Le phishing par QR code est en hausse. Voici le système de défense à quatre couches que nous avons intégré directement dans chaque scan.
Le Problème des Codes QR Dynamiques
Les codes QR dynamiques sont l'un des outils les plus utiles du marketing moderne : imprimez une seule fois, mettez à jour la destination à tout moment sans réimprimer. Changez l'URL pour un nouveau menu, une promotion actualisée ou une nouvelle page d'événement — tout cela depuis un seul code imprimé.
Mais cette même flexibilité crée une surface d'attaque. Un acteur malveillant peut créer un code QR dynamique pointant vers une destination légitime pour passer les vérifications initiales, puis le rediriger vers une page de phishing des heures plus tard. Le FBI a signalé une augmentation soutenue du "quishing" — le phishing basé sur QR — où des escrocs remplacent des codes QR légitimes dans les espaces publics par les leurs. Le code QR semble identique. Seule la destination change.
Couche 1 : Liste de Domaines Bloqués
Avant la création d'un code QR — ou la mise à jour d'une URL de destination — nous vérifions le nom d'hôte contre une liste maintenue de domaines malveillants connus. Si le domaine y figure, le QR ne peut être ni créé ni mis à jour. La vérification se produit avant que l'enregistrement soit écrit en base de données.
Couche 2 : Google Safe Browsing — Chaque URL, Chaque Fois
La liste de blocage ne détecte que les domaines déjà connus. Pour tout le reste, nous interrogeons l'API Google Safe Browsing — la même base de données qui alimente les avertissements de phishing de Chrome — à chaque soumission d'URL : à la création initiale du QR et à chaque mise à jour ultérieure de la destination.
Cette vérification s'exécute également lorsque la destination d'un code QR dynamique est modifiée, pas seulement à la création. Cela ferme la fenêtre de l'arnaque "appât et substitution" : un code QR qui pointait vers une URL légitime ne peut pas être silencieusement redirigé vers une destination malveillante.
Couche 3 : Journal d'Audit Permanent
Chaque fois que l'URL de destination d'un code QR dynamique est modifiée, nous écrivons un enregistrement permanent : l'URL précédente, la nouvelle URL, l'horodatage et l'adresse IP du compte effectuant la requête. Ce journal ne peut pas être supprimé par les utilisateurs.
Couche 4 : Limitation du Débit sur les Redirections
Le point de terminaison de redirection est maintenant limité à 300 requêtes par minute par adresse IP. Les utilisateurs normaux ne le verront jamais. Les scripts automatisés sondant les analyses de scan ou menant des campagnes de bots sont coupés immédiatement.
Ce que Cela Signifie en Pratique
Ces quatre couches fonctionnent comme une pile de défense en profondeur. Les utilisateurs légitimes ne remarquent rien de tout cela. Créez un code QR, pointez-le vers votre site web, mettez-le à jour quand votre campagne change, partagez-le en toute confiance. Les vérifications se déroulent en arrière-plan en quelques millisecondes.
La sécurité des codes QR ne devrait pas être une fonctionnalité premium — elle devrait être une infrastructure. Nous avons construit ces protections pour qu'elles soient actives par défaut, pour chaque code, sur chaque compte.

