Zum Inhalt springen

Sind QR-Codes sicher?

Der Code selbst kann dir nichts anhaben — er enthält Text, keine Software. Das Risiko steckt vollständig im Ziel und darin, dass ein gedrucktes Quadrat dir keine Möglichkeit gibt, es vorher zu sehen. Das ist ein echtes Problem, und ein überprüfbares.

Auf dieser Seite

Was ein QR-Code kann und was nicht

Ein QR-Code ist eine Art, Text als Muster zu schreiben. Maximal passen rund 3.000 Zeichen hinein — längst nicht genug für ein Programm, und Handys führen Code aus der Kamera ohnehin nicht aus.

Ein QR-Code kann also nicht:

  • Von allein etwas installieren.
  • Auf deine Dateien, Kontakte oder Nachrichten zugreifen.
  • Überhaupt irgendetwas tun, ohne dass du auf die folgende Abfrage tippst.

Was er kann, ist dich irgendwohin bringen. Genau dort sitzt jedes echte Risiko.

Das eigentliche Risiko: du siehst das Ziel nicht

Ein geschriebener Link zeigt dir paypal-secure-login.example.com, bevor du klickst. Ein QR-Code zeigt dir ein Quadrat. Diese Undurchsichtigkeit ist die gesamte Angriffsfläche.

Die Masche hat einen Namen — Quishing, QR-Phishing — und sie funktioniert aus zwei praktischen Gründen. Gedruckte Codes verbergen ihr Ziel vollständig. Und in einer E-Mail ist ein Code ein Bild, das an Filtern vorbeirutscht, die denselben Link als Text markieren würden.

Häufige Varianten:

  • Falsche Paketbenachrichtigungen — „scannen, um die Zustellung neu zu terminieren“, und dahinter ein Formular für die Kartendaten.
  • Parken und Laden — Aufkleber über den echten Bezahl-Codes an Automaten und Ladesäulen.
  • E-Mails aus der Firma — „scannen, um dein Konto neu zu bestätigen“, mit einer überzeugenden Anmeldeseite dahinter.
  • Falsches WLAN — ein Code, der dich in ein Netz bringt, das der Angreiferin gehört und nicht dem Café.

Wie du einen Code in zwei Sekunden prüfst

iPhone und Android zeigen beide das Ziel in einem Banner an, bevor sie es öffnen. Die meisten Leute tippen durch, ohne es zu lesen. Es zu lesen ist die ganze Verteidigung.

  1. Lies die Domain, genauer: den Teil direkt vor dem ersten einzelnen Schrägstrich. Bei paypal.com.secure-login.xyz/verify ist die echte Domainsecure-login.xyz, nicht PayPal.
  2. Sei misstrauisch bei Kurz-URLs. Ein bit.ly oder eine unbekannte Weiterleitung versteckt das echte Ziel hinter einer weiteren Schicht.
  3. Gib nach einem Scan nie Zugangsdaten ein. Führt ein Code zu einer Anmeldung, schließ ihn und ruf die Seite selbst auf. Diese eine Gewohnheit hebelt fast jedes Quishing aus.
  4. Prüf den Code am Objekt. Tast nach der Kante eines Aufklebers. Ein Code, der neuer oder anders gedruckt aussieht als das Schild drumherum, verdient Misstrauen.

Wo Skepsis angebracht ist

  • Unaufgeforderte Post und E-Mail. Ein Code, der ungefragt kommt, besonders mit Dringlichkeit im Schlepptau, ist das klassische Muster.
  • Alles, was nach Zahlung oder Anmeldung fragt. Seriöse Organisationen brauchen selten, dass du dich aus einem Scan heraus anmeldest.
  • Öffentliche Bezahlterminals. Parkautomaten und Ladesäulen sind die am häufigsten angegriffenen physischen Flächen, weil der Bezahlschritt dort normal wirkt.
  • Dringlichkeit. „Ihr Konto wird gesperrt“ ist Social Engineering, egal auf welchem Weg es dich erreicht.

