arrow_backBlog
·5 Min. Lesezeit·Super QR Code Generator Team

QR-Code URL-Vorschau: So verifizierst du vor dem Scannen

Lerne, wie URL-Vorschau auf iOS, Android und Scanner-Apps funktioniert — und die genauen Schritte, um ein QR-Code-Ziel vor dem Öffnen zu überprüfen.

qr-code-sicherheitanti-phishingquishingurl-verifizierung
QR-Code URL-Vorschau: So verifizierst du vor dem Scannen
AI-generated

Die meisten Menschen halten ihre Kamera an einen QR-Code und tippen auf die Benachrichtigung, ohne eine Sekunde länger nachzudenken. Diese Bruchteile-Sekunde Entscheidung ist genau das, worauf Angreifer zählen. Die URL-Vorschau — die Funktion, die dir das Ziel anzeigt, bevor dein Browser es öffnet — ist die einfachste Verteidigungslinie, die du hast. Und die meisten Nutzer wissen nicht, wie man sie richtig nutzt oder kennen sie gar nicht.

Dieser Beitrag erklärt, wie die URL-Vorschau auf jeder großen Plattform funktioniert, was sie wirklich zeigt, und welche spezifischen Warnsignale du überprüfen solltest, bevor du tippst.

Was die URL-Vorschau wirklich zeigt (und was nicht)

Wenn deine Kamera oder Scanner-App einen QR-Code erkennt, dekodiert sie die Daten und zeigt eine Benachrichtigung oder ein Banner mit der eingebetteten URL an. Diese Vorschau ist ein direktes Abbild von dem, was in der Datenmatrix des QR-Codes eingebettet ist — es ist keine Sicherheitsprüfung. Die Plattform sagt dir nicht, dass der Link sicher ist; sie sagt dir, wohin er führt.

Diese Unterscheidung ist wichtig. Eine URL-Vorschau kann dir eine überzeugend aussehende Domain wie paypa1.com oder amazon-support-uk.co anzeigen, und dein Telefon wird sie ohne Warnung anzeigen, weil weder iOS noch Android eine Echtzeit-Phishing-Klassifizierung in der Vorschau-Phase durchführen.

Was die URL-Vorschau dir gibt:

  • Die rohe Ziel-URL, bevor du dich zum Laden verpflichtest
  • Genug Informationen, um Typosquatting, ähnlich aussehende Domains und verdächtige Pfade zu erkennen
  • Einen Moment der Reibung — was an sich schon schützend wirkt

So aktivierst und nutzt du die URL-Vorschau auf jeder Plattform

iPhone (iOS 16+)

Apples native Kamera-App zeigt ein gelbes Banner oben oder unten im Rahmen an. Tippe auf das Banner und es erweitert sich, um die vollständige URL vor dem Öffnen von Safari anzuzeigen. Die wichtigste Einstellung ist Einstellungen → Kamera → QR-Codes scannen — bestätige, dass es aktiviert ist. Für einen längeren Blick drücke das Banner lange anstatt zu tippen; das gibt dir ein Share-Sheet mit der URL in voller Länge angezeigt.

Android (variiert je nach Hersteller)

Google Lens, Samsungs native Kamera und die meisten Android-Kamera-Apps zeigen einen Chip oder Tooltip mit einer verkürzten URL. Die Verkürzung ist das Problem: evil-redirect.net/amazon-giftcard/r… sieht fast harmlos aus, bis du den kompletten Pfad siehst. Tippe auf „Öffnen" oder den URL-Chip selbst — die meisten Android-Implementierungen geben dir einen kurzen Zwischenschirm oder erlauben dir, die URL zur Überprüfung zu kopieren. Wenn deins das nicht tut, verwende eine dedizierte QR-Scanner-App (siehe unten), die die vollständige URL zeigt, bevor etwas geladen wird.

