क्विशिंग रक्षक · QR + URL + शॉर्टनर सुरक्षा

एक QR को तब तक विश्वास न करें जब तक कि यह साफ न हो।

एक QR कोड एक अजनबी है जो आपको एक लिफाफा देता है। किसी भी छोटे URL, एक bit.ly, एक t.co, या एक DM में लिंक के साथ ही ऐसा ही है। इसे बिना जांचे खोलने पर आप एक क्रेडेंशियल-फिशिंग पेज, एक खुला WiFi फंदा, एक वॉलेट-ड्रेनेर ट्रांजैक्शन, या एक एंड्रॉइड इंटेंट पर लैंड हो सकते हैं जो मलवेयर साइडलोड करता है। हम चेन को ट्रेस करते हैं, गंतव्य को स्क्रीन करते हैं, और यह बताते हैं कि QR को प्रिंट करने के बाद इसे कौन बदल सकता है, यह सवाल जो यह निर्धारित करता है कि एक पार्किंग-मিটার स्टिकर, एक फॉरवर्ड शॉर्ट URL, एक रेस्टोरेंट मेनू, या एक कॉर्पोरेट MFA फ्लायर वास्तव में सुरक्षित है या नहीं।

कोई साइन अप, कोई खाता नहीं पेलोड कभी भी संरक्षित नहीं किया जाता कैमरा डिकोडिंग स्थानीय रहती है Mac, Windows, iOS, Android apps soon
इस टूल को साझा करें · या वापस आने के लिए एक छोटे लिंक को सेव करें

अपने कैमरे का उपयोग करके एक QR कोड स्कैन करें, एक छवि अपलोड करें, एक छवि पेस्ट करें, या डिकोडेड टेक्स्ट पेस्ट करें।

कैमरा और छवि डिकोडिंग आपके ब्राउज़र में होती है। केवल डिकोडेड टेक्स्ट को हमारी विश्लेषक को भेजा जाता है।

स्कैनर सेटिंग्स

इसे कार्यरत देखें

“इस स्कैन को ट्राई करें” पर टैप करें इसे यहाँ चलाने के लिए, या अपने फोन के कैमरे को QR की ओर इशारा करें, यह हमारी स्कैनर के माध्यम से रूटिंग करता है और निर्णय आपकी फोन पर दिखाई देता है। किसी चीज़ को पहले विजिट करने की आवश्यकता नहीं है।

एक सीधी HTTPS लिंक एक फर्स्ट-पार्टी Abundera साइट के लिए। कोई शॉर्टनर, कोई रीडायरेक्ट नहीं। सर्वोत्तम मामला निर्णय: साफ़ स्टैटिक म्यूटेबिलिटी के साथ और कम गंतव्य-सर्वर-म्यूटेबिलिटी फ्लोर के साथ।

https://qr.abundera.ai/

QR कोड एन्कोडिंग https://qr.abundera.ai/

इसका काम कैसे होता है

  1. 1

    डिकोड

    आपका ब्राउज़र QR को स्थानीय रूप से डिकोड करता है (jsQR)। छवि कभी भी आपके डिवाइस से बाहर नहीं जाती। हम केवल पाठ सामग्री देखते हैं।

  2. 2

    डिस्पैच

    पेलोड को URI योजना, संरचित-प्रारूप पूर्वसूचना, या सामग्री हीयूरिस्टिक द्वारा 48 विश्लेषक श्रेणियों में वर्गीकृत किया जाता है जो मिलकर 222 पेलोड वैरिएंट्स को पहचानते हैं: HTTP URL (दर्जनों होस्ट-विशिष्ट पहचानकर्ताओं के साथ), WiFi, vCard, टेलीफोनी, मेल, Android इंटेंट, क्रिप्टोक्यूरेंसी, सामग्री-एड्रेस्ड, इनलाइन डेटा, कैलेंडर, जीओ, ब्लूटूथ पेयरिंग, मैटर ऑनबोर्डिंग, EMV मर्चेंट पेमेंट (PIX, PayNow, PromptPay, UPI, & 30+ देश योजनाएं), WireGuard कॉन्फ़िग, स्मार्ट हेल्थ कार्ड, eSIM एक्टिवेशन, WalletConnect पेयरिंग, FIDO पासकी हाइब्रिड, हार्ड-ब्लॉक्ड योजना, या प्लेन टेक्स्ट। हर श्रेणी अपने समर्पित विश्लेषक को जाती है।

