QR Scanner app 中文文档 下载 App

恶意二维码的三层防线:从长眼睛到 Safe Browsing

二维码本身没有安全属性——它是"谁贴的谁说了算"的匿名入口。调包缴费码、贴假码送礼品、"扫码进群领红包",套路的核心都是利用"扫了就信"。应对它的正确姿势不是不用扫码,而是知道防线在哪一层。

第一层:你的眼睛(最有效)

打开链接前读域名,这 2 秒钟挡掉绝大多数攻击:

应用结果页完整显示链接原文,为这层把关提供了条件;部分版本还提供打开前确认选项,建议开启(见打开网址)。

第二层:应用的安全检查

点开链接时,应用用 Chrome Custom Tabs 打开并接入 Google Safe Browsing 检查——谷歌维护的钓鱼/恶意站点名单实时校验,命中则浏览器显示红色警告页阻止访问(机制详见安全检查页)。这一层拦截的是"没看清就点了"的手滑,以及伪装得好的已知恶意站。

第三层:浏览器的兜底

Custom Tabs 底层就是 Chrome 的安全体系,Safe Browsing 之外还有站点证书校验(https 错误直接拦截)等标准防线。

防线的边界

诚实地说:太新的钓鱼链接可能还没进谷歌名单;指向"正常网站但内容骗人"的页(伪造客服、诱导转账)技术手段防不住。所以第一层的眼睛永远不可省略——技术防线降低的是手滑的代价,不是替代判断。

扫到可疑码后:不要打开、不输入任何信息,从历史删除该条(见找回记录)即可。