Drittanbieter-Scanner-Apps

Apps wie Kaspersky QR Scanner, Trend Micros QR-Scanner und mehrere andere führen einen Abgleich gegen Datenbanken bekannter bösartiger URLs durch, bevor der Browser öffnet. Sie fügen eine echte Sicherheitsebene hinzu, die native Kameras nicht haben. Der Kompromiss ist, dass sie Kameraberechtigungen für eine andere App erfordern. Für ein Unternehmen, das regelmäßig Codes von externen Lieferanten, Veranstaltungsorten oder Druckmaterialien aus unbekannten Quellen scannt, ist der zusätzliche Schritt die Mühe wert.

Die Sechssekunden-Inspektions-Checkliste

Sobald du die URL-Vorschau siehst, durchlaufe diese Prüfungen, bevor du tippst:

  • Domain-Rechtschreibung: Vergleiche Buchstabe für Buchstabe. Häufige Tauschungen sind rn für m, 1 für l und 0 für o. Die vollständige Domain ist das, worauf es ankommt — nicht der Pfad.
  • TLD-Angemessenheit: Ein britischer Einzelhändler, der .ru oder .xyz verwendet, ist ein Warnsignal. Wisse, welche TLD die Organisation wirklich nutzt.
  • Subdomain vs. Domain: amazon.fake-login.com hat amazon als Subdomain — die tatsächliche Domain ist fake-login.com. Der rechteste Teil vor dem ersten einfachen Schrägstrich ist die echte Domain.
  • HTTPS-Präsenz: HTTP ist nicht automatisch bösartig, aber jede Seite, die um Anmeldedaten oder Zahlungen über einfaches HTTP bittet, sollte abgelehnt werden.
  • Verkürzte URLs: bit.ly, tinyurl, t.co und ähnliche Services verbergen das Ziel vollständig. Verwende einen URL-Expander (unshorten.me funktioniert gut) vor dem Öffnen.
  • Kontext-Übereinstimmung: Passt die URL zur Marke und zum Zweck des QR-Codes im physischen Kontext? Ein Parkautomaten-Code, der zu einer .io-Startup-Domain führt, rechtfertigt Verdacht.

Was Unternehmen tun sollten, die QR-Codes drucken

Wenn du auf der anderen Seite bist — QR-Codes auf Menüs, Verpackungen oder Beschilderung platzierst — ist die Fähigkeit deiner Leser, dein Ziel zu überprüfen, ein Vertrauenssignal, nicht nur ihr Problem. Es gibt zwei praktische Schritte:

Nutze eine erkennbare Domain als Umleitungsbasis. Wenn du eine dynamische QR-Plattform nutzt, überprüfe, ob sie benutzerdefinierte Domains unterstützt. Ein Scan, der zu go.yourbrand.com führt, anstatt zu einer generischen Short-Link-Domain, gibt Scannern etwas, das sie wirklich überprüfen können. Du kannst mehr über das, was das Vertrauen von Scannern aufbaut, in unserem QR-Code-Landingpage Vertrauenssignale-Leitfaden nachlesen.

Bevorzuge dynamische QR-Codes, wo du das Ziel kontrollierst. Mit einem dynamischen QR-Code kannst du die URL aktualisieren, wenn etwas schiefgeht — eine kompromittierte Umleitung, eine Domain, die abläuft, oder eine Seite, die als verdächtig gekennzeichnet wird. Statische Codes sind dauerhaft; einmal gedruckt, kannst du nicht reagieren, wenn die URL später als verdächtig gekennzeichnet wird.

Wenn du neu dabei bist, QR-Codes für dein Unternehmen bereitzustellen und von Anfang an sicherstellen möchtest, dass du das richtige Setup nutzt, unterstützt unser QR-Code-Generator benutzerdefinierte Domains und Live-Umleitungsverwaltung genau aus diesem Grund.

Die QR-Code-Sicherheitsprüfung-Checkliste ist es wert, als Begleitung zu dem, was hier behandelt wird, gebookmarkt zu werden — sie deckt physische Manipulationszeichen und Kontextprüfungen ab, die über die URL allein hinausgehen.

