Un codice QR è illeggibile per un essere umano, ed è proprio questo che lo rende utile ai truffatori. Come eseguire la scansione in modo sicuro e a cosa pensare prima di stamparne una.
Questo è tutto il problema in una frase. Un collegamento scritto può essere controllato prima di fare clic su di esso. Un codice QR è uno schema opaco: l'unico modo per scoprire dove va è puntare una fotocamera su di esso, a quel punto il tuo telefono potrebbe già caricare la pagina.
La frode che sfrutta questo fenomeno ora ha il suo nome - "quishing" - ed è efficace proprio perché un codice stampato ha un'aria di ufficialità. La forma più comune non potrebbe essere più semplice: un adesivo con un codice dannoso posizionato sopra quello legittimo su un parchimetro, un tavolo di un ristorante, un caricabatterie per veicoli elettrici o un avviso affisso.
Niente di tutto ciò significa evitare i codici QR. Significa trattare un codice nello stesso modo in cui tratteresti un collegamento in un'e-mail inaspettata.
Un codice QR Wi-Fi contiene il nome della rete e la password in testo semplice. Chiunque possa fotografarlo può unirsi alla rete e può farlo dall'altra parte della stanza o da una foto pubblicata da qualcun altro.
Questo va bene per una rete ospite isolata da tutto ciò che conta. Non va bene per la rete su cui si trovano la tua cassa, il tuo NAS o i tuoi laptop di lavoro. Se stai stampando un codice Wi-Fi per i clienti, inseriscilo su una rete ospite con l'isolamento client abilitato e modifica la password in base a una pianificazione che mantieni effettivamente.
Tieni presente che un codice stampato in uno spazio pubblico è leggibile da chiunque passi, non solo dai clienti.
Un codice QR vCard incorpora tutti i campi che hai compilato (nome, numero di telefono, e-mail, indirizzo postale, note) in testo semplice, in modo permanente, in un'immagine che potresti distribuire ampiamente. Non c'è modo di revocarlo una volta stampato.
Inserisci i dettagli di contatto della tua azienda, non il tuo indirizzo di casa. E ricorda che un badge della conferenza fotografato da uno sconosciuto è una scheda di contatto che ora conservano.
Molti generatori di QR instradano il tuo codice attraverso il proprio dominio in modo che possano contare le scansioni, modificare la destinazione in un secondo momento o mostrarti una richiesta di aggiornamento. Ciò significa che una terza parte si trova tra il tuo codice e la sua destinazione, vede tutti coloro che lo scansionano e può violare ogni codice che hai stampato chiudendo l'attività o modificando i termini.
Questo strumento codifica il valore esatto mostrato nella casella del carico utile e questa è l'unica cosa contenuta nel codice. Non sono previsti reindirizzamenti, accorciatori, contatori di scansione e analisi. Il compromesso è reale e vale la pena sottolinearlo: non è possibile modificare la destinazione dopo la stampa e non si otterranno le statistiche di scansione. In cambio, i tuoi codici continuano a funzionare indipendentemente da ciò che ci accade e nessuno registra le persone che li scansionano.
Niente di ciò che digiti raggiunge un server. Il codice viene generato nel tuo browser e puoi verificarlo osservando il pannello di rete del tuo browser mentre utilizzi lo strumento.
Stampa la destinazione in testo leggibile accanto al codice. Costa una riga di spazio e consente alle persone di verificare il codice prima della scansione, ed è la difesa più efficace contro le frodi legate all'uso di adesivi su codice.
Preferisci un dominio che controlli e che le persone riconoscano. Utilizza https. Mantieni stabile la destinazione, perché i codici stampati sopravvivono ai siti web.
Controlla periodicamente i tuoi codici. Se qualcuno ne ha coperto uno con un adesivo, vuoi essere tu quello che se ne accorge.