  3. 3

    ट्रेस + वर्गीकृत

    HTTP URLs के लिए, हम इंडायरेक्शन सर्विसेज (Bitly, Linktree, QR Tiger, & ~80 अन्य) के माध्यम से रिडायरेक्ट चेन को ट्रेस करते हैं, प्रति-हॉप इंटरमीडियरीज़ को रिकॉर्ड करते हैं, म्यूटेबिलिटी को वर्गीकृत करते हैं (स्टैटिक / डायनेमिक-सिंगल / डायनेमिक-चेनड / एड-इंटरस्टिशल / साइक्लिक), और हर इंडायरेक्शन-सर्विस ऑपरेटर को नियंत्रण का श्रेय देते हैं। समांतर में, हम गंतव्य को Google Safe Browsing और URLhaus के खिलाफ स्क्रीन करते हैं।

  4. 4

    यूनिफाई

    हम एक एकल वर्डिक्ट शेप बनाते हैं जो पेलोड प्रकारों के बीच अचल है: threat_class, mutability, chain, attribution, sub_payloads, प्लेन-लैंग्वेज disclosure। एक माता-पिता (vCard NOTE फील्ड में URL, लिंक वाले SSIDs, आदि) में एम्बेडेड सब-पेलोड्स को पुनरावर्ती रूप से डिस्पैच किया जाता है।

हम जो पकड़ते हैं जो URL-केवल टूल्स मिस करते हैं

URL-класс खतरों के स्कैनर QR द्वारा ले जाने वाले 48 पेलोड श्रेणियों में से एक को कवर करते हैं, और URL श्रेणी के भीतर एक ही पहचानकर्ता। हम सभी 48 में 222 पेलोड वैरिएंट्स को पहचानते हैं। नीचे एक नमूना; पूर्ण सूची और टियर 2 रोडमैप कवरेज पेज पर है।

रिडायरेक्ट चेन और म्यूटेबिलिटी

हर हॉप का ट्रेस करें। Bitly + Linktree चेन का पता लगाएं। इंडायरेक्शन-सर्विस ऑपरेटर्स की पहचान करें। प्रिंट के बाद डेस्टिनेशन बदलने वाले पार्टियों को सतह पर लाएं।

WiFi कॉन्फिग QRs

SSID + एन्क्रिप्शन को पर्स और नॉर्मलाइज़ करें। ओपन / वीक-WEP / हिडन नेटवर्क्स को फ्लैग करें। कन्फ्यूज़ेबल्स-डिकोड्ड सो लुक-अलाइक SSIDs रिजल्ट में सतह पर आते हैं।

क्रिप्टो वॉलेट ड्रेनर्स

पर-चेन एड्रेस फॉर्मेट + चेकसम वैलिडेशन। EVM फंक्शन-सेलेक्टर डिटेक्शन (approve, setApprovalForAll, permit)। Chainabuse reputation.

Matter स्मार्ट-होम कमीशनिंग

Decode MT: base-38 onboarding payloads. Extract vendor ID + product ID. Surface the “this enrolls a device into your home network” framing so a swapped sticker can’t quietly join an attacker fabric.

EMV merchant-QR payment swap

EMVCo MPM / CPM पेलोड्स को पर्स करें (SGQR, PromptPay, PayNow, DuitNow, UPI)। CRC validation + merchant-name surface, catches the sticker-swap attack, the highest-volume QR fraud globally.

