Bir karekod (QR), gözle okunamayan bir bağlantıyı içinde taşır. Bu yüzden çoğu kişi bir karekodu, nereye gittiğini görmeden tarar. Sahte karekodların dayandığı nokta tam da bu güvendir: kod okunamadığı için sorgulanmaz. Oysa bir karekod da tıpkı bir bağlantı gibi doğru ya da sahte bir adrese götürebilir.
Bu rehber, karekodla girişte güvenliği korku yaymadan, yöntemle ele alır. Sahte ve üzerine yapıştırılmış karekodların nasıl çalıştığını, taramadan önce hedef adresi nasıl göreceğinizi ve karekod sonrası sahte sayfaları nasıl fark edeceğinizi anlatır. Meritking giriş deneyiminde, kendi cihazınızda ürettiğiniz güvenli karekod ile dışarıdan gelen bir karekodun neden farklı olduğunu da netleştirir.
Bu rehberde
BağlamKarekod neden hedef
Bir karekod, bir bağlantının makineyle okunabilen hâlidir. İnsan gözü onun içindeki adresi göremez; bu yüzden karekod doğası gereği bir güven ister. Kullanıcı kodu tarar ve kameranın ya da uygulamanın onu doğru yere götüreceğini varsayar. Bu varsayım çoğu zaman doğrudur, ama her zaman değil.
Sahte karekodların gücü tam da bu görünmezlikten gelir. Bir bağlantının yazısını okuyup şüphelenebilirsiniz; ama bir karekodun içindeki adresi taramadan göremezsiniz. Bu yüzden karekod, sahte bir adresi gizlemek için elverişli bir kılıftır. Güvenliği sağlamanın yolu, bu görünmez adresi taramadan önce görünür kılmaktır.
Bir karekod, içindeki adresi gözden gizler. Sahte karekodların dayanağı bu görünmezliktir. Güvenlik, o gizli adresi taramadan önce görünür kılmakla başlar.
YöntemSahte karekod nasıl çalışır
Sahte bir karekodun en yaygın biçimi, gerçek bir kodun üzerine yapıştırılmasıdır. Bir afişteki, masadaki ya da vitrindeki gerçek kodun üzerine, aynı boyutta sahte bir etiket yapıştırılır. Kod görünüşte yerindedir ve gerçektir; oysa artık başka bir adrese götürmektedir. Kullanıcı hiçbir şeyin değiştiğini fark etmeden sahte kodu tarar.
İkinci yaygın biçim, karekodu bir mesajla ya da e-postayla göndermektir. Burada kod, ‘hızlı giriş’ ya da ‘hesabını doğrula’ gibi bir bahaneyle sunulur. Her iki durumda da amaç aynıdır: hedef adresi gizleyip kullanıcıyı sahte bir giriş sayfasına yönlendirmek. Sayfa gerçek giriş ekranına benzetilir ve kullanıcıdan bilgilerini girmesi istenir.
Sahte karekod, gerçek bir kodun üzerine yapıştırılabilir ya da bir mesajla gönderilebilir. Amaç tektir: hedefi gizleyip sizi sahte bir giriş sayfasına götürmek.
ÖnizlemeTaramadan önce hedefi görmek
Karekod güvenliğinin ilk savunması, taramadan önce hedefi görmektir. Çoğu güncel kamera uygulaması ve karekod okuyucu, kodu okur okumaz gideceği adresi küçük bir önizleme olarak gösterir ve sayfayı açmadan önce onayınızı bekler. Bu birkaç saniyelik ara, en değerli fırsattır: şüpheli bir adresi hiç ziyaret etmeden fark edebilirsiniz.
Önizlemeyi bir alışkanlığa dönüştürmek, karekodla girişin en kolay güvenlik adımıdır. Kodu tarayın, ama açmadan önce çıkan adrese bakın. Adres tanıdık ve doğru mu, yoksa kısaltılmış, garip ya da beklenmedik mi? Önizleme çıkmıyorsa ya da adres kendiliğinden açılıyorsa, o okuyucuya ve o karekoda daha temkinli yaklaşın.
Önizlemede neye bakılır
- Alan adı: adres tanıdık ve doğru mu, yoksa benzerini mi taklit ediyor?
- Kısaltma: adres kısaltılmış ve hedefi gizliyor mu?
- Bağlam: gittiği yer, karekodun bulunduğu ortama uygun mu?
