Sécurité QR Code

Comment vérifier qu'un QR Code est sûr avant de l'ouvrir ?

Un QR Code n'indique pas visuellement sa destination. Il faut décoder le contenu, lire le nom d'hôte complet et refuser les protocoles dangereux avant toute ouverture.

Périmètre

Ce que ce guide permet de vérifier

Vérifier un QR Code reçu par e-mail, SMS, affiche ou document et distinguer un lien HTTPS attendu d'une redirection, d'un domaine trompeur ou d'un protocole dangereux.

Dernière vérification: 1 août 2026

À retenir

Réponse courte

  • Décoder un QR Code ne doit jamais ouvrir automatiquement son contenu.
  • Le protocole et le nom d'hôte complet sont plus importants que le texte visible autour du code.
  • L'urgence, une demande de paiement ou de connexion et un QR inattendu sont des signaux d'alerte.
  • Le testeur OnSubmit bloque l'ouverture des schémas dangereux et signale plusieurs risques évidents, sans garantir l'innocuité du site.

Qu'est-ce que le quishing ?

Le quishing est une forme de phishing qui cache une destination web dans un QR Code. L'image peut contourner certains contrôles de liens et pousser l'utilisateur à scanner avec un téléphone personnel.

Le code lui-même n'est pas nécessairement malveillant : le risque vient du contenu encodé, de la page ouverte et de l'action demandée.

Contrôles à effectuer sur l'URL

  • Lire le protocole : privilégier HTTPS et refuser javascript:, data:, file: ou vbscript:.
  • Lire le nom d'hôte de droite à gauche et repérer les sous-domaines trompeurs.
  • Vérifier les fautes, caractères ressemblants, domaines Punycode et ports inhabituels.
  • Se méfier des IP locales, de localhost et des liens raccourcis qui masquent la destination.
  • Accéder au service par son application ou son adresse connue si le QR demande un mot de passe ou un paiement.

Ce qu'un test local peut et ne peut pas prouver

Le test peutLe test ne peut pas
Afficher exactement le contenu encodéGarantir que le site restera sûr après l'analyse
Identifier protocole, hôte et portDétecter toutes les pages de phishing
Bloquer une ouverture automatiqueRemplacer un antivirus, un filtre DNS ou une analyse réputationnelle
Signaler certains motifs à risqueProuver l'identité de l'organisation derrière le domaine

Outils liés

Appliquer le guide à des données de test

Ces outils permettent de générer, valider ou structurer les valeurs expliquées dans ce guide.

Guides liés

FAQ

Questions sur ce sujet

Comment scanner un QR Code sans ouvrir le lien ?

Utilisez un lecteur qui affiche d'abord le contenu décodé et exige une action distincte pour ouvrir une URL.

Un QR Code peut-il installer un virus au simple scan ?

Le scan décode généralement du texte. Le risque augmente si vous ouvrez une page, téléchargez un fichier, installez une application ou fournissez des informations.

HTTPS garantit-il qu'un QR Code est sûr ?

Non. HTTPS chiffre la connexion mais un site de phishing peut aussi avoir un certificat valide.

Qu'est-ce qu'un domaine Punycode ?

Punycode représente certains noms de domaine internationaux en ASCII. Il peut être légitime, mais aussi servir à créer des caractères ressemblant à ceux d'une marque.

Pourquoi vérifier un QR Code imprimé dans un lieu public ?

Une étiquette frauduleuse peut recouvrir le code officiel d'un parking, d'un menu ou d'un paiement.

Le testeur OnSubmit garantit-il la sécurité d'un lien ?

Non. Il effectue des contrôles locaux explicables et empêche l'ouverture automatique, mais ne remplace pas une analyse de réputation ou de contenu distant.