Vai al contenuto

I codici QR sono sicuri?

Il codice in sé non può farti nulla — contiene testo, non software. Il rischio vive interamente nella destinazione, e nel fatto che un quadrato stampato non ti dà modo di vederla prima. È un problema vero, ed è un problema verificabile.

In questa pagina

Cosa può e cosa non può fare un codice QR

Un codice QR è un modo di scrivere testo come motivo. Al massimo contiene circa 3.000 caratteri — lontanissimo da quanto serve a un programma, e comunque i telefoni non eseguono codice arrivato dalla fotocamera.

Quindi un codice QR non può:

  • Installare qualcosa da solo.
  • Accedere ai tuoi file, contatti o messaggi.
  • Fare assolutamente nulla senza che tu tocchi la richiesta che compare.

Quello che può fare è portarti da qualche parte. È lì che vive ogni rischio reale.

Il rischio vero: non vedi la destinazione

Un link scritto ti mostra paypal-secure-login.example.com prima che tu clicchi. Un codice QR ti mostra un quadrato. Quell’opacità è tutta la superficie di attacco.

La tecnica ha un nome — quishing, phishing via QR — e funziona per due motivi concreti. I codici stampati nascondono del tutto la destinazione. E in un’e-mail un codice è un’immagine, che scivola oltre i filtri che segnalerebbero lo stesso link scritto in chiaro.

Varianti comuni:

  • Falsi avvisi di consegna — «scansiona per riprogrammare la consegna», con dietro un modulo per i dati della carta.
  • Parcheggi e ricarica — adesivi sopra i codici di pagamento legittimi di parcometri e colonnine.
  • E-mail aziendali — «scansiona per riautenticare il tuo account», con dietro una pagina di accesso convincente.
  • Falso Wi-Fi — un codice che ti collega a una rete controllata dall’aggressore invece che a quella del bar.

Come controllarne uno in due secondi

Sia iPhone sia Android mostrano la destinazione in una barra prima di aprirla. Quasi tutti toccano senza leggerla. Leggerla è tutta la difesa.

  1. Leggi il dominio, precisamente la parte appena prima della prima barra singola. In paypal.com.secure-login.xyz/verify il dominio vero èsecure-login.xyz, non PayPal.
  2. Diffida degli abbreviatori. Un bit.ly o un reindirizzamento sconosciuto nasconde la destinazione vera dietro un altro strato.
  3. Non inserire mai credenziali dopo una scansione. Se un codice porta a un accesso, chiudilo e vai sul sito da solo. Questa sola abitudine sconfigge quasi tutto il quishing.
  4. Controlla il codice fisico. Senti se c’è il bordo di un adesivo. Un codice che sembra più nuovo o stampato diversamente dal cartello attorno merita sospetto.

Dove lo scetticismo è giustificato

  • Posta ed e-mail non richieste. Un codice che arriva senza che tu l’abbia chiesto, soprattutto con un senso di urgenza, è lo schema classico.
  • Tutto ciò che chiede un pagamento o un accesso. Le organizzazioni serie hanno raramente bisogno che ti autentichi partendo da una scansione.
  • Terminali di pagamento pubblici. Parcometri e colonnine sono le superfici fisiche più colpite, perché lì il passaggio del pagamento sembra normale.
  • L’urgenza. «Il tuo account sta per essere chiuso» è ingegneria sociale, da qualunque canale arrivi.

Se sei tu a fare i codici

Puoi rendere i tuoi più facili da fidarsi:

  • Punta al tuo dominio. Quando le persone vedono l’anteprima della destinazione, dovrebbero leggere un nome che riconoscono — non un servizio di reindirizzamento.
  • Stampa l’indirizzo accanto. Dà a chi è prudente un modo di raggiungerti senza scansionare, e segnala che non hai niente da nascondere.
  • Di’ dove porta. «Scansiona per vedere il menù» batte un quadrato nudo.
  • Proteggi i codici fisici. Plastificali o sigillali, e controlla ogni tanto che nessuno ci abbia attaccato sopra qualcosa.
  • Non mandare mai i codici a una pagina di accesso. Anche in buona fede, allena proprio l’abitudine di cui vive il quishing.

È uno degli argomenti sottovalutati a favore dei codici statici. Un codice che contiene il tuo indirizzo vero è ispezionabile — chiunque può decodificarlo e vedere esattamente dove porta. Un codice che passa da un reindirizzamento di terzi è opaco per costruzione, ed è la stessa forma dell’attacco.

Tenere le proporzioni

I codici QR non sono pericolosi nel senso che suggerisce qualche titolo di giornale. Sono un formato di visualizzazione per il testo, e ne vengono scansionati miliardi senza alcun danno. Il rischio è phishing ordinario con un costume nuovo, e la difesa è quella ordinaria: leggi dove stai andando prima di inserire qualsiasi cosa.

Domande frequenti

Un codice QR può contenere un virus?

No. Un codice QR contiene al massimo qualche migliaio di caratteri di testo — non può trasportare un programma. Il rischio sta interamente in dove ti manda. Un codice malevolo ti porta su una pagina che prova a rubarti le credenziali o a far partire un download; il codice in sé è solo testo.

Come controllo un codice prima di aprirlo?

Sia iPhone sia Android mostrano un’anteprima della destinazione prima di aprirla — la piccola barra che compare dopo la scansione. Leggi il dominio in quella barra invece di toccare subito. Va bene anche qualsiasi app di scansione che mostri il contenuto grezzo.

Cos’è il quishing?

Phishing tramite codice QR: un codice che porta a una falsa pagina di accesso, di solito di una banca, di un corriere o di un account aziendale. Funziona perché un quadrato stampato nasconde del tutto la destinazione, e perché un’e-mail con un’immagine supera i filtri che bloccherebbero un link scritto in chiaro.

Gli adesivi sopra i codici veri sono frequenti?

Abbastanza da controllare. Parcometri, colonnine di ricarica e tavoli di ristorante sono già stati colpiti così: un adesivo sopra il codice legittimo. Passa il dito per sentire un bordo in rilievo e insospettisciti davanti a un codice la cui qualità di stampa non corrisponde a quella attorno.

Un codice che genero io è sicuro per gli altri?

È affidabile esattamente quanto la sua destinazione. Un codice statico che contiene il tuo indirizzo è trasparente — chiunque può decodificarlo e vedere dove porta. I codici che passano da un reindirizzamento sono opachi per costruzione, ed è per questo che alcune persone se ne diffidano a prescindere da chi li ha fatti.

Creane uno che non scade mai

Gratuito, senza account e generato interamente nel tuo browser. La tua destinazione finisce direttamente nel motivo.

Apri il generatore

Continua a leggere

Oppure crea un codice