DoğrulamaAçılan adresi doğrulamak
Önizlemede ya da açılan sayfada gördüğünüz adresi doğrulamak, ikinci savunmadır. Adresi hızlıca değil, yavaşça okuyun; alan adını harf harf kontrol edin. Sahte adresler çoğu zaman gerçeğine çok benzer: bir harf eklenmiş, değiştirilmiş ya da yer değiştirmiş olabilir. Yavaş okumak, bu küçük farkları görünür kılar.
Kısaltılmış bağlantılar bu doğrulamayı zorlaştırır, çünkü gerçek hedefi gizler. Bir karekod sizi kısaltılmış bir adrese götürüyorsa, nereye gittiğini tam olarak göremezsiniz. Giriş gibi hassas bir işlemde, hedefi gizleyen bir adres bir uyarı işaretidir. Tam adresi görene kadar bilgi girmemek, temkinli davranışın özüdür.
SonrasıKarekod sonrası sayfa
Bir karekodu taradıktan sonra karşınıza bir giriş sayfası çıkabilir. Burada sorulması gereken soru basittir: bu sayfa nereye ait? Sayfa şifre, doğrulama kodu ya da kişisel bilgi istiyorsa ve adresi doğruladığınız resmi adres değilse, durmanız gerekir. Sahte karekodların son adımı, çoğu zaman gerçeğine benzeyen böyle bir sahte giriş sayfasıdır.
Gerçek giriş yalnızca sizin doğruladığınız resmi adreste yapılır. Bir karekod sizi bir giriş sayfasına götürdüğünde, o sayfanın adresini kontrol etmeden bilgi girmeyin. Adres doğru değilse, sayfayı kapatın ve girişe resmi kanaldan kendiniz ulaşın. Karekod bir kısayoldur; ama kısayol, doğrulama adımını atlamak anlamına gelmez.
KarşılaştırmaKarşılaştırma tabloları
İlk tablo, güvenli bir karekod ile şüpheli bir karekodu işaret işaret karşılaştırır.
| İşaret | Güvenli karekod | Şüpheli karekod |
|---|---|---|
| Kaynak | kendi ekranın | kaynağı belirsiz |
| Hedef adres | önizlemede görünür | gizli veya kısaltılmış |
| Yapıştırma izi | yok | üzerine yapıştırılmış |
| Sonraki sayfa | doğrulanmış resmi adres | bilgi isteyen sahte sayfa |
İkinci tablo, bir karekodu tararken doğru ve yanlış davranışı karşılaştırır.
| Adım | Doğru davranış | Yanlış davranış |
|---|---|---|
| Tarama öncesi | kaynağı sorgula | körlemesine tara |
| Önizleme | hedefi oku | önizlemeyi atla |
| Adres | harf harf doğrula | adrese bakmadan aç |
| Bilgi girişi | resmi adreste gir | sahte sayfada gir |
UygulamaGüvenli karekod adımları
Aşağıdaki beş adım, bir karekodu tararken giriş güvenliğini korumanın akışını verir.
Karekodun kaynağını sorgula
Kodun nereden geldiğine bakın: kendi ekranınız mı, yoksa bir afiş, masa üstü ya da mesaj mı? Kaynağı belirsiz bir karekod, ilk uyarıdır.
Taramadan önce hedefi önizle
Çoğu kamera ve okuyucu, taramadan hemen sonra gideceği adresi gösterir. Açmadan önce bu önizlemeye bakmak en kolay savunmadır.
Açılan adresi harf harf doğrula
Karekodun götürdüğü adresi yavaşça, harf harf okuyun. Kısaltılmış bağlantılar hedefi gizlediği için ekstra dikkat ister.
Bilgi isteyen sayfaya temkinli yaklaş
Tarama sonrası bir sayfa şifre ya da kişisel bilgi istiyorsa durun. Gerçek giriş, doğruladığınız resmi adreste yapılır.
Şüpheliyse karekodu bırak
Adres ya da sayfa şüpheliyse karekodu kapatın ve giriş için resmi kanaldan, doğruladığınız adrese kendiniz gidin.
ÖrneklerKarekod anları
Kaydırıcıdaki üç kesit, karekod güvenliğinin pratikte nasıl işlediğini anlatır.
Masadaki yapıştırma
Bir kafede masadaki karekodu tarayacaktım. Kodun köşesinde, sonradan yapıştırıldığını belli eden ince bir etiket kenarı vardı. Fark edince taramadım; kod gerçek görünüyordu ama üzerine başka bir kod yapıştırılmıştı.
İşaret: üzerine yapıştırma
Önizlemedeki kısa adres
Bir afişteki karekodu taradım. Kameram, kısaltılmış ve tanımadığım bir adres gösterdi. Hedef gizliydi; nereye gittiğini göremediğim için sayfayı hiç açmadım ve girişe kendim ulaştım.
