Aller au contenu

Les QR codes sont-ils sûrs ?

Le code lui-même ne peut rien te faire — il contient du texte, pas un logiciel. Le risque vit entièrement dans la destination, et dans le fait qu’un carré imprimé ne te donne aucun moyen de la voir à l’avance. C’est un vrai problème, et un problème vérifiable.

Sur cette page

Ce qu’un QR code peut faire et ce qu’il ne peut pas

Un QR code est une façon d’écrire du texte sous forme de motif. Au maximum il contient environ 3 000 caractères — très loin de ce qu’il faut pour un programme, et de toute façon les téléphones n’exécutent pas de code venu de l’appareil photo.

Un QR code ne peut donc pas :

  • Installer quoi que ce soit tout seul.
  • Accéder à tes fichiers, tes contacts ou tes messages.
  • Faire quoi que ce soit sans que tu touches l’invite qui suit.

Ce qu’il peut faire, c’est t’emmener quelque part. C’est là que vit tout risque réel.

Le vrai risque : tu ne vois pas la destination

Un lien écrit te montre paypal-secure-login.example.com avant que tu cliques. Un QR code te montre un carré. Cette opacité est toute la surface d’attaque.

La technique a un nom — le quishing, hameçonnage par QR — et elle fonctionne pour deux raisons concrètes. Les codes imprimés cachent complètement leur destination. Et dans un e-mail, un code est une image, ce qui glisse au travers des filtres qui signaleraient le même lien écrit en texte.

Variantes courantes :

  • Faux avis de passage — « scannez pour reprogrammer la livraison », menant à un formulaire de carte bancaire.
  • Stationnement et recharge — des autocollants posés sur les codes de paiement légitimes des horodateurs et des bornes.
  • E-mails professionnels — « scannez pour ré-authentifier votre compte », avec une page de connexion convaincante derrière.
  • Faux Wi-Fi — un code qui connecte à un réseau contrôlé par l’attaquant plutôt qu’à celui du café.

Comment en vérifier un en deux secondes

iPhone et Android affichent tous les deux la destination dans une bannière avant d’ouvrir. La plupart des gens touchent sans la lire. La lire, c’est toute la défense.

  1. Lis le domaine, précisément la partie juste avant la première barre oblique seule. Dans paypal.com.secure-login.xyz/verify, le vrai domaine estsecure-login.xyz, pas PayPal.
  2. Méfie-toi des raccourcisseurs. Un bit.ly ou une redirection inconnue cache la vraie destination derrière une couche de plus.
  3. Ne saisis jamais d’identifiants après un scan. Si un code mène à une connexion, ferme-le et va sur le site toi-même. Cette seule habitude met en échec presque tout le quishing.
  4. Examine le code physique. Sens s’il y a le bord d’un autocollant. Un code qui paraît plus neuf ou imprimé autrement que le panneau autour mérite la méfiance.

Où la méfiance se justifie

  • Courrier et e-mails non sollicités. Un code qui arrive sans être demandé, surtout avec un sentiment d’urgence, est le motif classique.
  • Tout ce qui demande un paiement ou une connexion. Les organisations sérieuses ont rarement besoin que tu t’authentifies depuis un scan.
  • Les terminaux de paiement publics. Horodateurs et bornes de recharge sont les surfaces physiques les plus visées, parce que l’étape de paiement y paraît normale.
  • L’urgence. « Votre compte va être fermé » est de l’ingénierie sociale, quel que soit le canal.

Si c’est toi qui fabriques les codes

Tu peux rendre les tiens plus faciles à croire :

  • Pointe vers ton propre domaine. Quand les gens voient la destination en aperçu, ils devraient lire un nom qu’ils reconnaissent — pas un service de redirection.
  • Imprime l’adresse à côté. Cela donne aux prudents un moyen de te joindre sans scanner, et signale que tu n’as rien à cacher.
  • Dis où il mène. « Scannez pour voir notre carte » bat un carré nu.
  • Protège les codes physiques. Plastifie-les ou scelle-les, et vérifie de temps en temps que personne n’a collé quelque chose dessus.
  • N’envoie jamais de code vers une page de connexion. Même de bonne foi, cela entraîne les gens à l’habitude dont vit le quishing.

C’est l’un des arguments sous-estimés en faveur des codes statiques. Un code qui encode ta vraie adresse est inspectable — n’importe qui peut le décoder et voir exactement où il mène. Un code qui passe par une redirection tierce est opaque par construction, et c’est exactement la forme de l’attaque.

Garder les proportions

Les QR codes ne sont pas dangereux au sens que suggère parfois un titre de presse. Ce sont un format d’affichage pour du texte, et des milliards sont scannés sans le moindre dommage. Le risque, c’est du hameçonnage ordinaire en costume neuf, et la défense est l’ordinaire aussi : lis où tu vas avant de saisir quoi que ce soit.

Questions fréquentes

Un QR code peut-il contenir un virus ?

Non. Un QR code contient au maximum quelques milliers de caractères de texte — il ne peut pas transporter un programme. Le risque tient entièrement à l’endroit où il t’envoie. Un code malveillant t’emmène sur une page qui essaie de récupérer tes identifiants ou de déclencher un téléchargement ; le code lui-même n’est que du texte.

Comment vérifier un code avant de l’ouvrir ?

iPhone et Android affichent tous les deux un aperçu de la destination avant d’ouvrir — la petite bannière qui apparaît après le scan. Lis le domaine dans cette bannière au lieu de toucher directement. N’importe quelle application de scan qui affiche le contenu brut fait aussi l’affaire.

Qu’est-ce que le quishing ?

Du hameçonnage par QR code : un code qui mène à une fausse page de connexion, en général celle d’une banque, d’un transporteur ou d’un compte professionnel. Ça marche parce qu’un carré imprimé cache complètement la destination, et parce qu’un e-mail contenant une image passe des filtres qui bloqueraient un lien écrit en texte.

Les autocollants collés par-dessus les vrais codes sont-ils fréquents ?

Assez fréquents pour qu’il faille regarder. Horodateurs, bornes de recharge et tables de restaurant ont tous été visés par un autocollant posé sur le code légitime. Passe le doigt pour sentir un bord en relief et méfie-toi d’un code dont la qualité d’impression ne correspond pas à ce qui l’entoure.

Un code que je génère moi-même est-il sûr pour les autres ?

Il est exactement aussi digne de confiance que sa destination. Un code statique qui encode ta propre adresse est transparent — n’importe qui peut le décoder et voir où il mène. Les codes qui passent par une redirection sont opaques par construction, et c’est pourquoi certaines personnes s’en méfient quel que soit leur auteur.

Crée un code qui n’expire jamais

Gratuit, sans compte, et généré entièrement dans ton navigateur. Ta destination va directement dans le motif.

Ouvrir le générateur

À lire aussi

Ou crée un code