Aller au contenu principal

QR codes et sécurité : se protéger du quishing

Un QR code n’affiche pas sa destination avant d’être scanné. Cette opacité en fait un outil apprécié des escrocs, et impose quelques réflexes simples des deux côtés du code.

Par Kelvyn Laine · 7 min de lecture · Mis à jour le 11 septembre 2026

Qu’est-ce que le quishing ?

Le quishing, contraction de « QR » et « phishing », désigne l’hameçonnage par QR code. Le principe est celui d’un faux e-mail : conduire la victime vers une page qui imite un service légitime afin de lui soutirer des identifiants, des coordonnées bancaires ou un paiement.

Le QR code rend l’arnaque plus efficace pour deux raisons. On ne voit pas l’adresse avant de scanner, contrairement à un lien que l’on peut survoler. Et le scan se fait sur un téléphone, où la barre d’adresse est réduite et où l’on vérifie spontanément moins ce que l’on ouvre.

Les scénarios les plus courants

  • L’autocollant superposé : un faux QR code est collé par-dessus le code légitime d’un horodateur, d’une borne de recharge ou d’une affiche, et renvoie vers un faux site de paiement.
  • Le courrier ou l’e-mail urgent : colis en attente, amende impayée, compte à vérifier. Le QR code sert aussi à contourner les filtres de messagerie qui analysent les liens écrits en clair.
  • La fausse application : un code affiché dans la rue propose de télécharger une application en dehors des boutiques officielles.

Pour ceux qui scannent : cinq réflexes

  1. Lisez l’adresse avant de l’ouvrir. L’appareil photo d’iOS comme d’Android affiche un aperçu du lien. Méfiez-vous des domaines inconnus, des fautes d’orthographe subtiles et des raccourcisseurs d’URL.
  2. Regardez le support. Un code sur un autocollant, légèrement de travers ou collé sur un autre, est un signal d’alerte.
  3. Vérifiez par un autre canal tout QR code qui mène directement à une demande de paiement, de mot de passe ou d’informations bancaires : passez par l’application officielle ou tapez l’adresse vous-même.
  4. N’installez jamais d’application depuis un QR code trouvé sur la voie publique : allez directement dans le store officiel.
  5. Gardez en tête où se situe le risque. Dans l’immense majorité des cas, un QR code ne peut rien faire sans votre action : le danger vient de la page ouverte et de ce que vous y saisissez, pas du scan lui-même.

Pour ceux qui impriment : protéger ses clients

Si vos clients scannent vos codes, vous êtes également concerné : un autocollant frauduleux posé sur votre affiche engage votre image, même si vous n’y êtes pour rien.

  • Encodez une adresse de votre propre nom de domaine et imprimez-la en clair sous le code (« votre-site.fr/menu ») : le client peut vérifier que l’adresse ouverte correspond à celle qui est écrite.
  • Évitez les raccourcisseurs génériques : ils masquent la destination et habituent vos clients à ouvrir des liens illisibles — exactement ce dont profitent les fraudeurs.
  • Utilisez HTTPS sur toutes les pages atteintes par un QR code.
  • Protégez physiquement les codes exposés : derrière une vitre, sous plastification, imprimés directement sur le support plutôt qu’en autocollant.
  • Contrôlez régulièrement les supports en libre accès : un collage frauduleux se repère en quelques secondes.
  • Si vous demandez un paiement, faites-le sur une page qui affiche clairement votre identité, et proposez une alternative à ceux qui préfèrent ne pas scanner.

Le cas particulier du QR code Wi-Fi

Un QR code Wi-Fi contient le nom du réseau et le mot de passe en clair, lisibles par n’importe quelle application de lecture. Toute personne qui photographie le code connaît donc votre mot de passe. Trois précautions en découlent :

  • utilisez un réseau invité séparé de votre réseau principal — la plupart des box et routeurs le proposent ;
  • changez le mot de passe si le code a été exposé longtemps dans un lieu public ;
  • n’affichez le code que là où vous accepteriez de donner le mot de passe de vive voix.

Ce qu’un QR code statique change

Un QR code statique, comme ceux que produit QR Studio, encode directement votre adresse. Aucun prestataire intermédiaire ne peut modifier sa destination, ni être piraté pour le faire. Cela ne protège pas contre un autocollant posé par-dessus — aucun QR code n’en est capable —, mais cela supprime un point de défaillance. Nous détaillons ces différences dans le guide QR code statique ou dynamique.

Et parce que le générateur fonctionne entièrement dans votre navigateur, le contenu que vous encodez — y compris un mot de passe Wi-Fi — n’est transmis à aucun serveur.

Mettez ces conseils en pratique : le générateur vérifie le contraste en temps réel et exporte en SVG pour l’impression.

Créer un QR code

À lire aussi