איך לבדוק שקוד QR בטוח

ידוע גם בשם: האם קוד ה-QR הזה בטוח, בדיקת בטיחות של קוד QR, אימות קוד QR

הגדרה

כדי לבדוק שקוד QR בטוח, קוראים את התצוגה המקדימה של הקישור לפני שפותחים, מאשרים שהדומיין תואם למי שמצפים לו, נמנעים מקישורים מקוצרים לא מוכרים, ולעולם לא מזינים סיסמאות או פרטי תשלום אחרי סריקת קוד לא צפוי.

בודקים קודם את התצוגה המקדימה

רוב אפליקציות המצלמה בטלפונים מציגות את הקישור או את הדומיין לפני שפותחים אותו, והתצוגה המקדימה הזו היא בדיקת הבטיחות החשובה ביותר. קוראים את כל הדומיין, החלק ממש לפני הלוכסן היחיד הראשון, ושואלים אם הוא תואם לעסק או למקום שמציגים את הקוד. אם התצוגה המקדימה מראה משהו לא קשור או לא צפוי, לא פותחים.

  • קוראים את כל הדומיין, לא רק את תחילת הקישור
  • מחפשים איותים דומים, מילים נוספות או סיומות חריגות
  • נזהרים מקישורים מקוצרים לא מוכרים שמסתירים את היעד
  • בודקים אם הקוד הוא מדבקה שהודבקה מעל קוד אחר
  • לא מתקינים אפליקציות או פרופילים שדף שנסרק מבקש

זיהוי דומיינים דומים

אתרי הונאה משתמשים לעיתים קרובות בדומיינים שנראים נכון במבט חטוף. תחבולות נפוצות כוללות אותיות שהוחלפו או הוכפלו, שם מותג אמיתי ואחריו מילים נוספות, סיומת דומיין עליונה אחרת, או השם האמיתי שמוצב בתת-דומיין כמו citypark.example-payments.com. החלק שחשוב הוא הדומיין הרשום ממש לפני הסיומת, שכאן הוא example-payments.com ולא citypark.

כללים לתשלומים והתחברויות

אף פעם לא מזינים סיסמה, קוד חד-פעמי או מספר כרטיס בדף שהגעתם אליו מקוד QR באימייל, בהודעת טקסט או במכתב שלא ביקשתם. לחניה, חשבונות ומשלוחים, משתמשים באפליקציה הרשמית או מקלידים בעצמכם את כתובת האתר של הארגון. בודק בטיחות של קודי QR יכול גם לפענח את הקוד ולסמן קישורים ידועים כמסוכנים או חריגים לפני שפותחים אותם.

שאלות נפוצות

איך אפשר לדעת אם קוד QR בטוח לפני שפותחים אותו?

קוראים את התצוגה המקדימה של הקישור שהמצלמה מציגה ומאשרים שהדומיין שייך למי שמצפים לו. אם הוא לא מוכר, כתוב שגוי או קישור מקוצר שלא מזהים, לא פותחים אותו.

בטוח לשלם דרך קוד QR?

זה יכול להיות בטוח כשהקוד הוא חלק מאפליקציית תשלום אמינה או מבית עסק שמתעסקים איתו פנים אל פנים. נמנעים מתשלום דרך קודים מאימיילים, הודעות או מדבקות לא צפויים.

מה עושים אם הזנתי פרטים אחרי סריקת קוד QR מזויף?

מחליפים מיד את הסיסמה שנפגעה, פונים לבנק אם שיתפתם פרטי כרטיס או בנק, ומדווחים על ההונאה, למשל ל-FTC או ל-IC3 בארצות הברית.

מקורות ותקנים

כל המונחים