HomeImparaI codici QR sono sicuri? Cosa può e non può fare una scansione
Basi

I codici QR sono sicuri? Cosa può e non può fare una scansione

Il codice è solo un mezzo di consegna. Ogni rischio reale sta nella destinazione, e il telefono te la mostra prima di aprirla.

7 min di lettura · Aggiornato Luglio 2026

Cosa contiene davvero un codice QR

Un codice QR è un modo di scrivere del testo. Il motivo codifica qualche centinaio di caratteri — quasi sempre un indirizzo web, a volte un numero di telefono, una password WiFi o dei contatti. Questo è tutto il contenuto. Non c'è un programma, né un allegato, né nulla di eseguibile dentro.

Questo pone un limite netto a ciò che un codice QR può farti. Lo scanner legge il testo e lo passa al telefono, e quello che succede dopo è ciò che il telefono fa con un pezzo di testo di quel tipo. Per un indirizzo web, significa proporti di aprirlo.

Cosa una scansione non può fare

I limiti sotto derivano direttamente da questo. Nessuno dipende dal telefono aggiornato, da un'app di sicurezza o dal fatto che tu sia particolarmente attento: sono conseguenze del formato, che contiene solo testo.

  • Non può installare un'app. Per installare servono lo store e la tua conferma.
  • Non può eseguire un programma. Non c'è nulla di eseguibile da lanciare.
  • Non può leggere contatti, foto o messaggi. Lo scanner è una fotocamera che legge un'immagine.
  • Non può prelevare un pagamento. Servono l'app della banca o Satispay e la tua autenticazione.
  • Non può dire a chi l'ha stampato chi sei. Un codice statico non sa nemmeno di essere stato scansionato.

I telefoni moderni ti mostrano anche la destinazione prima di aprirla, ed è la singola funzione di sicurezza più utile di tutto il sistema. Leggere quell'anteprima è gran parte di ciò che significa scansionare in sicurezza.

Il rischio vero è la destinazione

Un codice QR è un link che non puoi leggere. Questo è il riassunto onesto. Su uno schermo puoi passare il mouse su un link e vedere dove va, ma un quadrato stampato non ti dice nulla finché la fotocamera non è già puntata.

Quindi ogni rischio legato ai codici QR è un rischio legato ai link: una pagina che imita la tua banca e ti chiede di accedere, un finto modulo di pagamento per il parcheggio o una consegna, una pagina che ti spinge a installare qualcosa fuori dallo store. La tecnica ha un nome ormai — quishing — ma non c'è nulla di nuovo. Il codice è la busta, non la minaccia.

L'unica cosa che il formato aggiunge davvero è la fiducia per collocazione. Un adesivo su un parchimetro o sul tavolo di una trattoria prende in prestito la credibilità della superficie a cui è attaccato, ed è proprio questo che lo fa funzionare.

Adesivi sopra adesivi

L'attacco reale più comune è fisico, non tecnico. Qualcuno stampa un codice e lo attacca sopra quello legittimo su un parchimetro, una colonnina di ricarica, una locandina o un POS. La superficie sembra ancora ufficiale, perché lo è. È cambiato solo il quadrato.

Il controllo dura un secondo: passa un dito sul codice. Un adesivo messo sopra una superficie stampata ha un bordo che senti, e spesso una lieve differenza di colore o lucentezza. Dove c'è di mezzo il denaro, vale la pena farlo.

Scansionare in sicurezza

Quasi tutto si riduce a un'abitudine: guarda la destinazione prima di toccarla. Il resto è sapere in quali situazioni serve più di un'occhiata.

