एक सीधी HTTPS लिंक एक फर्स्ट-पार्टी Abundera साइट के लिए। कोई शॉर्टनर, कोई रीडायरेक्ट नहीं। सर्वोत्तम मामला निर्णय: साफ़ स्टैटिक म्यूटेबिलिटी के साथ और कम गंतव्य-सर्वर-म्यूटेबिलिटी फ्लोर के साथ।
https://qr.abundera.ai/

एक QR कोड एक अजनबी है जो आपको एक लिफाफा देता है। किसी भी छोटे URL, एक bit.ly, एक t.co, या एक DM में लिंक के साथ ही ऐसा ही है। इसे बिना जांचे खोलने पर आप एक क्रेडेंशियल-फिशिंग पेज, एक खुला WiFi फंदा, एक वॉलेट-ड्रेनेर ट्रांजैक्शन, या एक एंड्रॉइड इंटेंट पर लैंड हो सकते हैं जो मलवेयर साइडलोड करता है। हम चेन को ट्रेस करते हैं, गंतव्य को स्क्रीन करते हैं, और यह बताते हैं कि QR को प्रिंट करने के बाद इसे कौन बदल सकता है, यह सवाल जो यह निर्धारित करता है कि एक पार्किंग-मিটার स्टिकर, एक फॉरवर्ड शॉर्ट URL, एक रेस्टोरेंट मेनू, या एक कॉर्पोरेट MFA फ्लायर वास्तव में सुरक्षित है या नहीं।
अपने कैमरे का उपयोग करके एक QR कोड स्कैन करें, एक छवि अपलोड करें, एक छवि पेस्ट करें, या डिकोडेड टेक्स्ट पेस्ट करें।
कैमरा और छवि डिकोडिंग आपके ब्राउज़र में होती है। केवल डिकोडेड टेक्स्ट को हमारी विश्लेषक को भेजा जाता है।
एडवांस्ड डिकोडर डाउनलोड हो रहा है… 0%
इस डिवाइस पर ही संग्रहीत किया जाता है, कभी भी हमारी सर्वर को नहीं भेजा जाता है। पिछले 25 स्कैन, सबसे पुराने स्वचालित रूप से कटौती। क्लाउड-सिंक्रोनाइज्ड स्कैन इतिहास (क्रॉस-डिवाइस, 30 दिन) पर्सनल+ टीयर्स के लिए रोडमैप पर है।
“इस स्कैन को ट्राई करें” पर टैप करें इसे यहाँ चलाने के लिए, या अपने फोन के कैमरे को QR की ओर इशारा करें, यह हमारी स्कैनर के माध्यम से रूटिंग करता है और निर्णय आपकी फोन पर दिखाई देता है। किसी चीज़ को पहले विजिट करने की आवश्यकता नहीं है।
एक सीधी HTTPS लिंक एक फर्स्ट-पार्टी Abundera साइट के लिए। कोई शॉर्टनर, कोई रीडायरेक्ट नहीं। सर्वोत्तम मामला निर्णय: साफ़ स्टैटिक म्यूटेबिलिटी के साथ और कम गंतव्य-सर्वर-म्यूटेबिलिटी फ्लोर के साथ।
https://qr.abundera.ai/

एक QR जो अपने अंतिम गंतव्य तक पहुंचने से पहले हमारी अपनी शॉर्टनर के माध्यम से रूटिंग करता है। वेरडिक्ट प्रिंट के बाद गंतव्य को बदलने वाले को सतह पर लाता है, म्यूटेबिलिटी एक्सिस जिसे कोई अन्य स्कैनर नहीं दिखाता।
https://aqr.net/demo-walmart

एक लिंक जो आपके देश से अलग किसी देश में रिज़ॉल्व होने की गारंटी देता है (JS आपकी क्षेत्र की पहचान करने के बाद टारगेट बदल देता है)। यह प्रति-हॉप देश चिप का प्रदर्शन करता है, एक चेन जो अप्रत्याशित रूप से सीमाओं को पार करती है, एकल हॉप के मुकाबले एक मजबूत ट्रस्ट सिग्नल है।
https://www.bundestag.de/

