扫描二维码之前应该检查什么?

简短答案

先检查二维码出现的环境和发送者,再检查手机扫描后预览的网址,最后判断它要求执行的动作。二维码本身只是编码数据,常见用途是打开链接、显示付款地址或传递登录信息;危险来自它隐藏了目标地址,并利用“扫码就继续”的习惯把人带到假网站、恶意下载、错误付款或账号绑定流程。来源不明、贴纸覆盖、制造紧迫感、要求登录付款或安装配置的二维码,都应改用已知官网或官方App独立验证。

二维码把链接从文字变成了图像

普通邮件链接至少可能显示域名,鼠标也可以悬停查看目标。二维码把内容编码成黑白图案,人眼无法直接判断其中是官方网址、短链接、电话号码、Wi-Fi配置还是加密货币地址。手机摄像头替用户完成解码,便利性来自减少输入,风险也来自减少了检查机会。

澳洲网络安全中心把利用二维码的钓鱼称为quishing。二维码可以放在邮件、数字平台和实体物品上,引导用户访问仿冒网站、提供个人资料或下载恶意文件;因为链接藏在图像中,一些邮件安全工具也更难检查。Cyber.gov.au:Quishing

扫描动作通常只解码并显示内容,真正高风险往往发生在后续:打开链接、输入密码、授权登录、安装App、允许权限或确认付款。因此不用把每个二维码视为会在镜头对准的一瞬间感染手机,但也不要把扫描与后续操作连成一个无思考动作。

先看二维码为什么会出现在这里

餐厅桌上的菜单、航空公司App里的登机码、自己刚在电脑发起的设备登录和正规账单上的付款码,都有合理上下文。陌生包裹中的“扫码查看谁送的礼物”、突然收到的罚款通知、声称账户即将冻结的邮件、街边提供高额优惠的贴纸,则依靠好奇、恐惧或紧迫感推动行动。

FBI在2025年警告,诈骗者会寄送来源不明的包裹,用二维码诱导收件人提交个人和金融资料或下载恶意软件。FTC也记录过二维码覆盖停车缴费码、伪装包裹问题和账号警告的骗局。FBI:Unsolicited Packages Containing QR CodesFTC:Scammers hide harmful links in QR codes

关键问题不是“这个设计看起来专业吗”,而是“我是否通过另一个可信渠道知道这项事务真实存在”。政府徽标、公司颜色、案例编号和正式语气都可以复制。

实体二维码可以被覆盖

停车表、充电站、餐桌、广告牌和公共告示上的原始二维码,可能被另一个贴纸覆盖。扫描前观察边缘是否翘起、颜色和印刷是否不一致、标签是否盖住原有说明。若涉及付款,优先使用你已经安装并信任的官方App,或手动进入机构官网查找停车区、账单和订单。

即使贴纸看起来原装,也不能仅凭外观确认后台没有被替换。动态二维码服务允许运营者以后改变目标链接,合法账号被盗也可能修改去向。物理完整性只是一个信号,不是最终证明。

扫描后先读预览,不要立刻打开

多数现代相机会显示网址预览。检查真正的主域名,而不是页面标题和前面的熟悉单词。company.example.com属于example.com,但company-login.example.net属于example.net;拼写替换、额外连字符、相似Unicode字符和长短链接都可能掩饰来源。

如果预览只显示短链接,风险不一定高,但可见信息更少。涉及账号、付款或身份资料时,不要依赖短链接跳转,改为手动打开官方App或输入已知网址。打开后再次检查地址栏和浏览器警告。HTTPS只能说明连接被加密,假网站同样可以取得证书。

看它要求你做什么

打开餐厅菜单与要求输入主要邮箱密码,风险不同;查看活动页面与确认银行付款,风险不同。以下动作需要提高警惕:输入密码或多因素验证码;授权把新设备连接到账户;下载App、APK、配置文件或根证书;开放通讯录、照片、辅助功能或设备管理权限;输入银行卡和身份证明;向加密货币地址付款;关闭安全设置。

特别要注意“设备绑定”二维码。有些正规服务让用户在已登录电脑上显示二维码,再用手机官方App扫描以确认登录。诈骗者可能诱导用户扫描他们发来的绑定码,把攻击者设备连接到受害者账户。只扫描自己刚刚在可信服务中主动生成、并且清楚知道将连接什么设备的登录码。

我的判断:二维码风险的本质是取消了可见的过渡步骤

二维码不是一种新的恶意软件类别,而是一种界面压缩。它把“阅读地址—输入地址—确认目标”压缩成“对准—点击”。当人从纸张或电脑邮件拿起手机扫描时,还可能离开公司邮件过滤和浏览器安全环境,把风险转移到个人设备。

因此最有效的防护不是学习识别黑白图案,而是主动恢复被省略的过渡:确认事务、预览目标、核对域名、评估动作、通过独立渠道完成高风险操作。这套方法也适用于短信链接、NFC标签和短网址。

如果已经扫描或输入了资料

只扫描并预览、没有打开或提交,通常只需关闭。若下载了文件但没有打开,删除并检查下载记录;若安装了App或配置,移除它、审查权限并运行系统安全检查。若输入密码,立即从可信设备和官网更换该密码,处理所有复用账户,开启多因素验证并退出陌生会话。

若提交银行卡或付款,立即联系金融机构;若扫描的是加密货币付款码,交易通常难以撤回,应尽快向平台和警方或诈骗举报渠道报告。保存二维码、页面、消息、时间和交易记录作为证据,但不要继续与诈骗者互动。

一分钟检查清单

  • 我是否预期会收到这个二维码,它对应的事务真实吗?
  • 实体标签是否有覆盖、翘边或印刷不一致?
  • 扫描预览中的主域名是否完全正确?
  • 是否可以改用官方App或手动输入官网完成?
  • 页面是否制造立即付款、处罚或账户冻结的压力?
  • 是否要求密码、验证码、设备绑定、安装或高权限?
  • 付款收款方名称和金额是否在确认页再次核对?
  • 如果这是登录码,它是否由我刚刚主动发起?

结论

二维码的便利来自隐藏和压缩,诈骗也利用同一特点。不要仅判断图案来自纸张还是屏幕,也不要只看页面是否漂亮。把注意力放在来源、真实域名和最终动作上;越接近登录、授权、安装和付款,越应离开二维码路径,通过已知官网或官方App独立完成。

相关内容

继续阅读本系列: 《数字生活的隐藏机制》全部文章


了解 Geoffrey Chen 的更多信息

订阅后即可通过电子邮件收到最新文章。