Безопасны ли визитки с QR-кодом?
QR-код представляет собой всего лишь закодированную ссылку, поэтому вопрос безопасности на самом деле касается того, куда она ведёт и кто хранит ваши данные. Реальные риски и привычки, которые их нейтрализуют.
Да, визитками с QR-кодом можно пользоваться безопасно, с одной оговоркой, которая и решает всё: QR-код является не содержимым, а адресом. Отсканировать его равносильно тому, чтобы нажать на ссылку. Вопрос безопасности никогда не касается чёрно-белого квадрата, он касается того, куда ведёт ссылка и кто управляет сайтом назначения.
Эта оговорка важна, потому что мошенники заметили то же самое. Квишинг, то есть фишинг через QR-коды, работает так: людей побуждают сканировать коды, ведущие на убедительные поддельные страницы. Агентства по безопасности фиксировали кампании, в которых наклейки размещали поверх легитимных кодов на парковочных автоматах, ресторанных столиках и указателях на конференциях.
Ничто из этого само по себе не делает QR-визитку рискованной. Это лишь означает, что привычки вокруг неё стоит понимать. Ниже: как на самом деле устроены атаки, как безопасно сканировать за пять секунд и что стоит проверить в платформе, на которой размещена ваша собственная визитка.
Что на самом деле содержит QR-код
QR-код представляет собой визуальное кодирование короткого фрагмента текста, почти всегда URL-адреса. Он не может выполнять код, самостоятельно что-либо устанавливать или считывать данные с вашего телефона. Когда вы его сканируете, камера расшифровывает текст и предлагает открыть его. Всё, что происходит дальше, является обычным просмотром веб-страниц.
Именно для визиток это хорошая новость. QR-код визитки ведёт на страницу профиля: имя, должность, контактные данные и кнопка сохранения в контакты. В легитимном сценарии там нет ни шага оплаты, ни входа в аккаунт, ни ввода учётных данных, а значит, злоумышленнику почти нечего выгодно имитировать. Всё это не поможет, если код вообще никто не сможет считать, а это отдельная и куда более частая проблема: см. минимальный размер QR-кода, если ваш код пойдёт в печать.
Вы бы взглянули на домен, прежде чем нажать на ссылку от незнакомого человека. Тот же инстинкт, та же защита. Любой современный телефон показывает вам URL-адрес назначения до того, как открыть его.
Установите напоминание, пока разговор еще свеж в памяти.
Реальные риски, честно
Квишинг: коды, ведущие на поддельные страницы
Основная атака. Код в общественном месте ведёт на страницу, которая выдаёт себя за банк, парковочный сервис или экран входа, и запрашивает учётные данные или данные карты. Она работает через страницу, а не через код, и именно поэтому проверка адреса назначения её обезвреживает.
Подмена наклейкой на печатных материалах
Злоумышленники физически заклеивают легитимный печатный код своим. Это риск для уличных указателей и плакатов. Для обмена визитками этот риск ничтожен: код находится на экране телефона человека или на карточке, которую он передаёт вам лично.
Похожие домены
Адрес назначения, который с первого взгляда выглядит почти правильным: с дефисом, лишним словом или другим окончанием. Именно поэтому предпросмотр стоит читать, а не просто скользить по нему взглядом.
Излишняя открытость на собственной визитке
Риск, который касается вас, а не того, кто сканирует. Всё, что вы размещаете на визитке с публичным URL-адресом, является публичным. В этом и смысл визитки, но это значит, что личный мобильный номер является осознанным решением, а не значением по умолчанию.
Как безопасно сканировать за пять секунд
- Прочитайте предпросмотр URL-адреса, прежде чем нажимать. Телефон его показывает; весь этот класс атак держится на том, что вы не смотрите.
- Смотрите на домен, а не на путь. Значение имеет часть непосредственно перед первой одиночной косой чертой.
- С подозрением относитесь к любому коду визитки, который просит вас войти в аккаунт или ввести платёжные данные. При обмене визитками ни то, ни другое никогда не требуется.
- На печатных материалах в общественных местах проведите пальцем по коду, чтобы нащупать край наклейки. На визитке, которую вам передают в разговоре, этот риск практически исчезает.
