Un code QR est illisible pour un humain, c’est exactement ce qui le rend utile aux fraudeurs. Comment numériser en toute sécurité et à quoi faut-il penser avant d'en imprimer un.
C'est tout le problème en une phrase. Un lien écrit peut être inspecté avant de cliquer dessus. Un code QR est un motif opaque : la seule façon de savoir où il va est de pointer un appareil photo vers lui, et votre téléphone est peut-être déjà en train de charger la page.
La fraude qui exploite cela porte désormais son propre nom – "quishing" – et elle est efficace précisément parce qu’un code imprimé a un air officiel. La forme la plus courante est on ne peut plus simple : un autocollant avec un code malveillant placé par-dessus le code légitime sur un parcomètre, une table de restaurant, un chargeur de VE ou un avis affiché.
Rien de tout cela ne signifie éviter les codes QR. Cela signifie traiter un code de la même manière que vous traiteriez un lien dans un e-mail inattendu.
Un code QR Wi-Fi contient le nom du réseau et le mot de passe en texte brut. Quiconque peut le photographier peut rejoindre le réseau, et il peut le faire depuis l'autre côté de la pièce ou à partir d'une photo publiée par quelqu'un d'autre.
C'est très bien pour un réseau invité isolé de tout ce qui compte. Ce n'est pas bien pour le réseau sur lequel se trouvent votre caisse, votre NAS ou vos ordinateurs portables de travail. Si vous imprimez un code Wi-Fi pour les clients, placez-le sur un réseau invité avec l'isolation client activée et modifiez le mot de passe selon un calendrier que vous respectez réellement.
Gardez à l’esprit qu’un code imprimé dans un espace public est lisible par tous ceux qui passent, et pas seulement par les clients.
Un code QR vCard intègre tous les champs que vous avez remplis (nom, numéro de téléphone, e-mail, adresse postale, notes) en texte brut, de manière permanente, dans une image que vous pouvez distribuer largement. Il n'y a aucun moyen de le révoquer une fois imprimé.
Mettez-y vos coordonnées professionnelles, pas votre adresse personnelle. Et n’oubliez pas qu’un badge de conférence photographié par un inconnu est une carte de contact qu’il conserve désormais.
De nombreux générateurs QR acheminent votre code via leur propre domaine afin de pouvoir compter les scans, modifier la destination ultérieurement ou vous afficher une invite de mise à niveau. Cela signifie qu'un tiers se place entre votre code et sa destination, voit tous ceux qui le scannent et peut casser chaque code que vous avez imprimé en faisant faillite ou en modifiant ses conditions.
Cet outil code la valeur exacte affichée dans la zone de charge utile, et c'est la seule chose que le code contient. Il n'y a pas de redirection, pas de raccourcisseur, pas de compteur d'analyse et aucune analyse. Le compromis est réel et mérite d'être souligné : vous ne pouvez pas modifier la destination après l'impression et vous n'obtiendrez pas de statistiques de numérisation. En échange, vos codes continuent de fonctionner quoi qu’il nous arrive, et personne n’enregistre les personnes qui les scannent.
Rien de ce que vous tapez n’atteint un serveur. Le code est généré dans votre navigateur et vous pouvez le vérifier en regardant le panneau réseau de votre navigateur pendant que vous utilisez l'outil.
Imprimez la destination dans un texte lisible à côté du code. Cela coûte une ligne d'espace et permet aux utilisateurs de vérifier le code avant de le scanner - et c'est la défense la plus efficace contre la fraude par autocollant sur code.
Préférez un domaine que vous contrôlez et que les gens reconnaissent. Utilisez https. Gardez la destination stable, car les codes imprimés survivent aux sites Web.
Vérifiez périodiquement vos codes en place. Si quelqu’un en a recouvert un avec un autocollant, vous voulez être celui qui le remarque.