Sécurité : ce que nous faisons contre le phishing par QR code
Un QR code dynamique est une redirection. Comme tout raccourcisseur de liens, il peut être détourné pour envoyer des gens vers un site trompeur. Voici précisément ce que Scanolo fait pour l'empêcher, et ce que nous ne pouvons pas garantir.
Vérification des destinations
Chaque adresse de destination est analysée à la création du code, à chaque modification, puis régulièrement tant que le code est actif. L'analyse combine des règles locales et une consultation de listes de sites malveillants.
- Adresses en IP brute, domaines en caractères trompeurs (punycode), enchaînements de raccourcisseurs, ports inhabituels : signalés comme douteux
- Mots-clés d'identifiants (connexion, mot de passe, banque) sur un domaine inconnu : signalés comme douteux
- Domaine présent sur les listes de sites malveillants : bloqué
- Seuls http et https sont acceptés comme destinations
Ce que voit la personne qui scanne
Un lien vérifié redirige immédiatement. Un lien douteux affiche une page intermédiaire qui indique le domaine de destination et laisse le choix de continuer. Un lien bloqué affiche une page d'avertissement sans lien cliquable. Dans tous les cas, un bouton permet de signaler le code.
Ce que nous ne stockons pas
Les scans sont comptés sans cookie et sans identifiant personnel. L'adresse IP sert à calculer un compteur de visiteurs uniques par jour sous forme d'empreinte non réversible, puis n'est pas conservée en clair.
Sécurité du compte
Mots de passe hachés avec Argon2, sessions chiffrées côté serveur, liste des sessions actives avec révocation, confirmation par email pour la suppression du compte, clés API affichées une seule fois et stockées hachées.
Limites
Aucune vérification automatique n'est parfaite. Un site sain au moment du contrôle peut devenir malveillant ensuite ; c'est pourquoi les contrôles se répètent et que le signalement public existe. Nous ne garantissons pas l'absence totale d'abus, nous garantissons d'agir vite quand il est détecté ou signalé.