QR-login account hijack

WhatsApp वेब, Telegram, Signal, Microsoft 365, Google, GitHub, और AWS डिवाइस-कोड QR-लॉगिन एंडपॉइंट्स को पहचानें। चेतावनी दें कि स्कैन करने से QR को जनरेट करने वाले को आपके अकाउंट तक पहुंच मिल जाती है।

सभी 222 पेलोड प्रकार देखें →

आज एक साफ QR, कल एक फिशिंग पेज

एक बार जब एक QR को एक स्टिकर, एक मेनू, या एक फ्लायर पर प्रिंट कर दिया जाता है, तो आप इसे अन-प्रिंट नहीं कर सकते। इसलिए जो वर्डिक्ट महत्वपूर्ण है वह सिर्फ 'लिंक अभी सुरक्षित है' नहीं है, बल्कि 'इंक सूखने के बाद यह कहाँ इशारा कर सकता है' है। यह म्यूटेबिलिटी है।

स्टैटिक QR

walmart.com QR मैट्रिक्स में सीधे एन्कोड किया गया

डेस्टिनेशन डॉट पैटर्न में ही रहता है। कोई तीसरा पक्ष इसे रीराइट नहीं कर सकता। जो आप आज स्कैन करते हैं वह एक साल बाद भी वही होगा।

डायनेमिक QR (खतरा)

aqr.net/demo-walmart → कोई शॉर्टनर → walmart.com

QR एक शॉर्टनर URL को एन्कोड करता है; शॉर्टनर के अकाउंट होल्डर स्कैन समय पर गंतव्य का चयन करते हैं और इसे 30 सेकंड में बदल सकते हैं। आज साफ़, कल फिशिंग, वही भौतिक स्टिकर। हम चेन को सतह पर लाते हैं, अप्रत्यक्ष सेवा ऑपरेटर का नाम देते हैं, और आपको बताते हैं कि क्या प्रिंटेड एसेट एक लीश पर है।

मूल्य निर्धारण

व्यक्तिगत उपयोग के लिए मुफ्त, कोई साइनअप नहीं। व्यक्तियों, परिवारों, टीमों, ब्रांडों, और एंटरप्राइज रोलआउट्स के लिए भुगतान योजनाएं।

संस्थापक सदस्य आपका दर। लॉक किया गया। हमेशा के लिए। 1 सितंबर, 2026 तक उपलब्ध, वार्षिक बिलिंग के माध्यम से भुगतान किए गए टियर पर 34% बचाएं।

फाउंडिंग दरें देखें → मानक मूल्य निर्धारण

नेटिव ऐप्स जल्द ही उपलब्ध

Same engine, native on macOS, Windows, Linux, iOS, and Android. Camera scan stays on-device; classification goes to the same endpoint. abundera.app →

प्रश्न

क्विशिंग क्या है?

क्विशिंग QR-कोड फिशिंग है: एक हमलावर एक QR को प्रिंट, स्टिकर, ईमेल, या DM करता है जो, स्कैन करने पर, एक क्रेडेंशियल-हार्वेस्टिंग पेज, एक वॉलेट-ड्रेनेर ट्रांजैक्शन, एक ओपन WiFi ट्रैप, या एक एंड्रॉइड इंटेंट खोलता है जो मलवेयर साइडलोड करता है। QR खुद एक छवि है, इसलिए ईमेल-लिंक फिल्टर और ब्राउज़र वार्निंग इसे कभी नहीं देखते जब तक कि पीड़ित का फोन पहले ही गंतव्य खोल चुका हो। रक्षा स्कैन समय पर होनी चाहिए, इससे पहले कि फोन लिंक का पालन करे।

क्विशिंग और नियमित फिशिंग में क्या अंतर है?

