Bahasa Melayu

Keselamatan kod QR: perkara yang boleh disembunyikan oleh kod

Kod QR tidak boleh dibaca oleh manusia, itulah yang menjadikannya berguna kepada penipu. Cara mengimbas dengan selamat, dan perkara yang perlu difikirkan sebelum anda mencetaknya.

Anda tidak boleh mengetahui apa yang dilakukan oleh kod QR dengan melihatnya

Ini adalah keseluruhan masalah dalam satu ayat. Pautan yang ditulis boleh diperiksa sebelum anda mengkliknya. Kod QR ialah corak legap: satu-satunya cara untuk mengetahui ke mana ia pergi ialah dengan menghalakan kamera ke arahnya, pada masa itu telefon anda mungkin sudah memuatkan halaman tersebut.

Penipuan yang mengeksploitasi ini mempunyai namanya sendiri sekarang — "quishing" — dan ia berkesan dengan tepat kerana kod bercetak membawa udara rasmi. Bentuk yang paling biasa tidak boleh menjadi lebih mudah: pelekat dengan kod hasad diletakkan di atas yang sah pada meter tempat letak kereta, meja restoran, pengecas EV atau notis yang disiarkan.

Mengimbas dengan selamat

Tiada satu pun daripada ini bermakna mengelakkan kod QR. Ini bermakna merawat kod seperti cara anda mengendalikan pautan dalam e-mel yang tidak dijangka.

  1. Tengok kod fizikal dulu. Pelekat pada bahan bercetak, tepi mengelupas atau kod yang tidak sepadan dengan kualiti cetakan di sekeliling semuanya adalah tanda amaran.
  2. Baca alamat pratonton telefon anda sebelum membukanya. Semak domain itu sendiri, bukan perkataan di sekelilingnya: nama jenama yang meyakinkan dalam laluan tidak bermakna apa-apa.
  3. Bersikap curiga dengan pautan yang dipendekkan dalam kod fizikal. Jarang ada alasan yang baik untuk menyembunyikan destinasi pada papan tanda yang dicetak.
  4. Jangan sekali-kali memasukkan kata laluan, butiran kad atau kod sekali sahaja pada halaman yang anda capai daripada kod yang anda tidak cetak sendiri. Navigasi terus ke tapak organisasi.
  5. Anggap kod yang segera meminta anda memasang apl, memberikan kebenaran atau "sahkan" akaun sebagai bermusuhan sehingga terbukti sebaliknya.
  6. Pada meter letak kereta atau pengecas, pilih apl rasmi pengendali atau alamat yang ditaip berbanding pelekat.

Kod Wi-Fi ialah kata laluan yang ditulis

Kod QR Wi-Fi mengandungi nama rangkaian dan kata laluan dalam teks biasa. Sesiapa sahaja yang boleh memotretnya boleh menyertai rangkaian dan mereka boleh melakukannya dari seberang bilik atau dari foto yang disiarkan oleh orang lain.

Itu bagus untuk rangkaian tetamu yang diasingkan daripada semua perkara yang penting. Ia tidak baik untuk rangkaian anda, NAS atau komputer riba kerja anda. Jika anda mencetak kod Wi-Fi untuk pelanggan, letakkannya pada rangkaian tetamu dengan pengasingan pelanggan didayakan dan tukar kata laluan pada jadual yang sebenarnya anda simpan.

Perlu diingat bahawa kod bercetak di ruang awam boleh dibaca oleh semua orang yang lalu, bukan sahaja oleh pelanggan.

Kad kenalan mengandungi lebih daripada yang anda fikirkan

Kod QR vCard membenamkan setiap medan yang anda isi — nama, nombor telefon, e-mel, alamat pos, nota — dalam teks biasa, secara kekal, dalam imej yang anda boleh edarkan secara meluas. Tidak ada cara untuk membatalkannya selepas dicetak.

Letakkan butiran hubungan perniagaan anda di dalamnya, bukan alamat rumah anda. Dan ingat bahawa lencana persidangan yang difoto oleh orang yang tidak dikenali ialah kad kenalan yang kini mereka simpan.

