একটি QR কোড একটি কন্টেইনার। ভেতরে থাকতে পারে পেমেন্ট, ভ্যাকসিন রেকর্ড, ড্রাইভার লাইসেন্স, eSIM, পাসকি সাইন-ইন, স্মার্ট-হোম পেয়ারিং — প্রতিটি নিজস্ব আন্তর্জাতিক স্ট্যান্ডার্ড ও থ্রেট মডেল দ্বারা পরিচালিত। এটি প্রতিটি স্ট্যান্ডার্ডের জন্য নির্ভরযোগ্য রেফারেন্স যা আমাদের স্ক্যানার শনাক্ত করে, স্ক্যান করলে আসলে কী থাকে এবং আমরা কী প্রদর্শন করি বনাম ইচ্ছাকৃতভাবে মাস্ক করি।
গত পাঁচ বছরে মার্চেন্টকে পেমেন্টের জন্য স্ক্যান করা প্রতিটি QR EMVCo-এর TLV ফ্রেমিংয়ে চলে, তবে বিষয়বস্তু দেশ-নির্দিষ্ট। আমরা নির্দিষ্ট স্কিম শনাক্ত করি, পেমেন্টের আগে যাচাইয়ের জন্য মার্চেন্ট ফিল্ড ডিকোড করি এবং CRC চেকসাম যাচাই করি যা স্টিকার-সোয়াপ আক্রমণকারীরা জাল করতে পারে না।
EMVCo MPM / CPM 💳
বৈশ্বিকভাবে প্রতিটি মার্চেন্ট-উপস্থাপিত QR পেমেন্টের জন্য বেস স্ট্যান্ডার্ড। ট্যাগ-লেংথ-ভ্যালু ফ্রেমিং যাতে মার্চেন্ট নাম, শহর, দেশ, মুদ্রা, পরিমাণ, প্রাপক অ্যাকাউন্ট তথ্য এবং CRC-16/CCITT-FALSE চেকসাম থাকে।
ব্রাজিলিয়ান কেন্দ্রীয় ব্যাংকের তাৎক্ষণিক-পেমেন্ট স্কিম। লেনদেনের পরিমাণে বিশ্বনেতা। দুটি ফ্লেভার: স্ট্যাটিক (পুনর্ব্যবহারযোগ্য QR) এবং ডায়নামিক (এম্বেডেড লেনদেন ID সহ এককালীন QR)।
আমরা প্রদর্শন করি: প্রাপকের Pix কি (CPF/CNPJ/ইমেইল/ফোন/EVP UUID), পেমেন্ট বিবরণ, ডায়নামিক-QR URL (যখন উপস্থিত)।
ভারতের ইউনিফাইড পেমেন্টস ইন্টারফেস, ব্যবহারকারী সংখ্যায় সবচেয়ে বড়। UPI ভার্চুয়াল পেমেন্ট অ্যাড্রেস (VPA) রিয়েল-টাইমে ব্যাংকের মধ্যে পেমেন্ট রুট করে।
ISO 20022 SPC v2.2, EMVCo নয়। কমলা/লাল সুইস পেমেন্ট স্লিপ প্রতিস্থাপন করে। ক্রেডিটর, আলটিমেট ক্রেডিটর, আলটিমেট ডেবটর, রেফারেন্স ধরন (QRR/SCOR/NON), বিল তথ্য এবং বিকল্প পদ্ধতি কভার করা 33 লাইন-ডিলিমিটেড ফিল্ড।
এবং আরো অনেক: আমরা 54টি দেশের জাতীয় পেমেন্ট স্কিম শনাক্ত করি — PromptPay (থাইল্যান্ড), PayNow (সিঙ্গাপুর), DuitNow (মালয়েশিয়া), QRIS (ইন্দোনেশিয়া), Bizum (স্পেন), Swish (সুইডেন), MB WAY (পর্তুগাল), BLIK (পোল্যান্ড), Wero (EU), এবং বিশ্লেষক ক্যাটালগে আরো অনেক।
স্বাস্থ্য ক্রেডেনশিয়াল
ভ্যাকসিন রেকর্ড, প্রেসক্রিপশন, ল্যাব ফলাফল এবং ট্রাভেল সার্টিফিকেট। জাতীয় স্বাস্থ্য কর্তৃপক্ষ দ্বারা ক্রিপ্টোগ্রাফিক্যালি স্বাক্ষরিত। আমরা ক্রেডেনশিয়াল শনাক্ত করি এবং ইস্যুকারী + ধরন প্রদর্শন করি, তবে রোগীর নাম, জন্মতারিখ বা চিকিৎসা ইতিহাস ইচ্ছাকৃতভাবে ডিকোড করি না। সেগুলো দেখার সঠিক জায়গা হলো আপনার ওয়ালেট অ্যাপ।
SMART Health Cards 🩺
DEFLATE-সংকুচিত JSON পেলোড সহ FHIR রিসোর্স র্যাপিং নিউমেরিক-এনকোডেড JWS। Apple Wallet, Common Trust Network, মার্কিন রাজ্য, কানাডিয়ান প্রদেশ এবং বেশ কিছু ফার্মেসি চেইন ভ্যাকসিন ও ল্যাব রেকর্ডের জন্য ব্যবহার করে।