Wenn du derjenige bist, der Codes macht

Du kannst deine leichter vertrauenswürdig machen:

  • Zeig auf deine eigene Domain. Wenn Leute das Ziel in der Vorschau sehen, sollten sie einen Namen lesen, den sie kennen — keinen Weiterleitungsdienst.
  • Druck die Adresse daneben. Das gibt vorsichtigen Leuten einen Weg zu dir ohne Scannen und signalisiert, dass du nichts zu verbergen hast.
  • Sag, wohin er führt. „Scannen für unsere Speisekarte“ schlägt ein nacktes Quadrat.
  • Schütz gedruckte Codes. Laminier oder versiegel sie, und schau ab und zu nach, ob niemand etwas darübergeklebt hat.
  • Schick Codes nie auf eine Anmeldeseite. Selbst wenn es seriös gemeint ist, trainiert es genau die Gewohnheit an, von der Quishing lebt.

Das ist eines der unterschätzten Argumente für statische Codes. Ein Code, der deine echte Adresse enthält, ist überprüfbar — jeder kann ihn dekodieren und genau sehen, wohin er führt. Ein Code, der über eine fremde Weiterleitung läuft, ist bauartbedingt undurchsichtig, und das ist dieselbe Form wie der Angriff.

Das Ganze im Verhältnis

QR-Codes sind nicht gefährlich in dem Sinn, den die gelegentliche Schlagzeile nahelegt. Sie sind ein Anzeigeformat für Text, und Milliarden davon werden ohne jeden Schaden gescannt. Das Risiko ist gewöhnliches Phishing in neuem Kostüm, und die Verteidigung ist die gewöhnliche: lies, wohin du gehst, bevor du irgendetwas eingibst.

Häufige Fragen

Kann ein QR-Code einen Virus enthalten?

Nein. In einem QR-Code stecken höchstens ein paar tausend Zeichen Text — ein Programm passt da nicht hinein. Das Risiko liegt vollständig darin, wohin er dich schickt. Ein bösartiger Code führt auf eine Seite, die Zugangsdaten abgreifen oder einen Download anstoßen will; der Code selbst ist nur Text.

Wie prüfe ich einen Code, bevor ich ihn öffne?

iPhone und Android zeigen beide eine Vorschau des Ziels, bevor sie es öffnen — das kleine Banner nach dem Scannen. Lies die Domain in diesem Banner, statt gleich draufzutippen. Jede Scanner-App, die den rohen Inhalt anzeigt, tut es auch.

Was ist Quishing?

QR-Phishing: ein Code, der auf eine gefälschte Anmeldeseite führt, meist für eine Bank, einen Paketdienst oder ein Firmenkonto. Es funktioniert, weil ein gedrucktes Quadrat das Ziel vollständig verbirgt — und weil E-Mails mit einem Bild an Filtern vorbeikommen, die einen Textlink abfangen würden.

Kommen aufgeklebte Codes über echten oft vor?

Oft genug, um nachzusehen. Parkautomaten, Ladesäulen und Restauranttische sind alle schon so angegriffen worden: ein Aufkleber über dem echten Code. Tast nach einer erhabenen Kante und achte auf einen Code, dessen Druckqualität nicht zum Rest passt.

Ist ein Code, den ich selbst erzeuge, für andere sicher?

Er ist genau so vertrauenswürdig wie sein Ziel. Ein statischer Code mit deiner eigenen Adresse ist transparent — jeder kann ihn dekodieren und sehen, wohin er führt. Codes, die über eine Weiterleitung laufen, sind bauartbedingt undurchsichtig, weshalb manche Leute ihnen misstrauen, egal wer sie gemacht hat.

Mach einen, der nie abläuft

Kostenlos, ohne Konto und vollständig in deinem Browser erzeugt. Dein Ziel wandert direkt ins Muster.

Generator öffnen

Weiterlesen

Oder erstell einen Code