Google इस URL को विशेष रूप से एक Safe Browsing टेस्ट फिक्स्चर के रूप में बनाए रखता है। यह Safe Browsing द्वारा SOCIAL_ENGINEERING के रूप में वर्गीकृत किया गया है, यह प्रदर्शित करने के लिए उपयोगी है कि रिप्यूटेशन एग्रीगेटर और वेरडिक्ट एस्केलेशन वास्तव में काम करते हैं, बिना एक वास्तविक फिशिंग साइट से लिंक किए।
https://testsafebrowsing.appspot.com/s/phishing.html

आपका ब्राउज़र QR को स्थानीय रूप से डिकोड करता है (jsQR)। छवि कभी भी आपके डिवाइस से बाहर नहीं जाती। हम केवल पाठ सामग्री देखते हैं।
पेलोड को URI योजना, संरचित-प्रारूप पूर्वसूचना, या सामग्री हीयूरिस्टिक द्वारा 48 विश्लेषक श्रेणियों में वर्गीकृत किया जाता है जो मिलकर 222 पेलोड वैरिएंट्स को पहचानते हैं: HTTP URL (दर्जनों होस्ट-विशिष्ट पहचानकर्ताओं के साथ), WiFi, vCard, टेलीफोनी, मेल, Android इंटेंट, क्रिप्टोक्यूरेंसी, सामग्री-एड्रेस्ड, इनलाइन डेटा, कैलेंडर, जीओ, ब्लूटूथ पेयरिंग, मैटर ऑनबोर्डिंग, EMV मर्चेंट पेमेंट (PIX, PayNow, PromptPay, UPI, & 30+ देश योजनाएं), WireGuard कॉन्फ़िग, स्मार्ट हेल्थ कार्ड, eSIM एक्टिवेशन, WalletConnect पेयरिंग, FIDO पासकी हाइब्रिड, हार्ड-ब्लॉक्ड योजना, या प्लेन टेक्स्ट। हर श्रेणी अपने समर्पित विश्लेषक को जाती है।
HTTP URLs के लिए, हम इंडायरेक्शन सर्विसेज (Bitly, Linktree, QR Tiger, & ~80 अन्य) के माध्यम से रिडायरेक्ट चेन को ट्रेस करते हैं, प्रति-हॉप इंटरमीडियरीज़ को रिकॉर्ड करते हैं, म्यूटेबिलिटी को वर्गीकृत करते हैं (स्टैटिक / डायनेमिक-सिंगल / डायनेमिक-चेनड / एड-इंटरस्टिशल / साइक्लिक), और हर इंडायरेक्शन-सर्विस ऑपरेटर को नियंत्रण का श्रेय देते हैं। समांतर में, हम गंतव्य को Google Safe Browsing और URLhaus के खिलाफ स्क्रीन करते हैं।
हम एक एकल वर्डिक्ट शेप बनाते हैं जो पेलोड प्रकारों के बीच अचल है: threat_class, mutability, chain, attribution, sub_payloads, प्लेन-लैंग्वेज disclosure। एक माता-पिता (vCard NOTE फील्ड में URL, लिंक वाले SSIDs, आदि) में एम्बेडेड सब-पेलोड्स को पुनरावर्ती रूप से डिस्पैच किया जाता है।
URL-класс खतरों के स्कैनर QR द्वारा ले जाने वाले 48 पेलोड श्रेणियों में से एक को कवर करते हैं, और URL श्रेणी के भीतर एक ही पहचानकर्ता। हम सभी 48 में 222 पेलोड वैरिएंट्स को पहचानते हैं। नीचे एक नमूना; पूर्ण सूची और टियर 2 रोडमैप कवरेज पेज पर है।
हर हॉप का ट्रेस करें। Bitly + Linktree चेन का पता लगाएं। इंडायरेक्शन-सर्विस ऑपरेटर्स की पहचान करें। प्रिंट के बाद डेस्टिनेशन बदलने वाले पार्टियों को सतह पर लाएं।
SSID + एन्क्रिप्शन को पर्स और नॉर्मलाइज़ करें। ओपन / वीक-WEP / हिडन नेटवर्क्स को फ्लैग करें। कन्फ्यूज़ेबल्स-डिकोड्ड सो लुक-अलाइक SSIDs रिजल्ट में सतह पर आते हैं।
पर-चेन एड्रेस फॉर्मेट + चेकसम वैलिडेशन। EVM फंक्शन-सेलेक्टर डिटेक्शन (approve, setApprovalForAll, permit)। Chainabuse reputation.