আমরা প্রদর্শন করি: ইস্যুকারী URL, ইস্যুর ISO টাইমস্ট্যাম্প, ক্রেডেনশিয়াল ধরন (covid19/immunization/lab/ইত্যাদি), FHIR ভার্সন, রিসোর্স সংখ্যা + ধরন।
আমরা কখনো ডিকোড করি না: রোগীর নাম, জন্মতারিখ, টিকা/পরীক্ষার তারিখ, পৃথক FHIR রিসোর্স বডি। বিশ্লেষক স্যুটে পরীক্ষা-গেটেড।
EU Digital COVID Certificate (HC1) 🇪🇺
HC1: প্রিফিক্স base45 → DEFLATE → COSE_Sign1 → CBOR → CWT চেইন মোড়ক করে যা EU-সংজ্ঞায়িত HCERT ক্লেমে শেষ হয়। COVID জরুরি অবস্থা শেষ হওয়ার পরেও কিছু সদস্য-রাষ্ট্রে নন-COVID ট্রাভেল ডকের জন্য ব্যবহৃত।
আমরা প্রদর্শন করি: ইস্যুকারী দেশ (ISO 3166-1), ইস্যু-নট-বিফোর টাইমস্ট্যাম্প, মেয়াদ শেষের টাইমস্ট্যাম্প, স্কিমা ভার্সন, ক্রেডেনশিয়াল ধরন (টিকা / পরীক্ষা / পুনরুদ্ধার), লক্ষ্য রোগ, টিকা/পরীক্ষার দেশ, ইস্যুকারী সংস্থা, ডোজ নম্বর/মোট, পরীক্ষার ধরন, পরীক্ষার ফলাফল।
আমরা কখনো ডিকোড করি না: রোগীর নাম, জন্মতারিখ, ডোজ তারিখ, অনন্য সার্টিফিকেট ID (UVCI)। পরীক্ষা-গেটেড।
পরিচয় নথি
ড্রাইভার লাইসেন্স, মোবাইল আইডি এবং ডিজিটাল পরিচয় ওয়ালেট। মার্কিন ড্রাইভার লাইসেন্সের পেছনের বারকোডে সামনের প্রতিটি ফিল্ড থাকে। মোবাইল-ড্রাইভার-লাইসেন্স QR একটি সংযোগ হ্যান্ডশেক পাঠায় যাতে যাচাইকারী NFC/BLE-এর মাধ্যমে অ্যাট্রিবিউট পড়তে সংযুক্ত হতে পারে।
AAMVA driver license 🪪
প্রতিটি মার্কিন ও কানাডিয়ান ড্রাইভার লাইসেন্সের পেছনে থাকা PDF417 বারকোড। AAMVA কার্ড ডিজাইন স্ট্যান্ডার্ড পরিশিষ্ট D.12.5 অনুযায়ী সাবফাইল-এলিমেন্ট ফরম্যাট।
আমরা প্রদর্শন করি (~17টি ফিল্ড): প্রথম/মধ্য/শেষ নাম, ISO-ফরম্যাটে জন্মতারিখ, লিঙ্গ, উচ্চতা, চোখের রঙ, লাইসেন্স নম্বর (মাস্কড), লাইসেন্স ক্লাস, বিধিনিষেধ, অনুমোদন, মেয়াদ শেষের তারিখ, ইস্যু তারিখ, সম্পূর্ণ ঠিকানা, দেশ, অঙ্গদান পতাকা, মুক্তিযোদ্ধা পতাকা, 21 বছরের কম থ্রেশহোল্ড।
ডিফল্টে সংবেদনশীল: লাইসেন্স নম্বর + জন্মতারিখ ট্যাপ-টু-রিভিল মাস্কড ফিল্ড হিসেবে দেখায়, যাতে ভার্ডিক্টের স্ক্রিনশট নিজেই পরিচয় ফাঁসের কারণ না হয়। গোপনীয়তা সতর্কতায় উল্লেখ থাকে যে বার ও ক্লাবগুলো আইডি স্ক্যান করলে শুধু বয়স নয়, সব তথ্যই পায়।
iOS/Android মোবাইল ড্রাইভার লাইসেন্স যাচাইকারীর কাছে দেখানোর সময় mdoc: QR। CBOR DeviceEngagement যাতে সাইফার-স্যুট সিলেক্টর, ধারকের এফেমেরাল পাবলিক কি এবং যাচাইকারী যে ট্রান্সফার পদ্ধতি ব্যবহার করতে পারবে তার তালিকা।
আমরা কখনো ডিকোড করি না: ধারকের এফেমেরাল পাবলিক কি বাইট (শুধু দৈর্ঘ্য প্রদর্শিত)। প্রকৃত mDL অ্যাট্রিবিউট যাচাইকারী সংযুক্ত হওয়ার পরে নেগোশিয়েটেড চ্যানেলে প্রবাহিত হয়, এই স্ক্যানারের মাধ্যমে কখনো নয়।
