QR-koodin lukeminen ja turvallisuus — näin tunnistat väärennetyn koodin

Koodin lukeminen onnistuu puhelimen kameralla ilman sovellusta, ja turvallisuus ratkeaa yhdessä sekunnissa: luet osoitteen ennen kuin avaat sen. Tässä kolme merkkiä väärennetystä koodista, toimintaohje huijauksen jälkeen ja neljä tapaa suojata yrityksen omat painetut koodit.

Mustafa Tarabya, VectaAI:n perustaja, DT Nova Tmi. Yhteystiedot ja suora numero.

Lyhyt vastaus: QR-koodin lukemiseen ei tarvita erillistä sovellusta: avaa puhelimen kamera, suuntaa koodiin ja odota, kunnes näytölle ilmestyy linkki. Tärkein turvatoimi on se, että luet osoitteen ennen kuin avaat sen — koodi itsessään ei voi olla haitallinen, mutta sen takana oleva sivu voi olla. Julkisella paikalla olevasta koodista tunnistat väärennöksen kolmesta merkistä, jotka on lueteltu alla. Yrityksenä suojaat omat tulosteesi neljällä käytännöllä.

QR-koodi on kuvio, joka sisältää tekstiä. Useimmiten teksti on verkko-osoite. Puhelin lukee kuvion ja näyttää osoitteen. Kaikki riski on siinä, mitä osoitteen takaa löytyy, ja siksi lukeminen ja turvallisuus ovat sama asia: se hetki, jolloin katsot osoitteen ennen napautusta.

Miten QR-koodi luetaan puhelimella?

QR-koodi luetaan puhelimen omalla kameralla, ilman erillistä sovellusta. Avaa kamerasovellus, suuntaa koodi ruudun keskelle ja odota, kunnes näytön ylälaitaan tai koodin päälle ilmestyy osoite. Älä napauta vielä. Lue ensin verkkotunnus eli se osa osoitteesta, joka on ennen ensimmäistä kauttaviivaa, ja vertaa sitä siihen, mitä koodin vieressä luvattiin. Napauta vasta sitten. Etäisyys on lyhyempi kuin moni luulee: kolmen sentin koodi luetaan noin kolmenkymmenen sentin päästä. Jos kamera ei tunnista koodia, syy on lähes aina fyysinen — heijastus, likaantunut pinta tai väärä etäisyys — ja korjaus on siirtyä hieman kauemmas ja muuttaa kulmaa.

  1. Avaa kamerasovellusNykyisissä iPhone- ja Android-puhelimissa kamera tunnistaa koodin itsestään. Erillistä lukijasovellusta ei tarvita, ja niitä kannattaa välttää, koska osa niistä kerää tarpeettomasti tietoa.
  2. Suuntaa koodi ruudun keskelleEtäisyys noin kolmasosa siitä, mikä koodin sivun pituus on kymmenkertaisena — käytännössä 3 cm:n koodi luetaan noin 30 cm:n päästä.
  3. Odota ilmoitustaNäytön ylälaitaan tai koodin päälle ilmestyy osoite. Älä napauta vielä.
  4. Lue osoiteKatso verkkotunnus eli se osa, joka on ennen ensimmäistä kauttaviivaa. Se kertoo, mihin olet menossa.
  5. Napauta vasta sittenJos osoite ei vastaa sitä, mitä koodin vieressä luvattiin, älä avaa.

Jos kamera ei tunnista koodia, syy on lähes aina fyysinen: heijastus, liian pieni koodi, likaantunut pinta tai liian lyhyt etäisyys. Kokeile siirtymällä hieman kauemmas ja muuttamalla kulmaa niin, ettei valo heijastu suoraan.

Yhden sekunnin sääntö: katso verkkotunnus ennen napautusta. Se on koko QR-turvallisuus tiivistettynä. Kaikki muu tässä artikkelissa on tarkennuksia tähän yhteen tapaan.

Kolme merkkiä väärennetystä koodista julkisella paikalla

Väärennetty QR-koodi tunnistetaan julkisella paikalla kolmesta merkistä. Yleisin huijaus on yksinkertainen: aidon koodin päälle liimataan tarra, jossa on huijarin oma koodi. Kohteita ovat paikat, joissa maksetaan tai kirjaudutaan — pysäköintiautomaatit, latauspisteet, ilmoitustaulut, joskus ravintolan pöytä. Ensimmäinen merkki on fyysinen: koodi on tarra toisen pinnan päällä, kulma nousee irti tai painojälki on eri kuin muualla samassa kyltissä. Toinen on osoite, joka ei vastaa palvelun nimeä. Kolmas on sivu, joka pyytää heti maksutietoja tai pankkitunnistautumista. Nämä kolme paljastavat valtaosan tapauksista, ja jokaisen huomaa ennen kuin mitään on syötetty.

