thiết kế để chỉ cần một cú chạm. Đó là loại nội dung mã đáng cẩn trọng nhất khi gặp trên áp phích của người lạ.
  • Một lượt quét có thể mở một trang trông y hệt trang thật Toàn bộ cuộc tấn công nằm ở đây. Trang web mới là thứ lấy số thẻ, không phải ô vuông kia.

Các vụ lừa đảo thật sự diễn ra ra sao

Kiểu chiếm ưu thế là kiểu vật lý. Ai đó in một miếng dán rồi dán đè lên mã thật trên cột thu phí đỗ xe, trạm sạc, mặt bàn nhà hàng hay giấy báo giao hàng. Mã thay thế trỏ tới một bản sao của trang thanh toán thật. Không ai phá vỡ mật mã học nào cả. Họ chỉ lấy một tờ giấy phủ lên một tờ giấy khác.

Kiểu thứ hai đến qua email hoặc thư giấy: một mã nằm trong tin nhắn về khoản phí đường bộ chưa trả, một bưu kiện đang bị giữ hay một tài khoản bị tạm khóa. Đặt liên kết vào bên trong một hình ảnh giúp nó lọt qua các bộ lọc chỉ đọc văn bản. Dấu hiệu nhận ra là sự hối thúc, không phải định dạng.

Kiểu thứ ba là một mã dẫn tới trang đăng nhập của một dịch vụ bạn thật sự dùng. Bạn đến đó từ một vật thể ngoài đời, nên nó ít giống email lừa đảo hơn, và đó chính là lý do nó hiệu quả.

Bốn bước kiểm tra trước khi bạn chạm

  1. Đọc tên miền trong bản xem trước Phần lớn camera hiện liên kết đã giải mã trước khi mở. Hãy nhìn vào chính tên miền, đừng nhìn những chữ dễ chịu bên cạnh. Một liên kết dài có tên thương hiệu quen thuộc giấu ở giữa thì không phải là thương hiệu đó.
  2. Sờ thử miếng dán Hãy đưa ngón tay lướt qua mã trên cột thu phí hoặc trên mặt bàn. Một lớp nhựa vinyl phủ trên giấy in là dấu hiệu đáng tin cậy nhất cho thấy có người đã can thiệp.
  3. Tự gõ địa chỉ cho mọi việc liên quan tới tiền Với phí đỗ xe, phí đường bộ hay hóa đơn, hãy mở ứng dụng của đơn vị vận hành hoặc gõ địa chỉ bạn đã biết. Bỏ qua hẳn ô vuông đó.
  4. Hãy coi mã Wi-Fi như một mạng có người đưa cho bạn Tham gia mạng nghĩa là giao metadata lưu lượng của bạn cho người vận hành. Xem mã QR Wi-Fi hoạt động thế nào để biết bản ghi đó chứa gì.

An toàn khi chính bạn tạo mã

Câu hỏi đổi chiều khi bạn là người tạo mã. Lúc này rủi ro là nội dung mã của bạn đi tới máy chủ của người khác, hoặc mọi lượt quét về sau đều bị ghi lại.

Trình tạo mã làm gì với những gì bạn gõ vào
Câu hỏi Trình tạo tải lên hoặc trình tạo động Vaultaire
Nội dung mã được xử lý ở đâu Thường là trên máy chủ của nhà cung cấp Trong trình duyệt của bạn
Ai đọc được mật khẩu Wi-Fi bạn mã hóa vào mã Bất cứ ai giữ nhật ký máy chủ Không ai cả, nó không rời khỏi thẻ trình duyệt
Một lượt quét đi về đâu Qua trang chuyển hướng của nhà cung cấp, nếu là mã động Thẳng tới nội dung mã bạn đã gõ
Theo dõi lượt quét Thường có kèm Không có, không có gì để theo dõi

Trình tạo của Vaultaire chỉ làm mã tĩnh. Nó dựng ký hiệu ngay trên máy, giải mã lại file PNG và SVG đã hoàn tất bằng một bộ đọc riêng, rồi mở khóa nút tải xuống sau khi nội dung mã giải ra khớp với những gì bạn đã xem lại. Chính lần kiểm tra đó ngăn một bản ghi bị hỏng đi tới máy in. Nó không nói gì về việc đích đến bạn gõ vào có đáng tin hay không, và không trình tạo nào trả lời được điều đó.

Câu hỏi thường gặp về an toàn mã QR

Mã QR có thể làm điện thoại tôi nhiễm virus không?

Chỉ quét thôi thì không cài đặt gì cả. Một mã lưu văn bản. Nguy hiểm bắt đầu sau khi văn bản đó trở thành một hành động: một liên kết bạn mở, một trang ứng dụng bạn cài từ đó, một mạng bạn tham gia, hay một khoản thanh toán bạn duyệt.

Lừa đảo bằng mã QR hoạt động như thế nào?

Thường là một miếng dán đè lên mã thật trên cột thu phí đỗ xe, mặt bàn hay bưu kiện. Mã thay thế đưa bạn tới một trang sao chép trang thật rồi hỏi số thẻ hoặc thông tin đăng nhập.

Làm sao kiểm tra một mã trước khi mở nó?

Hãy đọc tên miền trên dải xem trước của camera, đừng đọc những chữ xung quanh nó. Hãy kiểm tra xem mã được in thẳng lên bề mặt hay dán đè lên một mã khác. Với bất cứ việc gì liên quan tới thanh toán, hãy gõ địa chỉ bạn đã biết.

Mã QR Wi-Fi có an toàn không?

Một mã Wi-Fi kết nối vào đúng mạng mà nó nêu tên, và người vận hành thấy metadata lưu lượng của bạn giống như mọi mạng khác. Quét một mã từ tấm áp phích lạ tức là đưa bạn vào mạng của người khác, và đó mới là rủi ro thật sự.

Dùng trình tạo mã QR có an toàn không?

Tùy vào nội dung mã đi về đâu. Nhiều trình tạo tải nội dung lên, hoặc phát hành một mã động dẫn mọi lượt quét qua một trang chuyển hướng và ghi lại. Một trình tạo chạy trong trình duyệt của bạn và làm ra mã tĩnh thì không gửi gì đi đâu cả.

Tôi có nên dùng ứng dụng quét mã QR không?

Trên điện thoại hiện nay, camera có sẵn là đủ và nó hiện liên kết trước khi mở. Các ứng dụng quét thêm đòi quyền truy cập camera và thường bổ sung theo dõi riêng của chúng, tức là đánh đổi một chút tiện lợi lấy một cái giá thật.