टेक्स्ट और रोजमर्रा के टूल · QR और बारकोड टूलकिट
QR कोड फ़िशिंग (क्विशिंग): एक कोड क्या छिपा सकता है और कैसे जांचें
· यह क्यों मायने रखती है
QR संहिता सुरक्षा मान्यकरण
यह बताता है कि स्टिकर-ओवर-द-कोड और नकली-भुगतान घोटाले कैसे काम करते हैं, एक QR कोड क्या छिपा सकता है और क्या नहीं, और इसे खोलने से पहले किसी गंतव्य को कैसे पढ़ा जाए - स्कैनर और प्रकाशक दोनों के लिए उपयोगी।
पार्किंग मीटर स्टिकर - एक वैध कोड को कहीं और इंगित करने वाले कोड के साथ कवर करके एक घोटाला कैसे काम करता है
वैध पार्किंग या भुगतान कोड पर लगाया गया स्टिकर आसपास के संकेत को बदले बिना पेलोड को बदल देता है। हमला तब सफल होता है जब स्कैनर भौतिक संदर्भ पर भरोसा करता है और प्रतिस्थापन गंतव्य की जांच किए बिना उसका अनुसरण करता है।
भौतिक निरीक्षण सुरक्षा जांच का हिस्सा है क्योंकि संकेत बदल दिए जाने पर एन्कोडेड बाइट्स पूरी तरह से मान्य हो सकते हैं। बेमेल लैमिनेट, एक किनारा, अलग प्रिंट गुणवत्ता या एक वर्ग देखें जो मूल के साथ संरेखित होने के बजाय कवर करता है। कर्मचारियों को किसी विश्वसनीय चैनल के माध्यम से स्थान की रिपोर्ट करनी चाहिए। निदान के लिए किसी संदिग्ध स्टिकर को बार-बार स्कैन करने से अधिक लोग हमलावर की साइट पर जा सकते हैं, बिना यह पता लगाए कि इसे किसने इंस्टॉल किया है।
एक QR कोड डिकोडेबल डेटा संग्रहीत करता है, लेकिन कैमरा पूर्वावलोकन और सुरक्षा संकेत एप्लिकेशन के अनुसार भिन्न होते हैं
मैट्रिक्स एन्क्रिप्शन नहीं है: एक डिकोडर अपने टेक्स्ट को पुनर्प्राप्त कर सकता है। हालाँकि, कैमरा एप्लिकेशन इस बात में भिन्न होते हैं कि वे किसी गंतव्य का कितनी स्पष्टता से पूर्वावलोकन करते हैं और क्या वे इसे स्वचालित रूप से खोलते हैं, इसलिए स्टाफ मार्गदर्शन को समर्थित टूलों पर नियंत्रण का वर्णन करना चाहिए।
एक डिकोडर पाठ को प्रकट कर सकता है, लेकिन व्यक्ति किसी कार्रवाई से पहले यह सब नहीं देख सकता है। कुछ कैमरा इंटरफ़ेस लोड करने के बाद लंबे URL को छोटा कर देते हैं, पथ छिपा देते हैं या पेज शीर्षक पर जोर देते हैं। समर्थित डिवाइस बेड़े के लिए सुरक्षा मार्गदर्शन लिखा जाना चाहिए और कभी भी सार्वभौमिक पूर्वावलोकन का वादा नहीं करना चाहिए। जहां संभव हो, कोड के बगल में सामान्य मुद्रित पाठ में अपेक्षित डोमेन प्रदान करें ताकि उपयोगकर्ताओं के पास एक स्वतंत्र तुलना हो।
यह क्या अस्पष्ट कर सकता है - छोटे लिंक, समान दिखने वाले डोमेन और रीडायरेक्ट जो पेज लोड होने तक कुछ भी प्रकट नहीं करते हैं
छोटे लिंक और रीडायरेक्ट की शृंखलाएं पहले डिकोड किए गए पते को कम जानकारीपूर्ण बनाती हैं, जबकि समान दिखने वाले डोमेन त्वरित दृश्य जांच का फायदा उठाते हैं। एक पठनीय पूर्वावलोकन तभी मदद करता है जब व्यक्ति पंजीकृत डोमेन की सावधानीपूर्वक तुलना करने के लिए रुकता है।
