Guia

Són segurs els codis QR?

Un codi QR només és una manera de transportar un enllaç — el codi en si no pot fer mal al teu telèfon. La veritable qüestió és cap a on t'envia. Aquí tens com escanejar de manera segura i mantenir la confiança en els teus propis codis.

4 min de lectura

  • Per a qui escaneja i per a empreses
  • Sense argot

Un escaneig segur, pas a pas

Llegeix el domini de la previsualització abans d’obrir-lo: ha de coincidir amb qui esperes.

Com detectar un codi manipulat

Un codi enganxat al damunt, amb vores aixecades o un pedaç desplaçat és motiu de sospita.

HTTPS i protecció amb contrasenya

HTTPS protegeix la connexió; una contrasenya protegeix el contingut privat darrere del codi.
En aquesta pàgina
  1. Són segurs els codis QR?
  2. Què és el quishing (phishing amb QR)?
  3. Com escanejar un codi QR de manera segura
  4. Com hi ajuden l'HTTPS i la protecció amb contrasenya
  5. Consells per a empreses que imprimeixen codis QR
  6. Detectar un codi manipulat
  7. Fes servir aquesta guia amb una prova física

Són segurs els codis QR?

Sí — el codi en si no pot fer mal al teu telèfon. Un codi QR és simplement una manera de transportar informació, la majoria de vegades un enllaç web. Escanejar-ne un no instal·la res ni executa codi per si sol; el teu telèfon només llegeix les dades i t'ofereix una acció, com ara obrir una pàgina. La veritable qüestió mai no és «és perillós aquest codi» sinó «cap a on m'envia aquest codi?» — la mateixa precaució que aplicaries a qualsevol enllaç que algú et dóna.

Què és el quishing (phishing amb QR)?

El quishing és phishing que utilitza un codi QR en lloc d'un enllaç clicable. Un atacant imprimeix o envia per correu un codi que porta a una pàgina d'inici de sessió falsa o a una descàrrega maliciosa, amb l'esperança que l'escanegis sense comprovar-lo. Funciona perquè un codi QR amaga la seva destinació — no pots llegir un patró amb els ulls com fullejaries una URL. Els trucs habituals inclouen enganxar un codi fals sobre un de real en un parquímetre o un cartell, o esmunyir un codi dins d'un correu d'aparença oficial.

Com hi ajuden l'HTTPS i la protecció amb contrasenya

Dues coses fan que un codi legítim sigui més fiable. Primera, la destinació hauria de fer servir HTTPS — el cadenat al navegador — de manera que la connexió estigui xifrada i l'adreça sigui més difícil de falsificar. Segona, el contingut sensible pot quedar darrere d'una protecció amb contrasenya, de manera que ni tan sols algú que escanegi el codi pugui veure què hi ha al darrere sense la contrasenya. Això és útil per a documents interns, esdeveniments privats o qualsevol cosa que no estigui pensada per al públic.

Detectar un codi manipulat

Abans d'escanejar un codi en un lloc públic, mira-te'l dos cops. Un codi autèntic normalment està imprès com a part del material que l'envolta; un de fraudulent sovint és un adhesiu amb un paper lleugerament diferent, una vora aixecada o un acabat que no encaixa. Si un codi s'està desenganxant, està superposat a un altre o col·locat en algun lloc estrany, tracta'l amb sospita — i, en cas de dubte, escriu l'adreça a mà.

Fes servir aquesta guia amb una prova física

Les regles pràctiques són un punt de partida. Els telèfons, les impressores, els acabats, les corbes, la il·luminació i la distància de visualització canvien el resultat. Prova el disseny final sobre el material final i guarda un registre de la versió aprovada.

Preguntes freqüents sobre la seguretat dels codis QR

Un codi QR pot encomanar un virus al meu telèfon?

No directament. El codi només transporta dades — normalment un enllaç. Qualsevol risc prové de la destinació, com ara una pàgina que intenta enganyar-te perquè descarreguis alguna cosa o introdueixis dades. Tracta'l com qualsevol enllaç desconegut.

Què és el quishing?

El quishing és phishing dut a terme a través d'un codi QR. El codi porta a un lloc o una descàrrega falsos, aprofitant el fet que no pots veure la destinació només mirant el patró.

Com puc saber si un codi QR és segur d'escanejar?

Previsualitza l'enllaç abans d'obrir-lo, comprova que el domini sembla correcte, vigila els adhesius col·locats sobre codis reals i no introdueixis mai contrasenyes ni dades de pagament en una pàgina de la qual no estiguis segur.

Els codis QR de les taules dels restaurants o dels parquímetres són segurs?

Normalment sí, però són objectius habituals de quishing perquè un estafador pot enganxar un codi fals sobre el real. Comprova que el codi forma part de la superfície i no és un adhesiu solt abans d'escanejar.

La protecció amb contrasenya fa que un codi QR sigui més segur?

Protegeix el contingut que hi ha darrere del codi — només les persones amb la contrasenya poden veure'l — cosa ideal per a documents o esdeveniments privats. No substitueix comprovar que un codi que escanegis porti a algun lloc de confiança.

Crea codis QR en què la gent pugui confiar

Envia cada escaneig a una pàgina HTTPS segura que controlis — i bloqueja el contingut privat darrere d'una contrasenya quan ho necessitis.