Objavljivanje QR koda bez provjere odredišnog URL-a poput je razdavanja vizitnih karata s pogrešnim brojem telefona — osim što ta greška može izložiti vaše kupce stranicama za krađu podataka. Većina poslovanja potpuno preskače provjeru odredišta i probleme otkriva tek kada dobiju prigovor zbog skeniranja. Ova lista provjere rješava taj jaz prije nego što vaš kod bude distribuiran.
Zašto Je Odredišni URL Vaša Najveća Sigurnosna Opasnost
Vizualni dizajn QR koda ništa ne govori o mjestu na koje vodi. Besprijekorni, brendirani kod može jednako lako voditi na stranicu za prikupljanje vjerodajnica kao i na legitimnu stranicu. Napadači to znaju, zbog čega su napadi kroz QR kodove — fising kroz QR kodove — postali omiljena tehnologija za zaobilaženje email filtera.
Sam kod nije jedina opasnost. Ako koristite sloj preusmjeravanja (kao sa svakim dinamičkim QR kodom), odredište se može u tišini promijeniti nakon tiska. Provjera odredišta treba se dogoditi u dva trenutka: kada prvi put kreirate kod, i povremeno dok je aktivan u vanjskim uvjetima.
7 Provjera za Reviziju Odredišta
Prođite kroz sve stavke dolje prije nego što označite kod kao spreman za tisk ili objavljivanje.
1. Potvrdi da je Protokol HTTPS
Otvori odredišni URL u pregledniku. Provjeri da adresna traka prikazuje bravu i https://. HTTP stranica prenosi podatke u čistom tekstu — ako QR kod vodi na prijavu ili obrazac, to je ozbiljan problem. Većina hosting platformi ima omogućenu HTTPS od 2023. kao zadanu opciju, ali starije mikrostranice i interni alati ponekad i dalje koriste HTTP.
2. Provjeri Cijeli URL za Varalice Sličnosti
Kopiraj odredišni URL u editor čistog teksta i procitaj svaki znak. Česte zamjene koje trebam tražiti:
rnumjestom(npr.kompanija.hrvscompany.hr)- Unicode homoglife (
аpple.coms ćiriličnim "а") - Dodatne crtice ili poddomene (
brand.prijava.napadac.com) - Zamjene TLD-a (
vasastran.coumjestovasastran.com)
Ako koristiš skraćivač URL-a ili preusmjeravanje, prvo ga proširi s alatom poput urlex.org prije nego što pokrenešš ovu provjeru.
3. Testiraj URL u Google Safe Browsing
Zalijepi potpuni odredišni URL u Google Transparency Report provjerenica (transparencyreport.google.com/safe-browsing/search). Ova baza podataka označava lokacije poznate po zlonamjernom softveru, fisinganju i varljivom sadržaju. Trebat će ti deset sekundi i hvataš URL-e koji izgledaju legitimno ali su već na crnoj listi.
4. Provjeri Starost Registracije Domene
Domena registrirana u zadnjih 30–60 dana je žuto upozorenje, posebno ako je tvoje odredište stranica za slijetanje koju je izradila agencija ili partner. Koristi bilo koji WHOIS lookup da vidiš datum stvaranja. Napadači često registriraju nove domene za kampanje jer su stare, pouzdane domene skupe. Ako partner gradi tvoju stranicu na potpuno novoj domeni, pitaj zašto.
5. Provjeri Vlasništvo Svakog Preusmjeravanja u Nizu
Dinamički QR kodovi često prolaze kroz: kratka veza tvoje QR platforme → tvoj URL preusmjeravanja → završna stranica. Svaki hop je moguća točka preuzimanja. Prijavi se na kontrolnu ploču tvoje QR platforme, prati svaki sloj preusmjeravanja i potvrdi da kontroliraš — ili eksplicitno vjeruješ — svakoj domeni u nizu. Kod koji prolazi kroz posrednika koji ne prepoznaješ ne bi trebalo da ispisuješ.
Razumijevanje razlike između statičnih i dinamičkih kodova je važno ovdje: sa statičkim QR kodovima, završni URL je ugrađen i ne može se promijeniti, što uklanja rizik sloja preusmjeravanja ali dodaje vlastita ograničenja. Usporedba statičnih i dinamičkih QR kodova je vrijedna čitanja ako nisi siguran koja arhitektura odgovara tvojoj toleranciji rizika.
6. Testiraj Odredište na Mobilnoj Uređaju
Desktopski preglednici skrivaju puno ponašanja preusmjeravanja. Otvori URL na Android uređaju i odvojeno na iPhoneu. Potvrdi:
- Da se stranica stvarno učitava (bez greške servera)
- Da je prikazana stranica ona koju si namjeravao
- Da se ne pojavljuju neočekivani zahtjevi dozvole (kamera, lokacija, kontakti)
- Da se završni URL u mobilnom pregledniku podudara s očekivanim odredištem
Ovaj korak također hvata preusmjeravanja specifična za uređaj koja se pokidavaju samo na mobilnom — tehniku koju stranice za fising ponekad koriste da izbjegnu provjere sigurnosti na radnoj površini.
7. Printscreen i Bilježi Odredište Prije Objavljivanja
Zasnimaj datumiranu sliku uživo odredišne stranice i spremi je uz datoteke kampanje. To ti daje osnovu za usporedbu tijekom periodičnih revizija. Ako partner ili platforma kasnije izmijeni stranicu, imaš dokaz što bi trebala prikazati. Za kampanje visokog volumena, obična tablica sa svakim kodom, kraćim URL-om, odredišnim URL-om i datumom revizije je dovoljna.
Kontinuirano Praćenje Dopo Što Je Kod Aktivan
Jednokratna revizija pri pokretanju nije dovoljna za kodove na tiskanim materijalima koji ostaju u vanjskim uvjetima mjesecima. Postavljena podsjetnik da ponovo pokrenešš provjere 2 i 3 na tvojim kodovima s najvećim prometom svakih 30 dana. Ako tvoja QR platforma uključuje analitiku skeniranja, prati neobične geografske anomalije ili neuobičajene vrhunske obrasce — oni mogu signalizirati da je odredište preusmjereno negdje gdje nisi namjeravao.
Za fizičke kodove na trajnoj signalizaciji, također provjeri smjernice o detektiranju i sprječavanju tampiranja, budući da revizije odredišta same neće uhvatiti naljepnicu postavljenu preko tvoga izvornog koda.
Sve to možeš graditi u ponovljiv proces prije pokretanja koristeći naš QR kod generator — kreiraj kod, bilježi odredište, pokreni sedam provjera, zatim odobri za tisk.
Ključne Zaključke
- Uvijek provjeri
https://i inspiciraj odredišni URL znak po znak prije objavljivanja bilo kojeg QR koda. - Proširi skraćene URL-e i prati svaki hop preusmjeravanja da potvrdiš da kontroliraš ili eksplicitno vjeruješ svakoj domeni.
- Koristi Google Safe Browsing da provjeriš za URL-e na crnoj listi — besplatno je i trebat će ti samo sekunde.
- Mlade domene (mlađe od 60 dana) na stranicama za slijetanje koje gradi partner zaslužuju dodatnu pažnju.
- Testiraj na iOS-u i Androidu, ne samo na desktopskom pregledniku.
- Dokumentiraj odredište s datumiranom slikom da omogućiš buduće usporedne revizije.
- Ponovo provjerite aktivne kodove svakih 30 dana, ne samo pri pokretanju.