Wichtige Erkenntnisse

  • Die URL-Vorschau zeigt das Ziel, bestätigt aber nicht, dass es sicher ist — du musst die URL aktiv lesen.
  • Das wichtigste zu prüfende Element ist die Root-Domain (der Teil unmittelbar links der TLD), nicht die Subdomain oder der Pfad.
  • iOS Long-Press und Android URL-Chips zeigen beide die vollständige URL, wenn du damit interagierst, bevor du dich durchklickst.
  • Verkürzte URLs in QR-Codes sind ein strukturelles Risiko; erweitere sie vor dem Öffnen.
  • Wenn du QR-Codes veröffentlichst, nutze eine erkennbare benutzerdefinierte Domain und dynamische Codes, damit du auf jeden Kompromiss reagieren kannst.

Häufige Fragen

Wie sehe ich die vollständige URL, bevor ich einen QR-Code auf Android öffne?expand_more
Tippe auf den URL-Chip oder Tooltip, der nach der Erkennung des Codes durch deine Kamera angezeigt wird — die meisten Android-Implementierungen zeigen dir einen kurzen Zwischenschirm mit der vollständigen URL. Wenn deine native Kamera-App sie abkürzt, wechsle zu einer dedizierten QR-Scanner-App, die das vollständige Ziel anzeigt und dir ermöglicht, es vor dem Laden im Browser zu kopieren oder zu überprüfen.
Kann eine QR-Code-URL-Vorschau gefälscht werden, um wie eine sichere Website auszusehen?expand_more
Ja. Angreifer verwenden Typosquatting-Domains (Buchstaben, die wie legitime Marken aussehen), täuschend ähnliche Unicode-Zeichen und irreführende Subdomains, um eine URL auf den ersten Blick vertrauenswürdig wirken zu lassen. Die Vorschau zeigt genau das, was kodiert ist — sie wird nicht gefiltert. Deshalb ist eine zeichenweise Überprüfung der Root-Domain notwendig, anstatt eines schnellen visuellen Scans.
Welche QR-Scanner-Apps führen echte Phishing-Erkennung vor dem Öffnen eines Links durch?expand_more
Kaspersky QR Scanner und Trend Micros QR-Scanner überprüfen URLs gegen Datenbanken bekannter bösartiger Seiten, bevor sie sie laden. Mehrere Antivirus-Suites (Bitdefender, Avast) enthalten auch QR-Scan-Funktionen mit Link-Reputationsprüfungen. Diese bieten sinnvollen Schutz über das hinaus, was die nativen iOS- oder Android-Kameras bieten, die keine Echtzeit-Phishing-Klassifizierung in der Vorschau-Phase durchführen.
Warum werden verkürzte URLs in QR-Codes als Sicherheitsrisiko betrachtet?expand_more
Eine verkürzte URL verbirgt das endgültige Ziel vollständig — die Vorschau zeigt nur die Domain des Verkürzungsdienstes, nicht wo du wirklich landen wirst. Das macht es unmöglich, das Ziel vor dem Laden zu überprüfen. Wer einen QR-Code mit verkürzter URL sicher scannen möchte, sollte die kurze URL erst in ein Expander-Tool einfügen, oder eine Scanner-App verwenden, die die Umleitungskette automatisch folgt und bewertet.
Was sollte ein Unternehmen tun, wenn jemand einen betrügerischen QR-Code über seinen klebt?expand_more
Entferne den manipulierten Code sofort und überprüfe, ob andere Standorte betroffen sind. Wenn du dynamische QR-Codes nutzt, überprüfe deine Scan-Analytics auf ungewöhnliche Traffic-Spitzen oder geografische Anomalien, die darauf hindeuten könnten, dass der gefälschte Code aktiv war. Ersetze alle betroffenen Codes durch neue, und erwäge die Verwendung von manipulationssicheren Überlaminations oder regelmäßigen visuellen Inspektionen als vorbeugende Maßnahme für die Zukunft.