İşaret: gizli hedef adres
Mesajla gelen hızlı giriş
Bir mesajla ‘hızlı giriş’ için bir karekod geldi. Gerçek bir girişin beni karekod taramaya zorlamayacağını biliyordum. Taramadım, giriş adresine resmi kanaldan kendim ulaştım.
İşaret: mesajla gelen kod
AyrımKendi kodun ile dışarıdan gelen
Karekodla girişte en önemli ayrım, kodun kim tarafından üretildiğidir. Meritking’in kendi cihazlar arası giriş karekodu, yalnızca sizin doğrulanmış oturumunuzda, kendi ekranınızda üretilir ve gösterilir. Onu siz başlatırsınız; güven zincirinin içindedir. Bir cihazda oturumu açar, diğerinde bu karekodu okutarak güvenli biçimde giriş yaparsınız.
Dışarıdan gelen bir karekod ise bambaşka bir şeydir. Bir afişte, masada ya da bir mesajda gördüğünüz kodu siz üretmediniz; kaynağı belirsizdir. İki kod görünüşte aynı olabilir, ama biri sizin başlattığınız güvenli akışın parçası, diğeri değildir. Bu yüzden kendi ekranınızda başlattığınız karekoda güvenir, dışarıdan geleni sorgularsınız. Sahte Sitelere Dikkat Edilmesi ilkesi karekodlar için de birebir geçerlidir; çünkü sahte bir karekod, çoğu zaman sahte bir siteye açılan kapıdır.
İkinci kaydırıcı, karekod güvenliğini üç pratik ilkeye bağlar.
Mobilde tam adres
Karekodu çoğu zaman telefonla tararsınız. Mobilde adres çubuğu adresi kısaltabilir; çubuğa dokunup tam adresi görün ve harf harf doğrulayın. Mobil Uyumluluk deneyimi kolaylaştırır ama adresi doğrulama adımı her cihazda geçerlidir.
Odak: mobil uyumluluk
Adresi resmi kanaldan
Giriş adresi değiştiyse bunu bir afişteki ya da mesajdaki karekodtan değil, resmi kanaldan öğrenin. Adres Güncellemesi gerçekse onu kendiniz doğrulayarak teyit edersiniz; dışarıdan gelen bir karekoda bu iş için güvenmezsiniz.
Odak: adres güncellemesi
Yer imiyle git
Doğru adrese ulaşmanın en güvenli yolu, onu her seferinde karekodla aramak değil, bir kez doğrulayıp yer imine ya da kısayola eklemektir. Bu hem Erişim Kolaylığı sağlar hem de sizi sahte karekod arayışından kurtarır.
Odak: erişim kolaylığı
ÖzetÜçüncü tablo: karekod kontrol listesi
Son tablo, bir karekodu tararken güvenliği hızlıca değerlendirebileceğiniz kısa bir kontrol listesidir.
| # | Kontrol | Beklenen | Durum |
|---|---|---|---|
| 1 | Karekodun kaynağını biliyor muyum? | Evet | ✓ |
| 2 | Taramadan önce hedef adresi gördüm mü? | Evet | ✓ |
| 3 | Adresi harf harf doğruladım mı? | Evet | ✓ |
| 4 | Açılan sayfa resmi adres mi? | Evet | ✓ |
| 5 | Şüpheliyse taramayı bıraktım mı? | Evet | ✓ |
Karekod güvenliği tek bir soruya iner: bu kod nereden geliyor ve nereye gidiyor? Kaynağı siz olduğunuzda ve hedef adresi doğruladığınızda, karekodla Meritking giriş güvenli kalır. Dışarıdan gelen bir karekodu ise her zaman sorgularsınız.
GörüşKullanıcı deneyimi
SSSSık sorulan sorular
Kendi cihazınızda ürettiğiniz ve gördüğünüz bir karekodla giriş, tasarımı gereği güvenli bir yöntemdir. Risk, karekodun kendisinden değil, kaynağının belirsiz olmasından doğar. Dışarıdan gelen, bir afişte ya da mesajda gördüğünüz bir karekod sizi sahte bir sayfaya götürebilir. Bu yüzden ölçüt, karekodun nereden geldiği ve nereye gittiğidir: kaynağı sizseniz ve hedef adresi doğruladıysanız, karekodla giriş güvenlidir.