- Обновляйте телефон. Обновления браузера и операционной системы приносят защиту от фишинга, которая распознаёт известные вредоносные адреса.
Вот и вся дисциплина. Она стоит пары секунд и убирает почти весь практический риск, и именно поэтому команды безопасности относятся к QR-кодам как к управляемой повседневной технологии, а не как к чему-то, чего следует избегать.
Что проверить в платформе, стоящей за вашей визиткой
Когда вы делитесь QR-визиткой, вы также просите людей доверять сервису, который её размещает, и сами доверяете ему контакты, которые собираете. Что стоит проверить, прежде чем остановить на нём выбор:
Шифрование при передаче и при хранении
Ваши данные должны быть зашифрованы и во время передачи, и во время хранения. ConnectMachine шифрует данные при передаче и при хранении.
Чёткий ответ о продаже данных
Контактные данные ценны, и некоторые бесплатные сервисы на них зарабатывают. ConnectMachine не продаёт ваши данные, а ваши контакты по умолчанию остаются приватными.
Узнаваемый и стабильный домен
Ваша визитка должна находиться на домене, который получатели смогут прочитать в предпросмотре и которому смогут доверять. У каждой визитки ConnectMachine есть публичный URL-адрес для браузера, которым можно поделиться напрямую, а это также значит, что люди могут открыть вашу визитку вообще ничего не сканируя.
Соответствие требованиям регуляторов
Проверьте, что сервис соответствует GDPR и предлагает локализацию данных, если вы работаете в регионах, где это имеет значение.
Как защитить собственную приватность при обмене
Разговор о безопасности обычно сосредоточен на том, кто сканирует. Более полезный для вас вопрос состоит в том, что раскрывает ваша визитка, ведь визитка существует, чтобы передавать её людям, с которыми вы только что познакомились.
- Осознанно решите, указывать ли мобильный номер. Рабочего номера, ссылки на запись в календаре или адреса электронной почты часто достаточно, чтобы продолжить разговор.
- Укажите на визитке свою квалификацию и данные лицензии, если этого ждут в вашей профессии, ведь это именно та информация, которую люди хотят проверить.
- Помните, что страница визитки публична по замыслу, а контакты, которые вы собираете, публичными быть не должны. Держите эти две вещи раздельно и проверьте, что ваша платформа делает то же самое.
- Скачайте свой QR-код в виде файла, готового к печати, если он нужен вам на физических материалах, и считайте всё напечатанное постоянным, потому что отозвать напечатанную визитку невозможно.
Главное
Визитки с QR-кодом безопасны для обеих сторон обмена. Для того, кто сканирует, предпросмотр адреса назначения обезвреживает единственный значимый класс атак. Для того, кто делится визиткой, вопросы, которые стоит задать, касаются платформы, шифрования, обращения с данными и надёжного домена, а не самого кода.
Профиль риска действительно ниже, чем у той альтернативы, которую визитка заменила. У бумажной карточки в кармане незнакомца нет ни предпросмотра, ни возможности отзыва, ни представления о том, где она в итоге окажется.
Когда с самим кодом всё понятно, остаётся вопрос, куда его поместить. Печатная визитка, это очевидный вариант; фон для видеозвонков, это тот, о котором почти все забывают, и он работает в каждом звонке, даже если вы ничего не говорите.
Создать бесплатный vCard QR-кодЧасто задаваемые вопросы
Можно ли подхватить вирус, отсканировав QR-код?
Что такое квишинг?
Безопасно ли сканировать QR-визитку человека, с которым я только что познакомился?
В безопасности ли моя информация на QR-визитке?
Безопаснее ли QR-коды, чем NFC-визитки?
Как проверить, куда ведёт QR-код, прежде чем открывать его?
Приватность по умолчанию
Делитесь визиткой, а не своими данными.
ConnectMachine шифрует ваши данные при передаче и при хранении, сохраняет ваши контакты приватными и никогда их не продаёт. Создайте бесплатную визитку примерно за три минуты.ConnectMachine на первом месте в Google
Добавьте нас в предпочитаемые источники, и наши руководства будут выше при следующем поиске.