Bahasa Melayu

Teks & alat harian · Kit Alat QR & Kod Bar

Pancingan data kod QR (quishing): perkara yang boleh disembunyikan oleh kod dan cara menyemak

· Mengapa ia penting

kod qr keselamatan pengesahan

Pelekat QR yang mencurigakan dikupas untuk mendedahkan kod destinasi yang berbeza
Ilustrasi vektor ToolAcre asal

Menjelaskan cara penipuan pelekat-over-the-code dan pembayaran palsu berfungsi, perkara yang boleh dan tidak boleh disembunyikan oleh kod QR, dan cara membaca destinasi sebelum membukanya — berguna untuk pengimbas dan penerbit.

Pelekat meter tempat letak kereta — cara penipuan berfungsi dengan menutup kod yang sah dengan kod menghala ke tempat lain

Pelekat yang diletakkan di atas tempat letak kereta yang sah atau kod pembayaran menukar muatan tanpa mengubah papan tanda di sekelilingnya. Serangan itu berjaya apabila pengimbas mempercayai konteks fizikal dan mengikut destinasi gantian tanpa menyemaknya.

Pemeriksaan fizikal adalah sebahagian daripada pemeriksaan keselamatan kerana bait yang dikodkan boleh sah dengan sempurna semasa tanda telah diubah. Cari lamina yang tidak padan, tepi, kualiti cetakan yang berbeza atau segi empat sama yang meliputi dan bukannya sejajar dengan yang asal. Kakitangan harus melaporkan lokasi melalui saluran yang dipercayai. Mengimbas pelekat yang mencurigakan berulang kali untuk diagnosis boleh menghantar lebih ramai orang ke tapak penyerang tanpa menentukan siapa yang memasangnya.

Kod QR menyimpan data boleh dikod, tetapi pratonton kamera dan gesaan keselamatan berbeza mengikut aplikasi

Matriks bukan penyulitan: penyahkod boleh memulihkan teksnya. Walau bagaimanapun, aplikasi kamera berbeza dalam sejauh mana ia melihat dengan jelas destinasi dan sama ada mereka membukanya secara automatik, jadi panduan kakitangan harus menerangkan kawalan pada peranti yang disokong.

Penyahkod boleh mendedahkan teks, tetapi orang itu mungkin tidak melihat semuanya sebelum tindakan. Sesetengah antara muka kamera memotong URL yang panjang, menyembunyikan laluan atau menekankan tajuk halaman selepas dimuatkan. Panduan keselamatan hendaklah ditulis untuk kumpulan peranti yang disokong dan tidak boleh menjanjikan pratonton universal. Jika boleh, sediakan domain yang dijangkakan dalam teks bercetak biasa di sebelah kod supaya pengguna mempunyai perbandingan bebas.

Perkara yang boleh dikaburkan — pautan yang dipendekkan, domain yang serupa dan ubah hala yang tidak mendedahkan apa-apa sehingga halaman dimuatkan

Pautan pendek dan rangkaian ubah hala menjadikan alamat pertama yang dinyahkodkan kurang bermaklumat, manakala domain yang serupa mengeksploitasi semakan visual pantas. Pratonton boleh dibaca sahaja membantu apabila orang itu berhenti seketika untuk membandingkan domain berdaftar dengan teliti.

Pemendek mengalih keluar konteks yang berguna dengan menggantikan hos destinasi dengan hos pemendek. Ubah hala kemudiannya boleh bergerak melalui beberapa domain sebelum mendarat. Seni bina itu tidak berniat jahat secara automatik, tetapi ia menghalang pratonton awal daripada mengesahkan tapak akhir. Domain yang serupa mengekalkan lebih banyak konteks namun bergantung pada ralat bacaan pantas. Kedua-dua masalah dikurangkan apabila penerbit menggunakan domain yang ringkas dan boleh dikenali secara langsung.

Tabiat untuk orang mengimbas — pratonton URL, pemendek ketidakpercayaan, semak pelekat dan jangan sekali-kali memasukkan butiran pembayaran daripada imbasan tanpa mengesahkan domain

Sebelum memasukkan bukti kelayakan atau butiran pembayaran, periksa pratonton, elakkan pemendek yang tidak dapat dijelaskan, semak pelekat bertindih dan sahkan destinasi melalui laluan bebas. Imbasan QR tidak seharusnya menurunkan standard yang digunakan pada pautan yang die-mel.

