Que se passe-t-il quand on scanne un QR code ? Données et vie privée — featured illustration
Sécurité

Que se passe-t-il quand on scanne un QR code ? Données et vie privée

6 min de lecture
Créer un QR code

Vous visez avec votre téléphone un autocollant collé sur un horodateur. Une demi-seconde plus tard, un lien s'affiche en bas de l'écran, et c'est à vous de décider si vous le touchez. C'est dans cette demi-seconde que se construit, souvent de travers, l'idée que la plupart des gens se font de la confidentialité des QR codes.

Deux choses distinctes se produisent, et une seule des deux implique internet.

Le décodage se fait sur votre téléphone et ne part nulle part

Un QR code n'est pas un lien : c'est du texte mis en image. Les carrés clairs et foncés forment un encodage binaire doté d'une correction d'erreurs, et retrouver les caractères à partir de ce motif n'est qu'un calcul, effectué par l'application appareil photo de votre téléphone. Aucun serveur n'est interrogé pour savoir ce que le code veut dire, tout simplement parce qu'il n'y a rien à interroger : l'information est dans l'encre.

Cela a une conséquence rarement énoncée clairement : le moment du scan est invisible pour tout le monde. Celui qui a imprimé le code ignore que vous avez pointé une caméra dessus. Votre téléphone a fait un calcul et vous a montré une chaîne. Si vous ne touchez jamais, l'histoire s'arrête là, et rien de ce scan n'existe hors de votre appareil. C'est aussi pourquoi un scanner de QR code décode parfaitement réseau coupé. Si le versant encodage vous intéresse, ce qu'est réellement un QR code parcourt la structure.

Après l'appui, c'est une visite web ordinaire

Supposons que la charge utile soit une simple URL et que le code soit statique, c'est-à-dire que le motif imprimé encode directement la destination. Toucher ouvre votre navigateur sur cette adresse, et du côté du propriétaire du site vous êtes une visiteuse normale. Il voit à peu près ce que voit n'importe quel serveur web :

  • une adresse IP, qui se résout en une ville ou une région plutôt qu'en une rue
  • une chaîne d'agent utilisateur : système d'exploitation, navigateur, classe d'appareil approximative
  • un horodatage
  • les pages que vous visitez ensuite sur son site
  • généralement pas de référent, ou un référent vide, puisque vous n'êtes pas arrivée depuis une autre page

Ce dernier point est la seule chose qui distingue légèrement une arrivée par QR de quelqu'un qui tape l'adresse à la main. Certaines organisations ajoutent un paramètre de suivi à l'URL imprimée pour distinguer la campagne d'affichage de la campagne e-mail. C'est une étiquette attachée à la visite, pas à vous.

Un code statique n'a aucune étape intermédiaire. Quel que soit le suivi effectué, c'est le site de destination qui le fait, exactement comme si vous aviez trouvé le lien sur une carte de visite.

Un code dynamique ajoute un saut et un enregistrement

Les codes dynamiques encodent une URL de redirection courte plutôt que la destination finale. Touchez-en un et votre navigateur fait une brève halte chez le service de redirection avant de continuer. Cette halte est l'événement de scan, et c'est la seule raison pour laquelle les codes dynamiques peuvent fournir des statistiques.

Ce qui est noté lors de ce saut, c'est à peu près :

  • un compteur, augmenté de un
  • l'heure
  • une localisation grossière déduite de l'IP, en général pays et ville
  • le type d'appareil et la famille de système
  • parfois l'application référente, si le système en transmet une

Puis la redirection s'exécute et vous atterrissez sur la destination, généralement en moins d'une seconde. Le propriétaire du code sait maintenant que son affiche à la gare a reçu quatre cents appuis mardi et que la plupart venaient d'iOS. Il ne sait pas que c'était vous. Il n'y a d'emblée aucune identité dans un scan.

Ce qu'un scan ne révèle pas

Autant être direct ici, parce que le folklore chauffe vite.

Votre nom, votre e-mail ou votre numéro. Rien de tout cela n'est transmis par le scan. Une requête web ne porte aucune identité tant que vous ne tapez pas d'identité dans un formulaire.