शॉर्टनर गंतव्य होस्ट को शॉर्टनर के होस्ट से प्रतिस्थापित करके उपयोगी संदर्भ को हटा देते हैं। लैंडिंग से पहले रीडायरेक्ट कई डोमेन से होकर गुजर सकते हैं। वह आर्किटेक्चर स्वचालित रूप से दुर्भावनापूर्ण नहीं है, लेकिन यह प्रारंभिक पूर्वावलोकन को अंतिम साइट की पुष्टि करने से रोकता है। एक समान दिखने वाला डोमेन अधिक संदर्भ रखता है फिर भी त्वरित पढ़ने की त्रुटियों पर निर्भर करता है। जब प्रकाशक सीधे संक्षिप्त, पहचानने योग्य डोमेन का उपयोग करता है तो दोनों समस्याएं कम हो जाती हैं।
स्कैन करने वाले लोगों की आदतें - URL का पूर्वावलोकन करें, शॉर्टनर पर अविश्वास करें, स्टिकर की जांच करें, और डोमेन की पुष्टि किए बिना स्कैन से भुगतान विवरण कभी दर्ज न करें
क्रेडेंशियल या भुगतान विवरण दर्ज करने से पहले, पूर्वावलोकन का निरीक्षण करें, अस्पष्ट शॉर्टनर से बचें, ओवरलेड स्टिकर की जांच करें और एक स्वतंत्र मार्ग के माध्यम से गंतव्य की पुष्टि करें। एक QR स्कैन को ईमेल किए गए लिंक पर लागू मानक को कम नहीं करना चाहिए।
भुगतान और लॉगिन आकस्मिक सामग्री की तुलना में अधिक मजबूत नियम के पात्र हैं। स्कैन के बाद, पंजीकृत डोमेन की तुलना किसी विश्वसनीय कथन से करें या इसके बजाय संगठन के सामान्य एप्लिकेशन के माध्यम से नेविगेट करें। जब पासवर्ड मैनेजर एक जैसे दिखने वाले होस्ट पर क्रेडेंशियल भरने से इनकार करते हैं तो वे एक और संकेत प्रदान कर सकते हैं। QR एक इनपुट पद्धति है, ईमेल या संदेशों में लिंक पर लागू चेक से छूट नहीं।
प्रकाशन करने वाले लोगों की आदतें - अपने स्वयं के डोमेन पर एक स्पष्ट, पठनीय URL को एन्कोड करें ताकि पूर्वावलोकन भ्रमित करने के बजाय आश्वस्त हो सके
प्रकाशक उस डोमेन पर एक संक्षिप्त HTTPS पता एन्कोड करके मदद कर सकते हैं जिसे दर्शक पहले से ही पहचानते हैं। ToolAcre आपूर्ति किया गया सटीक पाठ उत्पन्न करता है और इसमें कोई अंतर्निहित रीडायरेक्ट नहीं है, इसलिए पूर्वावलोकन उस प्रत्यक्ष पते को दिखा सकता है।
प्रकाशकों को सटीक गंतव्य को संग्रहीत करना चाहिए और समय-समय पर भौतिक संकेतों का निरीक्षण करना चाहिए। प्रत्यक्ष ToolAcre कोड में जनरेटर द्वारा कोई छिपा हुआ रीडायरेक्ट नहीं जोड़ा जाता है, और URL बिल्डर एन्कोड किए जा रहे पेलोड को दिखाता है। फिर भी, मैट्रिक्स को बदले बिना समझौता किया गया गंतव्य हानिकारक हो सकता है। साइट की निगरानी करें, HTTPS का उपयोग करें और स्थायी या भुगतान-संबंधी कोड के आगे अपेक्षित होस्ट को पढ़ने योग्य बनाएं।
कारगर उदाहरण - कैमरे के पूर्वावलोकन के साथ एक कोड को डिकोड करना, एक समान दिखने वाले डोमेन का पता लगाना, और कार्यालय नोटिसबोर्ड के लिए एक साफ विकल्प तैयार करना
