繁體中文

二維碼安全:二維碼可以隱藏什麼

二維碼對人類來說是無法讀取的,這正是它對詐欺者有用的原因。如何安全掃描,以及列印前應考慮的事項。

您無法透過查看二維碼來了解它的用途

這就是整個問題的一句話。在點擊之前可以檢查寫出的連結。二維碼是一種不透明的圖案:找出它的去向的唯一方法是將相機對準它,此時您的手機可能已經在加載頁面。

利用這一點的詐欺現在有了自己的名字——"quishing"——它之所以有效,正是因為印刷的代碼帶有一種官方的氣息。最常見的形式再簡單不過了:將帶有惡意程式碼的貼紙貼在停車計時器、餐桌、電動車充電器或張貼的通知上的合法貼紙上。

安全掃描

這些並不意味著要避免使用二維碼。這意味著像處理意外電子郵件中的連結一樣處理程式碼。

  1. 先看物理代碼。印刷材料上的貼紙、剝落的邊緣或與周圍印刷品質不符的代碼都是警告信號。
  2. 打開前請先閱讀手機預覽的地址。檢查網域本身,而不是它周圍的文字:路徑中令人信服的品牌名稱沒有任何意義。
  3. 對物理代碼中的縮短連結持懷疑態度。很少有充分的理由在印刷標誌上隱藏目的地。
  4. 切勿在您從非您自己列印的代碼到達的頁面上輸入密碼、卡片詳細資料或一次性代碼。直接導航到該組織的網站。
  5. 將立即要求您安裝應用程式、授予權限或 "verify" 帳戶的代碼視為敵對代碼,除非另有證明。
  6. 在停車計時器或充電器上,優先選擇運營商的官方應用程式或輸入的地址,而不是貼紙。

Wi-Fi 代碼是寫下來的密碼

Wi-Fi 二維碼包含純文字形式的網路名稱和密碼。任何可以拍攝它的人都可以加入該網絡,他們可以從房間的另一邊或從其他人發布的照片​​中進行拍攝。

對於與所有重要事物隔離的訪客網路來說,這很好。這對於您的收銀台、NAS 或工作筆記型電腦所在的網路來說並不好。如果您要為客戶列印 Wi-Fi 程式碼,請將其放在啟用了用戶端隔離的訪客網路上,並按照您實際保留的時間表變更密碼。

請記住,公共場所的印刷代碼可供所有經過的人閱讀,而不僅僅是顧客。

聯絡卡包含的內容超乎您的想像

vCard 二維碼以純文字形式永久嵌入您填寫的每個欄位(姓名、電話號碼、電子郵件、郵寄地址、註釋),您可以廣泛分發圖像。一旦列印就無法撤銷。

請在其中填寫您的公司聯絡方式,而不是您的家庭住址。請記住,陌生人拍攝的會議徽章是他們現在保留的聯絡卡。

為什麼這個工具沒有縮短器並且沒有跟踪

許多 QR 產生器透過自己的網域路由您的程式碼,以便它們可以對掃描進行計數、稍後更改目標或向您顯示升級提示。這意味著第三方位於您的程式碼和其目的地之間,可以看到掃描它的每個人,並且可以透過關閉或更改條款來破壞您列印的每個程式碼。

該工具對有效負載框中顯示的確切值進行編碼,這是程式碼包含的唯一內容。沒有重定向,沒有縮短器,沒有掃描計數器,也沒有分析。這種權衡是真實且值得說明的:列印後您無法更改目的地,並且您將無法獲得掃描統計資料。作為交換,無論我們發生什麼,您的程式碼都會繼續工作,並且沒有人記錄掃描它們的人。

您輸入的任何內容都不會到達伺服器。該程式碼是在您的瀏覽器中產生的,您可以在使用該工具時透過觀察瀏覽器的網頁面板來驗證這一點。

如果您正在為其他人列印程式碼

在程式碼旁以可讀文字列印目的地。它佔用一行空間,讓人們在掃描之前驗證程式碼——這是防止貼圖代碼詐欺的最有效的防御手段。

更喜歡您控制且人們認可的領域。使用 https。保持目的地穩定,因為列印的程式碼比網站更長壽。

定期檢查您的代碼。如果有人在一張貼紙上貼了標籤,您希望成為第一個注意到的人。

常見問題

掃描二維碼有危險嗎?
掃描本身並不會對現代手機造成損害。風險在於您接下來要做的事情:它打開的頁面可能是令人信服的虛假頁面,要求提供憑證,或提示安裝某些內容。在打開地址之前請先閱讀地址,並對任何詢問詳細資訊的內容保持懷疑態度。
二維碼可能含有病毒嗎?
不是某種意義上的。它包含一短文字字串。危險在於該字串是指向惡意頁面的鏈接,或者是您手機執行操作的指令——加入網路、撰寫訊息、添加聯絡人。程式碼是傳遞機制,而不是有效負載。
為什麼這個工具不提供短連結?
因為縮短器將第三方永久地放置在您的程式碼和其目的地之間:他們會看到每次掃描,如果他們看到,您列印的程式碼將停止工作。如果您想要一個短位址,請在您控制的網域上使用短路徑。
列印後可以更改代碼指向的位置嗎?
不使用此工具中的代碼 - 目的地被編碼在圖像本身中。如果您需要,請將程式碼指向您自己網域中的 URL 並變更該 URL 所服務的內容。這可以讓您而不是發電機來控制。
您計算一下我的程式碼被掃描了多少次嗎?
不,沒有什麼可指望的:程式碼直接到達您的目的地,而且該工具沒有伺服器,沒有分析,也沒有您使用過它的記錄。

該工具不會做什麼