Um código QR é ilegível para um ser humano, e é exatamente isso que o torna útil para fraudadores. Como digitalizar com segurança e o que pensar antes de imprimir.
Este é todo o problema em uma frase. Um link escrito pode ser inspecionado antes de você clicar nele. Um código QR é um padrão opaco: a única maneira de descobrir para onde ele vai é apontar uma câmera para ele, momento em que seu telefone já pode estar carregando a página.
A fraude que explora isto tem agora o seu próprio nome – “quishing” – e é eficaz precisamente porque um código impresso carrega um ar de oficialidade. A forma mais comum não poderia ser mais simples: um adesivo com um código malicioso colocado sobre o código legítimo em um parquímetro, uma mesa de restaurante, um carregador de VE ou um aviso afixado.
Nada disso significa evitar códigos QR. Significa tratar um código da mesma forma que você trataria um link em um e-mail inesperado.
Um código QR Wi-Fi contém o nome da rede e a senha em texto simples. Qualquer pessoa que puder fotografar pode entrar na rede, e pode fazer isso do outro lado da sala ou a partir de uma foto postada por outra pessoa.
Isso é bom para uma rede de convidados isolada de tudo o que importa. Não é adequado para a rede em que sua caixa registradora, seu NAS ou seus laptops de trabalho estão instalados. Se você estiver imprimindo um código Wi-Fi para clientes, coloque-o em uma rede convidada com isolamento de cliente habilitado e altere a senha de acordo com uma programação que você realmente mantém.
Tenha em atenção que um código impresso num espaço público é legível por todos os que passam, não apenas pelos clientes.
Um código QR vCard incorpora todos os campos preenchidos – nome, número de telefone, e-mail, endereço postal, notas – em texto simples, permanentemente, em uma imagem que você pode distribuir amplamente. Não há como revogá-lo depois de impresso.
Coloque nele os dados de contato da sua empresa, não o seu endereço residencial. E lembre-se de que um crachá de conferência fotografado por um estranho é um cartão de contato que eles guardam agora.
Muitos geradores de QR roteiam seu código por meio de seu próprio domínio para que possam contar varreduras, alterar o destino posteriormente ou mostrar um prompt de atualização. Isso significa que um terceiro fica entre o seu código e seu destino, vê todos que o digitalizam e pode quebrar todos os códigos que você imprimiu, fechando as portas ou alterando seus termos.
Esta ferramenta codifica o valor exato mostrado na caixa de carga útil e é a única coisa que o código contém. Não há redirecionamento, encurtador, contador de varredura e análise. A compensação é real e vale a pena ser declarada: você não pode alterar o destino após a impressão e não obterá estatísticas de digitalização. Em troca, seus códigos continuam funcionando independentemente do que aconteça conosco, e ninguém registra as pessoas que os escaneiam.
Nada que você digita chega a um servidor. O código é gerado no seu navegador e você pode verificar isso observando o painel de rede do seu navegador enquanto usa a ferramenta.
Imprima o destino em texto legível ao lado do código. Custa uma linha de espaço e permite que as pessoas verifiquem o código antes de digitalizá-lo – e é a defesa mais eficaz contra fraudes de adesivos sobre códigos.
Prefira um domínio que você controle e que as pessoas reconheçam. Utilize https. Mantenha o destino estável, pois os códigos impressos sobrevivem aos sites.
Verifique seus códigos em vigor periodicamente. Se alguém cobriu um com um adesivo, você quer ser aquele que percebe.