InicioAprende¿Son seguros los códigos QR? Qué puede hacer un escaneo y qué no
Conceptos básicos

¿Son seguros los códigos QR? Qué puede hacer un escaneo y qué no

El código es solo un medio de entrega. Todo el riesgo real está en el destino, y tu teléfono te lo muestra antes de abrirlo.

7 min de lectura · Actualizado Julio de 2026

Qué contiene realmente un código QR

Un código QR es una forma de escribir texto. El patrón codifica unos cientos de caracteres —casi siempre una dirección web, a veces un número de teléfono, una contraseña de wifi o datos de contacto—. Ese es todo su contenido. Dentro no hay ningún programa, ningún archivo adjunto ni nada ejecutable.

Esto marca un límite estricto a lo que cualquier código QR puede hacerte. Un lector interpreta el texto y se lo pasa a tu teléfono, y lo que ocurre después es lo que tu teléfono haga con un texto de ese tipo. Si es una dirección web, significa ofrecerte abrirla.

Qué no puede hacer un escaneo

Los límites siguientes se derivan directamente de eso. Ninguno depende de que tu teléfono esté actualizado, de una app de seguridad ni de que seas especialmente cuidadoso: son consecuencia de que el formato no contiene más que texto.

  • No puede instalar una app. Instalar requiere la tienda de aplicaciones y tu confirmación.
  • No puede ejecutar un programa. No hay nada ejecutable que ejecutar.
  • No puede leer tus contactos, fotos ni mensajes. El lector es una cámara interpretando una imagen.
  • No puede cobrarte. Eso necesita tu app bancaria y tu autenticación.
  • No puede decirle a quien lo imprimió quién eres. Un código estático no se entera siquiera de que lo escanearon.

Los teléfonos actuales además te muestran el destino antes de abrirlo, que es la función de seguridad más útil de todo el sistema. Leer esa vista previa es casi todo lo que significa escanear con seguridad.

El riesgo real está en el destino

Un código QR es un enlace que no puedes leer. Ese es el resumen honesto. En una pantalla puedes pasar el cursor sobre un enlace y ver adónde va, pero un cuadrado impreso no te dice nada hasta que la cámara ya está apuntando a él.

Así que todo riesgo asociado a los códigos QR es un riesgo asociado a los enlaces: una página que imita a tu banco y te pide iniciar sesión, un formulario falso de pago de aparcamiento o de entrega, una página que te empuja a instalar algo fuera de la tienda de aplicaciones. La técnica ya tiene nombre —quishing—, pero no hay nada nuevo en ella. El código es el sobre, no la amenaza.

Lo único que el formato añade de verdad es confianza por ubicación. Una pegatina en un parquímetro o en la mesa de un restaurante toma prestada la credibilidad de la superficie sobre la que está pegada, y eso es justo lo que la hace funcionar.

Pegatinas sobre pegatinas

El ataque habitual en el mundo real es físico, no técnico. Alguien imprime un código y lo pega encima del legítimo en un parquímetro, un punto de carga, un cartel o un terminal de pago. La superficie sigue pareciendo oficial, porque lo es. Solo cambió el cuadrado.

Comprobarlo lleva un segundo: pasa un dedo por encima del código. Una pegatina colocada sobre una superficie impresa tiene un borde que se nota, y a menudo una ligera diferencia de color o de brillo. Allí donde hay dinero de por medio, merece la pena hacer esa comprobación.

Escanear con seguridad

Casi todo se reduce a un hábito: mira el destino antes de tocarlo. Lo demás es saber qué situaciones merecen algo más que un vistazo.

  • Lee la vista previa antes de abrirlo. Si el dominio no es el que esperabas, párate ahí.
  • Nunca introduzcas datos de tarjeta, contraseñas ni el acceso a tu banco en una página a la que llegaste desde un código impreso. Entra tú mismo al sitio o a la app.
  • Trata la urgencia como una señal de alarma. Las multas, las entregas fallidas y las ofertas que caducan existen para que no compruebes nada.
  • En cualquier sitio público, sobre todo en terminales de pago y parquímetros, busca una pegatina superpuesta al original.
  • No instales nada que te sugiera una página escaneada. Ve a la tienda de aplicaciones y búscalo.
  • Desconfía de los enlaces acortados dentro de los códigos: ocultan el destino una segunda vez.

