Seguridad QR

¿Cómo comprobar si un código QR es seguro?

La imagen no revela el destino. Primero hay que decodificar, leer el dominio completo y rechazar protocolos peligrosos.

Alcance

Qué permite comprobar esta guía

Comprobar un QR recibido por email, SMS, cartel o documento antes de abrir su enlace.

Última revisión: 1 de agosto de 2026

Puntos clave

Respuesta breve

  • Decodificar no debe abrir automáticamente.
  • Protocolo y dominio completo son esenciales.
  • Urgencia, pago o login inesperados son alertas.
  • OnSubmit señala riesgos locales pero no garantiza la seguridad remota.

Qué es el quishing

Es phishing que oculta un destino web dentro de una imagen QR.

El riesgo procede del contenido, de la página abierta y de la acción solicitada, no de la matriz por sí sola.

Controles de URL

  • Prefiere HTTPS y rechaza javascript:, data:, file: y vbscript:.
  • Lee el dominio de derecha a izquierda.
  • Comprueba errores, caracteres parecidos, Punycode y puertos extraños.
  • Desconfía de IP locales, localhost y enlaces acortados.
  • Entra por la app o web conocida si se solicitan credenciales o pago.

Límites del control local

PuedeNo puede
Mostrar el contenido exactoGarantizar la seguridad futura
Identificar protocolo y dominioDetectar todo phishing
Evitar apertura automáticaSustituir antivirus o reputación
Marcar patronesProbar la identidad del dominio

Herramientas relacionadas

Aplicar la guía a datos de prueba

Estas herramientas permiten generar, validar o estructurar los valores explicados en la guía.

Guías relacionadas

FAQ

Preguntas sobre este tema

¿Cómo escanear sin abrir el enlace?

Usa un lector que muestre el contenido y exija otra acción para abrir.

¿Escanear puede instalar malware al instante?

Normalmente solo decodifica texto; el riesgo aumenta al abrir, descargar, instalar o enviar datos.

¿HTTPS garantiza que es seguro?

No. Un sitio de phishing también puede usar un certificado válido.

¿Qué es un dominio Punycode?

Es una representación ASCII de dominios internacionales que también puede usarse con caracteres parecidos.

¿OnSubmit garantiza la seguridad?

No. Hace comprobaciones locales explicables, no análisis remoto de reputación.