Proč jsou QR kódy rizikové a proč na nich záleží
QR kódy urychlují přístup na webové stránky, k platbám či konfiguraci Wi-Fi, zároveň však obcházejí přirozenou vizuální kontrolu adresy a cílí na nejslabší článek: uživatele a jeho oprávnění. Útočníci využívají falešné nálepky, „přelepování“ legitimních kódů, zneužití URI schémat (např. sms:, tel:, wifi:, geo:), přesměrování a zkracovače odkazů. Cílem bezpečného skenování je minimalizovat udělený souhlas, kontrolovat cílovou adresu a omezit, co může aplikace po naskenování provést.
Model hrozeb: od phishingu po tiché změny nastavení
- Quishing (QR phishing): QR kód vede na falešný přihlašovací formulář, který požaduje kód MFA nebo číslo platební karty.
- Malvertising a přesměrování: řetězec zkracovačů skrývá konečný cíl a vkládá sledovací parametry.
- Tiché spouštění akcí:
mailto:s předvyplněným tělem zprávy,sms:s odesláním na prémiové číslo,tel:s voláním,wifi:s připojením ke škodlivé síti. - Konfigurace zařízení: některé podnikové či proprietární skenery dokážou zapisovat profily (VPN, MDM) – jde o riziko, pokud nepocházejí z důvěryhodných zdrojů.
- Dodatečné sledování: dynamické QR kódy obsahují identifikátor kampaně, parametry UTM nebo jedinečný token uživatele.
Minimalizace oprávnění: zásada „co nejméně a na co nejkratší dobu“
- Přístup ke kameře: povolte jej pouze aplikacím, které skutečně skenují; upřednostňujte systémovou čtečku v aplikaci fotoaparátu. V nastavení zvolte „Pouze při používání“ a pravidelně odebírejte přístup nepoužívaným aplikacím.
- Poloha, mikrofon, úložiště: čtečka QR kódů nepotřebuje polohu ani mikrofon. Snímky ukládejte pouze tehdy, je-li to nezbytné, a do soukromého úložiště.
- Odkazy a výchozí akce: deaktivujte automatické otevírání odkazů po naskenování; vyžadujte potvrzení a náhled URL.
- Integrace a analytika: ve čtečce vypněte „zlepšování produktu“ a sdílení diagnostických údajů; omezte telemetrii.
Bezpečné skenování krok za krokem
- Zkontrolujte fyzické prostředí: Není QR kód přelepený? Odpovídá značení vizuálnímu stylu? Není kód na podezřelém místě (např. na parkovacím automatu, kde se často objevují podvržené kódy)?
- Náhled adresy: použijte čtečku, která zobrazuje celou URL. Dávejte pozor na domény, homoglyfické znaky, subdomény a zkracovače.
- Ověřte protokol: trvejte na
https. U nestandardního schématu (např.wifi:,mailto:) si nechte zobrazit podrobnosti a nespouštějte akci automaticky. - Nepřihlašujte se a neplaťte bez ověření: pokud QR kód požaduje přihlašovací údaje nebo platební údaje, ověřte si cíl jiným kanálem (oficiální aplikací, webovými stránkami organizace nebo telefonicky).
- Nepovolujte instalace: QR kód by neměl vést na soubor APK nebo profil konfigurace mimo oficiální obchod či portál.
Hygiena URL: na co si dávat pozor v náhledu odkazu
- Doména vs. subdoména: rozhodující je registrovaná doména (např.
priklad.com), nikolilogin.priklad.com.badhost.net. - Parametry a přesměrování: dlouhé řetězce,
redirect=,url=,r=autm_*mohou skrývat jiný cíl a sledování. - Homoglyfické triky: znaky podobné latince (např. cyrilské „а“). Podezřelý název raději vždy ověřte ručním zadáním adresy do prohlížeče.
Platby a faktury: bezpečné používání platebních QR kódů
- Bankovní aplikace: skenujte přímo v oficiální bankovní aplikaci, nikoli v univerzální čtečce. Před potvrzením porovnejte IBAN, částku a variabilní symbol.
- Statické vs. dynamické QR kódy: dynamické kódy mohou generovat jedinečný odkaz s identifikátorem. Pokud je to možné, upřednostňujte statické formáty bez sledovacích parametrů a bez nutnosti webového přesměrování.
- Ověření dodavatele: u faktur porovnávejte QR kód s účetními záznamy; podezřelé změny IBAN jsou signálem podvodu.
Wi-Fi, vCard a další schémata: co se děje po naskenování
- Schéma
wifi:: nepovolujte automatické připojení. Čtečka by měla zobrazit SSID, typ zabezpečení a heslo; připojení potvrďte ručně. - vCard / MeCard: čtečka může importovat kontakt se skrytými poznámkami nebo sledovacími URL. Při ukládání do adresáře postupujte opatrně; používejte dočasné kontakty.
- Kalendářové pozvánky: kontrolujte název, organizátora a URL; nepovolujte automatické přidání s upozorněními a sdílením.
