Um QR code é uma maneira de representar informações, como um endereço de site. Ele facilita abrir um link, mas não comprova que o destino é confiável. O cuidado principal é entender quem forneceu o código e qual ação será realizada depois da leitura.
O mesmo formato visual pode servir para cardápio, pagamento, ingresso ou conexão de uma conta. Por isso, não trate todo escaneamento como uma simples consulta. Leia a tela que aparece antes de confirmar algo.
Confira a origem física ou digital
Em um estabelecimento, observe se o código parece ter sido sobreposto por um adesivo e confirme com a equipe quando houver dúvida. Em uma mensagem, avalie o contexto: você estava esperando aquele acesso? O remetente pode ter sido imitado ou a conta pode estar comprometida.
Uma marca conhecida desenhada ao lado do QR code não demonstra vínculo oficial. Se a ação envolver credenciais ou pagamento, abrir o aplicativo do serviço por conta própria costuma permitir uma conferência adicional.
Leia o destino antes de continuar
Use a prévia do endereço quando o leitor oferecer esse recurso. Confira o domínio e desconfie de nomes que apenas imitam o serviço. Um cadeado ou HTTPS indica uma conexão protegida com aquele site, mas não comprova que a empresa por trás dele seja a que você procura.
Se o endereço estiver encurtado ou não fizer sentido, não há obrigação de seguir. Peça outra forma de acesso, como o site oficial ou um caminho pelo aplicativo. A conveniência do código não deve eliminar sua capacidade de escolher o destino.
Separe leitura de autorização
- Cardápio: confira se abriu uma página de consulta, sem pedidos desnecessários de dados.
- Pagamento: revise destinatário, valor e descrição no aplicativo antes de autorizar.
- Conta: entenda se o código vai conectar um novo dispositivo.
- Arquivo: não instale programas só porque o link foi aberto pela câmera.
O CERT.br orienta atenção especial a códigos usados para acessar versões web de aplicativos de mensagens. Escanear um código de vinculação fora do site legítimo pode autorizar uma sessão que você não pretendia criar.
Se já abriu uma página suspeita
Feche a página e não forneça dados adicionais. Abrir um link, digitar uma senha, instalar um arquivo e aprovar uma transação são situações diferentes. Anote o que realmente aconteceu para escolher a resposta adequada, sem presumir automaticamente que tudo foi comprometido.
Se entregou credenciais, acesse o serviço pelo canal oficial, revise sessões e siga nosso guia de recuperação de conta. Se autorizou um pagamento indevido, procure imediatamente a instituição responsável pelos canais oficiais e preserve os registros.
Uma rotina de poucos segundos
Antes de confirmar, identifique a origem, confira o destino e leia a ação solicitada. Quando o código aparecer acompanhado de urgência, prêmio ou ameaça de bloqueio, desacelere e procure confirmação independente.
Esses cuidados também valem para links convencionais. O QR code muda a forma de chegar à página; a necessidade de verificar o serviço, as permissões e os dados continua a mesma.
Identifique o tipo de ação antes de escanear
Um QR code pode representar um endereço, uma informação de pagamento ou um convite para vincular um dispositivo. A câmera e os aplicativos podem interpretar esses conteúdos de formas diferentes. Leia a próxima tela e confira se a ação corresponde ao que você pretendia fazer.
| Contexto | Conferência principal | Quando interromper |
|---|---|---|
| Cardápio ou informação | Origem e endereço da página | Se pedir instalação ou dados sem justificativa |
| Pagamento | Destinatário, valor e descrição | Se houver divergência com a compra |
| Login em outro dispositivo | Site oficial e sessão que você iniciou | Se o código veio de um contato inesperado |
| Ingresso ou comprovante | Finalidade do código e canal de validação | Se pedirem que publique um código privado |
Um único hábito resolve boa parte da confusão: depois de ler o código, pare antes de confirmar. A facilidade de escanear não exige que você autorize imediatamente o que apareceu.
