Français

Sécurité du code QR : ce qu'un code peut cacher

Un code QR est illisible pour un humain, c’est exactement ce qui le rend utile aux fraudeurs. Comment numériser en toute sécurité et à quoi faut-il penser avant d'en imprimer un.

Vous ne pouvez pas savoir ce que fait un code QR en le regardant

C'est tout le problème en une phrase. Un lien écrit peut être inspecté avant de cliquer dessus. Un code QR est un motif opaque : la seule façon de savoir où il va est de pointer un appareil photo vers lui, et votre téléphone est peut-être déjà en train de charger la page.

La fraude qui exploite cela porte désormais son propre nom – "quishing" – et elle est efficace précisément parce qu’un code imprimé a un air officiel. La forme la plus courante est on ne peut plus simple : un autocollant avec un code malveillant placé par-dessus le code légitime sur un parcomètre, une table de restaurant, un chargeur de VE ou un avis affiché.

Numériser en toute sécurité

Rien de tout cela ne signifie éviter les codes QR. Cela signifie traiter un code de la même manière que vous traiteriez un lien dans un e-mail inattendu.

  1. Regardez d'abord le code physique. Un autocollant sur un support imprimé, un bord qui se décolle ou un code qui ne correspond pas à la qualité d'impression environnante sont autant de signes d'avertissement.
  2. Lisez l’adresse affichée sur votre téléphone avant de l’ouvrir. Vérifiez le domaine lui-même, pas les mots qui l'entourent : un nom de marque convaincant dans le chemin ne signifie rien.
  3. Méfiez-vous des liens raccourcis dans un code physique. Il y a rarement une bonne raison de cacher une destination sur un panneau imprimé.
  4. Ne saisissez jamais de mots de passe, de détails de carte ou de codes à usage unique sur une page accessible à partir d'un code que vous n'avez pas imprimé vous-même. Accédez directement au site de l’organisation.
  5. Traitez un code qui vous demande immédiatement d'installer une application, d'accorder une autorisation ou de "verify" un compte comme hostile jusqu'à preuve du contraire.
  6. Sur un horodateur ou un chargeur, préférez l’application officielle de l’opérateur ou une adresse tapée à l’autocollant.

Les codes Wi-Fi sont des mots de passe écrits

Un code QR Wi-Fi contient le nom du réseau et le mot de passe en texte brut. Quiconque peut le photographier peut rejoindre le réseau, et il peut le faire depuis l'autre côté de la pièce ou à partir d'une photo publiée par quelqu'un d'autre.

C'est très bien pour un réseau invité isolé de tout ce qui compte. Ce n'est pas bien pour le réseau sur lequel se trouvent votre caisse, votre NAS ou vos ordinateurs portables de travail. Si vous imprimez un code Wi-Fi pour les clients, placez-le sur un réseau invité avec l'isolation client activée et modifiez le mot de passe selon un calendrier que vous respectez réellement.

Gardez à l’esprit qu’un code imprimé dans un espace public est lisible par tous ceux qui passent, et pas seulement par les clients.

Les cartes de contact contiennent plus que vous ne le pensez

Un code QR vCard intègre tous les champs que vous avez remplis (nom, numéro de téléphone, e-mail, adresse postale, notes) en texte brut, de manière permanente, dans une image que vous pouvez distribuer largement. Il n'y a aucun moyen de le révoquer une fois imprimé.

Mettez-y vos coordonnées professionnelles, pas votre adresse personnelle. Et n’oubliez pas qu’un badge de conférence photographié par un inconnu est une carte de contact qu’il conserve désormais.

Pourquoi cet outil n'a ni raccourcisseur ni suivi

De nombreux générateurs QR acheminent votre code via leur propre domaine afin de pouvoir compter les scans, modifier la destination ultérieurement ou vous afficher une invite de mise à niveau. Cela signifie qu'un tiers se place entre votre code et sa destination, voit tous ceux qui le scannent et peut casser chaque code que vous avez imprimé en faisant faillite ou en modifiant ses conditions.

Cet outil code la valeur exacte affichée dans la zone de charge utile, et c'est la seule chose que le code contient. Il n'y a pas de redirection, pas de raccourcisseur, pas de compteur d'analyse et aucune analyse. Le compromis est réel et mérite d'être souligné : vous ne pouvez pas modifier la destination après l'impression et vous n'obtiendrez pas de statistiques de numérisation. En échange, vos codes continuent de fonctionner quoi qu’il nous arrive, et personne n’enregistre les personnes qui les scannent.

Rien de ce que vous tapez n’atteint un serveur. Le code est généré dans votre navigateur et vous pouvez le vérifier en regardant le panneau réseau de votre navigateur pendant que vous utilisez l'outil.

Si vous imprimez des codes pour d'autres personnes

Imprimez la destination dans un texte lisible à côté du code. Cela coûte une ligne d'espace et permet aux utilisateurs de vérifier le code avant de le scanner - et c'est la défense la plus efficace contre la fraude par autocollant sur code.

Préférez un domaine que vous contrôlez et que les gens reconnaissent. Utilisez https. Gardez la destination stable, car les codes imprimés survivent aux sites Web.

Vérifiez périodiquement vos codes en place. Si quelqu’un en a recouvert un avec un autocollant, vous voulez être celui qui le remarque.

Questions fréquemment posées

Est-il dangereux de scanner un code QR ?
En scanner un ne compromet pas en soi un téléphone moderne. Le risque réside dans ce que vous faites ensuite : la page qu’elle ouvre peut être une fausse demande convaincante d’informations d’identification ou une invite à installer quelque chose. Lisez l'adresse avant de l'ouvrir et soyez sceptique quant à toute demande de détails.
Un QR code peut-il contenir un virus ?
Pas dans un sens significatif. Il contient une courte chaîne de texte. Le danger est que la chaîne soit un lien vers une page malveillante ou des instructions sur lesquelles votre téléphone agit : rejoindre un réseau, rédiger un message, ajouter un contact. Le code est le mécanisme de livraison, pas la charge utile.
Pourquoi cet outil ne propose-t-il pas de lien court ?
Parce qu'un raccourcisseur met en permanence un tiers entre votre code et sa destination : il voit chaque scan, et vos codes imprimés cessent de fonctionner s'ils le font. Si vous souhaitez une adresse courte, utilisez un chemin court sur un domaine que vous contrôlez.
Puis-je changer l’endroit où pointe un code après l’avoir imprimé ?
Pas avec un code de cet outil — la destination est codée dans l'image elle-même. Si vous en avez besoin, pointez le code vers une URL de votre propre domaine et modifiez ce que cette URL sert. Cela permet de garder le contrôle avec vous plutôt qu'avec un générateur.
Comptez-vous combien de fois mon code est scanné ?
Non, il n'y a rien avec quoi compter : le code va directement à votre destination, et cet outil n'a pas de serveur, pas d'analyse et aucune trace de votre utilisation.

Ce que cet outil ne fera pas