BerandaBelajarApakah kode QR aman? Yang bisa dan tidak bisa dilakukan sebuah pindaian
Dasar

Apakah kode QR aman? Yang bisa dan tidak bisa dilakukan sebuah pindaian

Kodenya hanyalah cara pengantaran. Semua risiko nyata ada di halaman tujuan, dan ponsel Anda menampilkannya sebelum membukanya.

7 menit baca · Diperbarui Juli 2026

Apa isi sebenarnya sebuah kode QR

Kode QR adalah cara menuliskan teks. Polanya menyandikan beberapa ratus karakter — hampir selalu alamat web, kadang nomor telepon, kata sandi WiFi atau data kontak. Hanya itu seluruh isinya. Tidak ada program, tidak ada lampiran, dan tidak ada apa pun yang bisa dieksekusi di dalamnya.

Ini menetapkan batas tegas atas apa yang bisa dilakukan kode QR terhadap Anda. Pemindai membaca teksnya lalu menyerahkannya ke ponsel Anda, dan yang terjadi berikutnya adalah apa pun yang ponsel Anda lakukan terhadap teks jenis itu. Untuk alamat web, artinya menawarkan untuk membukanya.

Yang tidak bisa dilakukan sebuah pindaian

Batasan di bawah ini mengikuti langsung dari hal tersebut. Tidak satu pun bergantung pada ponsel Anda yang mutakhir, pada aplikasi keamanan, atau pada kehati-hatian Anda — semuanya konsekuensi dari format yang tidak memuat apa pun selain teks.

  • Ia tidak bisa memasang aplikasi. Pemasangan butuh toko aplikasi dan konfirmasi Anda.
  • Ia tidak bisa menjalankan program. Tidak ada apa pun yang bisa dieksekusi di dalamnya.
  • Ia tidak bisa membaca kontak, foto atau pesan Anda. Pemindai hanyalah kamera yang membaca gambar.
  • Ia tidak bisa menarik pembayaran. Itu butuh aplikasi bank dan autentikasi Anda.
  • Ia tidak bisa memberi tahu si pencetak siapa Anda. Kode statis sama sekali tidak tahu telah dipindai.

Ponsel modern juga menampilkan halaman tujuan sebelum membukanya, dan itulah fitur keamanan paling berguna dalam keseluruhan sistem ini. Membaca pratinjau tersebut sudah mencakup sebagian besar arti memindai dengan aman.

Risiko yang sebenarnya ada pada halaman tujuan

Kode QR adalah tautan yang tidak bisa Anda baca. Itu ringkasan jujurnya. Di layar Anda bisa mengarahkan kursor ke tautan dan melihat tujuannya, tetapi kotak cetak tidak memberi tahu apa pun sampai kamera sudah diarahkan padanya.

Jadi setiap risiko yang melekat pada kode QR adalah risiko yang melekat pada tautan: halaman yang meniru bank Anda dan meminta Anda masuk, formulir pembayaran parkir atau pengiriman palsu, halaman yang mendorong Anda memasang sesuatu dari luar toko aplikasi. Tekniknya kini punya nama — quishing — tetapi tidak ada yang baru di dalamnya. Kodenya adalah amplopnya, bukan ancamannya.

Satu hal yang benar-benar ditambahkan format ini adalah kepercayaan karena penempatan. Stiker di meteran parkir atau meja restoran meminjam kredibilitas permukaan tempat ia ditempel, dan justru itulah yang membuatnya berhasil.

Stiker di atas stiker

Serangan nyata yang umum terjadi bersifat fisik, bukan teknis. Seseorang mencetak kode lalu menempelkannya di atas kode asli pada meteran parkir, titik pengisian daya, poster atau terminal pembayaran. Permukaannya tetap terlihat resmi, karena memang resmi. Hanya kotaknya yang berganti.

Memeriksanya hanya butuh sedetik: usapkan jari Anda di atas kode. Stiker yang ditempel di atas permukaan cetak punya tepi yang bisa Anda rasakan, dan sering ada sedikit perbedaan warna atau kilap. Di mana pun ada uang yang terlibat, pemeriksaan itu layak dilakukan.

Memindai dengan aman

Hampir semuanya bermuara pada satu kebiasaan: lihat halaman tujuan sebelum Anda menekannya. Sisanya adalah tahu situasi mana yang butuh lebih dari sekadar lirikan.

