हिन्दी

QR कोड सुरक्षा: एक कोड क्या छिपा सकता है

एक QR कोड मनुष्य के लिए अपठनीय है, जो वास्तव में इसे धोखेबाजों के लिए उपयोगी बनाता है। सुरक्षित रूप से स्कैन कैसे करें और प्रिंट करने से पहले क्या सोचें।

आप इसे देखकर यह नहीं बता सकते कि QR कोड क्या करता है

एक वाक्य में यह पूरी समस्या है. आपके द्वारा क्लिक करने से पहले लिखे गए लिंक का निरीक्षण किया जा सकता है। QR कोड एक अपारदर्शी पैटर्न है: यह पता लगाने का एकमात्र तरीका है कि यह कहां जाता है उस पर एक कैमरा इंगित करना है, जिस समय तक आपका फोन पहले से ही पेज लोड कर रहा होगा।

इसका फायदा उठाने वाली धोखाधड़ी का अब अपना नाम है - "क्विशिंग" - और यह सटीक रूप से प्रभावी है क्योंकि एक मुद्रित कोड में आधिकारिकता का आभास होता है। सबसे सामान्य रूप इससे सरल नहीं हो सकता: पार्किंग मीटर, रेस्तरां टेबल, EV चार्जर या पोस्ट किए गए नोटिस पर वैध कोड के ऊपर रखा गया दुर्भावनापूर्ण कोड वाला स्टिकर।

सुरक्षित रूप से स्कैनिंग

इनमें से किसी का भी मतलब QR कोड से बचना नहीं है। इसका मतलब है कि किसी कोड के साथ उसी तरह व्यवहार करना जैसे आप किसी अप्रत्याशित ईमेल में किसी लिंक के साथ करते हैं।

  1. पहले भौतिक कोड देखें. मुद्रित सामग्री पर एक स्टिकर, एक छीलता हुआ किनारा, या एक कोड जो आसपास की प्रिंट गुणवत्ता से मेल नहीं खाता है, ये सभी चेतावनी संकेत हैं।
  2. इसे खोलने से पहले अपने फ़ोन पूर्वावलोकन पते को पढ़ें। डोमेन की ही जाँच करें, न कि उसके आस-पास के शब्दों की: पथ में एक विश्वसनीय ब्रांड नाम का कोई मतलब नहीं है।
  3. भौतिक कोड में छोटे लिंकों पर संदेह करें। मुद्रित चिह्न पर किसी गंतव्य को छिपाने का शायद ही कोई अच्छा कारण हो।
  4. जिस पेज पर आप उस कोड से पहुंचे हैं जिसे आपने स्वयं प्रिंट नहीं किया है, उस पर कभी भी पासवर्ड, कार्ड विवरण या वन-टाइम कोड दर्ज न करें। इसके बजाय सीधे संगठन की साइट पर जाएँ।
  5. उस कोड को शत्रुतापूर्ण मानें जो आपको तुरंत एक ऐप इंस्टॉल करने, अनुमति देने, या किसी खाते को "सत्यापित" करने के लिए कहता है जब तक कि अन्यथा साबित न हो जाए।
  6. पार्किंग मीटर या चार्जर पर, स्टिकर के बजाय ऑपरेटर के आधिकारिक ऐप या टाइप किए गए पते को प्राथमिकता दें।

वाई-फाई कोड लिखित पासवर्ड होते हैं

वाई-फाई QR कोड में सादे पाठ में नेटवर्क नाम और पासवर्ड होता है। जो कोई भी इसकी तस्वीर खींच सकता है, वह नेटवर्क में शामिल हो सकता है, और वे इसे कमरे के पार से या किसी और द्वारा पोस्ट की गई तस्वीर से कर सकते हैं।

यह एक अतिथि नेटवर्क के लिए ठीक है जो हर महत्वपूर्ण चीज़ से अलग है। यह आपके नेटवर्क, आपके NAS या आपके कार्यस्थल के लैपटॉप के लिए ठीक नहीं है। यदि आप ग्राहकों के लिए वाई-फाई कोड प्रिंट कर रहे हैं, तो इसे क्लाइंट आइसोलेशन सक्षम अतिथि नेटवर्क पर रखें, और पासवर्ड को उस शेड्यूल पर बदलें जिसे आप वास्तव में रखते हैं।

ध्यान रखें कि सार्वजनिक स्थान पर मुद्रित कोड केवल ग्राहकों द्वारा ही नहीं, बल्कि वहां से गुजरने वाले सभी लोगों द्वारा पढ़ा जा सकता है।

संपर्क कार्ड में जितना आप सोचते हैं उससे कहीं अधिक है

एक वीकार्ड QR कोड आपके द्वारा भरे गए प्रत्येक फ़ील्ड - नाम, फोन नंबर, ईमेल, डाक पता, नोट्स - को सादे पाठ में, स्थायी रूप से, एक छवि में एम्बेड करता है जिसे आप व्यापक रूप से सौंप सकते हैं। एक बार मुद्रित होने के बाद इसे रद्द करने का कोई तरीका नहीं है।

इसमें अपने व्यावसायिक संपर्क विवरण डालें, न कि अपने घर का पता। और याद रखें कि किसी अजनबी द्वारा खींचा गया कॉन्फ़्रेंस बैज एक संपर्क कार्ड है जिसे वे अब रखते हैं।

इस टूल में कोई शॉर्टनर और कोई ट्रैकिंग क्यों नहीं है?

