二维码安全是与二维码相关的安全风险及其对策的总称。伴随二维码的普及,QRishing (利用二维码的钓鱼) 和恶意软件散布等威胁正在增加。
主要的攻击手法包括:把伪造的二维码贴在正规二维码之上的物理篡改,引导到钓鱼网站,引导到恶意软件的下载页面,以及读取非法的 Wi-Fi 连接设定等。尤其是贴在餐厅桌面和公共告示板上的二维码,很容易被第三方替换,需要多加注意。
作为对策,在用户一侧,基本做法是读取二维码后先确认 URL 再访问,不要轻易扫描陌生场所的二维码,以及从物理上确认二维码是否被人从上面贴换过。
在服务提供者一侧,有效的对策包括:使用动态二维码 (经由短链接) 来监控扫描数据,检测异常的访问模式;在二维码的重定向目标中嵌入确认链接安全性的机制;对机密信息使用带密码保护的二维码。