Проверить QR-код на безопасность онлайн
Отсканируйте код камерой или загрузите фото — сайт разберёт, что зашифровано и куда ведёт ссылка, и отдельно проверит сам адрес на признаки подмены. Всё локально: картинка и результат не отправляются на сервер.
Проверка ссылки
Что такое квишинг
Квишинг (QR + фишинг) — подмена настоящего QR-кода на чужой: наклейка поверх кода на парковочном автомате, в меню кафе или на афише. Внешне код не отличить, а ведёт он на поддельный сайт оплаты или на страницу с вредоносным файлом. Единственная защита — проверить адрес после сканирования и до перехода.
На что смотрит проверка
- IP вместо домена — ссылка вида
http://185.23.11.4/payвместо обычного домена. У легальных сервисов почти всегда есть имя. - Punycode — домен, закодированный как
xn--…: так браузер показывает нелатинские буквы, и этим приёмом маскируют подделки известных доменов. - Смешение алфавитов — кириллические буквы, похожие на латинские (например «а», «е», «о», «р», «с», «х», «у»), вставленные в домен, который выглядит как латинский.
- Сокращённые ссылки — bit.ly, clck.ru, vk.cc и подобные: конечный адрес скрыт, сама по себе не признак подделки, но требует внимания.
- Протокол без шифрования — http вместо https на странице, где просят данные карты или пароль.
Проверка смотрит только на сам адрес — она не может знать, что происходит на сайте за ссылкой. Чистый результат не гарантия безопасности, а отсутствие видимых признаков подмены домена.
Что делать, если код подозрительный
Не переходите по ссылке и не вводите данные. Если код был наклеен поверх официального (на автомате оплаты парковки, в общественном месте) — сообщите владельцу площадки и, по возможности, сфотографируйте место находки.