arrow_backBlog
·5 min de leitura·Super QR Code Generator Team

Visualização de URL em QR Code: Como Verificar Antes de Escanear

Aprenda como funciona a visualização de URL no iOS, Android e apps de leitura — e os passos exatos para verificar o destino de um QR code antes de abri-lo.

segurança de qr codeanti-phishingquishingverificação de url
Visualização de URL em QR Code: Como Verificar Antes de Escanear
AI-generated

A maioria das pessoas aponta a câmera para um QR code e toca na notificação sem pensar duas vezes. Essa fração de segundo de decisão é exatamente no que os atacantes contam. A visualização de URL — o recurso que mostra o destino antes do seu navegador abrir — é a linha de defesa mais simples que você tem, e a maioria dos usuários não sabe como usá-la corretamente, ou não a usa.

Este artigo explica como a visualização de URL funciona em cada plataforma principal, o que realmente mostra e os sinais de aviso específicos para verificar antes de tocar.

O que a Visualização de URL Realmente Mostra (e o Que Não Mostra)

Quando sua câmera ou app de leitura detecta um QR code, ele decodifica o payload e exibe uma notificação ou banner contendo a URL codificada. Essa visualização é uma leitura direta de tudo que estava embutido na matriz de dados do QR code — não é uma verificação de segurança. A plataforma não está dizendo que o link é seguro; está dizendo para onde ele aponta.

Essa distinção importa. Uma visualização de URL pode mostrar um domínio que parece convincente, como paypa1.com ou amazon-suporte-br.com.br, e seu telefone o exibirá sem aviso algum, porque nem iOS nem Android fazem classificação de phishing em tempo real na fase de visualização.

O que a visualização de URL oferece:

  • A URL de destino bruta antes de você se comprometer a carregá-la
  • Informação suficiente para detectar typosquatting, domínios semelhantes e caminhos suspeitos
  • Um momento de pausa — o que, em si, é protetor

Como Ativar e Ler a Visualização de URL em Cada Plataforma

iPhone (iOS 16+)

O app de Câmera nativo da Apple mostra um banner amarelo no topo ou na base da tela. Toque no banner e ele se expande para mostrar a URL completa antes de abrir o Safari. A configuração-chave é Configurações → Câmera → Escanear Códigos QR — confirme que está ativada. Para uma visualização mais longa, pressione e segure o banner em vez de tocar; isso oferece uma planilha de Compartilhamento com a URL exibida por completo.

Android (varia por fabricante)

Google Lens, câmera nativa do Samsung e a maioria dos apps de câmera Android mostram um chip ou dica com uma URL truncada. O truncamento é o problema: redirecionar-malicioso.com.br/cartao-gift-amazon/r… parece quase inofensivo até você ver o caminho completo. Toque em "Abrir" ou no chip de URL em si — a maioria das implementações Android oferece uma tela intermediária breve ou permite copiar a URL para inspecioná-la. Se o seu não faz, use um app de scanner de QR dedicado (veja abaixo) que exibe a URL completa antes de carregar qualquer coisa.

Apps de Scanner Terceiros

Apps como Kaspersky QR Scanner, scanner de QR da Trend Micro e vários outros realizam uma busca contra bancos de dados de URLs maliciosas conhecidas antes do navegador abrir. Adicionam uma camada de segurança real que as câmeras nativas não têm. A compensação é que exigem permissões de câmera para outro app. Para um negócio que regularmente escaneia códigos de fornecedores externos, locais de eventos ou materiais impressos de fontes desconhecidas, a etapa adicional vale a pena.

O Checklist de Inspeção de Seis Segundos

Depois de ver a visualização de URL, execute estas verificações antes de tocar:

  • Ortografia do domínio: Compare letra por letra. Trocas comuns incluem rn por m, 1 por l e 0 por o. O domínio completo é o que importa — não o caminho.
  • Apropriação da TLD: Um varejista do Brasil usando .ru ou .xyz é um sinal de alerta. Saiba qual TLD a organização realmente usa.
  • Subdomínio versus domínio: amazon.fake-login.com.br tem amazon como subdomínio — o domínio real é fake-login.com.br. A parte mais à direita antes da primeira barra inclinada é o domínio real.
  • Presença de HTTPS: HTTP não é automaticamente malicioso, mas qualquer página pedindo credenciais ou pagamento por HTTP simples deve ser recusada.
  • URLs encurtadas: bit.ly, tinyurl, t.co e serviços similares ocultam completamente o destino. Use um expansor de URL (unshorten.me funciona bem) antes de abrir.
  • Correspondência de contexto: A URL corresponde à marca e ao propósito do QR code no contexto físico? Um código de parquímetro apontando para um domínio .io de startup merece suspeita.

