Aperçu de QR code
La caméra d’un téléphone ouvre un QR code presque dès qu’elle le voit. Ce lecteur s’arrête un pas avant. Il décode le code, montre ce qui y est écrit et ce qu’un téléphone en ferait, puis vous laisse décider.
Sur téléphone, la caméra arrière démarre quand vous choisissez « Scanner avec la caméra ». Depuis un ordinateur, une capture d’écran ou une photo du code convient : déposez le fichier, ou collez-le avec Ctrl+V (⌘+V sur Mac).
🔒 Decoding takes place on your device. Camera frames and pictures stay in your browser, and what the code says is not passed to anyone.
Un QR code est un court morceau de texte
Ces carrés noirs et blancs épellent des caractères, quelques milliers au plus, avec une correction d’erreurs pour que le code se lise encore quand une partie est sale ou cachée par un logo. C’est tout ce qu’il contient. Pas de programme, pas de destination cachée. Le problème vient de ce que fait ensuite l’appareil qui scanne. Si le texte commence par https://, le téléphone propose de l’ouvrir. D’autres préfixes déclenchent d’autres actions et personne ne peut deviner lesquelles en regardant les carrés.
C’est pourquoi la fraude s’est déplacée vers les QR codes. Un lien dans un e-mail passe par les filtres antispam et vous pouvez le survoler pour l’inspecter. Imprimez le même lien en code sur un parcmètre, une table de restaurant ou un faux avis de livraison et il contourne les filtres et s’ouvre sur un téléphone, où la barre d’adresse montre très peu de chose.
Les types de contenu que le lecteur reconnaît
| Commence par | Ce que ferait un téléphone | À vérifier |
|---|---|---|
http://, https://, www. | Ouvrir une page web | Le domaine en gras |
WIFI: | Rejoindre un réseau sans fil | Qui gère le réseau ; les réseaux ouverts et le WEP sont signalés |
BEGIN:VCARD, MECARD: | Ajouter un contact | Les champs e-mail et site web |
mailto:, SMSTO:, sms:, tel: | Préparer un message ou un appel | Le destinataire ; les numéros courts et surtaxés sont signalés |
otpauth:// | Ajouter un compte à une application d’authentification | Que c’est bien vous qui le configurez |
bitcoin:, ethereum: et similaires | Préparer un transfert de cryptomonnaie | Tout, car il est irréversible |
000201…, BCD, upi:// | Préparer un paiement par carte, virement bancaire (SEPA) ou UPI | Le nom du bénéficiaire et le montant |
geo:, BEGIN:VEVENT | Ouvrir une carte, ajouter un événement au calendrier | Rien de particulier |
Tout le reste est affiché comme du texte brut. S’il y a une adresse web enfouie dans ce texte, elle subit le même examen qu’un lien. Un code contenant une adresse javascript:, data: ou file: est marqué en rouge.
Comment un lien est examiné
La plupart des codes contiennent une adresse web et le lecteur la décompose sans la requêter.
- Domaine. Le domaine enregistrable est affiché en gras et testé pour détecter des alphabets mélangés, des caractères invisibles et la ressemblance avec des marques connues, avec le même moteur que le détecteur de caractères trompeurs. Tout ce qui précède un
@est signalé, carhttps://city-parking.example@payments.example.net/vous mène à payments.example.net. - Chiffrement. Une adresse
http://simple est en jaune. - Raccourcisseurs. Une cinquantaine de services comme bit.ly, tinyurl.com et qrco.de sont reconnus. La vraie destination est stockée sur le serveur du raccourcisseur et ne peut pas se lire dans le code. Pour bit.ly, ajouter
+à la fin de l’adresse affiche une page d’aperçu. TinyURL apreview.tinyurl.com. - Paramètres de suivi.
utm_source,fbclid,gclidet leurs semblables sont listés et vous obtenez une seconde copie de l’adresse sans eux. - Mots de paiement. Si l’adresse parle de payer, de stationnement, d’amende, de péage ou de facture, une note vous rappelle de chercher un autocollant posé sur le code d’origine.
Le texte décodé n’est jamais transformé en lien cliquable, avec une exception. Les adresses web ordinaires reçoivent en bas un lien « Ouvrir quand même », qui ouvre un nouvel onglet sans envoyer de référent.
Ce que la lecture du code ne peut pas vous dire
Le lecteur voit l’adresse, pas la page. Un domaine dont l’orthographe n’a rien d’anormal peut quand même héberger une copie d’un formulaire de connexion bancaire. Pour tester la destination elle-même, collez l’adresse dans la recherche de site dangereux ou suivez-la étape par étape avec le suivi de redirections. Les deux s’exécutent depuis notre serveur, pas depuis votre téléphone.
Il ne voit pas non plus le monde physique. Passez un doigt sur un code dans un lieu public, car un autocollant a un bord. Pour tout paiement, le plus sûr est l’application de l’exploitant ou une adresse web que vous tapez vous-même.
Soyez particulièrement prudent avec les codes otpauth://. Ils contiennent le secret à partir duquel vos codes de connexion sont générés. Ne scannez-en un que sur la page de sécurité d’un service où vous activez vous-même la vérification en deux étapes. Personne de légitime ne vous en enverra un pour « vérifier votre compte ».
Le décodage utilise le détecteur de codes-barres intégré à votre navigateur s’il y en a un. Sinon, un petit décodeur open source est chargé depuis ce site. Dans les deux cas l’image reste sur votre appareil et la caméra, qui demande votre autorisation, est coupée dès qu’un code est lu.
Questions fréquentes
Scanner un QR code peut-il pirater mon téléphone ?
Lire un code est inoffensif, puisqu’il ne donne que du texte. Le risque commence avec ce qui se passe ensuite, comme ouvrir une page d’hameçonnage, rejoindre un réseau Wi-Fi inconnu ou approuver un paiement. Si vous regardez d’abord le contenu, comme le fait cette page, il ne se passe rien que vous n’ayez choisi.
Comment scanner un QR code qui est sur mon propre écran ?
Faites une capture d’écran, puis déposez l’image sur cette page, choisissez-la avec le bouton de fichier ou collez-la avec Ctrl+V (⌘V sur Mac). L’image est décodée localement.
Qu’est-ce que le quishing ?
De l’hameçonnage livré par un QR code. Une forme typique est un autocollant sur un parcmètre ou une borne de recharge qui mène à une fausse page de paiement. Une autre est un e-mail qui vous demande de scanner un code pour « garder votre compte actif », ce qui vous fait passer d’un ordinateur de travail protégé à un téléphone personnel.
Pourquoi le lecteur dit-il qu’aucun QR code n’a été trouvé ?
Le code est probablement trop petit dans le cadre, flou ou coupé. Recadrez l’image autour du code, gardez une marge blanche sur les quatre côtés et réessayez. Les codes autres que QR, comme les codes-barres de produits ordinaires ou le Data Matrix, ne sont pas lus.
Un QR code qui utilise un raccourcisseur de lien est-il dangereux ?
Pas forcément. De nombreux générateurs de QR codes font passer chaque code par leur propre domaine court pour pouvoir changer la destination plus tard. Cela signifie quand même que le code ne vous dit rien sur l’endroit où vous arriverez et que la destination peut changer après l’impression du code. Utilisez la fonction d’aperçu du raccourcisseur, ou le suivi de redirections.
L’image de la caméra quitte-t-elle mon appareil ?
Non. Les images sont analysées dans le navigateur puis jetées. Le contenu décodé n’est pas transmis non plus.