Aperçu de QR code

La caméra d’un téléphone ouvre un QR code presque dès qu’elle le voit. Ce lecteur s’arrête un pas avant. Il décode le code, montre ce qui y est écrit et ce qu’un téléphone en ferait, puis vous laisse décider.

Sur téléphone, la caméra arrière démarre quand vous choisissez « Scanner avec la caméra ». Depuis un ordinateur, une capture d’écran ou une photo du code convient : déposez le fichier, ou collez-le avec Ctrl+V (⌘+V sur Mac).

🔒 Decoding takes place on your device. Camera frames and pictures stay in your browser, and what the code says is not passed to anyone.

Un QR code est un court morceau de texte

Ces carrés noirs et blancs épellent des caractères, quelques milliers au plus, avec une correction d’erreurs pour que le code se lise encore quand une partie est sale ou cachée par un logo. C’est tout ce qu’il contient. Pas de programme, pas de destination cachée. Le problème vient de ce que fait ensuite l’appareil qui scanne. Si le texte commence par https://, le téléphone propose de l’ouvrir. D’autres préfixes déclenchent d’autres actions et personne ne peut deviner lesquelles en regardant les carrés.

C’est pourquoi la fraude s’est déplacée vers les QR codes. Un lien dans un e-mail passe par les filtres antispam et vous pouvez le survoler pour l’inspecter. Imprimez le même lien en code sur un parcmètre, une table de restaurant ou un faux avis de livraison et il contourne les filtres et s’ouvre sur un téléphone, où la barre d’adresse montre très peu de chose.

Les types de contenu que le lecteur reconnaît

Commence parCe que ferait un téléphoneÀ vérifier
http://, https://, www.Ouvrir une page webLe domaine en gras
WIFI:Rejoindre un réseau sans filQui gère le réseau ; les réseaux ouverts et le WEP sont signalés
BEGIN:VCARD, MECARD:Ajouter un contactLes champs e-mail et site web
mailto:, SMSTO:, sms:, tel:Préparer un message ou un appelLe destinataire ; les numéros courts et surtaxés sont signalés
otpauth://Ajouter un compte à une application d’authentificationQue c’est bien vous qui le configurez
bitcoin:, ethereum: et similairesPréparer un transfert de cryptomonnaieTout, car il est irréversible
000201…, BCD, upi://Préparer un paiement par carte, virement bancaire (SEPA) ou UPILe nom du bénéficiaire et le montant
geo:, BEGIN:VEVENTOuvrir une carte, ajouter un événement au calendrierRien de particulier

Tout le reste est affiché comme du texte brut. S’il y a une adresse web enfouie dans ce texte, elle subit le même examen qu’un lien. Un code contenant une adresse javascript:, data: ou file: est marqué en rouge.

Ce que la lecture du code ne peut pas vous dire

Le lecteur voit l’adresse, pas la page. Un domaine dont l’orthographe n’a rien d’anormal peut quand même héberger une copie d’un formulaire de connexion bancaire. Pour tester la destination elle-même, collez l’adresse dans la recherche de site dangereux ou suivez-la étape par étape avec le suivi de redirections. Les deux s’exécutent depuis notre serveur, pas depuis votre téléphone.

Il ne voit pas non plus le monde physique. Passez un doigt sur un code dans un lieu public, car un autocollant a un bord. Pour tout paiement, le plus sûr est l’application de l’exploitant ou une adresse web que vous tapez vous-même.

Soyez particulièrement prudent avec les codes otpauth://. Ils contiennent le secret à partir duquel vos codes de connexion sont générés. Ne scannez-en un que sur la page de sécurité d’un service où vous activez vous-même la vérification en deux étapes. Personne de légitime ne vous en enverra un pour « vérifier votre compte ».

Le décodage utilise le détecteur de codes-barres intégré à votre navigateur s’il y en a un. Sinon, un petit décodeur open source est chargé depuis ce site. Dans les deux cas l’image reste sur votre appareil et la caméra, qui demande votre autorisation, est coupée dès qu’un code est lu.

Questions fréquentes

Scanner un QR code peut-il pirater mon téléphone ?

Lire un code est inoffensif, puisqu’il ne donne que du texte. Le risque commence avec ce qui se passe ensuite, comme ouvrir une page d’hameçonnage, rejoindre un réseau Wi-Fi inconnu ou approuver un paiement. Si vous regardez d’abord le contenu, comme le fait cette page, il ne se passe rien que vous n’ayez choisi.

Comment scanner un QR code qui est sur mon propre écran ?

Faites une capture d’écran, puis déposez l’image sur cette page, choisissez-la avec le bouton de fichier ou collez-la avec Ctrl+V (⌘V sur Mac). L’image est décodée localement.

Qu’est-ce que le quishing ?

De l’hameçonnage livré par un QR code. Une forme typique est un autocollant sur un parcmètre ou une borne de recharge qui mène à une fausse page de paiement. Une autre est un e-mail qui vous demande de scanner un code pour « garder votre compte actif », ce qui vous fait passer d’un ordinateur de travail protégé à un téléphone personnel.

Pourquoi le lecteur dit-il qu’aucun QR code n’a été trouvé ?

Le code est probablement trop petit dans le cadre, flou ou coupé. Recadrez l’image autour du code, gardez une marge blanche sur les quatre côtés et réessayez. Les codes autres que QR, comme les codes-barres de produits ordinaires ou le Data Matrix, ne sont pas lus.

Un QR code qui utilise un raccourcisseur de lien est-il dangereux ?

Pas forcément. De nombreux générateurs de QR codes font passer chaque code par leur propre domaine court pour pouvoir changer la destination plus tard. Cela signifie quand même que le code ne vous dit rien sur l’endroit où vous arriverez et que la destination peut changer après l’impression du code. Utilisez la fonction d’aperçu du raccourcisseur, ou le suivi de redirections.

L’image de la caméra quitte-t-elle mon appareil ?

Non. Les images sont analysées dans le navigateur puis jetées. Le contenu décodé n’est pas transmis non plus.