Les cartes de visite QR sont-elles sûres ?
Un code QR n'est qu'un lien encodé, si bien que la question de la sécurité porte en réalité sur sa destination et sur celui qui détient vos données. Les risques réels, et les habitudes qui les neutralisent.
Oui, les cartes de visite à code QR peuvent être utilisées en toute sécurité, avec une réserve qui fait tout le travail : un code QR n'est pas un contenu, c'est une adresse. Le scanner revient à cliquer sur un lien. La question de sécurité ne porte jamais sur le carré noir et blanc, elle porte sur la destination du lien et sur celui qui gère cette destination.
Cette réserve compte, car les escrocs ont fait le même constat. Le quishing, c'est-à-dire l'hameçonnage par code QR (QR phishing), consiste à faire scanner à des gens des codes qui mènent à de fausses pages très convaincantes. Des agences de sécurité ont recensé des campagnes utilisant des autocollants collés par-dessus des codes légitimes sur des horodateurs, des tables de restaurant et des panneaux de conférence.
Rien de tout cela ne rend une carte de visite QR risquée en soi. Cela rend simplement utile de comprendre les habitudes qui l'entourent. Ci-dessous : comment les attaques fonctionnent réellement, comment scanner en toute sécurité en cinq secondes, et ce qu'il faut vérifier sur la plateforme qui héberge votre propre carte.
Ce que contient réellement un code QR
Un code QR est l'encodage visuel d'un court texte, presque toujours une URL. Il ne peut pas exécuter de code, installer quoi que ce soit par lui-même, ni lire des données sur votre téléphone. Quand vous en scannez un, votre appareil photo décode le texte et vous propose de l'ouvrir. Tout ce qui se passe ensuite relève de la navigation web ordinaire.
C'est une bonne nouvelle pour les cartes de visite en particulier. Le code QR d'une carte pointe vers une page de profil : un nom, une fonction, des coordonnées et un bouton d'enregistrement dans les contacts. Dans un parcours légitime, il n'y a aucune étape de paiement, aucune connexion et aucune saisie d'identifiants, ce qui laisse très peu de choses qu'un attaquant puisse imiter de façon rentable. Rien de tout cela n'aide si personne ne parvient à lire le code, ce qui est un échec différent et bien plus fréquent : voyez la taille minimale d'un code QR si le vôtre part à l'impression.
Vous jetteriez un œil au domaine avant de cliquer sur un lien envoyé par un inconnu. Même réflexe, même protection. Tous les téléphones modernes vous montrent l'URL de destination avant de l'ouvrir.
Programmez le rappel pendant que la conversation est encore fraîche.
Les risques réels, dits honnêtement
Quishing : des codes qui mènent à de fausses pages
L'attaque dominante. Un code placé dans un lieu public mène à une page qui usurpe l'identité d'une banque, d'un service de stationnement ou d'un écran de connexion, et demande des identifiants ou des données bancaires. Elle passe par la page, pas par le code, et c'est pour cela que la vérification de la destination la met en échec.
Autocollants frauduleux sur les supports imprimés
Des attaquants recouvrent physiquement un code imprimé légitime par le leur. C'est un risque pour la signalétique publique et les affiches. C'est un risque négligeable lors d'un échange de cartes de visite, où le code est affiché sur l'écran du téléphone d'une personne ou sur une carte qu'elle vous tend directement.
Domaines sosies
Une destination qui semble presque correcte au premier coup d'œil, avec un trait d'union, un mot en plus ou une extension différente. C'est pour cela que l'aperçu mérite d'être lu plutôt que survolé.
En dire trop sur votre propre carte
Le risque qui vous concerne, vous, plutôt que la personne qui scanne. Tout ce que vous mettez sur une carte dotée d'une URL publique est public. C'est le principe même de la carte, mais cela signifie que votre numéro de mobile personnel relève d'un choix délibéré, pas d'un réglage par défaut.
Comment scanner en toute sécurité en cinq secondes
- Lisez l'aperçu de l'URL avant de toucher l'écran. Votre téléphone l'affiche ; toute cette famille d'attaques repose sur le fait que vous ne regardiez pas.
- Vérifiez le domaine, pas le chemin. Ce qui compte, c'est la partie située juste avant la première barre oblique simple.
- Méfiez-vous de tout code de carte qui vous demande de vous connecter ou de saisir des informations de paiement. Un échange de cartes de visite n'a jamais besoin ni de l'un ni de l'autre.