Decode MT: base-38 onboarding payloads. Extract vendor ID + product ID. Surface the “this enrolls a device into your home network” framing so a swapped sticker can’t quietly join an attacker fabric.
EMVCo MPM / CPM पेलोड्स को पर्स करें (SGQR, PromptPay, PayNow, DuitNow, UPI)। CRC validation + merchant-name surface, catches the sticker-swap attack, the highest-volume QR fraud globally.
WhatsApp वेब, Telegram, Signal, Microsoft 365, Google, GitHub, और AWS डिवाइस-कोड QR-लॉगिन एंडपॉइंट्स को पहचानें। चेतावनी दें कि स्कैन करने से QR को जनरेट करने वाले को आपके अकाउंट तक पहुंच मिल जाती है।
एक बार जब एक QR को एक स्टिकर, एक मेनू, या एक फ्लायर पर प्रिंट कर दिया जाता है, तो आप इसे अन-प्रिंट नहीं कर सकते। इसलिए जो वर्डिक्ट महत्वपूर्ण है वह सिर्फ 'लिंक अभी सुरक्षित है' नहीं है, बल्कि 'इंक सूखने के बाद यह कहाँ इशारा कर सकता है' है। यह म्यूटेबिलिटी है।
walmart.com QR मैट्रिक्स में सीधे एन्कोड किया गया
डेस्टिनेशन डॉट पैटर्न में ही रहता है। कोई तीसरा पक्ष इसे रीराइट नहीं कर सकता। जो आप आज स्कैन करते हैं वह एक साल बाद भी वही होगा।
aqr.net/demo-walmart → कोई शॉर्टनर → walmart.com
QR एक शॉर्टनर URL को एन्कोड करता है; शॉर्टनर के अकाउंट होल्डर स्कैन समय पर गंतव्य का चयन करते हैं और इसे 30 सेकंड में बदल सकते हैं। आज साफ़, कल फिशिंग, वही भौतिक स्टिकर। हम चेन को सतह पर लाते हैं, अप्रत्यक्ष सेवा ऑपरेटर का नाम देते हैं, और आपको बताते हैं कि क्या प्रिंटेड एसेट एक लीश पर है।
व्यक्तिगत उपयोग के लिए मुफ्त, कोई साइनअप नहीं। व्यक्तियों, परिवारों, टीमों, ब्रांडों, और एंटरप्राइज रोलआउट्स के लिए भुगतान योजनाएं।
संस्थापक सदस्य आपका दर। लॉक किया गया। हमेशा के लिए। 1 सितंबर, 2026 तक उपलब्ध, वार्षिक बिलिंग के माध्यम से भुगतान किए गए टियर पर 34% बचाएं।
Same engine, native on macOS, Windows, Linux, iOS, and Android. Camera scan stays on-device; classification goes to the same endpoint. abundera.app →
क्विशिंग QR-कोड फिशिंग है: एक हमलावर एक QR को प्रिंट, स्टिकर, ईमेल, या DM करता है जो, स्कैन करने पर, एक क्रेडेंशियल-हार्वेस्टिंग पेज, एक वॉलेट-ड्रेनेर ट्रांजैक्शन, एक ओपन WiFi ट्रैप, या एक एंड्रॉइड इंटेंट खोलता है जो मलवेयर साइडलोड करता है। QR खुद एक छवि है, इसलिए ईमेल-लिंक फिल्टर और ब्राउज़र वार्निंग इसे कभी नहीं देखते जब तक कि पीड़ित का फोन पहले ही गंतव्य खोल चुका हो। रक्षा स्कैन समय पर होनी चाहिए, इससे पहले कि फोन लिंक का पालन करे।
