Un código QR es ilegible para un humano, que es exactamente lo que lo hace útil para los estafadores. Cómo escanear de forma segura y en qué pensar antes de imprimir uno.
Este es todo el problema en una frase. Un enlace escrito se puede inspeccionar antes de hacer clic en él. Un código QR es un patrón opaco: la única forma de saber a dónde va es apuntarle con una cámara, momento en el que es posible que su teléfono ya esté cargando la página.
El fraude que explota esto tiene ahora su propio nombre – "quishing" – y es efectivo precisamente porque un código impreso tiene un aire de oficialidad. La forma más común no podría ser más sencilla: una pegatina con un código malicioso colocada sobre el legítimo en un parquímetro, la mesa de un restaurante, un cargador de vehículos eléctricos o un aviso publicado.
Nada de esto significa evitar los códigos QR. Significa tratar un código de la misma manera que trataría un enlace en un correo electrónico inesperado.
Un código QR de Wi-Fi contiene el nombre de la red y la contraseña en texto sin formato. Cualquiera que pueda fotografiarlo puede unirse a la red y puede hacerlo desde el otro lado de la habitación o desde una foto que otra persona publicó.
Eso está bien para una red de invitados que está aislada de todo lo que importa. No está bien para la red en la que se encuentran su caja registradora, su NAS o sus computadoras portátiles de trabajo. Si está imprimiendo un código de Wi-Fi para clientes, colóquelo en una red de invitados con el aislamiento de cliente habilitado y cambie la contraseña según un cronograma que realmente cumpla.
Hay que tener en cuenta que un código impreso en un espacio público es legible por todo el que pasa, no sólo por los clientes.
Un código QR vCard incorpora todos los campos que usted completó (nombre, número de teléfono, correo electrónico, dirección postal, notas) en texto sin formato, de forma permanente, en una imagen que puede distribuir ampliamente. No hay forma de revocarlo una vez impreso.
Introduzca los datos de contacto de su empresa, no la dirección de su casa. Y recuerde que una credencial de conferencia fotografiada por un extraño es una tarjeta de contacto que ahora conserva.
Muchos generadores de QR enrutan su código a través de su propio dominio para poder contar los escaneos, cambiar el destino más tarde o mostrarle un mensaje de actualización. Eso significa que un tercero se ubica entre su código y su destino, ve a todos los que lo escanean y puede descifrar cada código que haya impreso al cerrar el negocio o cambiar sus términos.
Esta herramienta codifica el valor exacto que se muestra en el cuadro de carga útil, y eso es lo único que contiene el código. No hay redirecciones, ni acortadores, ni contadores de escaneo ni análisis. La desventaja es real y vale la pena mencionarla: no puede cambiar el destino después de imprimir y no obtendrá estadísticas de escaneo. A cambio, sus códigos siguen funcionando independientemente de lo que nos pase y nadie registra a las personas que los escanean.
Nada de lo que escribes llega a un servidor. El código se genera en su navegador y puede verificarlo observando el panel de red de su navegador mientras usa la herramienta.
Imprima el destino en texto legible junto al código. Cuesta una línea de espacio y permite a las personas verificar el código antes de escanearlo, y es la defensa más eficaz contra el fraude de etiquetas sobre códigos.
Prefiere un dominio que controles y que la gente reconozca. Utilice https. Mantenga estable el destino, porque los códigos impresos sobreviven a los sitios web.
Verifique sus códigos vigentes periódicamente. Si alguien ha cubierto uno con una pegatina, querrás ser tú quien se dé cuenta.