तीन अंतर। हमला वेक्टर भौतिक या दृश्य है, एक पार्किंग-मीटर QR पर एक स्टिकर, एक प्रिंटेड फ्लायर जो MFA एनरोलमेंट का नकल करता है, एक रेस्टोरेंट मेन्यू QR जो रात भर में बदल दिया जाता है, इसलिए यह ईमेल गेटवे को पूरी तरह से बाइपास करता है। पीड़ित QR कोड्स पर लिंक्स में ईमेल के मुकाबले अधिक भरोसा करते हैं; एक QR को उस व्यक्ति द्वारा चुना हुआ गंतव्य लगता है जो सतह को प्रिंट करता है। और डायनेमिक QR कोड जो एक शॉर्टनर के माध्यम से रूट होते हैं, उन्हें प्रिंट किए गए एसेट वितरित किए जाने के बाद एक फिशिंग गंतव्य पर पुनः निर्देशित किया जा सकता है, इसलिए एक QR जो प्रिंट समय पर सुरक्षित था, महीनों बाद खतरनाक हो सकता है। स्टैटिक लिंक-स्कैनर उत्तर देते हैं 'क्या यह URL अभी खतरनाक है', नहीं 'इसके लिए कौन बदल सकता है कि यह कहाँ इशारा करता है'।

स्कैन करने से पहले एक QR कोड को सुरक्षित कैसे जांचें?

अपने फोन के नेटिव कैमरे को इसके ऊपर नहीं रखें, यह गंतव्य तुरंत खोल देता है। इसके बजाय, अपने फोन पर check.qr.abundera.ai खोलें, QR को इन-पेज कैमरे के माध्यम से स्कैन करें (डिकोडिंग स्थानीय रूप से होती है; छवि कभी भी आपके डिवाइस से बाहर नहीं जाती), और निर्णय पढ़ें। हम हर रिडायरेक्ट हॉप का पालन करते हैं, वर्गीकृत करते हैं कि गंतव्य QR प्रिंट किए जाने के बाद किसी तीसरे पक्ष द्वारा नियंत्रित किया जा सकता है या नहीं, और Google Safe Browsing और अन्य एग्रीगेटर्स के खिलाफ प्रतिष्ठा की जांच करते हैं। क्लीयर्ड निर्णय सुरक्षित हैं खोलने के लिए; सावधानी और अग्रसर न हों निर्णय आपको बताते हैं कि क्यों।

वास्तविक दुनिया के क्विशिंग उदाहरण क्या हैं?

पार्किंग-मीटर और EV-चार्जर स्टिकर जो वैध QR पर एक ओवरले करते हैं जो एक क्रेडिट-कार्ड-हार्वेस्टिंग पेज पर इशारा करते हैं, 2024-2025 का सबसे अधिक रिपोर्ट किया गया पैटर्न, ऑस्टिन, सान एंटोनियो, और पूरे UK में देखा गया। रात भर में एक हमलावर द्वारा टेबल टेंट बदलकर रेस्टोरेंट मेन्यू QR को फिशिंग पेज में बदल दिया गया। कॉर्पोरेट MFA-एनरोलमेंट फ्लायर ऑफिस बाथरूम में जो आधिकारिक लगते हैं लेकिन हमलावर के डिवाइस को एनरोल करते हैं। शादी की इनविटेशन QR जो इवेंट से महीनों पहले वितरित की जाती हैं, जहां एक शॉर्टनर-अकाउंट कमप्रोमाइज एक हमलावर को हजारों प्रिंटेड कार्ड्स को पुनः निर्देशित करने देता है। पॉइंट-ऑफ-सेल टर्मिनल पर क्रिप्टो-पेमेंट QR जो हमलावर के वॉलेट एड्रेस के साथ ओवरले किए गए हैं। सामान्य धागा: प्रिंटेड QR सुरक्षित QR के साथ बिल्कुल समान दिखता है।

यह Google Safe Browsing या VirusTotal से कैसे अलग है?