Nada de esto necesita una app de seguridad. La propia vista previa de tu teléfono y un momento de atención cubren la inmensa mayoría de los casos.

Si eres tú quien imprime los códigos

Heredas parte de la responsabilidad, porque estás enseñando a tus clientes a escanear cosas. Apunta los códigos a tu propio dominio en lugar de a un acortador, para que la vista previa muestre algo reconocible. Imprime la dirección en letra pequeña junto al código, para que quien sea precavido pueda llegar a la página sin escanear nada.

Después revisa tus códigos físicamente de vez en cuando. Si están en un espacio público, alguien tiene que mirarlos, porque una pegatina colocada sobre tu código pasa a ser tu problema en la mente del cliente, sin importar quién la puso.

Imprimir el destino en letra pequeña junto al código no cuesta nada y permite a un cliente precavido saltarse el código por completo.

Dos casos que conviene pensar

Un código de wifi contiene el nombre de la red y la contraseña en texto plano, así que cualquiera que lo fotografíe tiene tu contraseña. Eso está bien para una red de invitados y es mala idea para la red donde funciona tu caja registradora.

Un código de contacto contiene los datos que le pongas. Imprimir un número de teléfono personal en un cartel público es una decisión razonable en algunas situaciones y lamentable en otras, pero debería ser una decisión y no un descuido.

Qué pasa cuando creas un código aquí

QR Code Agent construye el patrón en tu navegador. Lo que escribes nunca sale de tu dispositivo, no se envía a ningún servidor y no se guarda, porque no hay ninguna cuenta donde guardarlo.

Los códigos son estáticos, así que llevan tu dirección directamente, sin ninguna redirección intermedia que después pudiera cambiarse o ser secuestrada. La contrapartida es que no podemos ver, editar ni desactivar un código una vez creado, algo que en términos de seguridad cae más bien del lado bueno, porque no hay ningún intermedio que comprometer.

Crear uno ahora

Gratis, sin registro y tu código nunca caduca.

ABRIR EL GENERADOR →
Guías relacionadas

¿Son seguros los códigos QR? Qué puede hacer un escaneo y qué no Preguntas frecuentes

¿Escanear un código QR puede infectar mi teléfono con un virus?
Por sí solo, no. El código contiene texto y el escaneo abre un enlace. Para que hubiera malware, tendrías que instalar algo, y eso exige varias confirmaciones deliberadas.
¿Alguien puede rastrearme a través de un código QR?
Un código estático no puede: no tiene forma de saber que lo escaneaste. Un código dinámico pasa por el servidor del proveedor, que puede registrar la hora, la ubicación aproximada y el tipo de dispositivo, aunque no quién eres.
¿Qué es el quishing?
Phishing entregado mediante un código QR: un código impreso que lleva a una página que imita a una real para robar tus datos de acceso o de tu tarjeta. La defensa es la misma que ante el phishing por correo: comprueba el dominio y nunca inicies sesión desde un enlace que no fuiste a buscar.
¿Cómo compruebo adónde lleva un código QR antes de abrirlo?
Tu teléfono muestra el destino en un aviso o una notificación en cuanto lee el código. Léelo antes de tocar. Si el dominio no te suena, o el código estaba pegado sobre un terminal de pago, no lo abras.
¿Son seguros los códigos que se crean aquí?
Se generan en tu navegador y contienen exactamente la dirección que escribiste, sin redirección ni seguimiento. La seguridad de lo que la gente encuentre al otro lado sigue dependiendo de la página a la que los envíes.

¿Ya tienes tu código? ☕ Invítame a un café — así esta herramienta sigue siendo gratis para todos.