  1. Koodi on tarra toisen koodin tai painatuksen päälläKatso reunoja ja tunnustele sormella. Jos alla on toinen pinta, kulma nousee irti tai painojälki on eri kuin muualla samassa kyltissä, älä skannaa. Aito koodi on yleensä painettu samaan materiaaliin kuin muu opaste.
  2. Osoite ei vastaa palvelun nimeäOsoitteessa on lyhentäjä, oudolta näyttävä verkkotunnus, ylimääräisiä sanoja tunnetun nimen ympärillä tai kirjaimia vaihdettuna. Kirjoitusasu on hyvin lähellä oikeaa, koska se on koko huijauksen idea.
  3. Sivu pyytää heti maksutietoja tai kirjautumistaErityisesti pankkitunnuksia. Laillinen palvelu ei vaadi pankkitunnistautumista pysäköinnistä tai kahvista, eikä maksutietoja pyydetä ennen kuin tiedät mitä maksat.

Neljäs, harvinaisempi merkki: sivu latautuu, mutta osoiterivi vaihtuu useaan kertaan ohjausten kautta. Yksi ohjaus on normaali, ketju ei. Jos et ehtinyt lukea osoitetta ennen napautusta, sulje sivu ja avaa palvelu itse hakemalla tai kirjoittamalla osoite käsin.

Miten QR-koodin osoite luetaan oikein?

Osoitteen lukeminen on taito, joka opitaan minuutissa ja joka riittää lähes kaikkeen QR-koodien turvallisessa käytössä. Katso vain sitä osaa, joka on ennen ensimmäistä kauttaviivaa, ja siitä kaksi viimeistä osaa ennen maatunnusta. Kaikki muu osoitteessa on huijarin vapaasti valittavissa, myös tuttu yrityksen nimi. Kaksi tapaa toistuu. Ensimmäisessä tuttu nimi on osoitteessa mukana mutta väärässä kohdassa, jolloin ratkaiseva osa on aivan viimeisenä ennen kauttaviivaa. Toisessa yksi kirjain on vaihdettu numeroksi tai samannäköiseksi merkiksi, ja kirjoitusasu on tarkoituksella hyvin lähellä oikeaa. Kumpikin paljastuu heti, kun tietää mitä kohtaa katsoa. Taulukko näyttää saman esimerkkeinä.

OsoiteMihin se oikeasti vieTurvallinen
ravintola.fi/menuVerkkotunnukseen ravintola.fiKyllä, jos tunnet nimen
ravintola.fi.tilaus-nyt.com/menuVerkkotunnukseen tilaus-nyt.comEi
tilaus.ravintola.fiRavintola.fi:n alaosoitteeseenKyllä
lyhyt.link/a8kzTuntemattomaan kohteeseenEi tiedetä ennen avaamista
ravinto1a.fi/menuEri verkkotunnukseen, kirjain vaihdettuEi

Toinen rivi on tavallisin huijaustapa. Tuttu nimi on osoitteessa mukana, mutta se on väärässä kohdassa: ratkaiseva on se osa, joka on aivan viimeisenä ennen kauttaviivaa. Viides rivi on toinen tavallinen: yksi kirjain on vaihdettu numeroksi tai samannäköiseksi merkiksi. Kumpikin paljastuu, kun tietää mitä kohtaa katsoa.

Erityistilanne: pysäköinti, lataus ja maksaminen

Pysäköinti, sähköauton lataus ja muut maksutilanteet ovat huijareiden suosikkikohde, koska tilanne on kiireinen ja maksaminen on odotettu toimenpide. Kolme käytäntöä riittää suojaksi. Käytä palvelun omaa sovellusta, jos sinulla on se valmiiksi, jolloin koodia ei tarvita lainkaan ja koko riski poistuu. Jos käytät koodia, tarkista että se on painettu automaattiin tai kylttiin eikä liimattu tarrana päälle. Ja kun sivu avautuu, katso ennen maksamista, että osoitteessa on saman yhtiön nimi kuin kyltissä, ei vain samannäköinen logo, joka on kenen tahansa saatavilla. Sama koskee sähköpostilla saapuvia laskuja, joissa on koodi maksamista varten.