  • Baca pratinjaunya sebelum membuka. Jika domainnya bukan yang Anda harapkan, berhenti di situ.
  • Jangan pernah memasukkan data kartu, kata sandi atau login bank di halaman yang Anda capai dari kode cetak. Buka situs atau aplikasinya sendiri.
  • Anggap desakan waktu sebagai tanda bahaya. Denda, pengiriman gagal dan penawaran kedaluwarsa ada untuk mencegah Anda memeriksa.
  • Di tempat umum, terutama terminal pembayaran dan mesin parkir, perhatikan stiker yang ditempel menimpa aslinya.
  • Jangan memasang apa pun yang disarankan halaman hasil pindaian. Buka toko aplikasi dan cari sendiri.
  • Waspadai tautan pendek di dalam kode, yang menyembunyikan halaman tujuan untuk kedua kalinya.

Semua ini tidak butuh aplikasi keamanan. Pratinjau bawaan ponsel Anda dan sedikit perhatian sudah menutup sebagian besar risikonya.

Jika Anda yang mencetak kodenya

Anda mewarisi sebagian tanggung jawabnya, karena Anda melatih pelanggan untuk memindai sesuatu. Arahkan kode ke domain Anda sendiri, bukan ke pemendek tautan, agar pratinjaunya menampilkan sesuatu yang dikenali. Cetak alamatnya dengan huruf kecil di samping kode supaya siapa pun yang berhati-hati punya cara mencapai halaman itu tanpa memindai sama sekali.

Lalu periksa kode Anda secara fisik dari waktu ke waktu. Jika kode Anda ada di tempat umum, seseorang perlu mengeceknya, karena stiker yang ditempel menimpa kode Anda menjadi masalah Anda di mata pelanggan, terlepas dari siapa yang menaruhnya.

Mencetak alamat tujuan dengan huruf kecil di samping kode tidak memakan biaya dan memungkinkan pelanggan yang berhati-hati melewati kodenya sama sekali.

Dua kasus yang layak dipikirkan

Kode WiFi memuat nama jaringan dan kata sandi dalam teks polos, jadi siapa pun yang memotretnya memegang kata sandi Anda. Itu wajar untuk jaringan tamu dan buruk untuk jaringan tempat mesin kasir Anda berjalan.

Kode kontak memuat data apa pun yang Anda masukkan ke dalamnya. Mencetak nomor ponsel pribadi di poster umum adalah keputusan yang masuk akal dalam situasi tertentu dan disesali dalam situasi lain, tetapi itu harus menjadi keputusan, bukan kecelakaan.

Apa yang terjadi saat Anda membuat kode di sini

QR Code Agent membangun polanya di browser Anda. Apa yang Anda ketik tidak pernah meninggalkan perangkat Anda, tidak dikirim ke server dan tidak disimpan, karena tidak ada akun untuk menyimpannya.

Kodenya statis, jadi ia membawa alamat Anda secara langsung tanpa pengalihan di tengah yang nantinya bisa diubah atau diambil alih. Konsekuensinya, kami tidak bisa melihat, mengedit atau menonaktifkan kode setelah Anda membuatnya — yang dari sisi keamanan justru lebih menguntungkan, karena tidak ada perantara yang bisa dibobol.

Buat sekarang

Gratis, tanpa daftar, dan kode Anda tidak pernah kedaluwarsa.

BUKA GENERATOR →
Panduan terkait

Apakah kode QR aman? Yang bisa dan tidak bisa dilakukan sebuah pindaian FAQ

Bisakah memindai kode QR membuat ponsel saya kena virus?
Tidak dengan sendirinya. Kode itu hanya menyimpan teks dan pindaian membuka tautan. Malware tetap butuh Anda memasang sesuatu, yang memerlukan beberapa konfirmasi sadar.
Bisakah seseorang melacak saya lewat kode QR?
Kode statis tidak bisa — ia sama sekali tidak tahu telah dipindai. Kode dinamis melewati server penyedia, yang bisa mencatat waktu, perkiraan lokasi dan jenis perangkat, meski bukan identitas Anda.
Apa itu quishing?
Phishing yang diantar lewat kode QR: kode cetak yang mengarah ke halaman tiruan untuk mengambil data login atau kartu Anda. Pertahanannya sama seperti phishing email — periksa domainnya, dan jangan pernah masuk dari tautan yang tidak Anda cari sendiri.
Bagaimana cara memeriksa tujuan kode QR sebelum membukanya?
Ponsel Anda menampilkan tujuannya sebagai banner atau notifikasi setelah membaca kode. Bacalah sebelum menekan. Jika domainnya asing, atau kodenya ditempel di terminal pembayaran, jangan dibuka.
Apakah kode yang dibuat di sini aman dipakai?
Kode dibuat di browser Anda dan berisi persis alamat yang Anda ketik, tanpa pengalihan dan tanpa pelacakan. Keamanan dari apa yang orang temukan di ujung sana tetap bergantung pada halaman yang Anda tuju.

Sudah dapat kode Anda? ☕ Traktir saya kopi — itu menjaga alat ini tetap gratis untuk semua orang.