तीन अंतर। हमला वेक्टर भौतिक या दृश्य है, एक पार्किंग-मीटर QR पर एक स्टिकर, एक प्रिंटेड फ्लायर जो MFA एनरोलमेंट का नकल करता है, एक रेस्टोरेंट मेन्यू QR जो रात भर में बदल दिया जाता है, इसलिए यह ईमेल गेटवे को पूरी तरह से बाइपास करता है। पीड़ित QR कोड्स पर लिंक्स में ईमेल के मुकाबले अधिक भरोसा करते हैं; एक QR को उस व्यक्ति द्वारा चुना हुआ गंतव्य लगता है जो सतह को प्रिंट करता है। और डायनेमिक QR कोड जो एक शॉर्टनर के माध्यम से रूट होते हैं, उन्हें प्रिंट किए गए एसेट वितरित किए जाने के बाद एक फिशिंग गंतव्य पर पुनः निर्देशित किया जा सकता है, इसलिए एक QR जो प्रिंट समय पर सुरक्षित था, महीनों बाद खतरनाक हो सकता है। स्टैटिक लिंक-स्कैनर उत्तर देते हैं 'क्या यह URL अभी खतरनाक है', नहीं 'इसके लिए कौन बदल सकता है कि यह कहाँ इशारा करता है'।
अपने फोन के नेटिव कैमरे को इसके ऊपर नहीं रखें, यह गंतव्य तुरंत खोल देता है। इसके बजाय, अपने फोन पर check.qr.abundera.ai खोलें, QR को इन-पेज कैमरे के माध्यम से स्कैन करें (डिकोडिंग स्थानीय रूप से होती है; छवि कभी भी आपके डिवाइस से बाहर नहीं जाती), और निर्णय पढ़ें। हम हर रिडायरेक्ट हॉप का पालन करते हैं, वर्गीकृत करते हैं कि गंतव्य QR प्रिंट किए जाने के बाद किसी तीसरे पक्ष द्वारा नियंत्रित किया जा सकता है या नहीं, और Google Safe Browsing और अन्य एग्रीगेटर्स के खिलाफ प्रतिष्ठा की जांच करते हैं। क्लीयर्ड निर्णय सुरक्षित हैं खोलने के लिए; सावधानी और अग्रसर न हों निर्णय आपको बताते हैं कि क्यों।
पार्किंग-मीटर और EV-चार्जर स्टिकर जो वैध QR पर एक ओवरले करते हैं जो एक क्रेडिट-कार्ड-हार्वेस्टिंग पेज पर इशारा करते हैं, 2024-2025 का सबसे अधिक रिपोर्ट किया गया पैटर्न, ऑस्टिन, सान एंटोनियो, और पूरे UK में देखा गया। रात भर में एक हमलावर द्वारा टेबल टेंट बदलकर रेस्टोरेंट मेन्यू QR को फिशिंग पेज में बदल दिया गया। कॉर्पोरेट MFA-एनरोलमेंट फ्लायर ऑफिस बाथरूम में जो आधिकारिक लगते हैं लेकिन हमलावर के डिवाइस को एनरोल करते हैं। शादी की इनविटेशन QR जो इवेंट से महीनों पहले वितरित की जाती हैं, जहां एक शॉर्टनर-अकाउंट कमप्रोमाइज एक हमलावर को हजारों प्रिंटेड कार्ड्स को पुनः निर्देशित करने देता है। पॉइंट-ऑफ-सेल टर्मिनल पर क्रिप्टो-पेमेंट QR जो हमलावर के वॉलेट एड्रेस के साथ ओवरले किए गए हैं। सामान्य धागा: प्रिंटेड QR सुरक्षित QR के साथ बिल्कुल समान दिखता है।
