二维码的安全:安全使用需要注意什么
二维码里潜藏的安全风险
二维码只要把手机凑上去就能打开链接,方便是方便,但正因为这份轻便,它也带来了安全上的风险。最大的问题在于:只看二维码本身,是无法确认链接目标的。也正因如此,就算有人在正规的二维码上盖贴了另一个二维码,张贴方和使用者都无法从外观上察觉。
如果是传统的文字链接,点击之前可以用眼睛把链接看一遍。但二维码把信息编码进了黑白点阵,人眼根本判别不出它指向哪里。利用这一特性的攻击,正在世界各地增加。而且二维码是印在纸上的图案,即使发现有问题,也很难像网页那样立刻收回或替换掉已经散发出去的那些。
有代表性的攻击手法
利用二维码的攻击有若干套路,把有代表性的几种记在心里,是防御的第一步。
- 二维码钓鱼(Quishing):散发指向假冒网站的二维码,把人骗到伪装成正规服务的页面上。攻击者常冒充银行、支付服务、快递公司,窃取登录信息和信用卡号。把二维码作为附件放进邮件的案例也在增多。
- 二维码被替换:攻击者把假的二维码贴到店铺或公共设施张贴的正规二维码上面,属于物理层面的手法。海外已有停车场缴费用二维码被替换的报告。
- 散播恶意软件:从二维码打开的页面诱导用户安装恶意应用,用「需要进行安全更新」这类假消息让人下载非法程序。
- 滥用 Wi-Fi 连接:设置一个内含自动连接恶意 Wi-Fi 网络指令的二维码,从而窃听通信。咖啡馆、机场这类公共场所都存在这种风险。连接之后,同一网络内的其他设备也可能成为攻击的入口。
个人用户应该做的事
下面介绍日常使用二维码的个人用户为确保安全应当落实的做法。
- 扫描后先看链接:扫完二维码、浏览器打开之前,一定要看一眼显示出来的链接。确认它是不是正规域名,里面有没有夹着可疑的字符串。
- 确认是 HTTPS:看链接是否以 HTTPS 开头。只有 HTTP 的站点通信不加密,信息存在被窃听的风险。
- 留意公共场所的二维码:停车场、餐厅、公共交通设施张贴的二维码有被替换的可能。确认一下有没有贴纸叠在上面,图案是不是作为整张印刷品的一部分自然地印在那里。
- 把系统和应用保持最新:把手机的操作系统和浏览器升级到最新版本,就能挡住利用已知漏洞的攻击。
- 可疑的二维码不要扫:来源不明的二维码、贴在路边的二维码、来自可疑邮件的二维码,都应该避开不扫。「扫一下看看是什么」这种好奇心,本身就是攻击者所指望的东西。
企业与店铺应采取的安全措施
把二维码用于业务的企业和店铺,既要防止自家的二维码被滥用,也要建起保护顾客的机制。
- 定期检查二维码:定期确认张贴在店铺和设施里的二维码有没有被替换。设在不特定多数人都能接触的位置的二维码尤其要留意。
- 管理好缩短网址:如果二维码里用的是缩短网址,一旦缩短网址服务的账号被夺取,链接目标就有被篡改的风险。请启用据称能阻止 99% 以上非法登录的双因素认证,并定期查看访问日志。
- 善用动态二维码:使用事后可以更改链接目标的动态二维码,出问题时能立刻把链接作废。但动态二维码服务本身的安全性也需要确认。
- 在二维码旁并列印出正规链接:把链接目标以文字形式印在二维码附近,用户就能用眼睛核对,对替换攻击的抵抗力随之提高。
- 对员工做安全培训:对经手二维码的员工,培训如何确认是否被替换、以及发现可疑二维码后的上报流程。同时把顾客反映「链接目标很奇怪」时的应对窗口也一并定下来。
二维码支付的安全
二维码支付在日本已经广泛普及,但因为直接牵涉金钱,需要格外高的安全意识。
- 商家出示型(MPM)的风险:由店铺出示二维码、顾客扫描后付款的方式。二维码一旦被替换,收款方就有被改成攻击者账户的风险。
- 用户出示型(CPM)的安全性:由店铺扫描顾客手机上显示的二维码的方式。这种二维码是动态生成的、有效期很短,因此一般认为比 MPM 更安全。
- 保护支付应用:给支付应用设置生物识别或密码锁,防止手机丢失后被人冒用。
与支付相关的二维码,在便利性与安全性之间取得平衡尤其重要。
相关文章:二维码的纠错也欢迎一并阅读。
安全使用二维码的要点小结
二维码用对了是非常方便的工具,但使用之前,最好先把可能出现的安全风险理解清楚。把要点整理如下。
- 扫描之后一定核对链接,可疑的链接不要打开
- 对张贴在公共场所的二维码,先怀疑它有没有被替换
- 把操作系统和应用始终保持在最新状态
- 企业要落实二维码的定期检查和员工培训
- 支付用二维码要格外谨慎对待,并加强应用本身的安全设置
想安全地享受二维码带来的便利,关键在于平时就带着安全意识去用它。不必因为怕出事就不用,只要在扫描前后各花一两秒确认,大多数手法都能挡住。
二维码的便利与它的安全风险,本来就是一体两面。