Firemní a veřejný kontext: procesy a zásady
- Zásady skenování: povolené aplikace, povinný náhled URL, zákaz instalací z QR kódů, zaznamenávání incidentů.
- Vzdělávání: školte uživatele o útocích quishing, fyzickém přelepování a rozpoznávání podezřelých domén.
- MDM/EMM: vynucujte nastavení oprávnění „pouze při používání“, blokujte neznámá URI schémata a instalaci z neznámých zdrojů.
- Kontrola materiálů: před zveřejněním vlastních QR kódů odstraňte parametry UTM a identifikátory; pro protokoly používejte krátkou dobu uchovávání.
Ochrana soukromí u vlastních QR kódů
- Statické odkazy: pokud analytiku nepotřebujete, nepoužívejte dynamické směrování ani zkracovače.
- Minimalizace údajů: v
mailto:nepředvyplňujte citlivá pole; vsms:neuvádějte úplné osobní údaje. - Transparentnost: pokud shromažďujete metriky, uveďte to na stránce, která se otevře po naskenování, a nabídněte možnost odmítnutí.
- Bezpečná grafika: neskrývejte do QR kódů konfigurace, které mění nastavení systému (profily VPN/MDM), pokud jsou určeny široké veřejnosti.
Výběr aplikace pro skenování: kritéria
- Bez reklam a sledovacích prvků: vybírejte aplikace s minimem knihoven třetích stran nebo používejte vestavěný fotoaparát systému.
- Náhled a potvrzení: aplikace musí zobrazit celou URL a před provedením akce vyžadovat souhlas.
- Historie a soukromí: možnost vypnout historii skenování nebo nastavit krátkou dobu jejího uchovávání; lokální ukládání bez cloudu.
- Oprávnění: pouze kamera, bez přístupu k poloze, mikrofonu, kontaktům či SMS.
Nastavení smartphonu: Android a iOS
- Android: v nastavení aplikací zkontrolujte oprávnění čteček. V prohlížeči povolte blokování automatického „otevírání v aplikaci“ (App Links) u neznámých domén. Zapněte upozornění na škodlivé weby a izolaci profilů (např. pracovní profil pro služební QR kódy).
- iOS: upřednostňujte skenování vestavěným fotoaparátem; v Safari zapněte blokování sledování napříč weby a upozornění na podezřelé weby. Zkontrolujte, které aplikace mají přístup ke kameře.
Rozpoznávání podvrhů v terénu
- Přelepené nálepky: zvrásnění, jiný materiál, přesah mimo oficiální grafiku. Porovnejte je s plakáty a nástěnkami organizátora.
- QR kódy na parkovacích automatech a sdílených kolech: raději ručně otevřete oficiální aplikaci; QR kód může vést na falešný platební portál.
- Náhlé „akce“: QR kód slibuje „výhru“ nebo vyžaduje přihlášení – jde o vysoké riziko. Nezadávejte kódy MFA mimo oficiální doménu.
Reakce na incident: co dělat po chybném naskenování
- Okamžitě ukončete akci: zavřete stránku či aplikaci; neudělujte další oprávnění.
- Změňte hesla/MFA: pokud jste zadali přihlašovací údaje, změňte hesla a odhlaste relace; aktivujte 2FA a vyměňte obnovovací kódy.
- Zkontrolujte transakce: v případě plateb kontaktujte banku a nastavte dočasné limity; podle možností požádejte o zpětné zúčtování platby (chargeback).
- Základní forenzní postup: uložte historii skenování, náhledy URL a čas; incident nahlaste správci sítě či bezpečnosti.
Specifika pro organizátory akcí a veřejné instituce
- Oficiální kanál: vedle QR kódu uvádějte zkrácenou čitelnou adresu (např. doménu druhého řádu), kterou lze zadat ručně.
- Ochrana proti přelepení: používejte reliéfní nebo holografické nálepky, fyzické ochranné vrstvy a nepravidelné rozvržení, aby bylo přelepení zjevné.
- Bez sledování: pokud to není nezbytné, nepoužívejte v QR kódech jedinečné identifikátory; dodržujte zásady minimalizace a informování.
Kontrolní seznam pro uživatele
- Čtečka zobrazuje celou URL a vyžaduje potvrzení.
- Čtečce jste udělili pouze přístup ke kameře, a to pouze při používání.
- Neskenujete QR kódy na místech náchylných k podvodům bez dodatečného ověření.
- Při platbách používáte oficiální bankovní aplikaci a porovnáváte údaje.
- Neinstalujete aplikace ani profily z QR kódů; nepřihlašujete se na neznámých doménách.
Shrnutí: bezpečnost QR kódů jako kombinace opatrnosti a omezených oprávnění
Bezpečné skenování QR kódů stojí na třech pilířích: vizuální a logické ověření cíle, minimalizace oprávnění (kamera ano, vše ostatní ne) a správné výchozí nastavení aplikace – náhled, potvrzení, žádné automatické akce. Dodržováním těchto zásad snížíte pravděpodobnost podvodu i riziko nechtěného sdílení osobních údajů na minimum.
