QR code 指南

掃描 QR code 安全嗎?

QR code 是一種印出來儲存文字的方式,它本身無法執行任何東西。所有真正的 QR code 攻擊都發生在掃描之後那一步,也就是文字變成連結、網路或付款的時候。

QR code 能做與不能做什麼

解碼一個圖形,手機得到的是一段字串。那段字串可能是 URL、Wi-Fi 記錄、聯絡人名片、電話號碼或純文字。這個格式裡沒有任何東西會執行。手機決定要提供什麼選項,而您決定是否接受。

讀取與動作之間的界線

  • 掃描本身無法安裝應用程式 QR code 可以指向應用程式商店頁面。安裝仍然需要您點擊,並使用您的帳號。
  • 掃描本身無法扣款 它可以開啟付款畫面。轉帳需要您確認,通常還要通過臉部或指紋驗證。
  • 掃描可以相當輕易地加入網路 Wi-Fi 記錄的設計就是一次點擊完成。面對陌生人的海報,這種編碼內容類型最值得警戒。
  • 掃描可以開啟一個看起來和真頁面一模一樣的網頁 整個攻擊手法就是這樣。拿走卡號的是那個網頁,不是那個方塊圖案。

詐騙實際上怎麼進行

最主要的手法是實體的。有人印一張貼紙,貼在停車收費表、充電站、餐廳桌面或送貨通知上的真實 QR code 上。替換上去的那個指向真實付款頁面的仿冒品。沒有人破解任何密碼學,他們只是用一張紙蓋住另一張紙。

第二種手法透過電子郵件或信件送來:訊息說您有未繳的通行費、包裹被扣留,或帳號遭停用,裡面附一個 QR code。把連結放進圖片裡,就能躲過讀取文字的過濾器。破綻在於那份急迫感,不在於格式。

第三種是把您導向您確實在用的服務的登入頁面。您是從一個實體物件過來的,所以感覺不太像釣魚郵件,而這正是它奏效的原因。

點下去之前的四項檢查

  1. 在預覽中讀出網域 多數相機在開啟前會顯示解碼後的連結。請看網域本身,不要看旁邊親切的字眼。一個很長、把熟悉品牌埋在中間的連結,並不屬於那個品牌。
  2. 摸摸看有沒有貼紙 用手指摸過收費表或桌面上的 QR code。印刷紙面上多了一層貼膜,是最可靠的單一竄改跡象。
  3. 凡是要付錢的,請自行輸入網址 停車、通行費或帳單,請開啟業者的應用程式,或輸入您已經知道的網址。直接跳過那個方塊圖案。
  4. 把 Wi-Fi QR code 當成別人遞給您的網路 加入就代表把您的流量中繼資料交給業者。記錄裡包含什麼,請看Wi-Fi QR code 的運作方式

自己製作時的安全性

當產生 QR code 的人是您時,問題的方向就變了。此時的風險是您的編碼內容送到別人的伺服器,或是日後每一次掃描都被記錄。

產生器如何處理您輸入的內容
問題 上傳或動態產生器 Vaultaire
編碼內容在哪裡處理 通常在服務商的伺服器上 在您的瀏覽器中
誰能讀到您編入的 Wi-Fi 密碼 持有伺服器記錄的人 沒有人,它不會離開這個分頁
掃描會連到哪裡 若是動態碼,會經過服務商轉址 直接到您輸入的編碼內容
掃描追蹤 通常包含 沒有,沒有可用來追蹤的東西

Vaultaire 產生器只做靜態碼。它在本機建立圖形,用另一個讀取器再次解碼完成的 PNG 與 SVG,並在解碼出的內容與您檢視過的內容相符後才開放下載。這項檢查能防止損壞的記錄送到印表機。它完全不能說明您輸入的目的地是否值得信任,而任何產生器都無法回答那個問題。

QR code 安全常見問題

QR code 會讓我的手機中毒嗎?

單純掃描不會安裝任何東西。QR code 儲存的是文字。危險始於文字變成動作之後:您開啟的連結、您用來安裝的應用程式頁面、您加入的網路,或您核准的付款。

QR code 詐騙如何運作?

通常是在停車收費表、桌面或包裹上的真實 QR code 上貼一張貼紙。替換上去的那個把您帶到仿冒真頁面的網頁,向您索取卡號或登入資料。

開啟前我要如何檢查 QR code?

請看相機預覽橫幅裡的網域,不要看旁邊的字。確認 QR code 是印在表面上,而不是貼在另一個上面。凡是牽涉付款的,請輸入您已經知道的網址。

Wi-Fi QR code 安全嗎?

Wi-Fi QR code 會讓您加入它指名的網路,而且就像其他網路一樣,業者看得到您的流量中繼資料。掃描來路不明海報上的 Wi-Fi QR code,會讓您進到別人的網路,真正的風險在此。

QR code 產生器用起來安全嗎?

這取決於編碼內容送到哪裡。許多產生器會上傳內容,或發給您一個動態碼,讓每次掃描都經過轉址並被記錄。在您瀏覽器中執行並產生靜態碼的產生器,不會把任何東西送出去。

我該用 QR code 掃描應用程式嗎?

目前的手機用內建相機就夠了,而且它會在開啟前顯示連結。額外的掃描應用程式會要求相機權限,而且常常加上自己的追蹤,用一點小方便換來實實在在的代價。