Códigos QR y privacidad

Qué esconde un código QR y cómo revisar su destino antes de abrirlo

Un QR no es una señal de confianza: es una forma de escribir información en una imagen. Puede contener una web, una red Wi-Fi, un contacto o un mensaje. La clave no es desconfiar de todos los códigos, sino comprobar qué nos están pidiendo hacer.

1. Un QR no abre necesariamente una página web

Cuando la cámara lee un QR, obtiene un contenido escrito. Algunos lectores proponen abrir una web; otros sugieren conectar a una red, añadir un contacto, preparar un mensaje o registrar un evento. El acto de decodificar no exige ejecutar esa acción. Un lector prudente muestra primero el contenido y permite decidir.

2. Primer ejemplo: un dominio que engaña a simple vista

En esta dirección ficticia, «cuenta.example» aparece antes de la arroba, pero no es el dominio de destino. La parte que realmente identifica al servidor es «oferta.example». Ambos nombres se usan aquí exclusivamente como ejemplos.

https://cuenta.example@oferta.example/promo

El carácter @ permite separar información de usuario del servidor en algunas URLs. Una web legítima puede utilizarlo, pero también puede confundir. Hay que comprobar el dominio interpretado, no decidir por las primeras palabras que se leen.

3. Segundo ejemplo: seguimiento no significa estafa

https://example.com/oferta?utm_source=folleto&fbclid=EJEMPLO

Los parámetros que aparecen tras el signo de interrogación pueden medir campañas, conservar filtros o cambiar el resultado de una página. utm_source y fbclid suelen utilizarse para atribución publicitaria. Su presencia no demuestra por sí sola que el sitio sea peligroso. Tampoco conviene borrar todos los parámetros: algunos son necesarios para que un enlace funcione.

Entender UTM, fbclid y otros parámetros.

4. Tercer ejemplo: un QR que incluye una contraseña

WIFI:T:WPA;S:Red-Ejemplo;P:clave-ficticia;;

No todo QR debe compartirse en redes sociales. Un QR de configuración Wi-Fi puede contener el nombre y la contraseña de una red. Otros códigos pueden almacenar teléfonos, correos o datos de una entrada. Si publicas una fotografía del QR, puedes estar compartiendo también su contenido; tapar solo el nombre de la red no necesariamente elimina la clave.

5. Riesgos reales: pegatinas sustituidas y mensajes urgentes

La Comisión Federal de Comercio de Estados Unidos (FTC) ha advertido sobre códigos QR falsos colocados encima de los originales en parquímetros y mensajes que simulan problemas con entregas o cuentas. El FBI también ha alertado sobre paquetes inesperados que llevan un QR y animan a escanearlo. En esos casos, el riesgo no está en los cuadrados blancos y negros, sino en el destino o en la acción que se intenta provocar.

Si el cartel está manipulado, la pegatina parece añadida o el mensaje exige actuar inmediatamente, no introduzcas credenciales ni datos de pago en una web abierta desde ese QR. Accede por la aplicación oficial o escribe tú mismo la dirección conocida de la entidad.

6. Qué revela Radiografía de un QR y qué no puede garantizar

La herramienta de Rusadix lee una imagen JPG, PNG o WebP en el navegador y presenta el contenido sin navegar a su destino. Para enlaces web, muestra el dominio que interpreta el navegador y avisa sobre señales concretas como HTTP sin cifrar, direcciones IP, la arroba o parámetros habituales de seguimiento. Los ejemplos se pueden probar sin subir fotografías.

La herramienta no sigue redirecciones, no consulta bases externas de reputación, no prueba que un dominio pertenezca a una empresa, ni identifica todos los enlaces peligrosos. Un sitio con HTTPS también puede suplantar a otra entidad. La ausencia de avisos NO significa «seguro».

Ejercicio interactivoDescubre lo que contiene un QR sin abrirlo
Abrir Radiografía de un QR

7. Lista de comprobación antes de escanear o compartir

  1. Comprueba la fuente física o digital del QR: ¿está encima de otra pegatina?, ¿procede de alguien que conoces?
  2. Lee el destino antes de abrirlo; identifica el dominio completo y no solo el texto del cartel.
  3. Si se trata de un pago o un acceso a una cuenta, prefiere la aplicación oficial o una dirección que ya conozcas.
  4. Recuerda que un QR también puede revelar datos privados, como la contraseña Wi-Fi, una tarjeta de contacto o una entrada.
  5. No confundas ausencia de alertas con garantía de seguridad; si algo no encaja, no continúes.

Fuentes verificables