मौजूदा टूल्स यह वर्गीकृत करते हैं कि एक URL वर्तमान में खतरनाक है या नहीं। हम इसके अलावा यह वर्गीकृत करते हैं कि गंतव्य QR प्रिंट किए जाने के बाद किसी तीसरे पक्ष द्वारा नियंत्रित किया जा सकता है या नहीं, एक गुण जिसे हम म्यूटेबिलिटी कहते हैं। एक क्लीन डायनेमिक QR जो एक शॉर्टनर के माध्यम से रूट होता है, एक पार्किंग-मीटर स्टिकर या शादी की इनविटेशन के लिए अभी भी उच्च जोखिम है: शॉर्टनर अकाउंट धारक किसी भी समय गंतव्य बदल सकते हैं। हम इस नियंत्रण-प्रोस्टर को एक थ्रेट-कंटेंट निर्णय के साथ-साथ एक फर्स्ट-क्लास निर्णय फील्ड के रूप में सतह पर लाते हैं।

क्या आपने स्कैन किया गया QR स्टोर करते हैं?

नहीं। डिकोडेड पेलोड HTTPS के माध्यम से हमारी सर्वर तक जाता है ताकि हम चेन का पालन कर सकें और प्रतिष्ठा डेटाबेस को क्वेरी कर सकें, यह एक फंक्शनल निस्संदेह है, एक चॉइस नहीं, लेकिन यह कभी भी पर्सिस्टेड नहीं किया जाता है। निर्णय एक पेलोड-प्रकार के लिए डिस्क्रिमिनेटर के SHA-256 हाश के साथ एक सर्वर-होल्ड सीक्रेट सॉल्ट को कंकटेनेट करके कैश किए जाते हैं। किसी भी कैश एंट्री से मूल पेलोड को पुनर्निर्मित नहीं किया जा सकता है।

qr.abundera.ai से अलग एक अलग डोमेन क्यों?

qr.abundera.ai एक जनरेटर है जो सब कुछ-क्लाइंट-साइड का वादा करता है: कुछ भी आपके डिवाइस से बाहर नहीं जाता। यह सुरक्षा चेकर आवश्यकता के कारण डिकोडेड पेलोड को सर्वर को ट्रांसमिट करता है। हम दो सतहों को अलग करते हैं ताकि जनरेटर डोमेन पर क्लाइंट-ओनली वादा साफ बना रहे, और यहां उल्टा-प्राइवेसी-मॉडल सतह स्पष्ट रूप से लेबल बनी रहे।

म्यूटेशन अलर्ट फीचर क्या है?

प्रो टियर। एक QR को ट्रैकिंग के लिए सबमिट करें, और हम एक आवर्ती कैडेंस पर चेन को पुनः चलाते हैं। जब रिडायरेक्ट टारगेट्स, टर्मिनल गंतव्य, या इंडायरेक्शन-सेर्विस ऑपरेटर्स की सेट बदलती है तो ईमेल करें। यह सबसे आम क्विशिंग-इन-द-वाइल्ड पैटर्न को पकड़ता है: एक क्लीन QR प्रिंट करें, महीनों बाद गंतव्य को फिशिंग में बदलें, प्रिंटेड एसेट से स्कैन हार्वेस्ट करें।

क्या मैं इसे अपने सुरक्षा उत्पाद में एम्बेड कर सकता हूँ?

हाँ, प्रो टियर पर। API RESTful है, एक संरचित JSON निर्णय वापस करता है जिसमें पेलोड-प्रकार, थ्रेट-क्लास, म्यूटेबिलिटी, रिडायरेक्ट चेन, प्रति-हॉप नियंत्रण अट्रिब्यूशन, और सब-पेलोड फाइंडिंग्स। वॉलेट ऐप्स, मोबाइल सिक्योरिटी सूट्स, एंटरप्राइज URL फिल्टरिंग, और कॉर्पोरेट Slack / Teams लिंक-प्रिव्यू एनरिचर्स में एम्बेड करने के लिए डिज़ाइन किया गया है।

ओपन-सोर्स?

इस समय नहीं। क्लासिफायर क्लोज्ड-सोर्स है जब तक कि अंडरलाइंग पेटेंट वर्क प्रोसेक्यूशन में है। हम ग्रांट के बाद खुलासा किए गए एल्गोरिदम के रेफरेंस इम्प्लीमेंटेशन प्रकाशित कर सकते हैं। API कॉन्ट्रैक्ट पब्लिक और स्टेबल है।