Vytvořit

Bezpečnost QR kódů

QR kód sám o sobě nebezpečný není — je to jen text zapsaný čtverečky. Nebezpečné je, že ten text nevidíte předem. Tenhle text popisuje, jak si ho zobrazit dřív, než na něj klepnete.

Podvod přes QR kód

Anglicky quishing, tedy phishing přes QR kód. Princip je starý, jen se přesunul z e-mailu na papír: kód vede na stránku, která vypadá jako banka, doručovací služba nebo parkovací automat, a chce po vás přihlašovací údaje nebo číslo karty.

Funguje to líp než e-mailový phishing ze dvou důvodů. Zaprvé u kódu nevidíte adresu předem — u odkazu v e-mailu ji aspoň teoreticky vidět můžete. Zadruhé kód na fyzickém předmětu působí důvěryhodně: co je nalepené na automatu, přece patří k automatu.

Kde se to děje nejčastěji

Nejjednodušší útok je nálepka. Nevyžaduje žádnou techniku — stačí vytisknout vlastní kód a nalepit ho přes původní. Proto se u venkovních automatů vyplatí sáhnout na kód prstem a zkontrolovat, jestli pod ním něco není.

Jak poznat podvodný kód

Než naskenujete kód na veřejném místě:

  1. Podívejte se, jestli není přelepený. Okraj nálepky, jiný papír, jiná barva, nerovný povrch.
  2. Zkontrolujte, jestli sedí ke svému okolí. Kvalitně vyrobený automat s křivě nalepeným kódem z kancelářské tiskárny je podezřelý.
  3. Přečtěte si adresu dřív, než klepnete. Většina telefonů ji ukáže. Když ji neukáže, použijte čtečku, která to umí.
  4. Nezadávejte přihlašovací údaje. Nikdy. Ani do stránky, která vypadá správně. Do banky se přihlašujte přes svou aplikaci, ne přes odkaz z kódu.
Naše čtečka nikdy odkaz sama neotevře. Ukáže celou adresu, zvýrazní doménu a upozorní na známé triky. Rozhodnutí necháme na vás — a to je celý rozdíl oproti fotoaparátu, který rovnou nabízí otevření.

Na co se dívat v adrese

Jediná část adresy, na které záleží, je doména — tedy to, co je před prvním lomítkem. Zbytek si útočník napíše, jak chce.

Podobné znaky

Doména může používat písmena z jiné abecedy, která vypadají stejně. Cyrilské а je od latinského a okem nerozeznatelné, ale vede jinam. Tomu se říká homografický útok.

Prohlížeč takovou doménu často zobrazí ve tvaru začínajícím xn--. Když ho uvidíte na adrese, která má být běžná česká firma, něco nesedí.

Jméno před zavináčem

Adresa https://banka.cz@zlodej.cz/login vede na zlodej.cz, ne na banku. Všechno před zavináčem prohlížeč zahodí. Je to starý trik, který pořád funguje, protože lidé čtou adresu zleva.

Zkracovače

Odkaz přes zkracovač skutečný cíl schová a uvidíte ho až po otevření. U kódu na veřejném místě je zkracovač důvod k opatrnosti — poctivá firma nemá důvod cíl skrývat.

Podobná doména

Klasika: přidané slovo, pomlčka nebo jiná koncovka. Rozdíl mezi mojebanka.cz a moje-banka.cz je jedna pomlčka a celý účet.

Platební kódy

U platby z QR kódu telefon nepřevede peníze sám — otevře bankovní aplikaci s vyplněnými údaji. Ty údaje si přečtěte, než platbu potvrdíte.

Podvodná faktura je nejdražší varianta. Dopis vypadá jako od skutečného dodavatele, částka sedí, jen číslo účtu je jiné. U nových dodavatelů a u faktur nad běžnou částku si účet ověřte jinou cestou — telefonem na číslo, které znáte, ne na to z dopisu.

Wifi kódy

Wifi kód připojí zařízení k síti bez psaní hesla. Pohodlné v kavárně, nebezpečné u kódu neznámého původu: provozovatel sítě vidí, kam se připojujete, a může se pokusit provoz odklonit.

Naše čtečka u wifi kódu vždycky upozorní, o jakou síť jde, ještě než se cokoli připojí.

Naskenoval jsem něco divného

Samotné naskenování kódu vám neublíží. Škoda vzniká až tím, co uděláte potom.

Když jste jen otevřeli stránku:

Když jste zadali přihlašovací údaje:

Když jste zaplatili:

Pro firmy: chraňte své kódy

Když kódy tisknete a vystavujete, riziko nesete i vy — podvržený kód na vašem automatu poškodí vaši značku.

U statických kódů nemá kudy uniknout ani obsah. Když u nás vytvoříte platební kód, číslo účtu se nikdy nedostane na náš server — počítá se ve vašem prohlížeči. Ověřit si to můžete v nástrojích pro vývojáře, záložce Síť.

Co dál

Jak kódy tvořit tak, aby fungovaly, najdete v Průvodci QR kódy.

Naposledy upraveno 1. září 2026.