简体中文

二维码安全:二维码可以隐藏什么

二维码对于人类来说是无法读取的,这正是它对欺诈者有用的原因。如何安全扫描,以及打印之前应考虑的事项。

您无法通过查看二维码来了解它的用途

这就是整个问题的一句话。在单击之前可以检查写出的链接。二维码是一种不透明的图案:找出它的去向的唯一方法是将摄像头对准它,此时您的手机可能已经在加载页面。

利用这一点的欺诈现在有了自己的名字——“quishing”——它之所以有效,正是因为印刷的代码带有一种官方的气息。最常见的形式再简单不过了:将带有恶意代码的贴纸贴在停车计时器、餐桌、电动汽车充电器或张贴的通知上的合法贴纸上。

安全扫描

这些并不意味着要避免使用二维码。这意味着像处理意外电子邮件中的链接一样处理代码。

  1. 先看物理代码。印刷材料上的贴纸、剥落的边缘或与周围印刷质量不匹配的代码都是警告信号。
  2. 打开之前请先阅读手机预览的地址。检查域名本身,而不是它周围的文字:路径中令人信服的品牌名称没有任何意义。
  3. 对物理代码中的缩短链接持怀疑态度。很少有充分的理由在印刷标志上隐藏目的地。
  4. 切勿在您从非您自己打印的代码到达的页面上输入密码、卡详细信息或一次性代码。直接导航到该组织的网站。
  5. 将立即要求您安装应用程序、授予权限或“验证”帐户的代码视为恶意代码,除非另有证明。
  6. 在停车计时器或充电器上,优先选择运营商的官方应用程序或输入的地址,而不是贴纸。

Wi-Fi 代码是写下来的密码

Wi-Fi 二维码包含纯文本形式的网络名称和密码。任何可以拍摄它的人都可以加入该网络,他们可以从房间的另一边或从其他人发布的照片​​中进行拍摄。

对于与所有重要事物隔离的访客网络来说,这很好。这对于您的收银台、NAS 或工作笔记本电脑所在的网络来说并不好。如果您要为客户打印 Wi-Fi 代码,请将其放在启用了客户端隔离的访客网络上,并按照您实际保留的时间表更改密码。

请记住,公共场所的印刷代码可供所有经过的人阅读,而不仅仅是顾客。

联系卡包含的内容超乎您的想象

vCard 二维码以纯文本形式永久嵌入您填写的每个字段(姓名、电话号码、电子邮件、邮政地址、注释),您可以广泛分发图像。一旦打印就无法撤销。

请在其中填写您的公司联系方式,而不是您的家庭住址。请记住,陌生人拍摄的会议徽章是他们现在保留的联系卡。

为什么这个工具没有缩短器并且没有跟踪

许多 QR 生成器通过自己的域路由您的代码,以便它们可以对扫描进行计数、稍后更改目标或向您显示升级提示。这意味着第三方位于您的代码和其目的地之间,可以看到扫描它的每个人,并且可以通过停业或更改条款来破坏您打印的每个代码。

该工具对有效负载框中显示的确切值进行编码,这是代码包含的唯一内容。没有重定向,没有缩短器,没有扫描计数器,也没有分析。这种权衡是真实且值得说明的:打印后您无法更改目的地,并且您将无法获得扫描统计信息。作为交换,无论我们发生什么,您的代码都会继续工作,并且没有人记录扫描它们的人。

您输入的任何内容都不会到达服务器。该代码是在您的浏览器中生成的,您可以在使用该工具时通过观察浏览器的网络面板来验证这一点。

如果您正在为其他人打印代码

在代码旁边以可读文本打印目的地。它占用一行空间,让人们在扫描之前验证代码——这是防止贴纸代码欺诈的最有效的防御手段。

更喜欢您控制且人们认可的领域。使用 https。保持目的地稳定,因为打印的代码比网站更长寿。

定期检查您的代码。如果有人在一张贴纸上贴了标签,您希望成为第一个注意到的人。

常见问题

扫描二维码有危险吗?
扫描本身并不会对现代手机造成损害。风险在于您接下来要做的事情:它打开的页面可能是令人信服的虚假页面,要求提供凭据,或者提示安装某些内容。打开地址之前请先阅读地址,并对任何询问详细信息的内容保持怀疑态度。
二维码可能含有病毒吗?
不是某种意义上的。它包含一短文本字符串。危险在于该字符串是指向恶意页面的链接,或者是您手机执行操作的指令——加入网络、撰写消息、添加联系人。代码是传递机制,而不是有效负载。
为什么这个工具不提供短链接?
因为缩短器将第三方永久地放置在您的代码和其目的地之间:他们会看到每次扫描,如果他们看到,您打印的代码将停止工作。如果您想要一个短地址,请在您控制的域上使用短路径。
打印后可以更改代码指向的位置吗?
不使用此工具中的代码 - 目的地被编码在图像本身中。如果您需要,请将代码指向您自己域中的 URL 并更改该 URL 所服务的内容。这可以让您而不是发电机来控制。
您计算一下我的代码被扫描了多少次吗?
不,没有什么可指望的:代码直接到达您的目的地,并且该工具没有服务器,没有分析,也没有您使用过它的记录。

该工具不会做什么