Русский

Безопасность QR-кода: что может скрывать код

QR-код не читается человеком, что делает его полезным для мошенников. Как безопасно сканировать и о чем следует подумать, прежде чем печатать.

Вы не можете сказать, что делает QR-код, глядя на него.

Вот вся проблема в одном предложении. Выписанную ссылку можно проверить, прежде чем нажать на нее. QR-код — это непрозрачный узор: единственный способ узнать, куда он идет, — это навести на него камеру, к этому моменту ваш телефон, возможно, уже загружает страницу.

Мошенничество, использующее это, теперь имеет собственное название — «квишинг» — и оно эффективно именно потому, что напечатанный код несет в себе официозный вид. Самая распространенная форма не может быть проще: наклейка с вредоносным кодом, помещенная поверх легального кода, на парковочном счетчике, столике в ресторане, зарядном устройстве для электромобилей или вывешенном объявлении.

Безопасное сканирование

Ничто из этого не означает отказ от QR-кодов. Это значит относиться к коду так же, как к ссылке в неожиданном электронном письме.

  1. Сначала посмотрите на физический код. Наклейка на печатном материале, отслаивающийся край или код, не соответствующий качеству печати, являются предупреждающими знаками.
  2. Прежде чем открывать адрес, прочитайте адрес, который отображается на вашем телефоне. Проверяйте сам домен, а не слова вокруг него: убедительное название бренда в пути ничего не значит.
  3. С подозрением относитесь к сокращенным ссылкам в физическом коде. Редко есть веская причина скрывать пункт назначения на печатном знаке.
  4. Никогда не вводите пароли, данные карты или одноразовые коды на странице, на которую вы перешли по коду, который не распечатывали сами. Вместо этого перейдите непосредственно на сайт организации.
  5. Считайте код, который немедленно просит вас установить приложение, предоставить разрешение или «подтвердить» учетную запись, враждебным, пока не будет доказано обратное.
  6. На паркомате или зарядном устройстве отдавайте предпочтение официальному приложению оператора или напечатанному адресу, а не наклейке.

Коды Wi-Fi — это записанные пароли.

QR-код Wi-Fi содержит имя сети и пароль в виде обычного текста. Любой, кто может это сфотографировать, может присоединиться к сети, и он может сделать это с другого конца комнаты или с фотографии, опубликованной кем-то другим.

Это нормально для гостевой сети, изолированной от всего важного. Это не подходит для сети, в которой находится ваша касса, ваш NAS или ваши рабочие ноутбуки. Если вы распечатываете код Wi-Fi для клиентов, поместите его в гостевую сеть с включенной изоляцией клиентов и меняйте пароль по расписанию, которое вы фактически придерживаетесь.

Имейте в виду, что напечатанный код в общественном месте читается всеми, кто проходит мимо, а не только покупателями.

Карточки контактов содержат больше, чем вы думаете

QR-код vCard встраивает каждое заполненное вами поле — имя, номер телефона, адрес электронной почты, почтовый адрес, примечания — в виде обычного текста, на постоянной основе, в изображение, которое вы можете широко раздавать. Отозвать его после печати невозможно.

Укажите в нем контактную информацию о своей компании, а не домашний адрес. И помните, что значок конференции, сфотографированный незнакомцем, — это карточка контакта, которую они теперь хранят.

Почему у этого инструмента нет сокращателя и трекинга

Многие генераторы QR-кодов направляют ваш код через свой собственный домен, чтобы они могли подсчитать сканы, позже изменить пункт назначения или показать вам приглашение на обновление. Это означает, что третья сторона находится между вашим кодом и пунктом назначения, видит всех, кто его сканирует, и может взломать каждый напечатанный вами код, выйдя из бизнеса или изменив их условия.

Этот инструмент кодирует точное значение, указанное в поле полезных данных, и это единственное, что содержит код. Здесь нет редиректа, сокращения, счетчика сканирования и аналитики. Компромисс реален и его стоит отметить: вы не можете изменить место назначения после печати и не получите статистику сканирования. Взамен ваши коды продолжают работать независимо от того, что с нами происходит, и никто не регистрирует людей, которые их сканируют.

Ничего из того, что вы вводите, не достигает сервера. Код генерируется в вашем браузере, и вы можете убедиться в этом, наблюдая за сетевой панелью вашего браузера во время использования инструмента.

Если вы печатаете коды для других людей

Напечатайте пункт назначения читаемым текстом рядом с кодом. Он занимает строку места и позволяет людям проверять код перед сканированием — и это единственная наиболее эффективная защита от мошенничества с наклейкой поверх кода.

Предпочитайте домен, который вы контролируете и который узнают люди. Используйте https. Сохраняйте пункт назначения стабильным, поскольку печатные коды переживут веб-сайты.

Периодически проверяйте свои коды. Если кто-то наклеил наклейку, вы хотите быть тем, кто это заметит.

Часто задаваемые вопросы

Опасно ли сканировать QR-код?
Сканирование само по себе не ставит под угрозу современный телефон. Риск заключается в том, что вы делаете дальше: страница, которую он открывает, может быть убедительной подделкой с запросом учетных данных или приглашением что-то установить. Прочтите адрес, прежде чем открыть его, и скептически относитесь к любым вопросам, требующим подробностей.
Может ли QR-код содержать вирус?
Не в значимом смысле. Он содержит короткую строку текста. Опасность заключается в том, что эта строка представляет собой ссылку на вредоносную страницу или инструкции, которые выполняет ваш телефон — подключение к сети, составление сообщения, добавление контакта. Код — это механизм доставки, а не полезная нагрузка.
Почему этот инструмент не предлагает короткую ссылку?
Потому что сокращатель постоянно ставит третье лицо между вашим кодом и местом назначения: они видят каждое сканирование, и ваши распечатанные коды перестают работать, если они это делают. Если вам нужен короткий адрес, используйте короткий путь в домене, который вы контролируете.
Могу ли я изменить расположение кода после его печати?
Не с помощью кода этого инструмента — пункт назначения закодирован в самом изображении. Если вам это нужно, укажите код URL в своем собственном домене и измените то, что обслуживает этот URL. Это сохраняет контроль за вами, а не за счет генератора.
Вы считаете, сколько раз сканируется мой код?
Нет. Здесь не с чем считаться: код идет прямо к месту назначения, а у этого инструмента нет ни сервера, ни аналитики, ни записей о том, что вы когда-либо им пользовались.

Чего этот инструмент не сделает