QR-код скрывает скучную часть
QR-код может содержать адрес сайта, обычный текст, данные Wi-Fi, карточку контакта или запрос на оплату. Сам по себе он не опасен. Это просто компактный способ перенести информацию с таблички в телефон.
Проблема в том, что эти данные трудно прочитать глазами. Напечатанную ссылку можно проверить до открытия. QR-код просит доверять тому, кто его разместил, или полагаться на предварительный просмотр адреса в телефоне.
Трюк с наклейкой поверх настоящего кода
Мошенник может распечатать QR-код и наклеить его поверх настоящего. Паркоматы, столики ресторанов, плакаты, постаматы и ящики для пожертвований — все они возможные цели. Новая наклейка может выглядеть достаточно похоже, и люди сканируют её, не заметив, что она не часть исходной таблички.
Подмена может вести на фальшивую страницу оплаты или страницу, запрашивающую вход. Для этого не нужен технический взлом, достаточно одного поспешного сканирования. Если код на важном объекте, ищите повреждённую наклейку, несовпадающий домен или другой путь к сервису напрямую.
QR-код, который сначала идёт к кому-то ещё
Некоторые генераторы QR-кодов не помещают в код ваш конечный веб-адрес. Сначала они помещают свой адрес, а затем пересылают каждый скан к вашей цели. Так компания может считать сканы. Но напечатанный код становится зависимым от её аккаунта и серверов.
Неприятная версия проявляется позже: сервис говорит, что нужно оплатить тариф, продлить подписку или согласиться на страницу редиректа, чтобы уже напечатанный код продолжал работать. Это не свойство QR-кодов. Это бизнес-решение генератора.
При оплате остановиться особенно важно
Платёжный QR-код может открыть страницу банка, приложение-кошелёк или веб-форму с получателем и суммой. Относитесь к нему как к запросу на оплату от незнакомца. Проверьте, кто получит деньги, и не вводите данные карты или входа только потому, что код расположен на знакомом предмете.
Для счёта, билета или парковки, если можете, используйте приложение поставщика или сами наберите известный сайт. Если скан предлагает неожиданную плату, пароль или срочную загрузку, закройте его и начните с пути, которому уже доверяете.
Создавайте коды без зависимости от посредника
Создавая код, записывайте в него конечный адрес напрямую. Проверьте его вторым телефоном перед печатью. Так код будет полезен, даже если генератор исчезнет, и вы не отдадите данные о сканах посторонней редирект-компании.
Генератор QR-кодов Sealby создаёт прямые коды локально в браузере. Он не добавляет редирект Sealby или слой отслеживания. Это не делает адрес безопасным сам по себе; лишь гарантирует, что QR-код говорит именно то, что вы хотели записать.