मौजूदा टूल्स यह वर्गीकृत करते हैं कि एक URL वर्तमान में खतरनाक है या नहीं। हम इसके अलावा यह वर्गीकृत करते हैं कि गंतव्य QR प्रिंट किए जाने के बाद किसी तीसरे पक्ष द्वारा नियंत्रित किया जा सकता है या नहीं, एक गुण जिसे हम म्यूटेबिलिटी कहते हैं। एक क्लीन डायनेमिक QR जो एक शॉर्टनर के माध्यम से रूट होता है, एक पार्किंग-मीटर स्टिकर या शादी की इनविटेशन के लिए अभी भी उच्च जोखिम है: शॉर्टनर अकाउंट धारक किसी भी समय गंतव्य बदल सकते हैं। हम इस नियंत्रण-प्रोस्टर को एक थ्रेट-कंटेंट निर्णय के साथ-साथ एक फर्स्ट-क्लास निर्णय फील्ड के रूप में सतह पर लाते हैं।
नहीं। डिकोडेड पेलोड HTTPS के माध्यम से हमारी सर्वर तक जाता है ताकि हम चेन का पालन कर सकें और प्रतिष्ठा डेटाबेस को क्वेरी कर सकें, यह एक फंक्शनल निस्संदेह है, एक चॉइस नहीं, लेकिन यह कभी भी पर्सिस्टेड नहीं किया जाता है। निर्णय एक पेलोड-प्रकार के लिए डिस्क्रिमिनेटर के SHA-256 हाश के साथ एक सर्वर-होल्ड सीक्रेट सॉल्ट को कंकटेनेट करके कैश किए जाते हैं। किसी भी कैश एंट्री से मूल पेलोड को पुनर्निर्मित नहीं किया जा सकता है।
qr.abundera.ai एक जनरेटर है जो सब कुछ-क्लाइंट-साइड का वादा करता है: कुछ भी आपके डिवाइस से बाहर नहीं जाता। यह सुरक्षा चेकर आवश्यकता के कारण डिकोडेड पेलोड को सर्वर को ट्रांसमिट करता है। हम दो सतहों को अलग करते हैं ताकि जनरेटर डोमेन पर क्लाइंट-ओनली वादा साफ बना रहे, और यहां उल्टा-प्राइवेसी-मॉडल सतह स्पष्ट रूप से लेबल बनी रहे।
प्रो टियर। एक QR को ट्रैकिंग के लिए सबमिट करें, और हम एक आवर्ती कैडेंस पर चेन को पुनः चलाते हैं। जब रिडायरेक्ट टारगेट्स, टर्मिनल गंतव्य, या इंडायरेक्शन-सेर्विस ऑपरेटर्स की सेट बदलती है तो ईमेल करें। यह सबसे आम क्विशिंग-इन-द-वाइल्ड पैटर्न को पकड़ता है: एक क्लीन QR प्रिंट करें, महीनों बाद गंतव्य को फिशिंग में बदलें, प्रिंटेड एसेट से स्कैन हार्वेस्ट करें।
हाँ, प्रो टियर पर। API RESTful है, एक संरचित JSON निर्णय वापस करता है जिसमें पेलोड-प्रकार, थ्रेट-क्लास, म्यूटेबिलिटी, रिडायरेक्ट चेन, प्रति-हॉप नियंत्रण अट्रिब्यूशन, और सब-पेलोड फाइंडिंग्स। वॉलेट ऐप्स, मोबाइल सिक्योरिटी सूट्स, एंटरप्राइज URL फिल्टरिंग, और कॉर्पोरेट Slack / Teams लिंक-प्रिव्यू एनरिचर्स में एम्बेड करने के लिए डिज़ाइन किया गया है।
इस समय नहीं। क्लासिफायर क्लोज्ड-सोर्स है जब तक कि अंडरलाइंग पेटेंट वर्क प्रोसेक्यूशन में है। हम ग्रांट के बाद खुलासा किए गए एल्गोरिदम के रेफरेंस इम्प्लीमेंटेशन प्रकाशित कर सकते हैं। API कॉन्ट्रैक्ट पब्लिक और स्टेबल है।