- Sur les supports imprimés dans les lieux publics, passez le doigt sur le code pour sentir le bord d'un autocollant. Sur une carte qu'on vous tend au cours d'une conversation, ce risque disparaît en pratique.
- Gardez votre téléphone à jour. Les mises à jour du navigateur et du système d'exploitation apportent les protections anti-hameçonnage qui repèrent les destinations malveillantes connues.
Voilà toute la discipline. Elle coûte quelques secondes et supprime presque tout le risque concret, et c'est pour cela que les équipes de sécurité considèrent les codes QR comme une technologie du quotidien maîtrisable plutôt que comme quelque chose à éviter.
Ce qu'il faut vérifier sur la plateforme derrière votre carte
Quand vous partagez une carte de visite QR, vous demandez aussi aux gens de faire confiance au service qui l'héberge, et vous lui confiez les contacts que vous collectez. À vérifier avant de vous engager :
Chiffrement en transit et au repos
Vos données devraient être chiffrées aussi bien pendant leur transfert que pendant leur stockage. ConnectMachine chiffre les données en transit et au repos.
Une réponse claire sur la vente des données
Les données de contact ont de la valeur, et certains services gratuits les monétisent. ConnectMachine ne vend pas vos données, et vos contacts sont privés par défaut.
Un domaine reconnaissable et stable
Votre carte devrait vivre sur un domaine que vos destinataires peuvent lire dans l'aperçu et auquel ils peuvent se fier. Chaque carte ConnectMachine dispose d'une URL publique consultable dans un navigateur, que vous pouvez partager directement, ce qui signifie aussi que les gens peuvent accéder à votre carte sans rien scanner du tout.
Positionnement réglementaire
Vérifiez que le service est conforme au RGPD et propose la localisation des données si vous travaillez dans des régions où cela compte.
Protéger votre propre vie privée pendant le partage
La conversation sur la sécurité se concentre en général sur la personne qui scanne. La question la plus utile pour vous est celle de ce que votre carte révèle, puisqu'une carte existe pour être remise à des gens que vous venez de rencontrer.
- Décidez délibérément du sort de votre numéro de mobile. Un numéro professionnel, un lien de prise de rendez-vous ou une adresse e-mail suffisent souvent à entretenir la conversation.
- Faites figurer vos diplômes et vos informations d'agrément sur la carte si votre profession l'attend, car c'est exactement le type d'information que les gens veulent vérifier.
- N'oubliez pas que la page de la carte est publique par conception, alors que les contacts que vous collectez ne devraient pas l'être. Gardez ces deux choses séparées dans votre esprit, et vérifiez que votre plateforme fait de même.
- Téléchargez votre code QR sous forme de fichier prêt à imprimer si vous le voulez sur des supports physiques, et considérez comme définitif tout ce qui est imprimé, car vous ne pouvez pas rappeler une carte déjà imprimée.
En résumé
Les cartes de visite à code QR sont sûres pour les deux côtés de l'échange. Pour celui qui scanne, l'aperçu de la destination neutralise la seule famille d'attaques qui compte. Pour celui qui partage, les questions à se poser portent sur la plateforme, le chiffrement, le traitement des données et un domaine digne de confiance, plutôt que sur le code lui-même.
Le profil de risque est réellement plus faible que celui de l'alternative qu'elles ont remplacée. Une carte en papier dans la poche d'un inconnu n'offre aucun aperçu, aucune révocation, et aucune idée de l'endroit où elle finit.
Une fois que vous êtes à l'aise avec le code lui-même, la question devient où le placer. Une carte imprimée est l'endroit évident; un fond d'écran de visioconférence est celui auquel presque personne ne pense, et il fonctionne à chaque appel sans que vous ayez à dire un mot.
Créer un QR code vCard gratuitQuestions fréquentes
Scanner un code QR peut-il vous transmettre un virus ?
Qu'est-ce que le quishing ?
Est-il sûr de scanner la carte de visite QR de quelqu'un que je viens de rencontrer ?
Mes informations sont-elles en sécurité sur une carte de visite QR ?
Les codes QR sont-ils plus sûrs que les cartes NFC ?
Comment vérifier où mène un code QR avant de l'ouvrir ?
Privé par défaut
Partagez votre carte, pas vos données.
ConnectMachine chiffre vos données en transit et au repos, garde vos contacts privés et ne les vend jamais. Créez votre carte gratuite en trois minutes environ.Retrouvez ConnectMachine en premier sur Google
Ajoutez-nous comme source préférée et nos guides apparaîtront plus haut lors de votre prochaine recherche.