QR code 能做與不能做什麼
解碼一個圖形,手機得到的是一段字串。那段字串可能是 URL、Wi-Fi 記錄、聯絡人名片、電話號碼或純文字。這個格式裡沒有任何東西會執行。手機決定要提供什麼選項,而您決定是否接受。
讀取與動作之間的界線
- 掃描本身無法安裝應用程式 QR code 可以指向應用程式商店頁面。安裝仍然需要您點擊,並使用您的帳號。
- 掃描本身無法扣款 它可以開啟付款畫面。轉帳需要您確認,通常還要通過臉部或指紋驗證。
- 掃描可以相當輕易地加入網路 Wi-Fi 記錄的設計就是一次點擊完成。面對陌生人的海報,這種編碼內容類型最值得警戒。
- 掃描可以開啟一個看起來和真頁面一模一樣的網頁 整個攻擊手法就是這樣。拿走卡號的是那個網頁,不是那個方塊圖案。
詐騙實際上怎麼進行
最主要的手法是實體的。有人印一張貼紙,貼在停車收費表、充電站、餐廳桌面或送貨通知上的真實 QR code 上。替換上去的那個指向真實付款頁面的仿冒品。沒有人破解任何密碼學,他們只是用一張紙蓋住另一張紙。
第二種手法透過電子郵件或信件送來:訊息說您有未繳的通行費、包裹被扣留,或帳號遭停用,裡面附一個 QR code。把連結放進圖片裡,就能躲過讀取文字的過濾器。破綻在於那份急迫感,不在於格式。
第三種是把您導向您確實在用的服務的登入頁面。您是從一個實體物件過來的,所以感覺不太像釣魚郵件,而這正是它奏效的原因。
點下去之前的四項檢查
- 在預覽中讀出網域 多數相機在開啟前會顯示解碼後的連結。請看網域本身,不要看旁邊親切的字眼。一個很長、把熟悉品牌埋在中間的連結,並不屬於那個品牌。
- 摸摸看有沒有貼紙 用手指摸過收費表或桌面上的 QR code。印刷紙面上多了一層貼膜,是最可靠的單一竄改跡象。
- 凡是要付錢的,請自行輸入網址 停車、通行費或帳單,請開啟業者的應用程式,或輸入您已經知道的網址。直接跳過那個方塊圖案。
- 把 Wi-Fi QR code 當成別人遞給您的網路 加入就代表把您的流量中繼資料交給業者。記錄裡包含什麼,請看Wi-Fi QR code 的運作方式。
自己製作時的安全性
當產生 QR code 的人是您時,問題的方向就變了。此時的風險是您的編碼內容送到別人的伺服器,或是日後每一次掃描都被記錄。
| 問題 | 上傳或動態產生器 | Vaultaire |
|---|---|---|
| 編碼內容在哪裡處理 | 通常在服務商的伺服器上 | 在您的瀏覽器中 |
| 誰能讀到您編入的 Wi-Fi 密碼 | 持有伺服器記錄的人 | 沒有人,它不會離開這個分頁 |
| 掃描會連到哪裡 | 若是動態碼,會經過服務商轉址 | 直接到您輸入的編碼內容 |
| 掃描追蹤 | 通常包含 | 沒有,沒有可用來追蹤的東西 |
Vaultaire 產生器只做靜態碼。它在本機建立圖形,用另一個讀取器再次解碼完成的 PNG 與 SVG,並在解碼出的內容與您檢視過的內容相符後才開放下載。這項檢查能防止損壞的記錄送到印表機。它完全不能說明您輸入的目的地是否值得信任,而任何產生器都無法回答那個問題。
QR code 安全常見問題
QR code 會讓我的手機中毒嗎?
單純掃描不會安裝任何東西。QR code 儲存的是文字。危險始於文字變成動作之後:您開啟的連結、您用來安裝的應用程式頁面、您加入的網路,或您核准的付款。
QR code 詐騙如何運作?
通常是在停車收費表、桌面或包裹上的真實 QR code 上貼一張貼紙。替換上去的那個把您帶到仿冒真頁面的網頁,向您索取卡號或登入資料。
開啟前我要如何檢查 QR code?
請看相機預覽橫幅裡的網域,不要看旁邊的字。確認 QR code 是印在表面上,而不是貼在另一個上面。凡是牽涉付款的,請輸入您已經知道的網址。
Wi-Fi QR code 安全嗎?
Wi-Fi QR code 會讓您加入它指名的網路,而且就像其他網路一樣,業者看得到您的流量中繼資料。掃描來路不明海報上的 Wi-Fi QR code,會讓您進到別人的網路,真正的風險在此。
QR code 產生器用起來安全嗎?
這取決於編碼內容送到哪裡。許多產生器會上傳內容,或發給您一個動態碼,讓每次掃描都經過轉址並被記錄。在您瀏覽器中執行並產生靜態碼的產生器,不會把任何東西送出去。
我該用 QR code 掃描應用程式嗎?
目前的手機用內建相機就夠了,而且它會在開啟前顯示連結。額外的掃描應用程式會要求相機權限,而且常常加上自己的追蹤,用一點小方便換來實實在在的代價。