Käytä palvelun omaa sovellusta, jos sinulla on se valmiiksi. Silloin koodia ei tarvita lainkaan ja koko riski poistuu. Jos käytät koodia, tarkista että se on painettu automaattiin tai kylttiin eikä liimattu tarrana päälle. Ja kun sivu avautuu, katso ennen maksamista, että osoitteessa on saman yhtiön nimi kuin kyltissä — ei vain samannäköinen logo, joka on kuka tahansa saatavilla.

Sama koskee sähköpostilla saapuvia laskuja, joissa on koodi maksamista varten. Yritykseen kohdistuvassa huijauksessa toimitusjohtajan nimissä lähetetty lasku koodilla on tehokas juuri siksi, että koodi näyttää viralliselta ja piilottaa osoitteen. Ohje on yksinkertainen: maksut tehdään aina omasta pankkiyhteydestä, ei sähköpostin koodista.

Mitä teet, jos skannasit väärennetyn koodin?

Jos skannasit väärennetyn koodin, toimenpide riippuu siitä, kuinka pitkälle ehdit. Pelkkä sivun avaaminen ilman että syötit mitään on pieni riski: sulje välilehti äläkä lataa sivun tarjoamia tiedostoja. Jos syötit käyttäjätunnuksen ja salasanan, vaihda salasana heti kyseiseen palveluun ja kaikkiin, joissa käytit samaa, ja kytke kaksivaiheinen tunnistus päälle. Syötetyt korttitiedot tarkoittavat kortin sulkemista välittömästi. Pankkitunnuksilla tunnistautuminen on kiireellisin tapaus ja vaatii yhteyden pankkiin heti. Asennettu sovellus poistetaan, puhelin käynnistetään uudelleen ja tärkeimmät salasanat vaihdetaan toiselta laitteelta. Taulukko kokoaa tilanteet ja toimenpiteet.

Mitä ehdit tehdäToimenpide
Avasit sivun, et syöttänyt mitäänSulje välilehti. Riski on pieni. Älä lataa sivun tarjoamia tiedostoja.
Syötit käyttäjätunnuksen ja salasananVaihda salasana heti kyseiseen palveluun ja kaikkiin, joissa käytit samaa. Kytke kaksivaiheinen tunnistus päälle.
Syötit korttitiedotSulje kortti pankin sovelluksesta tai sulkupalvelusta välittömästi. Tarkista tapahtumat.
Tunnistauduit pankkitunnuksillaOta heti yhteys pankkiin. Tämä on kiireellisin tapaus.
Asensit sovelluksenPoista se, käynnistä puhelin uudelleen ja vaihda tärkeimmät salasanat toiselta laitteelta.

Tee rikosilmoitus, jos rahaa siirtyi tai tunnuksia käytettiin. Ilmoituksen voi tehdä poliisin sähköisessä palvelussa. Ilmoita lisäksi paikan haltijalle — kauppakeskukselle, pysäköintiyhtiölle, ravintolalle — jotta väärennetty tarra poistetaan ennen kuin seuraava skannaa sen.

Miten yritys suojaa omat painetut koodinsa?

Yritys suojaa omat painetut QR-koodinsa neljällä käytännöllä. Tämä on se puoli, joka jää yleensä käsittelemättä: jos yrityksesi koodin päälle liimataan huijaustarra, vahinko kohdistuu asiakkaaseesi ja maine sinuun. Ensimmäinen käytäntö on osoittaa koodi omaan verkkotunnukseen eikä lyhentäjään, jolloin asiakas voi ylipäätään tarkistaa määränpään. Toinen on kirjoittaa sama osoite näkyviin koodin viereen, mikä toimii sekä varareittinä että väärennöksen paljastajana. Kolmas on kiinnittää koodi niin, ettei sen päälle voi liimata huomaamatta. Neljäs on tarkistaa koodit kerran viikossa osana normaalia rutiinia. Yhdessä ne maksavat vähän ja poistavat suurimman osan riskistä.