সীমান্ত-পার পরিচয় উপস্থাপনার জন্য OpenID4VP এবং eudi-openid4vp স্কিম। সদস্য-রাষ্ট্র রোলআউট 2024-2026 সালে বাড়ছে।
আমরা প্রদর্শন করি: প্রোটোকল পরিবার (openid4vp / eudi-openid4vp / mdoc-openid4vp / siopv2), client_id, response_uri হোস্টনেম, সাইন্ড-রিকোয়েস্ট ফ্লোর জন্য request_uri হোস্টনেম, response_mode।
DID URIs 🔑
বিকেন্দ্রীভূত পরিচয়কারী — did:web, did:key, did:ion, did:ebsi এবং অন্যান্য পদ্ধতি।
আমরা প্রদর্শন করি: DID পদ্ধতি, পদ্ধতি-নির্দিষ্ট শনাক্তকারী, সার্ভিস প্যারামিটার, আপেক্ষিক রেফারেন্স, ভেরিফিকেশন ফ্র্যাগমেন্ট।
অথেন্টিকেশন ও পাসকি
QR-লগইন ফ্লো যা আপনার প্রতিটি অ্যাকাউন্ট রক্ষা করে (বা ঝুঁকিতে ফেলে)। আমরা প্রতিটি ধরন শনাক্ত করি এবং জোরালো সতর্কতা দিই যখন কোনো QR আপনাকে অন্য কারো সাইন-ইন সম্পন্ন করতে বলে।
FIDO CTAP 2.2 hybrid 🗝️
আপনার ফোনে পাসকি দিয়ে সাইন ইন করার সময় ল্যাপটপে দেখানো ক্রস-ডিভাইস পাসকি QR। Base10-এনকোডেড CBOR ম্যাপ যাতে পিয়ার পাবলিক কি, QR সিক্রেট, অপারেশন হিন্ট, টানেল-সার্ভার ডোমেন, টাইমস্ট্যাম্প এবং স্টেট-অ্যাসিস্ট্যান্স ফ্ল্যাগ।
আমরা প্রদর্শন করি: অপারেশন (make-credential / get-assertion / discoverable), টানেল-সার্ভার ডোমেন (যেমন cable.ua5v.com), ISO টাইমস্ট্যাম্প, স্টেট-অ্যাসিস্টেড সমর্থন করে কিনা, পিয়ার-পাবকি দৈর্ঘ্য, QR-সিক্রেট দৈর্ঘ্য।
কঠোর সতর্কতা: এই QR স্ক্যান করলে অন্য একটি ডিভাইসে শুরু হওয়া সাইন-ইন সম্পন্ন হয়। আপনি নিজে পাসকি লগইন শুরু না করলে প্রত্যাখ্যান করুন — তা না হলে এই QR যে তৈরি করেছে তাকে আপনার অ্যাকাউন্টে সাইন ইন করাবেন।
RFC 4226/RFC 6238 ওয়ান-টাইম-পাসওয়ার্ড সেটআপ QR। অথেন্টিকেটর এনরোল করার সময় আপনার ব্যাংক বা ওয়ার্ক অ্যাপ যে otpauth:// URI দেখায়।
আমরা প্রদর্শন করি: ইস্যুকারী, অ্যাকাউন্ট, অ্যালগরিদম (SHA1/SHA256/SHA512), ডিজিট (6/8), পিরিয়ড (TOTP) বা কাউন্টার (HOTP), ইস্যুকারী আইকন URL।
ডিফল্টে সংবেদনশীল: Base32 সিক্রেট ট্যাপ-টু-রিভিল হিসেবে দেখায়। আমরা Base32 সিক্রেট যাচাই করি এবং অবৈধ হলে জোরালো সতর্কতা দিই — অথেন্টিকেটর অ্যাপ নীরবে অবৈধ সিক্রেট গ্রহণ করে এবং কখনো যাচাই না হওয়া কোড তৈরি করে।
ডিফল্টে সংবেদনশীল: PNR/বুকিং রেফারেন্স ট্যাপ-টু-রিভিল হিসেবে দেখায়; আপনার নাম ও PNR দিয়ে বেশিরভাগ এয়ারলাইন ওয়েবসাইটে বুকিং অ্যাক্সেস করা সম্ভব। বোর্ডিং পাসের ছবি প্রকাশ্যে পোস্ট করবেন না।
The QR you scan to install a phone plan. Format: LPA:1$<SM-DP+>$<AC-Token>[$<SM-DP+ OID>][$<CC required>].