Vos contacts, photos, messages ou fichiers. Une caméra qui lit un motif n'a aucun accès à tout cela. Lire un code n'installe rien.

Votre position précise. La géolocalisation par IP est au mieux une estimation de quartier et se trompe fréquemment d'une ville entière, surtout sur les réseaux mobiles. Plus précis exige une demande d'autorisation du navigateur que vous devriez accepter.

Vos autres applications. Le scan est une opération de caméra suivie d'une requête de navigateur. Il n'a aucune visibilité sur le reste de l'appareil.

Le contrôle de votre téléphone. Un QR code ne peut rien exécuter. Il remet une chaîne à votre système d'exploitation, et le système décide quoi en faire.

Le mythe tenace selon lequel scanner donnerait à quelqu'un accès à votre téléphone vient de la fusion de deux étapes en une. Le scan est inerte. L'appui est la décision.

Où se trouve le vrai risque

Rien de tout cela ne signifie que les QR codes sont automatiquement sûrs. Le motif est un moyen de livraison, et un moyen de livraison transporte ce que quelqu'un y met.

Les attaques réalistes sont celles qui marcheraient avec n'importe quel lien. Une destination imitant une page de paiement et récoltant un numéro de carte. Un écran de connexion déguisé en votre banque. Une page demandant des autorisations que vous n'accorderiez jamais en lisant attentivement. Un téléchargement de fichier déguisé en carte PDF. Et la version physique, la plus courante de toutes : un autocollant posé par-dessus un code légitime sur un horodateur, une table de restaurant ou une borne de recharge.

Rien de tout cela n'est une propriété du carré. Ce sont des propriétés d'une page à laquelle vous avez décidé de faire confiance parce qu'un code imprimé laissait entendre que quelqu'un d'officiel l'avait posé là. Les faux QR codes et comment on les installe passe en revue les schémas précis.

Et en France ?

Un repère simple vaut pour tous les QR codes qui prétendent venir d'une administration française : les sites officiels de l'État se terminent par .gouv.fr. Un code sur un horodateur, un avis de passage ou un courrier qui renvoie vers un autre domaine pour payer une amende, un impôt ou une démarche doit vous arrêter.

Attention aux imitations proches : un domaine comme « gouv-fr-paiement.com » ou « antai-gouv.info » n'a rien d'officiel, même si le nom semble familier. Ce qui compte, c'est la fin de l'adresse, juste avant la première barre oblique. Et en cas de doute, tapez vous-même l'adresse officielle dans le navigateur plutôt que de suivre le code.

Lire l'URL avant de toucher

La bonne défense est modeste, peu spectaculaire, et très efficace.

Lisez le domaine dans l'aperçu de droite à gauche. La partie juste avant la première barre oblique isolée est l'hôte réel. Un lien sur votrebanque.fr.connexion-securisee.xyz appartient à connexion-securisee.xyz.

Touchez l'autocollant. Un code scotché ou collé par-dessus un autre est le signal d'alerte le plus clair sur le terrain et se vérifie en une seconde.

L'urgence mérite la méfiance. Les codes promettant une amende, un remboursement ou un lot visent vos réflexes plutôt que votre jugement.

Identifiants et coordonnées bancaires ne vont jamais sur une page atteinte depuis un code imprimé. Ouvrez l'application ou tapez l'adresse vous-même. L'inconvénient coûte trente secondes.

Les raccourcisseurs méritent un peu de prudence supplémentaire, pas de la panique. Une redirection est normale pour les codes dynamiques et les campagnes légitimes ; cela veut simplement dire que vous ne pouvez juger la destination qu'une fois arrivée, alors jugez-la à ce moment-là.

Si vous scannez et que la page semble fausse, fermez-la. Rien ne s'est encore produit. Le scan n'a rien livré, la visite a livré à peu près ce que livre toute visite, et repartir vous coûte un appui. Scanner en sécurité, étape par étape contient les instructions par appareil, si vous les voulez.

Partager cet article