  1. Osoita koodi omaan verkkotunnukseesiÄlä käytä lyhentäjää etkä kolmannen osapuolen välipalvelua painetuissa koodeissa. Kun asiakas näkee osoitteessa yrityksesi nimen, hän voi tarkistaa sen. Lyhentäjä poistaa tämän mahdollisuuden ja opettaa asiakkaat skannaamaan sokkona.
  2. Kirjoita osoite näkyviin koodin viereenSama osoite tekstinä. Se on varareitti niille, joilla koodi ei toimi, ja samalla se paljastaa väärennetyn tarran: jos koodi vie muualle kuin viereen painettu osoite, jotain on vialla.
  3. Kiinnitä koodi niin, ettei sen päälle voi liimata huomaamattaLaminoitu kortti telineen sisällä, kaiverrus tai kiinteä kyltti. Irrallinen tarra seinässä on helpoin kohde. Jos käytät tarraa, valitse sellainen, joka repeytyy irrotettaessa.
  4. Tarkista koodit osana normaalia rutiiniaKerran viikossa: onko koodeja oikea määrä, ovatko ne ehjiä, vievätkö ne oikeaan paikkaan. Skannaa yksi itse. Tämä kestää minuutin ja se on ainoa tapa huomata muutos ajoissa.
Käytännön ohje painatukseen: tee koodi osoitteeseen, joka on lyhyt ja ihmisen luettava, esimerkiksi yritys.fi/menu. Silloin sama osoite mahtuu koodin viereen tekstinä, koodin kuvio pysyy harvana ja asiakas voi tarkistaa määränpään yhdellä silmäyksellä. Koodin voit luoda ilmaiseksi QR-koodigeneraattorillamme.

Neljä käytäntöä maksaa yhteensä vähän ja ne kannattaa tehdä samalla kertaa, kun koodit painetaan seuraavan kerran. Jos rakennutat koodin taakse järjestelmän, kuten leimakortin tai varauksen, työn sisältö ja hinta lukevat hinnastossa.

Voiko QR-koodi itsessään olla haitallinen?

QR-koodi itsessään ei voi olla haitallinen. Koodi on tekstiä, ei ohjelma: se ei voi asentaa mitään eikä ajaa koodia puhelimessa. Kaikki vahinko syntyy siitä, mitä tekstin perusteella tapahtuu — avautuu sivu, joka pyytää tietoja, tai avautuu latauslinkki, jonka käyttäjä hyväksyy. Koodi voi kuitenkin sisältää muutakin kuin verkko-osoitteen. Se voi sisältää wifi-verkon tunnuksen ja salasanan, valmiin tekstiviestin, puhelinnumeron tai yhteystietokortin. Näistä wifi-koodi on huomionarvoisin, koska sen avulla puhelin voidaan saada liittymään verkkoon, jota hallitsee joku muu. Viestit ja puhelut vaativat aina oman hyväksyntäsi, joten pelkällä skannauksella mitään ei lähde liikkeelle.

Koodi voi kuitenkin sisältää muutakin kuin osoitteen. Se voi sisältää wifi-verkon tunnuksen ja salasanan, valmiin tekstiviestin, puhelinnumeron tai yhteystietokortin. Näistä wifi-koodi on huomionarvoinen: sen avulla voidaan saada puhelin liittymään verkkoon, jota hallitsee joku muu. Julkisella paikalla oleva wifi-koodi kannattaa siksi kohdella samalla varovaisuudella kuin mikä tahansa tuntematon verkko: pankkiasiat hoidetaan mobiiliverkossa, ei tuntemattomassa wifissä.

Wifi-koodin lisäksi kannattaa tietää, että koodi voi avata valmiin tekstiviestin tai puhelun. Silloin puhelin näyttää viestin tai numeron ennen lähettämistä, ja lähetys vaatii aina oman hyväksynnän. Se on tarkoituksellinen suojaus: mitään ei lähde liikkeelle pelkällä skannauksella. Muista silti, että lähetetty viesti voi tarkoittaa maksullista palvelua tai tilausta, joten lue numero ja teksti ennen hyväksyntää samalla tavalla kuin luet verkko-osoitteen.

Mitä puhelimen asetuksista kannattaa tarkistaa?

Neljä puhelimen asetusta kannattaa tarkistaa, jos skannaat koodeja säännöllisesti. Tehokkain yksittäinen on kameran automaattisen linkinavauksen kytkeminen pois, koska silloin näet osoitteen ja päätät itse sen sijaan että sivu aukeaisi ennen kuin ehdit lukea mitään. Toinen on sovellusten asennuksen rajaaminen viralliseen sovelluskauppaan, mikä estää suurimman osan haittasovelluksista, joita tarjotaan skannauksen jälkeen. Kolmas on käyttöjärjestelmän päivitysten pitäminen päällä, koska selaimen tietoturvakorjaukset tulevat niiden mukana. Neljäs on kaksivaiheinen tunnistus tärkeissä palveluissa, jolloin varastettu salasana ei yksin riitä sisäänpääsyyn. Työkäytössä nämä kirjataan yrityksen ohjeeseen, ei jätetä jokaisen oman harkinnan varaan.

