QRコードフィッシングが増加しています。すべてのスキャンに直接組み込んだ4層防御システムをご紹介します。
動的QRコードの問題
動的QRコードは現代のマーケティングで最も便利なツールの一つです。一度印刷すれば、再印刷なしにいつでも送先を更新できます。新しいメニュー、更新されたプロモーション、イベントページなど、一つの印刷されたコードからすべて変更できます。
しかし、この柔軟性がセキュリティ上のリスクを生み出します。悪意のある行為者は、最初の検査を通過するために正当な送先を指す動的QRコードを作成し、数時間後にフィッシングページにリダイレクトすることができます。FBIは「クイッシング」(QRベースのフィッシング)の持続的な増加を報告しています。スキャマーは公共の場所で正当なQRコードを自分のものに置き換えます。QRコードは見た目が同じです。変わるのは送先だけです。
レイヤー1:ブロックドメインリスト
QRコードが作成される前、または送先URLが更新される前に、既知の悪意あるドメインの管理リストとホスト名を照合します。ドメインがリストに掲載されている場合、QRコードの作成も更新もできません。チェックはデータベースにレコードが書き込まれる前に行われます。
レイヤー2:Google Safe Browsing — すべてのURL、毎回
ブロックリストは既知のドメインしか検出できません。それ以外のすべてについて、ChromeのフィッシングWarningsを動かすのと同じデータベースであるGoogle Safe Browsing APIに、すべてのURL送信時に問い合わせます。最初のQR作成時だけでなく、その後の送先更新のたびにも実行されます。
重要なのは、このチェックが動的QRコードの送先が変更されるときにも実行されることです。作成時だけではありません。これにより「おとり商法」の窓口が閉じられます。正当なURLを指していたQRコードは、後で悪意のあるURLにこっそり転送することはできません。
レイヤー3:すべての送先変更に対する永続的な監査ログ
動的QRコードの送先URLが変更されるたびに、永続的なレコードを書き込みます。以前のURL、新しいURL、タイムスタンプ、リクエストを行ったアカウントのIPアドレス。このログはユーザーが削除することはできません。
レイヤー4:リダイレクトのレート制限
リダイレクトエンドポイントは、IPアドレスごとに1分間300リクエストに制限されました。通常のユーザーはこれに気づくことはありません。スキャン分析を探査したりボットキャンペーンを実行する自動スクリプトは直ちに遮断されます。
実際にはどういう意味か
これらの4層は多層防御スタックとして機能します。正当なユーザーはこれらに気づきません。QRコードを作成し、ウェブサイトに向け、キャンペーンが変わったら更新し、自信を持って共有してください。チェックはバックグラウンドでミリ秒単位で行われます。
QRコードのセキュリティはプレミアム機能であってはなりません。インフラストラクチャであるべきです。これらの保護機能をデフォルトで有効にするよう構築しました。すべてのアカウントのすべてのコードに適用されます。

