Bahasa Indonesia

Keamanan kode QR: apa yang dapat disembunyikan oleh kode

Kode QR tidak dapat dibaca oleh manusia, itulah yang membuatnya berguna bagi penipu. Cara memindai dengan aman, dan apa yang harus dipikirkan sebelum Anda mencetaknya.

Anda tidak dapat mengetahui fungsi kode QR hanya dengan melihatnya

Inilah keseluruhan masalahnya dalam satu kalimat. Tautan yang tertulis dapat diperiksa sebelum Anda mengkliknya. Kode QR adalah pola buram: satu-satunya cara untuk mengetahui kemana perginya adalah dengan mengarahkan kamera ke sana, yang pada saat itu ponsel Anda mungkin sudah memuat halaman tersebut.

Penipuan yang mengeksploitasi hal ini sekarang memiliki namanya sendiri — "quishing" — dan ini efektif karena kode cetaknya mengandung kesan resmi. Bentuk paling umum sangat sederhana: stiker dengan kode berbahaya ditempatkan di atas stiker resmi di meteran parkir, meja restoran, pengisi daya kendaraan listrik, atau pemberitahuan yang dipasang.

Memindai dengan aman

Semua ini tidak berarti menghindari kode QR. Ini berarti memperlakukan kode seperti Anda memperlakukan tautan di email yang tidak terduga.

  1. Lihat kode fisiknya dulu. Stiker pada bahan cetakan, tepi terkelupas, atau kode yang tidak sesuai dengan kualitas cetakan di sekitarnya merupakan tanda peringatan.
  2. Baca alamat pratinjau ponsel Anda sebelum membukanya. Periksa domain itu sendiri, bukan kata-kata di sekitarnya: nama merek yang meyakinkan di jalurnya tidak berarti apa-apa.
  3. Curiga terhadap tautan yang diperpendek dalam kode fisik. Jarang ada alasan bagus untuk menyembunyikan tujuan pada tanda yang tercetak.
  4. Jangan pernah memasukkan kata sandi, detail kartu, atau kode sekali pakai pada halaman yang Anda buka dari kode yang tidak Anda cetak sendiri. Navigasikan langsung ke situs organisasi.
  5. Perlakukan kode yang langsung meminta Anda memasang aplikasi, memberikan izin, atau "memverifikasi" akun sebagai kode berbahaya hingga terbukti sebaliknya.
  6. Pada meteran parkir atau pengisi daya, pilih aplikasi resmi operator atau alamat yang diketik daripada stiker.

Kode Wi-Fi adalah kata sandi tertulis

Kode QR Wi-Fi berisi nama jaringan dan kata sandi dalam teks biasa. Siapapun yang dapat memotretnya dapat bergabung dengan jaringan tersebut, dan mereka dapat melakukannya dari seberang ruangan atau dari foto yang diposting orang lain.

Itu bagus untuk jaringan tamu yang terisolasi dari segala hal yang penting. Ini tidak baik untuk jaringan komputer Anda, NAS, atau laptop kerja Anda. Jika Anda mencetak kode Wi-Fi untuk pelanggan, letakkan di jaringan tamu dengan isolasi klien diaktifkan, dan ubah kata sandi sesuai jadwal yang benar-benar Anda simpan.

Perlu diingat bahwa kode yang dicetak di ruang publik dapat dibaca oleh semua orang yang lewat, tidak hanya oleh pelanggan.

Kartu kontak berisi lebih dari yang Anda kira

Kode QR vCard menyematkan setiap bidang yang Anda isi — nama, nomor telepon, email, alamat pos, catatan — dalam teks biasa, secara permanen, dalam gambar yang dapat Anda bagikan secara luas. Tidak ada cara untuk mencabutnya setelah dicetak.

Masukkan detail kontak bisnis Anda di dalamnya, bukan alamat rumah Anda. Dan ingatlah bahwa lencana konferensi yang difoto oleh orang asing adalah kartu kontak yang sekarang mereka simpan.

