Kebanyakan orang menganggap kod QR sebagai jalan pintas tak berbahaya ke laman web. Selalunya memang begitu. Tetapi QR hanyalah bekas untuk teks, dan teks itu boleh jauh lebih sensitif daripada pautan. Sebelum anda menjatuhkan imej kod ke dalam "pembaca QR dalam talian" pertama yang anda jumpa, berbaloi untuk tahu apa yang anda mungkin serahkan — dan kepada siapa.
Apa yang kod QR sebenarnya boleh kandungi

Corak hitam-putih mengekod teks biasa, dan mengikut konvensyen teks itu boleh menjadi banyak perkara:
- URL — kes biasa, tetapi kadangkala pautan peribadi atau guna-sekali (set semula kata laluan, jemputan, dokumen yang "tak tersenarai" bukannya benar-benar awam).
- Rangkaian Wi-Fi dan kata laluan — kod "imbas untuk sambung" pada penghala dan di hotel secara literal mengekod nama rangkaian dan kata laluan dalam teks biasa.
- Kad hubungan (vCard) — nama, nombor telefon, e-mel, dan alamat rumah atau pejabat.
- Token log masuk atau bayaran — sesetengah aplikasi menunjukkan QR untuk membenarkan sesi atau pemindahan; rentetan di dalamnya sebenarnya kunci.
- Teks biasa atau mesej — apa sahaja yang seseorang pilih untuk dikodkan.
Tiada satu pun daripada itu berbahaya kepada anda bila anda menyahkodnya di peranti anda sendiri. Ia menjadi masalah bila penyahkodan memerlukan menghantar imej ke tempat lain.
Langkah tersembunyi: "pembaca dalam talian" memuat naik imej anda

Inilah bahagian yang mudah terlepas. Pembaca QR dalam talian biasa berfungsi dengan memuat naik fail imej anda ke pelayannya, menyahkodnya di sana, dan menghantar hasil kembali. Ini bermakna gambar — dan apa sahaja yang kod kodkan — meninggalkan peranti anda dan mendarat pada perkakasan yang anda tak kawal. Untuk pautan ke artikel awam, tak apa-apa. Untuk kata laluan Wi-Fi, token log masuk, atau kad hubungan dengan alamat rumah, anda baru sahaja menghantar rahsia ke pelayan orang asing, di mana ia mungkin dilog atau dicache, semuanya untuk membaca teks yang sudah ada di skrin anda.
Anda boleh menyemak sama ada alat memuat naik: perhatikan bar kemajuan yang berskala dengan saiz fail, atau buka tab Rangkaian pelayar anda dan lihat sama ada permintaan besar membawa imej anda. Alat yang benar-benar setempat tak buat kedua-duanya.
Nyahkodnya secara setempat sebaliknya
Pendekatan yang menghormati privasi ialah menyahkod kod dalam pelayar anda sendiri, supaya imej tak pernah mengembara.
Pembaca Kod QR IMG.DIY membuat tepat itu. Anda beri ia imej — seret, tampal, atau pilih fail — dan ia melukis gambar ke kanvas dan menyahkod QR dengan pustaka jsQR terus dalam pelayar anda. Tiada apa-apa dimuat naik. Tiada akaun dan tiada pelayan membuat kerja, dan sebaik halaman dimuatkan ia terus berfungsi dengan rangkaian dimatikan. Anda boleh membuktikannya kepada diri sendiri: muatkan alat, hidupkan mod pesawat, dan nyahkod kod — ia masih berfungsi, kerana tak pernah ada pelayan dalam gelung.
Kalau kod ialah URL, alat memberi anda pautan boleh diklik (ditanda rel=nofollow) supaya anda boleh melihat destinasi sebelum anda melaksanakannya. Kalau ia rentetan Wi-Fi atau kad hubungan, anda dapat teks mentah dan butang salin — bacanya, gunanya, dan ia kekal di mesin anda.
Tabiat munasabah untuk kod sensitif
Dua peraturan kecil memastikan anda selamat:
- Lihat teks sebelum anda bertindak. Menyahkod kod menunjukkan anda destinasi atau kandungan sebelum peranti anda menyambung ke apa-apa. Itu sahaja mematikan banyak penipuan berasaskan QR, di mana kod bercetak ditukar kepada satu yang menunjuk ke tempat bermusuhan.
- Padankan alat dengan rahsia. Untuk pautan awam, hampir tak penting di mana anda menyahkod. Untuk kata laluan, token, atau butiran peribadi seseorang, nyahkodnya secara setempat supaya rahsia tak pernah meninggalkan peranti anda sejak mula.
Had jujur berbaloi dinyatakan: ini membaca kod daripada imej yang anda bekalkan, satu pada satu masa, bukan daripada kamera web langsung — pilihan yang disengajakan yang mengekalkan segalanya setempat. Untuk apa sahaja yang kod QR mungkin sembunyikan, membacanya di peranti anda sendiri ialah lalai yang betul.