আমরা প্রদর্শন করি: SM-DP+ FQDN (ক্যারিয়ার সার্ভার যা আপনার ফোনের সাথে যোগাযোগ করবে), অ্যাক্টিভেশন কোড, কনফার্মেশন-কোড-প্রয়োজনীয় পতাকা।
সতর্কতা: ইনস্টল করা eSIM প্রোফাইল SMS ইন্টারসেপ্ট করতে পারে, যার মধ্যে SMS-ভিত্তিক 2FA কোড অন্তর্ভুক্ত। ইনস্টল করার আগে একটি অ্যালাউলিস্টের বিপরীতে SM-DP+ আপনার আসল ক্যারিয়ারের (Airalo, Saily, Truphone, Google Fi, ইত্যাদি) সাথে মিলিয়ে দেখুন।
কানেক্টিভিটি স্ট্যান্ডার্ডস অ্যালায়েন্স থেকে MT:-প্রিফিক্সড base38 প্যাকড-বাইনারি কোড। ক্রস-ভেন্ডর স্মার্ট-হোম পেয়ারিং, Apple Home, Google Home, Amazon Alexa, Samsung SmartThings-এ কাজ করে।
Apple HAP অ্যাক্সেসরি-সেটআপ URI। Matter-এর আগে; এখনো অনেক অ্যাক্সেসরিতে শিপ করা হয় যা Matter সমর্থন করে না।
Wi-Fi Easy Connect (DPP) 📡
Wi-Fi Alliance ডিভাইস প্রভিশনিং প্রোটোকল, WPS-এর আধুনিক বিকল্প। QR-ভিত্তিক ডিভাইস অনবোর্ডিংয়ের জন্য 2025-যুগের রাউটারে ব্যবহৃত।
Bluetooth Auracast (BAU v1.0) 🎧
LE অডিও ব্রডকাস্টের জন্য Bluetooth SIG-এর QR স্কিম। সার্ভিস UUID 184F অরাকাস্ট শনাক্ত করে; আমরা ব্রডকাস্ট নাম (base64-ডিকোডেড) এবং এনক্রিপশন অবস্থা প্রদর্শন করি।
ক্রিপ্টো ও Lightning
Bitcoin (BIP-21) ₿
স্ট্যান্ডার্ড Bitcoin পেমেন্ট URI। আমরা ঠিকানা, পরিমাণ (BTC/sat ইউনিট সহ), লেবেল, বার্তা, PayJoin এন্ডপয়েন্ট (pj=), BIP-72 পেমেন্ট-রিকোয়েস্ট URL (r=), required (req-*) প্যারামিটার, Lightning ফলব্যাক প্রদর্শন করি।
EU বিধিমালা অনুযায়ী 2027 সাল থেকে প্রতিটি ভোক্তা পণ্যে ডিজিটাল পাসপোর্ট (টেকসইতা, উৎপত্তি, মেরামত তথ্য) থাকতে হবে। GS1 Digital Link URL-এর উপর ভিত্তি করে তৈরি।
QR নিজেই আজ আমাদের GS1 Digital Link বিশ্লেষকের মাধ্যমে ডিকোড করা হয়; URL-এর বাইরে পাসপোর্টের বিষয়বস্তু প্রতিটি নির্মাতা প্রকাশ করে।
INI-ফরম্যাট WireGuard VPN কনফিগারেশন। আমরা ইন্টারফেস ঠিকানা, DNS, লিসেন পোর্ট, পিয়ার এন্ডপয়েন্ট, অনুমোদিত IPs, persistent keepalive, অতিরিক্ত-পিয়ার সংখ্যা প্রদর্শন করি।
ডিফল্টে সংবেদনশীল: ইন্টারফেস প্রাইভেট কি এবং preshared কি ট্যাপ-টু-রিভিল। allowed-IPs যদি 0.0.0.0/0 হয় (ফুল-টানেল, সব ট্রাফিক অন্যের সার্ভারের মাধ্যমে) তাহলে সতর্কতা।
SSH public key 🔑