दो हानिरहित कोड बनाएं जिनके डोमेन में एक वर्ण का अंतर हो, फिर बिना खोले उनकी तुलना करने के लिए समर्थित फ़ोन पूर्वावलोकन का उपयोग करें। पाठ सटीक मेजबान का दृश्य सत्यापन है; यह दावा नहीं है कि प्रत्येक कैमरा समान चेतावनियाँ प्रस्तुत करता है।
प्रशिक्षण के लिए, दो हानिरहित कोड उत्पन्न करें जिनके होस्ट एक वर्ण से भिन्न हों और उन्हें खोलने के बजाय स्टाफ पूर्वावलोकन हो। प्रतिभागियों से योजना और पंजीकृत डोमेन की पहचान करने के लिए कहें, फिर अंतर बताएं। अभ्यास को ऑफ़लाइन या नियंत्रित परीक्षण डोमेन पर रखें। ToolAcre सटीक स्थिर पेलोड की आपूर्ति करता है, जबकि पाठ तुलनात्मक आदत है - ऐसा नहीं है कि एक विशेष कैमरा प्रत्येक URL घटक को एक ही स्थान पर प्रदर्शित करेगा।
व्यावहारिक उदाहरण: उपलब्ध होने पर पूर्वावलोकन का निरीक्षण करें और सटीक गंतव्य स्ट्रिंग की तुलना करें
यह आलेख मोबाइल मैलवेयर, ऐप-स्टोर दुरुपयोग या डिवाइस-प्रबंधन नीति का विश्लेषण नहीं करता है। जनरेटर के कार्यान्वयन और रिपॉजिटरी परीक्षणों से परे उन्हें प्लेटफ़ॉर्म-विशिष्ट नियंत्रण और वर्तमान खतरे की खुफिया जानकारी की आवश्यकता होती है।
मैलवेयर, मोबाइल-डिवाइस प्रबंधन और ऐप-स्टोर दुरुपयोग के लिए इस जनरेटर से परे नियंत्रण की आवश्यकता होती है। एक QR से डाउनलोड हो सकता है, लेकिन उस फ़ाइल का विश्लेषण करना या इंस्टॉलेशन नीति लागू करना रिपॉजिटरी के बाहर है। दायरा स्पष्ट रखें ताकि एक सफल URL-पूर्वावलोकन अभ्यास को व्यापक मोबाइल रक्षा के रूप में प्रस्तुत न किया जाए। संगठन की स्थापित सुरक्षा प्रक्रिया और प्रभावित मोबाइल टूलों के लिए वर्तमान प्लेटफ़ॉर्म-विशिष्ट मार्गदर्शन के माध्यम से संदिग्ध कोड को बढ़ाएं।
टेकअवे - एक स्थानीय रूप से उत्पन्न स्थैतिक कोड जो पढ़ने योग्य URL को एन्कोड करता है, प्रकाशक की रक्षा का आधा हिस्सा है, और QR और बारकोड टूलकिट बिल्कुल वैसा ही उत्पन्न करता है
प्रत्यक्ष स्थैतिक पेलोड प्रकाशक की सुरक्षा का केवल आधा हिस्सा है। पहचानने योग्य URL और छेड़छाड़-जागरूक साइनेज को एक स्कैनिंग आदत के साथ जोड़ें जो किसी भी संवेदनशील कार्रवाई से पहले गंतव्य की जांच करता है।
प्रकाशक का रक्षात्मक योगदान अनावश्यक अस्पष्टता को दूर करना है: प्रत्यक्ष गंतव्य, नियंत्रित डोमेन, दृश्यमान अपेक्षित होस्ट और बनाए रखा साइनेज। स्कैनर का योगदान कार्य करने से पहले निरीक्षण करना है। विश्वास के लिए कोई भी पक्ष त्रुटि सुधार या स्थानीय पीढ़ी पर भरोसा नहीं कर सकता; वे सुविधाएँ चयनित पेलोड को सटीक रूप से संरक्षित और निर्मित करती हैं, जिसमें हानिकारक पेलोड भी शामिल है यदि प्रकाशक जानबूझकर या गलती से इसकी आपूर्ति करता है।