Pembayaran dan log masuk berhak mendapat peraturan yang lebih kukuh daripada kandungan kasual. Selepas imbasan, bandingkan domain berdaftar dengan penyata yang dipercayai atau navigasi melalui aplikasi biasa organisasi sebaliknya. Pengurus kata laluan boleh memberikan isyarat lain apabila mereka enggan mengisi kelayakan pada hos yang serupa. QR ialah kaedah input, bukan pengecualian daripada semakan yang digunakan pada pautan dalam e-mel atau mesej.

Tabiat untuk orang yang menerbitkan — mengekodkan URL yang biasa dan boleh dibaca pada domain anda sendiri supaya pratonton meyakinkan dan bukannya mengelirukan

Penerbit boleh membantu dengan mengekodkan alamat HTTPS pada domain yang sudah dikenali oleh khalayak. ToolAcre menjana teks tepat yang dibekalkan dan tidak mempunyai ubah hala terbina dalam, jadi pratonton boleh menunjukkan alamat langsung tersebut.

Penerbit hendaklah mengarkibkan destinasi yang tepat dan memeriksa tanda fizikal secara berkala. Kod ToolAcre langsung tidak mempunyai ubah hala tersembunyi yang ditambahkan oleh penjana dan pembina URL menunjukkan muatan sedang dikodkan. Namun, destinasi yang terjejas boleh menjadi berbahaya tanpa mengubah matriks. Pantau tapak, gunakan HTTPS dan jadikan hos yang dijangka boleh dibaca di sebelah kod kekal atau berkaitan pembayaran.

Contoh yang berkesan — menyahkod kod dengan pratonton kamera, mengesan domain yang serupa dan menjana alternatif yang bersih untuk papan kenyataan pejabat

Buat dua kod tidak berbahaya yang domainnya berbeza dengan satu aksara, kemudian gunakan pratonton telefon yang disokong untuk membandingkannya tanpa membukanya. Pelajaran adalah pengesahan visual hos yang tepat; ia bukan dakwaan bahawa setiap kamera memberikan amaran yang sama.

Untuk latihan, hasilkan dua kod tidak berbahaya yang hosnya berbeza dengan satu aksara dan pratonton kakitangan dan bukannya membukanya. Minta peserta mengenal pasti skim dan domain berdaftar, kemudian dedahkan perbezaannya. Pastikan latihan di luar talian atau pada domain ujian terkawal. ToolAcre membekalkan muatan statik yang tepat, manakala pelajarannya ialah tabiat perbandingan—bukannya kamera tertentu akan memaparkan setiap komponen URL di tempat yang sama.

Contoh yang berjaya: periksa pratonton apabila tersedia dan bandingkan rentetan destinasi yang tepat

Artikel ini tidak menganalisis perisian hasad mudah alih, penyalahgunaan kedai aplikasi atau dasar pengurusan peranti. Ini memerlukan kawalan khusus platform dan risikan ancaman semasa di luar pelaksanaan penjana dan ujian repositori.

Perisian hasad, pengurusan peranti mudah alih dan penyalahgunaan kedai aplikasi memerlukan kawalan di luar penjana ini. QR boleh membawa kepada muat turun, tetapi menganalisis fail tersebut atau menguatkuasakan dasar pemasangan adalah di luar repositori. Pastikan skopnya jelas supaya latihan pratonton URL yang berjaya tidak dibentangkan sebagai pertahanan mudah alih yang komprehensif. Tingkatkan kod yang mencurigakan melalui proses keselamatan yang ditetapkan oleh organisasi dan panduan khusus platform semasa untuk peranti mudah alih yang terjejas.

Bawa pulang — kod statik yang dijana secara tempatan yang mengekodkan URL yang boleh dibaca ialah separuh daripada pertahanan penerbit dan Kit Alat QR & Kod Bar menghasilkan perkara itu.

Muatan statik langsung hanyalah separuh daripada pertahanan penerbit. Gandingkan URL yang boleh dikenali dan papan tanda peka dengan tabiat pengimbasan yang menyemak destinasi sebelum sebarang tindakan sensitif.

Sumbangan pertahanan penerbit adalah untuk menghapuskan kekaburan yang tidak perlu: destinasi langsung, domain terkawal, hos dijangka kelihatan dan papan tanda yang diselenggara. Sumbangan pengimbas adalah untuk memeriksa sebelum bertindak. Kedua-dua pihak tidak boleh bergantung pada pembetulan ralat atau generasi tempatan untuk kepercayaan; ciri tersebut mengekalkan dan mencipta muatan yang dipilih dengan tepat, termasuk yang berbahaya jika penerbit membekalkannya secara sengaja atau secara tidak sengaja.