Exemplo: código de pagamento em uma mesa
Imagine que um estabelecimento oferece pagamento por um código impresso. Confira com a equipe qual é o procedimento e revise no aplicativo os dados do destinatário e o valor. Se o nome exibido não fizer sentido para a compra, peça esclarecimento antes de autorizar.
Não considere um adesivo bem impresso como prova de autenticidade. Também não conclua fraude apenas porque aparece uma razão social diferente do nome comercial: confirme a relação pelo canal do estabelecimento. O importante é resolver a dúvida antes do pagamento, não depois.
Exemplo: código para conectar uma conta
Alguns serviços usam QR para autorizar acesso em um navegador ou equipamento. Nesse cenário, escanear pode ser parte de um processo de login, não apenas abrir uma página. Só faça isso quando você iniciou a conexão e confirmou o site oficial.
As dicas do CERT.br destacam cuidados com códigos apresentados em interfaces web de mensagens. Se alguém envia um QR dizendo que ele “comprova sua identidade” ou “libera um prêmio”, descubra o que ele autoriza antes de continuar.
Como conferir um destino difícil de ler
Se a prévia mostrar um endereço longo, procure o domínio e a finalidade. Não se baseie apenas no logotipo da página que abriu. Se o link estiver encurtado ou for pouco claro, use outro caminho: aplicativo oficial, endereço conhecido ou confirmação com o fornecedor.
Um site com HTTPS protege a conexão com aquele endereço, mas pode continuar sendo uma página enganosa. A avaliação precisa combinar destino e contexto. O guia de promoções falsas explica como separar aparência e evidência.
Organize a reação sem confundir os acontecimentos
- Anote se você só abriu o conteúdo ou também forneceu dados.
- Confira se houve instalação, vinculação de conta ou pagamento.
- Feche o fluxo suspeito e abra o serviço por conta própria.
- Revise a ação correspondente no canal oficial.
- Preserve registros sem divulgar códigos privados.
Se houve vinculação indevida, confira dispositivos e sessões. Se houve exposição de senha, revise a conta por um aparelho confiável. Se houve pagamento, procure rapidamente a instituição responsável. Não aceite um novo intermediário que cobre para “desfazer” tudo sem vínculo verificável.
Perguntas frequentes sobre códigos QR
Preciso instalar um leitor separado?
Confira primeiro os recursos da câmera ou do aplicativo oficial que executará a ação. Não instale um leitor desconhecido apenas porque um cartaz exige isso.
Uma captura do meu ingresso pode ser publicada?
Evite expor códigos que possam permitir uso ou validação por terceiros. Compartilhe apenas a parte necessária e consulte as condições do emissor.
O código muda de aparência quando é malicioso?
Não existe um sinal visual universal. A análise depende da origem, do destino e da ação solicitada.
Como explicar esses cuidados para alguém da família?
Mostre três passos: conferir de onde veio, ler o que abriu e revisar antes de confirmar. Use um exemplo cotidiano sem escanear códigos suspeitos para demonstrar.
Continue a leitura
- Como identificar promoções falsas antes de clicar ou pagar — Um roteiro para verificar origem, endereço, condições e pedidos suspeitos em ofertas de cupons, brindes e jogos.
- Conta invadida: um roteiro para recuperar o acesso e reduzir os danos — Organize a recuperação pelo canal oficial, proteja o e-mail e revise sessões, pagamentos e mensagens enviadas.
- Autenticação em duas etapas: como proteger suas contas e não perder o acesso — Além de ativar a proteção, organize os meios de recuperação e saiba o que nunca deve compartilhar.
- Permissões de aplicativos: o que revisar no seu celular — Veja como avaliar pedidos de câmera, microfone, localização e arquivos de acordo com a função que você quer usar.
Fontes e referências oficiais
Consulte os canais responsáveis pelos recursos e pelas condições citados neste guia.