कई QR जनरेटर आपके कोड को अपने डोमेन के माध्यम से रूट करते हैं ताकि वे स्कैन की गिनती कर सकें, बाद में गंतव्य बदल सकें, या आपको अपग्रेड प्रॉम्प्ट दिखा सकें। इसका मतलब है कि एक तीसरा पक्ष आपके कोड और उसके गंतव्य के बीच बैठता है, जो भी इसे स्कैन करता है उसे देखता है, और व्यवसाय से बाहर जाकर या उनकी शर्तों को बदलकर आपके द्वारा मुद्रित प्रत्येक कोड को तोड़ सकता है।

यह टूल पेलोड बॉक्स में दिखाए गए सटीक मान को एन्कोड करता है, और कोड में यही एकमात्र चीज़ होती है। यहां कोई रीडायरेक्ट नहीं है, कोई शॉर्टनर नहीं है, कोई स्कैन काउंटर नहीं है और कोई एनालिटिक्स नहीं है। यह समझौता वास्तविक और बताने योग्य है: आप मुद्रण के बाद गंतव्य नहीं बदल सकते, और आपको स्कैन आँकड़े नहीं मिलेंगे। बदले में, आपके कोड काम करते रहते हैं चाहे हमारे साथ कुछ भी हो, और उन्हें स्कैन करने वाले लोगों को कोई भी लॉग नहीं कर रहा है।

आप जो कुछ भी टाइप करते हैं वह सर्वर तक नहीं पहुंचता है। कोड आपके ब्राउज़र में उत्पन्न होता है, और आप टूल का उपयोग करते समय अपने ब्राउज़र के नेटवर्क पैनल को देखकर इसे सत्यापित कर सकते हैं।

यदि आप अन्य लोगों के लिए कोड प्रिंट कर रहे हैं

कोड के आगे पढ़ने योग्य पाठ में गंतव्य को प्रिंट करें। इसमें काफी जगह खर्च होती है और लोगों को स्कैनिंग से पहले कोड को सत्यापित करने की सुविधा मिलती है - और यह स्टिकर-ओवर-कोड धोखाधड़ी के खिलाफ सबसे प्रभावी बचाव है।

उस डोमेन को प्राथमिकता दें जिसे आप नियंत्रित करते हैं और जिसे लोग पहचानते हैं। https का प्रयोग करें. गंतव्य को स्थिर रखें, क्योंकि मुद्रित कोड वेबसाइटों से अधिक जीवित रहते हैं।

समय-समय पर अपने कोड की जाँच करें। यदि किसी ने किसी को स्टिकर से ढक दिया है, तो आप ही उस पर ध्यान देना चाहेंगे।

अक्सर पूछे जाने वाले प्रश्नों

क्या QR कोड स्कैन करना खतरनाक है?
किसी को स्कैन करना अपने आप में एक आधुनिक फोन से समझौता नहीं करता है। जोखिम यह है कि आप आगे क्या करते हैं: जो पेज खुलता है वह क्रेडेंशियल्स के लिए पूछने वाला एक नकली नकली हो सकता है, या कुछ स्थापित करने का संकेत हो सकता है। पते को खोलने से पहले उसे पढ़ें और विवरण मांगने वाली किसी भी चीज़ पर संदेह न करें।
क्या QR कोड में वायरस हो सकता है?
सार्थक अर्थ में नहीं. इसमें टेक्स्ट की एक छोटी स्ट्रिंग होती है। ख़तरा यह है कि स्ट्रिंग किसी दुर्भावनापूर्ण पेज का लिंक है, या निर्देश जिस पर आपका फ़ोन कार्य करता है - नेटवर्क से जुड़ना, संदेश लिखना, संपर्क जोड़ना। कोड वितरण तंत्र है, पेलोड नहीं।
यह टूल एक संक्षिप्त लिंक क्यों नहीं प्रदान करता है?
क्योंकि शॉर्टनर आपके कोड और उसके गंतव्य के बीच एक तीसरे पक्ष को स्थायी रूप से रखता है: वे हर स्कैन को देखते हैं, और यदि वे ऐसा करते हैं तो आपके मुद्रित कोड काम करना बंद कर देते हैं। यदि आप एक संक्षिप्त पता चाहते हैं, तो अपने नियंत्रण वाले डोमेन पर एक छोटे पथ का उपयोग करें।
क्या मैं यह बदल सकता हूँ कि कोई कोड प्रिंट करने के बाद कहाँ इंगित करता है?
इस टूल के कोड के साथ नहीं - गंतव्य छवि में ही एन्कोड किया गया है। यदि आपको इसकी आवश्यकता है, तो अपने डोमेन पर कोड को URL पर इंगित करें और वह URL जो सेवा प्रदान करता है उसे बदलें। यह जनरेटर के बजाय नियंत्रण आपके पास रखता है।
क्या आप गिनते हैं कि मेरा कोड कितनी बार स्कैन किया गया है?
नहीं, इसमें गिनने लायक कुछ भी नहीं है: कोड सीधे आपके गंतव्य तक जाता है, और इस टूल में कोई सर्वर नहीं है, कोई एनालिटिक्स नहीं है और कोई रिकॉर्ड नहीं है कि आपने कभी इसका उपयोग किया है।

यह टूल क्या नहीं करेगा