Sahte bir karekodun dört tipik işareti vardır. Birincisi, gerçek bir afiş ya da masa üzerine yapıştırılmış, üzerinde oynanmış bir koddur. İkincisi, kaynağı belirsiz bir afiş ya da mesajdan gelmesidir. Üçüncüsü, kısaltılmış ya da gizlenmiş bir hedef adrese götürmesidir. Dördüncüsü, taramadan sonra şifre veya kişisel bilgi isteyen bir sayfa açmasıdır. Bu işaretlerden biri bile karekodu taramayı bırakmak için yeterlidir.
Çoğu durumda evet. Güncel kamera uygulamalarının ve karekod okuyucuların büyük kısmı, kodu okur okumaz gideceği adresi bir önizleme olarak gösterir ve açmadan önce onay ister. Bu önizleme, ilk ve en kolay savunmadır. Adresi açmadan görüp okuyabiliyorsanız, şüpheli bir hedefi hiç ziyaret etmeden fark edebilirsiniz. Önizleme çıkmıyorsa, o karekoda daha temkinli yaklaşın.
Otomatik olarak güvenli değildir. Halka açık bir afiş ya da masa üzerindeki bir karekod, herkesin erişebildiği bir yerdedir ve üzerine kolayca başka bir kod yapıştırılabilir. Kodun görünüşü gerçek olsa bile, altındaki adres değiştirilmiş olabilir. Bu yüzden fiziksel bir karekodu tararken hedef adres önizlemesini görmek ve adresi harf harf doğrulamak her zamankinden önemlidir. Şüphe duyarsanız, giriş için resmi kanalı kullanın.
Genellikle hayır. Bir mesajla, e-postayla ya da sohbetle gelen ‘hızlı giriş’ karekodu, en riskli kaynaklardan biridir; çünkü kaynağı ve hedefi kolayca gizlenebilir. Gerçek bir giriş, size mesajla gönderilen bir karekodu taramanızı gerektirmez. Böyle bir karekod gördüğünüzde onu taramayın, giriş adresine resmi kanaldan kendiniz ulaşın. Aciliyet hissi veren bir mesaj, ek bir uyarı işaretidir.
Önce durun ve hiçbir bilgi girmeyin. Taramanın ardından açılan sayfanın adresini kontrol edin; adres doğrulanmış resmi adres değilse, sayfayı kapatın. Gerçek giriş yalnızca sizin doğruladığınız resmi adreste yapılır. Bilgi girmediyseniz risk sınırlıdır; yine de tedbir olarak şifrenizi resmi adresten değiştirebilir ve aktif oturumlarınızı gözden geçirebilirsiniz.
Fark, karekodun kim tarafından üretildiğidir. Meritking’in kendi cihazlar arası giriş karekodu yalnızca sizin doğrulanmış oturumunuzda, kendi ekranınızda üretilir ve gösterilir; onu siz başlatırsınız. Dışarıdan, bir afişten ya da mesajdan gelen karekod ise sizin üretmediğiniz, kaynağı belirsiz bir koddur. İlki güven zincirinin içindedir, ikincisi dışındadır. Bu yüzden kendi ekranınızda başlattığınız karekoda güvenir, dışarıdan gelen bir karekodu sorgularsınız.
Evet, ekstra dikkat gerektirir. Kısaltılmış bir bağlantı, gerçek hedef adresi gizler; bu yüzden karekodun sizi nereye götüreceğini önizlemeden anlayamazsınız. Kısaltma tek başına bir suç değildir, ama giriş gibi hassas bir işlem için hedefin gizli olması bir uyarıdır. Böyle bir karekodda, açılan adresi tam olarak görene kadar bilgi girmeyin. Hedefi göremiyorsanız, güvenli olan giriş için resmi kanala gitmektir.
Açılan sayfanın adres çubuğuna bakın ve alan adını harf harf okuyun. Adresin doğru yazıldığından, tanıdık ve resmi adres olduğundan emin olun; benzer görünen ama harfleri değiştirilmiş adreslere dikkat edin. Mobilde adres çubuğu adresi kısaltabilir; çubuğa dokunup tam adresi görün. Adres doğrulanmadan hiçbir bilgi girmeyin. Doğrulama, karekod sonrası güvenliğin merkezindedir.
Panik yapmayın ama temkinli davranın. Açılan sayfada hiçbir bilgi girmediyseniz, sayfayı kapatmanız çoğu durumda yeterlidir. Tedbir olarak şifrenizi resmi adresten değiştirin ve aktif oturumlarınızı gözden geçirip tanımadığınız bir şey varsa kapatın. Bundan sonra girişlerinizi yalnızca kendi doğruladığınız resmi adresten sürdürün. Şüpheli karekodu gördüğünüz yeri, mümkünse ilgili yere bildirmek başkalarını da korur.