Камера телефона показывает адрес до перехода — этой паузой и нужно пользоваться. Постоянные страницы сервиса открываются на домене vitrinaqr.ru, принимают ограниченный набор полей и не исполняют пользовательский код.
Докиво Витрина · обновлено 1 августа 2026
Безопасность QR: проверка назначения
QR-код не опасен сам по себе — риск в том, куда он ведёт. Перед переходом смотрите на домен в предпросмотре камеры, не вводите платёжные данные на страницах из случайных кодов и проверяйте, не наклеен ли код поверх исходного.
На парковочном автомате наклеен «свежий» QR поверх заводского. Предпросмотр показывает незнакомый домен вместо сайта парковки — оплата останавливается до ввода данных.
Любой QR из городской среды, объявления, меню или документа.
Привычка проверять назначение до действия — единственная защита, работающая против всех вариантов подмены.
Никакой сервис не может проверить чужой код за пользователя: проверка назначения происходит на телефоне в момент сканирования.
Как на самом деле обманывают через QR
Основная схема — подмена носителя: мошенник переклеивает код на парковке, в объявлении, на столике кафе или банкомате. Сам QR технически исправен — он честно ведёт на мошенническую страницу, которая копирует оформление настоящей и просит оплату или данные карты.
Вторая схема — злоупотребление доверием контекста: код в рассылке или на листовке «от банка» ведёт на форму входа, неотличимую от настоящей. Расчёт на то, что жест сканирования уже стал автоматическим и критичность у людей снижена.
Сканирование само по себе телефон не заражает: опасность начинается после — на открытой странице или при установке предложенного приложения.
Читаем предпросмотр правильно
Камера показывает адрес до открытия — прочитайте домен: это часть между «https://» и первым одиночным «/». Значимо только последнее слово перед зоной: в адресе parkovka.example-pay.ru настоящий владелец — example-pay.ru, а «parkovka» — лишь поддомен, который может завести кто угодно.
Замок и https обязательны, но ничего не гарантируют: сертификат бывает и у мошеннической страницы. Https без правильного домена — не защита.
Короткие ссылки (сокращатели) скрывают конечный адрес. Для платежей и ввода данных это дисквалифицирующий признак: не продолжайте, пока не видите настоящий домен.
Что делает сервис на своей стороне
Генератор принимает для ссылок только схемы http и https: команды вида javascript: отклоняются на входе. Текст на постоянных страницах экранируется и показывается как текст — введённая разметка не исполняется.
Постоянные страницы и витрины открываются на домене vitrinaqr.ru с единообразным оформлением и без запросов оплаты: платёжной инфраструктуры в сервисе нет вовсе, поэтому просьба «оплатить» на странице /q/ или /v/ означает подделку по ссылке из содержимого, а не функцию сервиса.
Менять страницу может только владелец кода управления — случайный человек не подменит содержимое вашего опубликованного QR.
Бизнесу: как размещать коды, которым верят
Печатайте рядом с кодом домен читаемым текстом: «vitrinaqr.ru/q/…». Покупатель сможет сверить предпросмотр с напечатанным адресом — это дёшево и снимает главный вектор подмены.
Встраивайте код в макет (ламинация, печать на носителе), а не клейте поверх — наклейку поверх наклейки заметить труднее. Периодически сканируйте собственные размещённые коды: подмену на точке продаж чаще всего находят именно так.
Не собирайте через QR ничего лишнего: чем меньше страница просит, тем меньше повода для недоверия. Для оплат используйте инструменты вашего банка — а страницы витрин оставьте информационными.
Перед печатью или публикацией
Пять проверок перед действием
- Домен в предпросмотре совпадает с ожидаемым
- Страница не требует немедленной оплаты или кодов из СМС
- Код не наклеен поверх другого кода
- Короткая ссылка не используется там, где просят данные
- Контекст размещения соответствует содержимому
Частые вопросы
Коротко о важном
Может ли сканирование QR заразить телефон?
Само сканирование — нет: камера лишь читает текст. Риск возникает после — при открытии вредоносной страницы, вводе данных или установке приложения по ссылке из кода.
Что делать, если уже открыл фишинговую страницу?
Ничего не вводить и закрыть её. Если данные введены — блокируйте карту через банк и меняйте пароли. Сообщите владельцу места, где висел код: скорее всего, там подмена.
Зачем постоянной странице код управления?
Это ключ владельца: только он позволяет менять содержимое. Без кода страница неизменяема для посторонних — в том числе поэтому храните его как секрет.
Почему нельзя доверять https-замку?
Замок подтверждает шифрование канала, а не честность владельца. Сертификат получает и мошеннический домен. Решает связка: правильный домен плюс https.
- Безопасность данных и QR-кодов в сервисепроверено 1 августа 2026
- Методика проверки и обновления материаловпроверено 1 августа 2026
Материал обновлён: 1 августа 2026 · Проверка источников выполняется по методике сервиса.