Mengapa alat ini tidak mempunyai pemendek dan tiada penjejakan

Banyak penjana QR mengarahkan kod anda melalui domain mereka sendiri supaya mereka boleh mengira imbasan, menukar destinasi kemudian atau menunjukkan kepada anda gesaan peningkatan. Ini bermakna pihak ketiga duduk di antara kod anda dan destinasinya, melihat semua orang yang mengimbasnya dan boleh memecahkan setiap kod yang telah anda cetak dengan keluar dari perniagaan atau menukar syarat mereka.

Alat ini mengekod nilai tepat yang ditunjukkan dalam kotak muatan, dan itulah satu-satunya perkara yang terkandung dalam kod itu. Tiada ubah hala, tiada pemendek, tiada kaunter imbasan dan tiada analitik. Pertukaran adalah nyata dan patut dinyatakan: anda tidak boleh menukar destinasi selepas mencetak, dan anda tidak akan mendapat statistik imbasan. Sebagai pertukaran, kod anda terus berfungsi tanpa mengira apa yang berlaku kepada kami dan tiada siapa yang mengelog orang yang mengimbasnya.

Tiada apa-apa yang anda taip sampai ke pelayan. Kod dijana dalam pelayar anda dan anda boleh mengesahkannya dengan menonton panel rangkaian pelayar anda semasa anda menggunakan alat tersebut.

Jika anda sedang mencetak kod untuk orang lain

Cetak destinasi dalam teks yang boleh dibaca di sebelah kod. Ia memerlukan satu barisan ruang dan membolehkan orang ramai mengesahkan kod sebelum mengimbas — dan ia merupakan satu-satunya pertahanan paling berkesan terhadap penipuan pelekat atas kod.

Pilih domain yang anda kawal dan orang kenali. Gunakan https. Pastikan destinasi stabil, kerana kod yang dicetak melebihi tapak web.

Semak kod anda di tempatnya, secara berkala. Jika seseorang telah menutupnya dengan pelekat, anda mahu menjadi orang yang perasan.

Soalan lazim

Adakah berbahaya untuk mengimbas kod QR?
Mengimbas satu tidak dengan sendirinya menjejaskan telefon moden. Risikonya ialah perkara yang anda lakukan seterusnya: halaman yang dibukanya boleh menjadi palsu yang meyakinkan meminta bukti kelayakan, atau gesaan untuk memasang sesuatu. Baca alamat sebelum membukanya, dan ragu-ragu dengan apa-apa yang meminta butiran.
Bolehkah kod QR mengandungi virus?
Bukan dalam erti kata yang bermakna. Ia memegang rentetan teks yang pendek. Bahayanya ialah rentetan itu ialah pautan ke halaman berniat jahat, atau arahan yang telefon anda bertindak — menyertai rangkaian, mengarang mesej, menambah kenalan. Kod adalah mekanisme penghantaran, bukan muatan.
Mengapa alat ini tidak menawarkan pautan pendek?
Kerana pemendek meletakkan pihak ketiga secara kekal antara kod anda dan destinasinya: mereka melihat setiap imbasan dan kod bercetak anda berhenti berfungsi jika ia berfungsi. Jika anda mahukan alamat pendek, gunakan laluan pendek pada domain yang anda kawal.
Bolehkah saya menukar titik kod selepas mencetaknya?
Bukan dengan kod daripada alat ini — destinasi dikodkan dalam imej itu sendiri. Jika anda memerlukannya, halakan kod itu pada URL pada domain anda sendiri dan tukar perkara yang URL itu berkhidmat. Itu mengekalkan kawalan dengan anda dan bukannya dengan penjana.
Adakah anda mengira berapa kali kod saya diimbas?
Tidak. Tiada apa-apa yang perlu dikira: kod terus ke destinasi anda dan alat ini tidak mempunyai pelayan, tiada analitik dan tiada rekod yang pernah anda gunakan.

Apa yang tidak akan dilakukan oleh alat ini