二维码能做什么、不能做什么
解码一个码图,会给您的手机一段字符串。这段字符串可能是一个 URL、一条 Wi-Fi 记录、一张联系人名片、一个电话号码,或者纯文本。这个格式里没有任何东西会被执行。手机决定给您什么选项,您决定要不要接受。
读取和执行之间的界线
- 扫描本身不能安装应用 码可以指向应用商店页面。安装仍然需要您点一下,并用您的账户。
- 扫描本身不能完成付款 它可以打开付款界面。转账需要您确认,通常还要人脸或指纹验证。
- 扫描可以不费什么周折就加入网络 Wi-Fi 记录本来就是为一次点击而设计的。对陌生人海报上的码来说,这是最值得警惕的载荷类型。
- 扫描可以打开一个和真页面一模一样的页面 这就是整个攻击。拿走卡号的是那个页面,不是那个方块。
这些诈骗实际怎么运作
主流手法是物理的。有人印一张贴纸,盖在停车计时器、充电站、餐厅桌面或派送通知上的真码上面。替换后的码指向一个仿冒真实付款页面的网页。没有人破解任何密码学,他们只是用一张纸盖住了另一张纸。
第二种手法通过邮件或信件到来:一封讲欠缴过路费、包裹被扣或账户被停用的消息里附着一个码。把链接放进图片里,可以绕过阅读文本的过滤器。破绽是那份紧迫感,不是这个格式。
第三种是通向您确实在用的某项服务的登录页。您是从一件实物过来的,所以感觉不太像钓鱼邮件,而这正是它奏效的原因。
点开之前的四项检查
- 看预览里的域名 多数相机在打开之前会显示解码出的链接。看域名本身,不要看旁边友好的文字。一条很长、把知名品牌埋在中间的链接,并不是那个品牌。
- 摸一摸贴纸 用手指在计时器或桌面上的码上划一下。印刷纸面上覆着一层乙烯基贴膜,是被篡改的最可靠迹象。
- 涉及钱的事情,直接输入地址 停车、过路费或账单,请打开运营方的应用,或者输入您已经知道的地址。完全跳过那个方块。
- 把 Wi-Fi 码当作别人递给您的网络 加入就意味着把您的流量元数据托付给运营方。记录里包含什么,请看Wi-Fi 二维码的工作原理。
自己制作时的安全问题
当您是生成二维码的一方时,问题的方向变了。现在的风险是您的载荷到了别人的服务器上,或者今后每一次扫描都被记录。
| 问题 | 上传式或动态生成器 | Vaultaire |
|---|---|---|
| 载荷在哪里处理 | 往往在提供方的服务器上 | 在您的浏览器里 |
| 谁能读到您编码进去的 Wi-Fi 密码 | 持有服务器日志的人 | 没有人,它从不离开这个标签页 |
| 一次扫描会去哪里 | 如果是动态码,会经过提供方的跳转 | 直接到您输入的载荷 |
| 扫码跟踪 | 往往包含 | 没有,也没有可跟踪的东西 |
Vaultaire 的生成器只做静态码。它在本地构建码图,用一个独立的读取器再次解码完成的 PNG 和 SVG,在解码出的载荷与您审阅过的内容一致之后才解锁下载。这项检查能防止一条损坏的记录送到打印机。它并不说明您输入的目标地址是否可信,而且没有任何生成器能回答这个问题。
二维码安全常见问题
二维码会让我的手机中病毒吗?
仅仅扫描不会安装任何东西。二维码存的是文本。危险始于文本变成动作之后:您打开的链接、您从中安装的应用页面、您加入的网络,或者您批准的付款。
二维码诈骗是怎么运作的?
通常是一张贴纸,盖在停车计时器、桌面或包裹上的真码上面。替换后的码把您带到一个仿冒真页面的网页,向您索要卡号或登录信息。
打开之前怎么检查一个码?
看您相机预览横幅里的域名,不要看它周围的文字。确认码是印在表面上的,而不是盖在另一个码上面。涉及付款的事情,请输入您已经知道的地址。
Wi-Fi 二维码安全吗?
Wi-Fi 码会让您加入它指定的网络,运营方能看到您的流量元数据,和任何其他网络一样。扫描来路不明的海报上的码,会把您放到别人的网络上,真正的风险在这里。
二维码生成器用起来安全吗?
这取决于载荷去了哪里。很多生成器会上传内容,或者发放一个动态码,把每一次扫描都经由跳转并记录下来。在您浏览器里运行、生成静态码的生成器,什么都不会发出去。
应该用二维码扫描应用吗?
在当前的手机上,内置相机就够用,而且它会在打开之前显示链接。额外的扫描应用要索取相机权限,还常常加上自己的跟踪,用一点点便利换来实实在在的代价。