  • Leggi l'anteprima prima di aprire. Se il dominio non è quello che ti aspettavi, fermati lì.
  • Non inserire mai dati della carta, password o login della banca su una pagina raggiunta da un codice stampato. Vai tu al sito o all'app.
  • Tratta l'urgenza come un segnale d'allarme. Multe, consegne fallite e offerte in scadenza esistono per impedirti di controllare.
  • Su qualsiasi cosa pubblica, soprattutto POS e parchimetri, cerca un adesivo sovrapposto all'originale.
  • Non installare nulla che una pagina scansionata ti suggerisca. Vai sullo store e cercala tu.
  • Diffida dei link accorciati dentro i codici, che nascondono la destinazione una seconda volta.

Niente di tutto questo richiede un'app di sicurezza. L'anteprima del telefono e un attimo di attenzione coprono la stragrande maggioranza dei casi.

Se sei tu a stampare i codici

Erediti parte della responsabilità, perché stai abituando i clienti a scansionare. Punta i codici al tuo dominio, non a uno shortener, così l'anteprima mostra qualcosa di riconoscibile. Stampa l'indirizzo in piccolo accanto al codice, così chi è cauto può raggiungere la pagina senza scansionare affatto.

Poi controlla i codici di persona di tanto in tanto. Se sono in un luogo pubblico, qualcuno deve guardarli: un adesivo messo sopra il tuo codice, nella testa del cliente, diventa un tuo problema, chiunque l'abbia messo.

Stampare la destinazione in piccolo accanto al codice non costa nulla e permette a un cliente cauto di saltare del tutto il codice.

Due casi su cui vale la pena riflettere

Un codice WiFi contiene il nome della rete e la password in chiaro, quindi chiunque lo fotografi ha la tua password. Va benissimo per una rete ospiti, ed è una pessima idea per la rete su cui gira la cassa.

Un codice contatto contiene i dati che ci metti tu. Stampare un cellulare personale su una locandina pubblica è una scelta ragionevole in certi casi e un rammarico in altri, ma deve essere una scelta, non un incidente.

Cosa succede quando crei un codice qui

QR Code Agent costruisce il motivo nel tuo browser. Quello che digiti non lascia mai il dispositivo, non viene inviato a un server e non viene salvato, perché non c'è un account a cui associarlo.

I codici sono statici, quindi portano il tuo indirizzo direttamente, senza un redirect in mezzo che qualcuno potrebbe cambiare o prendere in carico. Il compromesso è che non possiamo vedere, modificare o disattivare un codice dopo che l'hai creato — e in termini di sicurezza è soprattutto un vantaggio, perché non c'è un anello di mezzo da compromettere.

Creane uno ora

Gratis, senza registrazione, e il codice non scade mai.

APRI IL GENERATORE →
Guide correlate

I codici QR sono sicuri? Cosa può e non può fare una scansione FAQ

Scansionare un codice QR può infettare il telefono con un virus?
Non da solo. Il codice contiene testo e la scansione apre un link. Un malware dovrebbe comunque farti installare qualcosa, e servono diverse conferme volute.
Qualcuno può tracciarmi tramite un codice QR?
Un codice statico no: non sa nemmeno di essere stato scansionato. Un codice dinamico passa dal server del fornitore, che può registrare ora, posizione approssimativa e tipo di dispositivo, ma non chi sei.
Che cos'è il quishing?
Il phishing consegnato con un codice QR: un codice stampato che porta a una pagina che imita quella vera per raccogliere login o dati della carta. La difesa è la stessa del phishing via email: controlla il dominio e non accedere mai da un link che non hai cercato tu.
Come controllo dove va un codice QR prima di aprirlo?
Il telefono mostra la destinazione come banner o notifica dopo aver letto il codice. Leggila prima di toccare. Se il dominio non ti è familiare, o il codice è attaccato su un POS o un parchimetro, non aprirlo.
I codici creati qui sono sicuri da usare?
Si generano nel tuo browser e contengono esattamente l'indirizzo che hai digitato, senza redirect e senza tracciamento. La sicurezza di ciò che le persone trovano all'altro capo dipende comunque dalla pagina a cui li indirizzi.

Hai il tuo codice? ☕ Offrimi un caffè — tiene questo strumento gratis per tutti.