Skip to Content
Segurança e privacidade

Segurança e privacidade

O que sai do seu navegador

A resposta curta: quase nada.

O que você fazSai do aparelho?
Gerar e personalizar um QRNão
Exportar em qualquer formatoNão
Verificar contrasteNão
Validar a imagem de um QRNão
Gerar em loteNão
Salvar um QR na contaSim — vai para a sua conta
Usar a APISim — é uma chamada HTTP

O gerador é uma aplicação que roda no navegador. Nem a senha do Wi-Fi, nem a chave PIX, nem os dados do vCard passam por servidor nenhum quando você só gera e baixa.

Dá para conferir: desconecte da internet com o gerador aberto. Ele continua funcionando — escolher tipo, preencher, estilizar, exportar. Se dependesse de servidor, pararia.

Onde ficam seus dados

Sem conta — no armazenamento deste navegador, neste aparelho. Limpar dados de navegação apaga.

Com conta — na sua conta, protegidos por autenticação. Em Minha conta → Seus dados você baixa tudo em JSON, e em Excluir conta remove tudo.

Quishing: golpe por QR Code

Quishing é phishing por QR Code. Funciona porque ninguém consegue ler um QR a olho nu: você aponta a câmera e confia no que aparece.

As formas mais comuns

  • Adesivo colado por cima. O golpe mais frequente no Brasil, em totens de pagamento, parquímetros e placas de PIX. Um adesivo com outro QR cobre o original.
  • QR em e-mail que se passa por banco, transportadora ou órgão público — usado porque filtros de e-mail analisam links de texto, mas não QRs em imagem.
  • Cartaz falso em local público, com “leia aqui para o Wi-Fi grátis”.
  • Boleto ou fatura com QR de PIX adulterado.

Como se proteger

  1. Olhe o link antes de abrir. A câmera mostra o endereço antes de navegar. Leia com atenção: banc0brasil.com não é bancodobrasil.com.br.
  2. Desconfie de adesivo. QR colado sobre superfície, com borda levantando ou desalinhado do material impresso, é suspeito. Passe o dedo na borda.
  3. Confira o beneficiário no PIX. O app do banco mostra nome e valor antes de você confirmar. Se o nome não é quem você espera, pare.
  4. Não escaneie QR de e-mail não solicitado. Nenhum banco vai pedir isso.
  5. Use o validador quando quiser ver o conteúdo sem abrir. Ele decodifica no seu navegador e mostra o destino em texto.

Nunca digite senha, dado de cartão ou código de verificação numa página que abriu a partir de um QR que você não controla. Se precisar entrar numa conta, feche e digite o endereço você mesmo.

Se você publica QR em lugar público

A responsabilidade vira sua:

  • Confira periodicamente se ninguém colou outro adesivo por cima. Em totem de pagamento, isso é rotina, não paranoia.
  • Use material difícil de sobrepor — impressão direta no equipamento em vez de adesivo removível.
  • Escreva o destino ao lado, em texto. Quem lê kadu.pro embaixo do código percebe quando cai em outro lugar.
  • Use a moldura com texto que descreva o destino — dificulta a substituição silenciosa.

O que o produto recusa gerar

O QRcode não gera QR para endereços que seriam perigosos ou inúteis num código público: esquemas fora de http/https, credenciais na URL, IPs literais e hostnames internos. A lista completa está em Link (URL).

A mesma checagem vale na API. Não existe caminho alternativo.

Denunciar um QR malicioso

Encontrou um QR do QRcode usado em golpe? Denuncie em app.qrcode.kadu.pro/report .

Para QR estático — o que o produto entrega hoje — não há o que desativar do nosso lado: o conteúdo está nos módulos e não passa por nós. A denúncia ainda ajuda a identificar padrões de abuso, e vale sempre denunciar também ao banco (em caso de PIX) e ao dono do local.

Dados sensíveis dentro do código

Alguns tipos gravam informação sensível em texto, dentro dos módulos, ao alcance de qualquer um que fotografe o código:

TipoO que fica exposto
Wi-FiA senha da rede, legível
PIXChave, nome e cidade do beneficiário
vCardTodos os dados de contato
CriptoO endereço da carteira

Trate um QR desses como você trataria o dado escrito num papel: não publique em rede social, não deixe visível de longe se for privado, e para Wi-Fi use a rede de visitantes.

Termos e privacidade

Os documentos oficiais ficam na plataforma: Termos de Uso  e Política de Privacidade .

Last updated on