OpenSSH authorized_keys ফরম্যাট (ssh-ed25519/ssh-rsa/ssh-ecdsa)। আমরা অ্যালগরিদম, মন্তব্য এবং কি দৈর্ঘ্য প্রদর্শন করি।
X.509 certificate / JWT 📜
PEM-আর্মার্ড X.509 সার্ট এবং র্যা JWT কম্প্যাক্ট সিরিয়ালাইজেশন। আমরা Subject CN/O, Issuer CN, NotBefore/NotAfter এবং পাবলিক-কি বিট দৈর্ঘ্য বের করতে DER-ওয়াক করি। মেয়াদ শেষ সার্ট চিহ্নিত করি।
JWT গোপনীয়তা: আমরা হেডার থেকে alg + typ প্রদর্শন করি তবে JWT পেলোড ক্লেম কখনো ডিকোড করি না — সেগুলোতে অ্যাকাউন্ট ID, স্কোপ বা অন্যান্য সিক্রেট থাকতে পারে যা স্ক্যান ফলাফলে থাকা উচিত নয়।
PGP key block 🔑
OpenPGP PUBLIC/PRIVATE KEY ব্লক। আমরা শুধু ফরম্যাট প্রদর্শন করি, কি উপাদান মাস্কড। PRIVATE KEY ব্লকে জোরালো "এই QR শেয়ার করবেন না" সতর্কতা।
আমরা যে সিম্বলজি ডিকোড করি (ভিজ্যুয়াল কোড নিজেই)
সিম্বলজি হলো *কন্টেইনার*, বিন্দু ও বর্গের আকৃতি। উপরের স্ট্যান্ডার্ডগুলো হলো *পেলোড*, ভেতরে কী আছে। আমাদের স্ক্যানার প্রতিটি ওপেন-স্ট্যান্ডার্ড সিম্বলজি পড়ে এবং ডিকোডেড টেক্সট সঠিক বিশ্লেষকের কাছে পাঠায়।
QR Code (ISO/IEC 18004) ⬛
Model 1 (1994 আসল), Model 2 (বর্তমান বৈশ্বিক স্ট্যান্ডার্ড), Micro QR (ছোট উপাদান), এবং আয়তাকার Micro QR (rMQR, ISO/IEC 23941:2022, পরীক্ষার টিউবের মতো সরু লেবেল)।
Aztec Code (ISO/IEC 24778) ▣
ইউরোস্টার, SBB এবং অনেক ইউরোপীয় ট্রানজিট বোর্ডিং পাসে ব্যবহৃত বুলসআই-ফাইন্ডার সিম্বলজি।
EAN-13, EAN-8, UPC-A, UPC-E, Code 128, Code 39, Code 93, Codabar, ITF — প্রতিটি মুদির দোকান ও শিপিং লেবেলে দেখা রৈখিক বারকোড।
কেন এটি গুরুত্বপূর্ণ
একটি QR-এর নিরাপত্তা তার URL-এর নিরাপত্তা নয়, এটি তার ভেতরের স্ট্যান্ডার্ডের নিরাপত্তা। একটি পেমেন্ট QR বিপজ্জনক কারণ কেউ স্টিকার বদলে দিয়েছে; একটি পাসকি QR বিপজ্জনক কারণ কেউ আপনার হিসেবে লগ ইন করতে চায়; একটি ভ্যাকসিন-রেকর্ড QR বিপজ্জনক কারণ এটি কে স্ক্যান করছে তার উপর নির্ভর করে। আমরা প্রতিটি আলাদাভাবে মডেল করি, নিজস্ব থ্রেট মডেল অনুযায়ী, অনুমানের পরিবর্তে ফিল্ড-স্তরের ডিকোডিং দিয়ে।
উপরের প্রতিটি বিশ্লেষক স্বচ্ছভাবে প্রকাশ করে কী প্রদর্শন করে এবং কী ইচ্ছাকৃতভাবে মাস্ক করে, যাতে আপনি ভার্ডিক্ট আউটপুট পড়ে আমাদের দাবি যাচাই করতে পারেন।