AsetusMiksi
Kameran automaattinen linkin avaus poisNäet osoitteen ja päätät itse. Tämä on tehokkain yksittäinen asetus.
Sovellusten asennus vain virallisesta kaupastaEstää suurimman osan haittasovelluksista, jotka tarjotaan skannauksen jälkeen.
Käyttöjärjestelmän päivitykset päälläSelaimen tietoturvakorjaukset tulevat näiden mukana.
Kaksivaiheinen tunnistus tärkeissä palveluissaVarastettu salasana ei yksin riitä sisäänpääsyyn.

Työkäytössä nämä kannattaa kirjata yrityksen ohjeeseen, ei jättää jokaisen oman harkinnan varaan. Laajempi pohja on koottu sivulle tietoturva yritykselle.

Työpaikalla kannattaa sopia yksi yhteinen käytäntö: kukaan ei tunnistaudu pankkitunnuksilla eikä syötä maksutietoja sivulle, jolle päädyttiin skannaamalla koodi julkisella paikalla tai sähköpostista. Sääntö on tarkoituksella jyrkkä, koska se on helppo muistaa kiireessä. Poikkeukset tehdään harkiten ja tunnetusta osoitteesta käsin, ei koodin kautta.

Milloin QR-koodia ei kannata skannata lainkaan

QR-koodia ei kannata skannata lainkaan kolmessa tilanteessa. Ensimmäinen: koodi on tullut sinulle pyytämättä — kirjeessä, jonka lähettäjää et tunnista, sähköpostissa, jossa pyydetään toimimaan nopeasti, tai tarrana ovessa ilman muuta opastetta. Koodi sähköpostissa on erityisen huomionarvoinen, koska sillä kierretään sähköpostin omat linkkitarkistukset: kuva menee läpi sielläkin, missä linkki ei menisi. Toinen: koodi lupaa palkinnon, arvonnan tai maksun palautuksen. Kiire ja palkinto ovat samat kaksi vipua kuin puhelinhuijauksissa, ja ne toimivat samasta syystä. Kolmas: et saa varmuutta osoitteesta. Silloin tee asia toisin ja hae palvelu itse hakukoneesta tai kirjoita osoite käsin.

Älä myöskään skannaa koodia, joka lupaa palkinnon, arvonnan tai maksun palautuksen. Kiire ja palkinto ovat samat kaksi vipua kuin puhelinhuijauksissa, ja ne toimivat samasta syystä.

Ja jos et saa varmuutta osoitteesta, tee asia toisin: hae palvelu itse hakukoneesta tai kirjoita osoite käsin. Se maksaa kaksikymmentä sekuntia.

Usein kysyttyä

Tarvitseeko QR-koodin lukemiseen sovellusta?

Ei. Puhelimen oma kamera lukee koodin. Erillisiä lukijasovelluksia ei tarvita, ja monet niistä sisältävät mainoksia tai keräävät tietoa tarpeettomasti.

Miten näen minne koodi vie ennen avaamista?

Kamera näyttää osoitteen ilmoituksena. Jos puhelimesi avaa linkit automaattisesti, kytke automaattinen avaus pois kameran asetuksista, jolloin ehdit lukea verkkotunnuksen.

Voiko koodin skannaaminen tartuttaa viruksen?

Skannaus itsessään ei asenna mitään. Vahinko vaatii, että avaat sivun ja teet siellä jotain: syötät tietoja tai hyväksyt latauksen. Siksi osoitteen lukeminen ennen avaamista riittää suojaksi useimmissa tapauksissa.

Ovatko ravintoloiden pöytäkoodit turvallisia?

Ovat, kun koodi vie ravintolan omaan osoitteeseen ja on kiinteässä telineessä. Katso, että osoitteessa on ravintolan nimi. Mitoitus ja kiinnitys on käsitelty artikkelissa QR-koodi ravintolan pöydässä.

Miten yritys huomaa, että sen koodi on korvattu?

Skannaamalla omat koodinsa säännöllisesti ja seuraamalla kävijämääriä. Jos skannaukset loppuvat yhdessä paikassa kesken, syy on joko rikkoutunut tai vaihdettu koodi. Tämä on yksi syy siihen, miksi kampanjaparametrit kannattaa lisätä myös pysyviin koodeihin.

Missä koodi ylipäätään kannattaa käyttää, on käsitelty artikkelissa QR-koodi yrityksen markkinoinnissa.

Lue seuraavaksi

Lue myös: digitaalinen leimakortti · ajanvarausjärjestelmien hinnat · verkkosivut yritykselle · sovelluskehitys iOS ja Android · ohjelmistokehitys · CRM-järjestelmä · IT-palvelut yrityksille · toiminnanohjausjärjestelmä

Soita WhatsApp Demo