O que Empresas que Imprimem QR Codes Devem Fazer

Se você está no outro lado — colocando QR codes em menus, embalagens ou sinalização — a capacidade de seus leitores verificarem seu destino é um sinal de confiança, não apenas problema deles. Há dois passos práticos:

Use um domínio reconhecível como sua base de redirecionamento. Se você usar uma plataforma de QR dinâmica, verifique se ela suporta domínios personalizados. Uma leitura apontando para vai.suamarca.com.br em vez de um domínio de link curto genérico oferece aos scanners algo que eles realmente podem verificar. Você pode ler mais sobre o que constrói confiança do scanner na guia de sinais de confiança da página de destino.

Prefira códigos dinâmicos onde você controla o destino. Com um QR code dinâmico, você pode atualizar a URL se algo der errado — um redirecionamento comprometido, um domínio que expira ou uma página que fica sinalizada como suspeita. Códigos estáticos são permanentes; uma vez impressos, você não pode se recuperar se a URL for posteriormente sinalizada como suspeita.

Se você é novo em implantar QR codes para seu negócio e quer garantir que está usando a configuração certa desde o início, nosso gerador de QR code suporta domínios personalizados e gerenciamento de redirecionamento em tempo real exatamente por esse motivo.

O checklist de segurança em QR Code vale a pena marcar como favorito como um complemento ao que foi coberto aqui — ele cobre sinais de violação física e verificações contextuais que vão além da URL sozinha.

Pontos-Chave

  • A visualização de URL mostra o destino, mas não confirma que é seguro — você deve ler a URL ativamente.
  • O elemento mais importante a inspecionar é o domínio raiz (a parte imediatamente à esquerda da TLD), não o subdomínio ou caminho.
  • iOS pressionar e segurar e chips de URL do Android ambos exibem a URL completa se você interagir com eles antes de tocar em abrir.
  • URLs encurtadas em QR codes são um risco estrutural; expanda-as antes de abrir.
  • Se você publica QR codes, use um domínio personalizado reconhecível e códigos dinâmicos para poder responder a qualquer comprometimento.

Perguntas frequentes

Como vejo a URL completa antes de abrir um QR code no Android?expand_more
Toque no chip de URL ou dica que aparece depois que sua câmera detecta o código — a maioria das implementações Android oferece uma tela intermediária breve mostrando a URL completa. Se o seu app de câmera nativa a truncar, mude para um app de scanner de QR dedicado que exibe o destino completo e permite copiar ou inspecionar antes do navegador carregar qualquer coisa.
Uma visualização de URL de QR code pode ser falsificada para parecer um site seguro?expand_more
Sim. Os atacantes usam domínios typosquatted (letras trocadas para parecerem marcas legítimas), caracteres Unicode semelhantes e subdomínios enganosos para fazer uma URL parecer confiável à primeira vista. A visualização mostra exatamente o que está codificado — não é filtrada. É por isso que a inspeção letra por letra do domínio raiz é necessária em vez de uma varredura visual rápida.
Quais apps de scanner de QR realizam detecção real de phishing antes de abrir um link?expand_more
Kaspersky QR Scanner e o scanner de QR da Trend Micro verificam URLs contra bancos de dados de malware conhecidos antes de carregá-las. Vários pacotes antivírus (Bitdefender, Avast) também incluem recursos de varredura de QR com verificações de reputação de link. Estes adicionam proteção significativa além do que as câmeras nativas de iOS ou Android fornecem, que não realizam classificação de phishing em tempo real na fase de visualização.
Por que URLs encurtadas dentro de QR codes são consideradas um risco de segurança?expand_more
Uma URL encurtada oculta completamente o destino final — a visualização mostra apenas o domínio do serviço de encurtamento, não aonde você realmente chegará. Isso torna impossível verificar o alvo antes de carregá-lo. Qualquer pessoa que queira escanear um QR code encurtado com segurança deve colar a URL curta em uma ferramenta de expansão primeiro, ou usar um app de scanner que siga e avalie a cadeia de redirecionamento automaticamente.
O que uma empresa deve fazer se alguém colar um QR code fraudulento sobre o dela?expand_more
Remova o código violado imediatamente e audite se outras localizações são afetadas. Se você estiver usando QR codes dinâmicos, verifique sua análise de scans para picos de tráfego inusitados ou anomalias geográficas que possam indicar que o código falso estava ativo. Substitua todos os códigos afetados por novos e considere adicionar laminados resistentes à violação ou inspeções visuais regulares como medida preventiva daqui para frente.