Mengapa alat ini tidak memiliki penyingkat dan pelacakan

Banyak generator QR merutekan kode Anda melalui domainnya sendiri sehingga mereka dapat menghitung pemindaian, mengubah tujuan nanti, atau menampilkan perintah peningkatan kepada Anda. Itu berarti pihak ketiga berada di antara kode Anda dan tujuannya, melihat semua orang yang memindainya, dan dapat memecahkan setiap kode yang telah Anda cetak dengan keluar dari bisnis atau mengubah persyaratannya.

Alat ini mengkodekan nilai persis yang ditampilkan di kotak muatan, dan itulah satu-satunya isi kode tersebut. Tidak ada pengalihan, tidak ada pemendek, tidak ada penghitung pemindaian, dan tidak ada analitik. Pengorbanannya nyata dan patut disebutkan: Anda tidak dapat mengubah tujuan setelah mencetak, dan Anda tidak akan mendapatkan statistik pemindaian. Sebagai imbalannya, kode Anda tetap berfungsi apa pun yang terjadi pada kami, dan tidak ada yang mencatat orang yang memindai kode tersebut.

Tidak ada yang Anda ketikkan yang mencapai server. Kode dibuat di browser Anda, dan Anda dapat memverifikasinya dengan melihat panel jaringan browser Anda saat Anda menggunakan alat tersebut.

Jika Anda mencetak kode untuk orang lain

Cetak tujuan dalam teks yang dapat dibaca di sebelah kode. Dibutuhkan ruang yang cukup besar dan memungkinkan orang memverifikasi kode sebelum memindai — dan ini merupakan satu-satunya pertahanan paling efektif terhadap penipuan stiker-over-kode.

Lebih suka domain yang Anda kendalikan dan dikenali orang. Gunakan https. Jaga agar tujuan tetap stabil, karena kode yang dicetak bertahan lebih lama dari situs web.

Periksa kode Anda di tempatnya, secara berkala. Jika seseorang menutupinya dengan stiker, Anda ingin menjadi orang yang memperhatikannya.

Pertanyaan yang sering diajukan

Apakah berbahaya memindai kode QR?
Memindai ponsel tidak dengan sendirinya membahayakan ponsel modern. Risikonya adalah apa yang Anda lakukan selanjutnya: halaman yang dibuka bisa berupa halaman palsu yang meyakinkan yang meminta kredensial, atau permintaan untuk menginstal sesuatu. Baca alamatnya sebelum membukanya, dan bersikaplah skeptis terhadap apa pun yang menanyakan detailnya.
Bisakah kode QR mengandung virus?
Bukan dalam arti yang berarti. Ini menampung serangkaian teks pendek. Bahayanya adalah string tersebut merupakan link ke halaman berbahaya, atau instruksi yang dilakukan ponsel Anda — bergabung dengan jaringan, menulis pesan, menambahkan kontak. Kode adalah mekanisme pengiriman, bukan muatannya.
Mengapa alat ini tidak menawarkan tautan pendek?
Karena penyingkat menempatkan pihak ketiga secara permanen antara kode Anda dan tujuannya: mereka melihat setiap pemindaian, dan kode cetak Anda berhenti berfungsi jika mereka melihatnya. Jika Anda menginginkan alamat yang pendek, gunakan jalur pendek pada domain yang Anda kendalikan.
Bisakah saya mengubah titik titik kode setelah mencetaknya?
Bukan dengan kode dari alat ini — tujuannya dikodekan dalam gambar itu sendiri. Jika Anda membutuhkannya, arahkan kode ke URL di domain Anda sendiri dan ubah apa yang URL sajikan. Itu membuat kendali tetap ada pada Anda, bukan pada generator.
Apakah Anda menghitung berapa kali kode saya dipindai?
Tidak. Tidak ada yang perlu diperhitungkan: kode langsung menuju ke tujuan Anda, dan alat ini tidak memiliki server, tidak ada analitik, dan tidak ada catatan bahwa Anda pernah menggunakannya.

Apa yang tidak bisa dilakukan alat ini