Vytvoriť

Bezpečnosť QR kódov

QR kód sám o sebe nebezpečný nie je — je to len text zapísaný štvorčekmi. Nebezpečné je, že ten text nevidíte vopred. Tento text popisuje, ako si ho zobraziť skôr, než naň ťuknete.

Podvod cez QR kód

Anglicky quishing, teda phishing cez QR kód. Princíp je starý, len sa presunul z e-mailu na papier: kód vedie na stránku, ktorá vyzerá ako banka, doručovacia služba alebo parkovací automat, a chce od vás prihlasovacie údaje alebo číslo karty.

Funguje to lepšie než e-mailový phishing z dvoch dôvodov. Po prvé pri kóde nevidíte adresu vopred. Po druhé kód na fyzickom predmete pôsobí dôveryhodne: čo je nalepené na automate, predsa patrí k automatu.

Kde sa to deje najčastejšie

Najjednoduchší útok je nálepka. Nevyžaduje žiadnu techniku — stačí vytlačiť vlastný kód a nalepiť ho cez pôvodný. Preto sa pri vonkajších automatoch oplatí prejsť po kóde prstom a skontrolovať, či pod ním niečo nie je.

Ako spoznať podvodný kód

Než naskenujete kód na verejnom mieste:

  1. Pozrite sa, či nie je prelepený. Okraj nálepky, iný papier, iná farba, nerovný povrch.
  2. Skontrolujte, či sedí k svojmu okoliu. Kvalitne vyrobený automat s krivo nalepeným kódom z kancelárskej tlačiarne je podozrivý.
  3. Prečítajte si adresu skôr, než ťuknete. Väčšina telefónov ju ukáže. Keď ju neukáže, použite čítačku, ktorá to vie.
  4. Nezadávajte prihlasovacie údaje. Nikdy. Ani do stránky, ktorá vyzerá správne. Do banky sa prihlasujte cez svoju aplikáciu, nie cez odkaz z kódu.
Naša čítačka nikdy odkaz sama neotvorí. Ukáže celú adresu, zvýrazní doménu a upozorní na známe triky. Rozhodnutie necháme na vás — a to je celý rozdiel oproti fotoaparátu, ktorý rovno ponúka otvorenie.

Na čo sa pozerať v adrese

Jediná časť adresy, na ktorej záleží, je doména — teda to, čo je pred prvou lomkou. Zvyšok si útočník napíše, ako chce.

Podobné znaky

Doména môže používať písmená z inej abecedy, ktoré vyzerajú rovnako. Cyrilské а je od latinského a okom nerozoznateľné, ale vedie inam. Tomu sa hovorí homografický útok.

Prehliadač takúto doménu často zobrazí v tvare začínajúcom xn--. Keď ho uvidíte na adrese, ktorá má byť bežná slovenská firma, niečo nesedí.

Meno pred zavináčom

Adresa https://banka.sk@zlodej.sk/login vedie na zlodej.sk, nie na banku. Všetko pred zavináčom prehliadač zahodí. Je to starý trik, ktorý stále funguje, pretože ľudia čítajú adresu zľava.

Skracovače

Odkaz cez skracovač skutočný cieľ skryje a uvidíte ho až po otvorení. Pri kóde na verejnom mieste je skracovač dôvod na opatrnosť — poctivá firma nemá dôvod cieľ skrývať.

Podobná doména

Klasika: pridané slovo, pomlčka alebo iná koncovka. Rozdiel medzi mojabanka.sk a moja-banka.sk je jedna pomlčka a celý účet.

Platobné kódy

Pri platbe z QR kódu telefón neprevedie peniaze sám — otvorí bankovú aplikáciu s vyplnenými údajmi. Tie údaje si prečítajte, než platbu potvrdíte.

Podvodná faktúra je najdrahší variant. List vyzerá ako od skutočného dodávateľa, suma sedí, len číslo účtu je iné. Pri nových dodávateľoch a pri faktúrach nad bežnú sumu si účet overte inou cestou — telefónom na číslo, ktoré poznáte, nie na to z listu.

Wifi kódy

Wifi kód pripojí zariadenie k sieti bez písania hesla. Pohodlné v kaviarni, nebezpečné pri kóde neznámeho pôvodu: prevádzkovateľ siete vidí, kam sa pripájate, a môže sa pokúsiť prevádzku odkloniť.

Naša čítačka pri wifi kóde vždy upozorní, o akú sieť ide, ešte než sa čokoľvek pripojí.

Naskenoval som niečo divné

Samotné naskenovanie kódu vám neublíži. Škoda vzniká až tým, čo urobíte potom.

Keď ste len otvorili stránku:

Keď ste zadali prihlasovacie údaje:

Keď ste zaplatili:

Pre firmy: chráňte svoje kódy

Keď kódy tlačíte a vystavujete, riziko nesiete aj vy — podvrhnutý kód na vašom automate poškodí vašu značku.

Pri statických kódoch nemá kadiaľ uniknúť ani obsah. Keď u nás vytvoríte platobný kód, číslo účtu sa nikdy nedostane na náš server — počíta sa vo vašom prehliadači. Overiť si to môžete v nástrojoch pre vývojárov, záložke Sieť.

Čo ďalej

Ako kódy tvoriť tak, aby fungovali, nájdete v Sprievodcovi QR kódmi.

Naposledy upravené 1. septembra 2026.